In de Verenigde Staten speelt dit bij 23andMe. In Europa zou dat in strijd zijn met de AVG.
🧬 Wat is 23andMe?
23andMe is een Amerikaans genetisch testbedrijf dat consumenten inzicht geeft in afkomst en gezondheidsrisico’s op basis van DNA. Met ruim 15 miljoen gebruikers beheert het bedrijf een van de grootste genetische databanken ter wereld.
📉 Na een grootschalig datalek in 2023 (7 miljoen blootgestelde gebruikers) is het bedrijf in zwaar weer geraakt. In maart 2025 vroeg 23andMe faillissementsbescherming aan (Chapter 11). In het herstructureringsplan werd voorgesteld om (onder voorwaarden) de gebruikersdatabase – inclusief genetische profielen – te verkopen aan de hoogste bieder.
🚨 Wat is er precies aan de hand m.b.t. de gebruikersdatabase?
De genetische database is een van de meest waardevolle activa in de boedel.
Maar, het gaat om bijzondere categorieën van persoonsgegevens (genetische gegevens vallen onder art. 9 AVG in de EU) en deze zijn onvervreemdbaar verbonden aan de persoon. In de VS zijn databeschermingswetten minder streng en minder uniform dan in Europa.27 Amerikaanse staten, inclusief Texas en New York, zijn naar de rechter gestapt.
Zij eisen dat genetische persoonsgegevens niet zonder voorafgaande en expliciete toestemming mogen worden overgedragen aan een nieuwe eigenaar. Ook dringt het Congres aan op strikte voorwaarden, zoals toezicht door een onafhankelijke privacywaarnemer (CPRO).Wat gebeurt er mogelijk met de database? De database kan in theorie worden verkocht aan een nieuwe eigenaar (momenteel is Anne Wojcicki via TTAM de hoogste bieder). De koper moet het bestaande privacybeleid overnemen, maar hoe naleving wordt geborgd is onduidelijk. Gebruikers mogen hun persoonsgegevens laten verwijderen, maar afgeleide of reeds gedeelde gegevens blijven mogelijk bewaard
❓ Kan dit ook in Europa?
In Europa biedt de AVG duidelijke kaders:
De verkoop of overdracht van (bijzondere) persoonsgegevens aan een derde partij is uitsluitend toegestaan met een geldige rechtsgrondslag. In dit soort gevallen is dat vrijwel uitsluitend:
contractoverneming met gelijkblijvende doeleinden, of
expliciete toestemming van de betrokkene.
📄 Inventarisatie van het stelsel binnen een aantal Europese landen
Land | Curator = verwerkingsverantwoordelijke? | Verkoop persoonsgegevens toegestaan? | Bijzondere persoonsgegevens overdraagbaar? |
---|---|---|---|
🇳🇱 Nederland | ✔️ (AP + HR 2022) | ❌ Alleen met expliciete toestemming | ❌ Alleen met expliciete toestemming |
🇩🇪 Duitsland | ✔️ (DSK + BGH VI ZR 285/17) | ⚠️ Alleen bij doorstart + bezwaaroptie | ❌ Alleen met expliciete toestemming |
🇫🇷 Frankrijk | ✔️ (CNIL) | ❌ Alleen met rechtsgrond & transparantie | ❌ Alleen met expliciete toestemming & waarborgen |
🇪🇸 Spanje | ✔️ (AEPD + LOPDGDD) | ❌ Niet zonder rechtsgrond | ❌ Alleen met expliciete toestemming |
🇮🇹 Italië | ✔️ (Garante) | ❌ Alleen met rechtsgrond & informatieplicht | ❌ Alleen met expliciete toestemming |
🇧🇪 België | ✔️ (volgt AVG) | ❌ Idem andere lidstaten | ❌ Alleen met expliciete toestemming |
⚖️ Wat zegt de AVG?
Persoonsgegevens zijn geen activa in vermogensrechtelijke zin, maar juridisch beschermde informatie.
Elke overdracht aan een nieuwe verwerkingsverantwoordelijke vereist een zelfstandige rechtsgrondslag (art. 6 AVG).
Voor bijzondere categorieën van persoonsgegevens, zoals genetische data, geldt een verwerkingsverbod, tenzij voldaan wordt aan een uitzondering uit art. 9 lid 2, doorgaans: verwerking met expliciete toestemming.
De curator is zelf verwerkingsverantwoordelijke (art. 4(7) AVG) en dus volledig gebonden aan de AVG: van DPIA tot informatieverplichting.
🛡️ Conclusie
De casus rond 23andMe onderstreept het spanningsveld tussen commerciële belangen bij faillissement en het fundamentele recht op gegevensbescherming.
In de EU is de lijn helder:
Verkoop van persoonsgegevens bij faillissement is niet categorisch verboden,
maar onderworpen aan strikte voorwaarden.In de praktijk is dit alleen mogelijk bij:
contractoverneming binnen gelijkblijvende doeleinden, of
expliciete toestemming van de betrokkenen.
Elke andere overdracht is onrechtmatig en zodoende boetewaardig.
#AVG #GDPR #23andMe #faillissement #genetischegegevens #bijzonderepersoonsgegevens #privacyrecht #curator #toezicht #explicietettoestemming