Privacy
Privacyrecht is essentieel in een tijd waarin persoonsgegevens massaal worden verzameld en gedeeld. Of je nu een mediabedrijf bent dat persoonsgegevens verwerkt, of als individu je privacy wordt geschonden: wij kunnen je daarin adviseren. Denk aan AVG compliance, datalekken, een privacy impact assesment of recht op een privéleven en sociale media.
AVG compliance
Organisaties die persoonsgegevens verzamelen en gebruiken hebben door de invoering van de Algemene verordening gegevensbescherming in 2018 meer verantwoordelijkheden gekregen. De mensen van wie gegevens wordt gebruikt, hebben juist meer rechten gekregen. Wanneer organisaties zich niet aan de regels houden, kunnen zij een boete krijgen. Niet alleen grote bedrijven, maar ook kleine ondernemers en individuele personen die persoonsgegevens verwerken moeten zich hieraan houden.
De AVG kent zes basisprincipes die richting geven aan zorgvuldig en rechtmatig gebruik van persoonsgegevens:
1. Rechtmatigheid, behoorlijkheid en transparantie
Persoonsgegevens mogen uitsluitend verwerkt worden als daarvoor een geldige grondslag aanwezig is. Er bestaan in totaal zes grondslagen. Alleen als zo’n grondslag aanwezig is mogen gegevens verwerkt worden. Het gaat om de volgende grondslagen:
- Je hebt toestemming verkregen van de persoon om wie het gaat.
- Er bestaat een noodzaak om gegevens te verwerken om een overeenkomst uit te voeren.
- Er bestaat een noodzaak om gegevens te verwerken omdat je dit wettelijk verplicht bent.
- Er bestaat een noodzaak om gegevens te verwerken om vitale belangen te beschermen.
- Er bestaat een noodzaak om gegevens te verwerken om een taak van algemeen belang uit te voeren / openbaar gezag uit te oefenen.
- Er bestaat een noodzaak om gegevens te verwerken omdat je daarvoor een gerechtvaardigde belang hebt.
Voor het verwerken van strafrechtelijke gegevens en bijzondere persoonsgegevens, zoals gegevens over ras, politieke voorkeur en gezondheid, zijn nog strengere eisen gesteld.
Daarnaast mag de verwerking van persoonsgegevens niet onredelijk zijn en moet die in overeenstemming zijn met de gebruikelijke normen en waarden.
Tot slot moeten betrokken personen duidelijk geinformeerd worden over welke gegevens over hen worden verwerkt.
2. Doelbinding
Persoonsgegevens mogen enkel verzameld en verwerkt worden voor specifieke, vooraf duidelijk omschreven, legitieme doelen. Je mag gegevens die je voor een bepaald doel hebt verzameld dus niet zomaar gebruiken voor een ander doel. Voor een eventueel ander doel heb je dan weer opnieuw een grondslag nodig.
3. Dataminimalisatie
Als je overgaat tot het verwerken van persoonsgegevens dan moet je daarbij het principe ‘zo min mogelijk’ in acht nemen. Dus probeer nooit meer gegevens te verwerken die je nodig hebt voor het doel dat je de gegevens verwerkt.
4. Juistheid
Wanneer je gegevens verwerkt moet je er zorg voor dragen dat de gegevens die je verwerkt juist zijn. Dit houdt in dat gegevens geüpdatet dienen te worden wanneer dit nodig is. Daarnaast kan een betrokkene wiens gegevens verwerkt worden een onderneming of organisatie vragen hun persoonsgegevens aan te passen als die niet kloppen.
5. Opslagbeperking
Je mag gegevens niet langer verwerken en opslaan dan nodig voor het oorspronkelijke doel waarvoor je de gegevens hebt verzameld. Het vaststellen en inregelen van bewaartermijnen is voor een organisatie dus een must.
6. Vertrouwelijkheid en integriteit
Als je gegevens verwerkt dien je die goed te beveiligen. Dit betekent dat gegevens moeten worden beschermd tegen ongeoorloofde toegang, verlies, vernietiging of schade en dat ze correct en niet misleidend verwerkt mogen worden. Het is dus belangrijk om beleid te voeren dat alleen geautoriseerde personen toegang hebben tot persoonsgegevens.
Datalek
Bij een datalek hebben mensen toegang tot persoonsgegevens zonder dat dit mag of zonder dat dit de bedoeling is. Een datalek kan bijvoorbeeld ontstaan door beveiligingsproblemen, maar ook door fouten zoals het versturen van een e-mail naar het verkeerde adres of het verkopen van een computer zonder de harde schijf te wissen.
Als het waarschijnlijk is dat het datalek zorgt voor een risico voor de personen die ermee te maken hebben dan ben je als verwerker van de persoonsgegevens die zijn gelekt verplicht om een datalek binnen 72 uur te melden bij de Autoriteit Persoonsgegevens (AP). Factoren die bi de risico bepaling van een datalek een rol kunnen spelen zijn de volgende:
- de aard van de inbreuk;
- de aard en gevoeligheid van de persoonsgegevens en de hoeveelheid;
- het gemak waarmee personen kunnen worden geïdentificeerd;
- de ernst van de gevolgen voor de slachtoffers;
- kenmerken van de onbevoegde ontvanger;
- bijzondere kenmerken van de persoon;
- bijzondere kenmerken van uw organisatie;
- aantal slachtoffers.
Wij kunnen helpen bij het maken van een risico-inschatting en adviseren of een datalek wel of niet gemeld moet worden bij de AP. Wij kunnen die melding vervolgens ook doen. Ook kunnen wij adviseren of de slachtoffers van het datalek hier persoonlijk van op de hoogte moeten worden gebracht.
Daarnaast is een organisatie verplicht om een datalekregister op te stellen en bij te houden. Hierin worden alle datalekken vastgelegd die zich binnen een organisatie hebben voorgedaan. Dit kan gaan om een verkeerd geadresseerde e-mail, het verliezen van een laptop vol persoonsgegevens of een hack of cyberaanval.
DPIA (Data Protection Impact Assessment)
Een onderneming is verplicht een Data Protection Impact Assessment uit te voeren wanneer hij persoonsgegevens gaat verwerken die waarschijnlijk een hoog risico inhouden voor de betrokkenen. Dit kan het geval zijn bij het gebruik van nieuwe technologieën of grootschalige verwerking van persoonsgegevens. Een DPIA is in ieder geval verplicht wanneer sprake is van grootschalige verwerking van bijzondere persoonsgegevens (bijvoorbeeld gezondheidsgegevens of strafrechtelijke gegevens), stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten, systematische en uitgebreide profilering, waarop beslissingen gebaseerd worden die rechtsgevolgen hebben voor personen en het gebruik van nieuwe technologieën die waarschijnlijk een hoog privacyrisico inhouden.
Het doel van een DPIA is dat een organisatie de mogelijk negatieve gevolgen van een gegevensverwerking voor de privacy van de betrokkenen inzichtelijk krijgt.
De basisvereisten die aan een DPIA worden gesteld zijn de volgende, de DPIA moet in ieder geval bevatten:
- een systematische beschrijving van de gegevensverwerking die je van plan bent uit te voeren en de doeleinden hiervoor.
- een beoordeling van de noodzaak en de proportionaliteit van de verwerking van persoonsgegevens.
- Een beoordeling van de privacyrisico’s voor de personen wiens persoonsgegevens je wil verwerken.
- De beoogde maatregelen om eventuele risico’s aan te pakken en een beschrijving waarom de verwerking aan de AVG voldoet.
Wij kunnen adviseren of een DPIA moet worden uitgevoerd. Indien nodig kunnen wij zo’n DPIA ook uitvoeren.
Recht op een privé leven als grondrecht
In de Nederlandse Grondwet staat het recht op eerbiediging van de persoonlijke levenssfeer. Dat betekent dat de overheid en anderen uw privacy moeten respecteren. Een voorbeeld hiervan is dat iemand niet zomaar uw woning mag betreden of een verbod op heimelijk cameratoezicht.
Bij deze situaties gaat het altijd om een belangenafweging. Het recht op privacy wordt afgewogen tegen andere belangen zoals veiligheid, journalistieke vrijheid of opsporing. Als het toch gebeurt dat iemand een inbreuk maakt, dan kunt u degene die daarvoor verantwoordelijk is vaak aansprakelijk stellen. In sommige gevallen kan een schadevergoeding worden gevorderd.
Sociale media en privacy
Sociale media zijn onmisbaar voor makers, artiesten en bedrijven. Maar het gebruik ervan brengt privacyvraagstukken met zich mee. Denk hierbij aan het delen van foto’s, video’s en persoonsgegevens van derden. Dit zou kunnen leiden tot inbreuken op het portretrecht of inbreuk op je privacyrechten. Wij adviseren over de beperking van deze risico’s en helpen bij het rechtmatig en veilig inzetten van sociale media. Zie hiervoor ook Onrechtmatige publicatie.
Alle rechtsgebieden