De European Data Protection Supervisor (EDPS) maakt zich zorgen over de nieuwe bevoegdheden die Europol moet krijgen voor de verwerking van persoonsgegevens. De Europese privacytoezichthouder waarschuwt vooral voor de verwerking van gegevens van mensen die niet aan strafbare feiten zijn gekoppeld en voor het gebruik van biometrische gegevens om personen te identificeren.

Dat blijkt uit een op 13 augustus gepubliceerde opinie over het voorstel van de Europese Commissie voor een nieuwe Europol-verordening. Met die verordening wil de Commissie Europol een grotere rol geven bij de bestrijding van zware en georganiseerde criminaliteit en terrorisme. Europol moet daarbij verder uitgroeien tot een Europees knooppunt voor informatie, operationele ondersteuning en technologie.
Een belangrijk kritiekpunt van de EDPS betreft persoonsgegevens van mensen bij wie geen relatie met criminele activiteiten is vastgesteld. Volgens de toezichthouder kan de voorgestelde verordening ertoe leiden dat Europol gegevens van grote aantallen van deze personen verwerkt.
Het voorstel maakt volgens de EDPS verwerking mogelijk voor verschillende doeleinden en gedurende een periode die onvoldoende duidelijk is afgebakend. De toezichthouder vindt dat daar in het huidige voorstel onvoldoende effectieve waarborgen tegenover staan.
Dat is relevant omdat Europol grote hoeveelheden gegevens ontvangt van nationale opsporingsautoriteiten en andere partijen. Het gaat daarbij niet uitsluitend om informatie over verdachten. In omvangrijke datasets kunnen ook gegevens voorkomen van slachtoffers, getuigen, contacten en andere personen die zelf niet van strafbare feiten worden verdacht.
De EDPS wil daarom dat duidelijker wordt begrensd wanneer Europol dergelijke gegevens mag verwerken en bewaren.
De toezichthouder plaatst daarnaast kanttekeningen bij de voorgestelde mogelijkheden om biometrische gegevens te gebruiken.
Europol zou zijn Analytical Environment systematisch met biometrische gegevens moeten kunnen doorzoeken om personen uniek te identificeren. De EDPS waarschuwt dat de voorgestelde tekst de indruk kan wekken dat het gebruik van biometrische gegevens bij zulke zoekopdrachten automatisch als strikt noodzakelijk mag worden beschouwd.
Daar is de toezichthouder het niet mee eens. Of verwerking van biometrische gegevens strikt noodzakelijk is, moet volgens de EDPS per geval worden beoordeeld. Daarmee moet worden voorkomen dat biometrische identificatie een standaardinstrument wordt zonder dat voor iedere toepassing afzonderlijk de noodzaak wordt vastgesteld.
Ook vraagt de EDPS om meer duidelijkheid over het gebruik van zogenoemde multimedia data bij zoekopdrachten in de systemen van Europol.
De zorgen staan niet op zichzelf. De EDPS botste eerder met de Europese wetgever over de verwerking door Europol van grote datasets met persoonsgegevens van mensen zonder vastgestelde relatie met criminaliteit. In 2022 stapte de toezichthouder naar het Hof van Justitie vanwege bepalingen in de toen gewijzigde Europol-verordening die volgens hem onvoldoende bescherming boden.
De discussie past in een bredere ontwikkeling waarbij Europol steeds meer mogelijkheden krijgt om grote hoeveelheden informatie uit verschillende bronnen te verzamelen, te combineren en te analyseren.
De Europese Commissie presenteerde het voorstel voor de nieuwe Europol-verordening op 24 juni 2026. De Commissie wil Europol daarmee beter toerusten voor criminaliteit die volgens haar steeds internationaler en technologisch complexer wordt.
Juist die uitbreiding maakt volgens de EDPS stevige gegevensbeschermingswaarborgen noodzakelijk. Wanneer Europol meer informatie kan combineren en nieuwe technologie kan gebruiken om personen in datasets te identificeren, nemen ook de mogelijke gevolgen voor mensen toe.
Voor Nederlandse politie- en justitieorganisaties is de ontwikkeling relevant omdat zij gegevens met Europol uitwisselen. Wanneer de mogelijkheden van Europol om die gegevens vervolgens te analyseren en te combineren worden uitgebreid, wordt ook belangrijker welke persoonsgegevens worden verstrekt en welke verdere verwerkingen daarmee mogelijk zijn.
De kritiek van de EDPS betekent niet dat de nieuwe bevoegdheden al gelden. Het voorstel van de Europese Commissie moet nog door het Europese wetgevingsproces.
De EDPS adviseert de Europese wetgever daarbij aanvullende waarborgen op te nemen. Met name de verwerking van gegevens van personen zonder vastgestelde relatie met criminaliteit en het gebruik van biometrische identificatie moeten volgens de toezichthouder scherper worden begrensd.
