image

Heb ik recht op mijn eigen data uit mijn zonnepanelen?

woensdag 24 januari 2024, 13:59 door Arnoud Engelfriet, 17 reacties

Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.

Juridische vraag: Sinds kort heb ik zonnepanelen op mijn dak. Dit systeem genereert data per paneel en deze data wordt (jammer genoeg) geupload naar de clouddienst van leverancier Enphase. De API om daar zelf bij te kunnen is onlangs opgeheven, maar hoe zit dat juridisch?

Antwoord: De discussie achter die laatste link citeert het fundamentele argument: het is “MIJN” data, want hij komt uit mijn apparaten dus ik wil deze gewoon hebben. En ja, dan zeg ik altijd “data is niets” oftewel je hebt pech, maar dat is anno 2024 een klein beetje achterhaald.

Op 11 januari jl. is de Gegevenswet oftewel Data Act van kracht geworden. Deze verordening bevat expliciete regels over toegang tot data, met name ingegeven door de vraag om consumentenproducten (internet of things) uit te kunnen lezen. De kern is artikel 3:

Connected products shall be designed and manufactured, and related services shall be designed and provided, in such a manner that product data and related service data, including the relevant metadata necessary to interpret and use those data, are, by default, easily, securely, free of charge, in a comprehensive, structured, commonly used and machine-readable format, and, where relevant and technically feasible, directly accessible to the user.

In gewoon Nederlands: je moet bij alle geproduceerde data kunnen en wel op een manier dat je er ook wat mee kunt doen. Bij aanschaf moet je vooraf kunnen achterhalen welke data en hoe, en welk volume je mag verwachten.

Dan heb je grapjassen die je snel een NDA opleggen want die data is zeer vertrouwelijk bedrijfsgeheim. Dat mag niet, zie artikel 5 waarin staat dat je die data aan een ander moet kunnen geven om er daar wat mee te doen:

Upon request by a user, or by a party acting on behalf of a user, the data holder shall make available readily available data, as well as the relevant metadata necessary to interpret and use those data, to a third party without undue delay, of the same quality as is available to the data holder, easily, securely, free of charge to the user, in a comprehensive, structured, commonly used and machine-readable format and, where relevant and technically feasible, continuously and in real-time.

Beoogde use case is dat je zo jouw data in andermans app kunt gieten, zoals bij een dashboard van al je connected devices. Als data écht bedrijfsgeheim is, dan moeten de datahouder en de beoogde ontvanger (de app-exploitant, in het voorbeeld) afspraken maken over geheimhouding.

Hiermee is de situatie van de vraagsteller dus wezenlijk veranderd. Op grond van de Data Act kan zhij dus toegang tot die data eisen en wel zonder bijkomende kosten (“free of charge”, immers) en die vervolgens naar een eigen gegevensverwerkingstool gieten.

Men moet alleen nog wel even wachten: pas op 11 september 2025 (art. 50, 20 maanden na 11 januari) zullen alle bepalingen van kracht worden. Pas vanaf dat moment kan men juridisch afdwingen dat deze regels worden gevolgd, en kunnen toezichthouders boetes opleggen.

Arnoud Engelfriet is Ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als partner bij juridisch adviesbureau ICTRecht. Zijn site Ius mentis is één van de meest uitgebreide sites van Nederland over internetrecht, techniek en intellectueel eigendom. Hij schreef twee boeken, De wet op internet en Security: Deskundig en praktisch juridisch advies.

Reacties (17)
24-01-2024, 14:08 door Anoniem
Louis Rossmann heeft hier regelmatig goede artikelen over (Engels gesproken) aangaande hardware en het ethische verhaal rond het bezitten van je eigen spullen.
Hier is zijn kanaal;
https://www.youtube.com/channel/UCl2mFZoRqjw_ELax4Yisf6w
24-01-2024, 14:50 door Anoniem
Ik heb als voorwaarde voor plaatsing gesteld dat er een lokale open interface beschikbaar moet zijn en dat geen enkel apparaat zelfstandig het internet op kan.
Mijn omvormer heeft dan ook een modbus optie, en geen internet toegang vanuit het IoT lan.
24-01-2024, 15:03 door Anoniem
Wat gebeurd er als je uitgaande verkeer naar de cloud tegenhoud?? Als jij niet zelf bij je eigen data mag, dan de cloud ook niet. Zo is mijn TV en Radio dom gehouden, door gewoon hun verkeer te blokkeren met de buiten wereld.
TV jammert dat het geen internet heeft... maar werkt wel gewoon (dom!) En kan wel intern bij shares.

Want waarom moet een zonnepaneel E.T. phone home doen? Gewoon blokkeren en dan zien wat er gebeurd! Ik ga niet afwachten totdat de overheid over 10 jaar eens door heeft dat het data van de gebruiker is. Dat zien we wel met de elektrische auto's. Die data is ook van mij, maar tja.... daar wordt nu pas over na gedacht. En de simkaart zit er toch echt al wel 6 - 8 jaar in de auto.

Gewoon blokkeren op basis van MAC adressen. Is niet heel moeilijk voor een IT-er.

TheYOSH
24-01-2024, 15:12 door Anoniem
Voor de mensen die hun envoy nog op firmware 5 hebben en deze in een geisoleerd LAN segment hebben draaien. Enphase geeft aan dat je geen recht meer hebt op ganratie als de envoy geen verbinding meer kan maken met de servers van enphase.

Of de soep echt zo heet gegeten wordt, weet ik dan weer niet. ik heb tot nu toe geen garantieclaim hoeven doen.
24-01-2024, 15:12 door Anoniem
Hele goede zaak! Fijn voor de gebruikers van Domoticz en Home Assistant!
24-01-2024, 15:36 door Anoniem
Door Anoniem: Wat gebeurd er als je uitgaande verkeer naar de cloud tegenhoud?? Als jij niet zelf bij je eigen data mag, dan de cloud ook niet. Zo is mijn TV en Radio dom gehouden, door gewoon hun verkeer te blokkeren met de buiten wereld.
TV jammert dat het geen internet heeft... maar werkt wel gewoon (dom!) En kan wel intern bij shares.

Want waarom moet een zonnepaneel E.T. phone home doen? Gewoon blokkeren en dan zien wat er gebeurd! Ik ga niet afwachten totdat de overheid over 10 jaar eens door heeft dat het data van de gebruiker is. Dat zien we wel met de elektrische auto's. Die data is ook van mij, maar tja.... daar wordt nu pas over na gedacht. En de simkaart zit er toch echt al wel 6 - 8 jaar in de auto.

Gewoon blokkeren op basis van MAC adressen. Is niet heel moeilijk voor een IT-er.

TheYOSH

Enphase zal 't aan haar arie oxideren, maar jij mist inzicht in de prestaties van je installatie. Als een of meerdere panelen ondermaats of niet presteren, dan valt dat jou niet op. Je loopt dus het risico dat je niet krijgt waar je voor betaald hebt...

Remus
24-01-2024, 15:54 door Anoniem
"link citeert het fundamentele argument: "

Als data niets is waarom moet jij het dan hebben en waarom mag ik dat niet? Dan kunnen wij de rollen ook omdraaien: ik de data en jij niet, gezien data toch niets is.

Mis ik iets? Is er iets mis met mijn redenering?
24-01-2024, 16:32 door Anoniem
Hoe komen die dingen dan naar de servers van hun baasje? Jij zult dat geregeld moeten hebben...
Zet maar uit. Dag hoor...
24-01-2024, 16:47 door Anoniem
Wat er wordt gesteld in de juridische aspecten, is dat de gebruiker recht heeft op zijn data,
dat de gebruiker hier op een normaal leesbare manier bij moet kunnen komen.

De aanvrager heeft in dit specifiek geval, over dat de API niet meer beschikbaar is.
De API is een niet normaal leesbaar iets, maar kan worden gebruikt voor ...

Als Enphase de gebruiker nog steeds via een App bij zijn data kan laten komen, dan is er juridisch toch niks aan de hand?
(dit laatste mist in de aanvraag en ik heb geen kennis van deze verdere zaken).

Dat wij als nerds graag een API willen, want we willen het koppelen aan 30 producten is een ander verhaal (vind ik).
24-01-2024, 16:50 door Anoniem
Met de nieuwste firmware op de Enphase envoy moet je eerst online een token ophalen bij Enphase voordat je je envoy lokaal kunt uitlezen. De token voor de eigenaar is een jaar geldig maar geeft beperkte data, terwijl een installateurs token alle data geeft maar alleen 24 uur geldig is.
Mijn grote bezwaar tegen dit systeem van Enphase is dat ik niet zonder meer bij mijn eigen device en de data ervan kan komen. Ik ben verplicht via het internet een token bij Enphase op te halen om mijn eigendom te kunnen beheren. Wat nu als Enphase failliet gaat of erger, de Russen de transatlantische internet kabels opblazen?
Ik heb al verscheidene keren bij Enphase geklaagd en gevraag om een token die alle rechten heeft en geen tijdslimiet. Tevergeefs. Welke rechtsmiddelen heb ik hiervoor nodig om deze token op te eisen? Kan dat met die Data Act?
24-01-2024, 20:36 door rmdejonge
Zelf lees ik hem uit via Home Assistant en een Enphase integratie. Dat werkt prima voor mij, ook met de nieuwste firmwar en 3 fase aansluiting.

Mocht je zelf bij je data willlen en niet connecten aan de cloud: https://github.com/smirkingman/EnvoyToolkit
25-01-2024, 14:18 door Anoniem
Door rmdejonge: Zelf lees ik hem uit via Home Assistant en een Enphase integratie. Dat werkt prima voor mij, ook met de nieuwste firmwar en 3 fase aansluiting.

Mocht je zelf bij je data willlen en niet connecten aan de cloud: https://github.com/smirkingman/EnvoyToolkit

Beide oplossingen die je aandraagt gelden voor oudere firmware.

Quote van HomeAssistant Enphase integration:
For newer models running firmware 7 and greater, you will need your Enlighten cloud username and password. The integration will use these credentials to obtain an Envoy access token from the Enlighten cloud.
25-01-2024, 16:26 door Anoniem
De Data Act is op 11 januari 2024 in werking getreden en zal in september 2025 van toepassing worden.
25-01-2024, 16:37 door rmdejonge
Niet helemaal.
https://support.enphase.com/s/question/0D53m00006ySLuRCAW/unimpressed-with-loss-of-local-api-connectivity-to-envoys
Hier geeft de ontwerper zelf aan dat dit de oplossing is zonder internet.

Ja, je moet online een token aanmaken, maar daarna kan je hem offline benaderen.
Ook de intergratie die ik gebruik voor Home assistant is lokaal.

Door Anoniem:
Door rmdejonge: Zelf lees ik hem uit via Home Assistant en een Enphase integratie. Dat werkt prima voor mij, ook met de nieuwste firmwar en 3 fase aansluiting.

Mocht je zelf bij je data willlen en niet connecten aan de cloud: https://github.com/smirkingman/EnvoyToolkit

Beide oplossingen die je aandraagt gelden voor oudere firmware.

Quote van HomeAssistant Enphase integration:
For newer models running firmware 7 and greater, you will need your Enlighten cloud username and password. The integration will use these credentials to obtain an Envoy access token from the Enlighten cloud.
25-01-2024, 16:48 door Anoniem
Door rmdejonge:Ja, je moet online een token aanmaken, maar daarna kan je hem offline benaderen.

En dat nu net het hele punt. Dus wat als Enphase failliet gaat of de Russen de internet kabels kappen???
25-01-2024, 18:48 door Eric-Jan H te D
Door Anoniem:
Door rmdejonge:Ja, je moet online een token aanmaken, maar daarna kan je hem offline benaderen.

En dat nu net het hele punt. Dus wat als Enphase failliet gaat of de Russen de internet kabels kappen???

Ik denk dat je in het tweede geval ernstiger zorgen hebt dan het verlies van data van je zonnepanelen. En in het eerste geval mag je hopen op een nette curator.
25-01-2024, 22:57 door Anoniem
In aanvang heb je nooit meteen zomaar recht op zaken die van je gestolen zijn/ onder iemand anders zijn beheer zijn gebesodemieterd.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.