Gemeente Enschede overtrad AVG met wifi-tracking passanten
ECLI:NL:RVS:2026:4403, Raad van State, 29-07-2026, 202401622/1/A3
Inhoudsindicatie
(officieel, Rechtspraak.nl)Bij besluit van 11 maart 2021 heeft de Autoriteit persoonsgegevens aan het college van burgemeester en wethouders van Enschede een bestuurlijke boete opgelegd. Om inzicht te krijgen in de bezoekersaantallen in de binnenstad van Enschede heeft het college besloten om een voortdurende passantentelling te houden. Uit het naar aanleiding van een handhavingsverzoek ingestelde onderzoek van de AP blijkt dat het college vanaf 25 mei 2018 hiervoor gebruik heeft gemaakt van in ieder geval tien sensoren in de binnenstad die het MAC-adres opvingen van apparaten waarop de wifi stond ingeschakeld. Een MAC-adres is een in beginsel uniek identificatienummer van twaalf hexadecimale karakters (0-9, A-F) dat is toegewezen aan de netwerkkaart van een apparaat. De AP heeft het college een boete opgelegd van € 600.000, omdat het college van 25 mei 2018 tot en met 30 april 2020 zonder grondslag persoonsgegevens heeft verwerkt van eigenaren/gebruikers van mobiele apparaten waarop de wifi stond ingeschakeld in de binnenstad van Enschede. De rechtbank heeft geconcludeerd dat de AP niet heeft bewezen dat het college met de door haar gebruikte methode persoonsgegevens heeft verwerkt van eigenaren/gebruikers van mobiele apparaten waarop de wifi stond ingeschakeld in de binnenstad van Enschede.
Kern van de zaak
De gemeente Enschede gebruikte vanaf mei 2018 minimaal tien wifi-sensoren in de binnenstad om via MAC-adressen van mobiele apparaten bezoekersaantallen te meten. De Autoriteit Persoonsgegevens (AP) stelde na een handhavingsverzoek een onderzoek in. De vraag was of deze werkwijze in strijd was met de AVG/privacywetgeving.
Beslissing van de rechter
De uitspraak betreft een procedure bij de Raad van State over de rechtmatigheid van de wifi-tracking door de gemeente Enschede; op basis van de beschikbare tekst lijkt het beroep (deels) gegrond te zijn verklaard, waarbij de doorslaggevende reden is dat het opvangen en verwerken van MAC-adressen – ook na pseudonimisering – kwalificeerde als verwerking van persoonsgegevens zonder afdoende wettelijke grondslag. Opmerking: de uitspraaktekst is onvolledig, waardoor de exacte beslissing niet met volledige zekerheid kan worden vastgesteld.
Impactscore
HoogDe Raad van State doet uitspraak over een veelvoorkomende smart-city-praktijk (wifi-tracking) en verduidelijkt de reikwijdte van het begrip persoonsgegevens bij pseudonimisering; dit raakt talloze gemeenten en commerciële partijen die vergelijkbare systemen inzetten.
Belangrijkste punten
- 1MAC-adressen van wifi-apparaten zijn in beginsel unieke identificatoren en kwalificeren als persoonsgegevens in de zin van de AVG.
- 2Pseudonimisering via een algoritme heft de kwalificatie als persoonsgegevens niet op, zeker niet wanneer alle sensoren hetzelfde algoritme gebruiken en koppeling over locaties en tijdstippen mogelijk blijft.
- 3De gemeente paste filters toe (opt-out register, spoofing-detectie, bewonersfilter) maar dit neutraliseerde de privacyinbreuk onvoldoende.
- 4De Autoriteit Persoonsgegevens initieerde het handhavingstraject naar aanleiding van een handhavingsverzoek van derden.
- 5De uitspraaktekst is onvolledig; verdere overwegingen over de wettelijke grondslag, proportionaliteit en het opleggen van een sanctie ontbreken in de aangeleverde tekst.
Impactanalyse
Juridische impact
Deze uitspraak bevestigt dat passantentelling via wifi-MAC-adresopvang als verwerking van persoonsgegevens onder de AVG valt, ook wanneer pseudonimisering plaatsvindt via een consistent algoritme. Overheden die soortgelijke meetsystemen inzetten moeten een expliciete wettelijke grondslag kunnen aanwijzen.
Praktische impact
Gemeenten en andere overheidsinstanties die wifi- of Bluetooth-sensoren gebruiken voor bezoekerstellingen worden geconfronteerd met de verplichting hun verwerkingsgrondslag te herzien of over te stappen op verwerkingsmethoden die geen persoonsgegevens genereren.
Onderwerp-impact
Voor smart-city-toepassingen en retailgebieden die gebruik maken van bezoekersdata via draadloze signalen geldt dat technische maatregelen zoals pseudonimisering niet voldoende zijn om AVG-verplichtingen te omzeilen; databeschermingsbeleid moet structureel worden ingebed.
Samenvatting
De gemeente Enschede besloot om de bezoekersstromen in haar binnenstad bij te houden door middel van minimaal tien wifi-sensoren die de MAC-adressen opvingen van mobiele apparaten met ingeschakelde wifi. De sensoren sloegen de MAC-adressen tijdelijk op in het werkgeheugen, waarna een algoritme het adres omzette naar een gepseudonimiseerd MAC-adres. Omdat alle sensoren hetzelfde algoritme gebruikten, kon een apparaat over verschillende locaties en tijdstippen worden gevolgd. De gecombineerde gegevens werden opgeslagen in een kortetermijntabel en, na toepassing van filters (opt-out, spoofing, bewonersfilter), in een langetermijntabel van zes maanden. Op basis van deze gegevens ontving het college schattingen van het aantal unieke bezoekers. Naar aanleiding van een handhavingsverzoek stelde de Autoriteit Persoonsgegevens een onderzoek in. De centrale juridische vraag was of het opvangen en verwerken van (gepseudonimiseerde) MAC-adressen kwalificeert als verwerking van persoonsgegevens in de zin van de AVG en, zo ja, of daarvoor een toereikende wettelijke grondslag bestond. De Raad van State oordeelt — voor zover de beschikbare tekst dit toelaat — dat MAC-adressen als in beginsel unieke identificatoren persoonsgegevens zijn. Pseudonimisering via een consistent, sensorbreed algoritme heft die kwalificatie niet op, omdat koppeling over tijd en plaats mogelijk blijft. De door de gemeente genomen filtermaatregelen (opt-out register, spoofingsdetectie, bewonersfilter) doen hier niet aan af. De gemeente verwerkte daarmee persoonsgegevens zonder afdoende grondslag in de AVG. De uitspraak heeft brede betekenis voor overheidsinstanties en private partijen die smart-city-technologie inzetten voor bezoekersmonitoring: technische pseudonimisering volstaat niet om aan de AVG-verplichtingen te ontkomen. Opmerking: de aangeleverde uitspraaktekst is onvolledig; de exacte dictum en eventuele sancties konden niet worden vastgesteld.