In de Verenigde Staten krijgen consumenten steeds meer privacyrechten over hun digitale gegevens, maar hoe zit het met hun biologische gegevens? Je e-mailadres en telefoonnummer zijn al gevoelig genoeg, maar die vallen in het niet bij wat er in je DNA staat. Genetische informatie stelt mensen in staat om allerlei dingen over je af te leiden, van je aanleg voor diverse ziekten tot of je een avontuurlijk type bent of niet.

Nog geen kwart eeuw nadat we het menselijk genoom in kaart brachten, is genetische testen voor consumenten (DTC) een groeiende sector. Volgens YouGov heeft één op de vijf Amerikanen al een DNA-monster opgestuurd voor een test. Meer dan de helft van de respondenten van YouGov maakte zich zorgen over privacy, maar verleid door de aantrekkingskracht van een spannende nieuwe technologie, maken ze toch gebruik van DTC-genetische diensten.

Deze zorgen over genetische privacy zijn terecht. In tegenstelling tot een telefoonnummer kun je je genen niet veranderen – en toch is de privacy van je genetische informatie grotendeels ongereguleerd. Dankzij privacybewuste inwoners van Montana komt daar nu langzaam verandering in. De staat heeft een wet aangenomen, de Genetic Information Privacy Act, die strenge regels oplegt voor het verzamelen en gebruiken van genetische gegevens.

De nieuwe wet interpreteert 'genetische gegevens' ruim en omvat niet alleen elk gesequenced DNA, maar ook alle fenotype-informatie uit die sequencing, waardoor mensen gedrag en fysieke kenmerken kunnen voorspellen. Daarnaast omvat het ook alle zelfgerapporteerde informatie over gezondheidsproblemen die een entiteit samen met die DNA-gegevens gebruikt voor onderzoek.

Vanaf 1 oktober, wanneer de wet van kracht wordt, moet elke organisatie die genetische informatie beheert, toestemming van de consument krijgen om deze over te dragen, te gebruiken en te behouden. De consument moet toestemming geven voordat hij de gegevens voor onderzoek aan een derde partij overdraagt.

Waarom hebben we een genetische wet nodig? 

Toen Consumer Reports bekende DTC-genetische diensten testte, bleek dat deze over het algemeen verantwoordelijk omgingen met de DNA-gegevens van klanten. Ze verkochten de genetische gegevens niet aan datahandelaren en vereisten dat klanten expliciet toestemming gaven als ze wilden dat de gegevens voor onderzoek werden gebruikt. Zonder passende wetgeving berust dit echter voornamelijk op hun eigen beheersing. Het rapport merkte ook op dat 'onderzoek' onverwachte, niet-altruïstische toepassingen kan omvatten, zoals interne productontwikkeling, en dat in veel gevallen ook andere gegevens over een persoon, waaronder gezondheidsinformatie, kunnen worden doorgegeven.

Het onderzoek van Consumer Reports betrof 1Health niet. In september 2023 schikte de Federal Trade Commission (FTC) met dit genetisch bedrijf, voorheen bekend als Vitagene, vanwege het misbruik van consumentengegevens. De FTC stelde dat het bedrijf zijn privacybeleid met terugwerkende kracht had gewijzigd zonder klanten daarover te informeren, waardoor het aantal derden aan wie het gegevens verstrekte, werd uitgebreid. De uitgebreide lijst omvatte supermarktketens en fabrikanten van voedingssupplementen.

Volgens de klacht van de FTC heeft 1Health/Vitagene ook nagelaten klantgegevens te anonimiseren door deze op te slaan zonder de bijbehorende identiteitsgegevens, zoals namen. Het bedrijf zou de genetische gegevens van sommige klanten samen met andere identificerende informatie hebben bewaard, waaronder gezondheidsrapporten en gedeeltelijke of volledige namen. Sommige gegevens werden onversleuteld in de cloud opgeslagen, aldus de commissie.

Genetische informatie is in elk geval bijzonder moeilijk te anonimiseren. Het idee dat de gegevens op de een of andere manier kunnen worden gezuiverd om te voorkomen dat ze gebruikt kunnen worden om een ​​patiënt te identificeren, is twijfelachtig. Het simpelweg opslaan van de gegevens zonder bijbehorende identificerende informatie is niet voldoende. Het National Human Genome Research Institute van de Amerikaanse overheid waarschuwt voor de mogelijkheid om mensen opnieuw te identificeren aan de hand van hun genoomgegevens. Dit is op verschillende manieren mogelijk, bijvoorbeeld door vergelijking met andere databases of door het lidmaatschap van identificeerbare populaties zoals etnische groepen.

Het was aan de FTC om zich in haar schikking ter waarde van $1 op 75,000Health te richten, omdat de bestaande wetgeving genetische gegevens niet volledig reguleert. DTC-geneticatestbedrijven vallen bijvoorbeeld niet onder de federale privacyregelgeving voor medische gegevens, HIPAA, die van toepassing is op zorgaanbieders en verzekeraars. De federale Genetic Information Nondiscrimination Act 2008 (GINA) verhindert dat zorgverzekeraars of werkgevers mensen dwingen hun genetische gegevens af te staan ​​of deze te gebruiken om hen te discrimineren. Toch geldt dit niet voor dienstverleners op het gebied van DTC-genetica.

Bedrijven aanklagen voor misleidende praktijken, bij gebrek aan passende wetgeving ter bescherming van genetische privacy, is niet voldoende. In 2021 drong Justin Sherman, onderzoeker en leider van het Data Brokerage Project van de Sanford School of Public Policy aan de Duke University, er bij de Senaatscommissie Financiën op aan om de verkoop van genetische gegevens aan derden strikt te reguleren.

Een geschiedenis van privacybewuste wetgeving in Montana 

Montana heeft een geschiedenis van het invoeren van baanbrekende privacywetten. In 2013 was het de eerste staat die de politie verplichtte een gerechtelijk bevel te verkrijgen voordat locatiegegevens van elektronische apparaten werden verzameld. Ook heeft Montana, net als andere staten, algemene wetten ter bescherming van de privacy van consumenten ingevoerd met de Consumer Data Privacy Act, die in april 2023 werd aangenomen.

Montana is niet de enige staat die zich bezighoudt met genetische privacy. In 2021 nam Maryland wetgeving aan die een gerechtelijk bevel vereist voor forensisch genetisch genealogisch onderzoek (FGGS). Dit soort grootschalige zoekacties in genealogische databases leidde tot de arrestatie van de Golden Gate-moordenaar Joseph James DeAngelo. De GIPA-wetgeving van Montana versterkt deze anti-grootschalige wetgeving door te voorkomen dat bedrijven die genetische tests voor consumenten aanbieden, gegevens openbaar maken zonder toestemming van de consument of een correcte juridische procedure.

In oktober 2021 heeft Californië ook twee wetsvoorstellen aangenomen die direct relevant zijn voor de beveiliging van genetische gegevens. De Genetic Privacy Act (SB 41) verplichtte aanbieders van genetische tests voor consumenten om toestemming van de consument te verkrijgen voordat hun genetische gegevens werden verzameld, gebruikt of openbaar gemaakt. Het tweede wetsvoorstel, AB 825, voegde genetische gegevens toe aan de kaders voor gegevensbeveiliging en melding van datalekken.

Wat zal het effect zijn? 

Rechtshandhavingsinstanties hebben manieren om privacywetgeving te omzeilen, vaak door andere wegen in te slaan. De politie koopt bijvoorbeeld legaal locatiegegevens van mobiele telefoons van datahandelaren , zelfs nu andere staten het voorbeeld van Montana volgen door privacyregels voor locatiegegevens in te voeren. Wetten die de verkoop van gegevens aan de bron beperken in plaats van alleen de latere vormen van surveillance aan te pakken, maken het echter lastiger om de gegevens überhaupt elders te verkrijgen.

Montana's GIPA staat geen particuliere rechtszaken toe, maar stelt de procureur-generaal van de staat in staat om zaken tegen overtreders aan te spannen en feitelijke en wettelijke schade te verhalen. Dit levert niet de scherpst mogelijke tanden op, maar een sympathieke procureur-generaal zou DTC-geneticabedrijven die de privacy van klanten niet respecteren nog steeds een vervelende kneep kunnen geven. Het is op zijn minst een begin.