Richtsnoeren publicatie van persoonsgegevens op internet

Type ZBO-regeling
Publication 2007-12-11
State In force
Source BWB
artikelen Not indexed
Wijzigingsgeschiedenis JSON API

Het vereiste van een Nederlands elektronisch contactadres maakt het voor betrokkenen mogelijk om nadere stappen te ondernemen om de identiteit te achterhalen van de verantwoordelijke. Het Lycos-arrest van het Hof Amsterdam53Arrest van 24 juni 2004 van het Hof Amsterdam, rolnummer 1689/03 KG. Het Hof oordeelde dat hostingprovider Lycos de persoonsgegevens van een abonnee aan X. moest verstrekken. De abonnee had X. voor oplichter uitgemaakt op zijn website. Het Hof oordeelde dat het voldoende aannemelijk was dat de uiting onrechtmatig zou kunnen zijn en dat Lycos daarom onrechtmatig handelde door de persoonsgegevens van de abonnee niet te verstrekken. Eind 2005 verwierp de Hoge Raad het door Lycos ingestelde cassatieberoep, waardoor het arrest van het Hof definitief werd. De Hoge Raad merkte wel op dat het met die verwerping geen algemene regel wilde formuleren over een verplichting tot het verstrekken van persoonsgegevens aan derden, Hoge Raad der Nederlanden, 25 november 2005, LJN: AU4019, C04/234HR kan de betrokkene een aanknopingspunt bieden om de provider aan te spreken als de verantwoordelijke voor een publicatie op internet zijn identiteit niet kenbaar maakt en daarmee onmiskenbaar in strijd handelt met artikel 33 en 34, tweede lid Wbp.54Overigens bleek in deze zaak dat de abonnee valse contactgegevens had opgegeven. Het Hof benadrukte dat er geen registratieplicht bestaat voor aanbieders van elektronische communicatiediensten. De verplichting tot het bekendmaken van een .nl adres biedt dan ook geen sluitende methode om de identiteit vast te stellen van een verantwoordelijke, maar maakt het wel makkelijker om – via de provider – de identiteit van een verantwoordelijke te achterhalen.

Voor privépersonen die geen Nederlands e-mailadres willen gebruiken, geldt de volledige informatieplicht om zowel een fysiek als een elektronisch contactadres bekend te maken.

6. Meldingsplicht

Verantwoordelijken zijn in beginsel verplicht om alle gegevensverwerkingen te melden bij het CBP, tenzij ze onder het Vrijstellingsbesluit vallen of een eigen functionaris voor de gegevensbescherming (FG) aanstellen.55Zie voor een algemene toelichting op de meldingsplicht het informatieblad ‘Melden en vrijstellingen’ voor verantwoordelijken, beschikbaar via de website van het CBP, URL: http://www.cbpweb. nl, onder ‘nieuws en publicaties’, ‘publicaties’, ‘informatiebladen’. Echter, de meldingsplicht uit de Wbp (en de onderliggende Europese privacyrichtlijn) dateert van voor de massale opkomst van bijvoorbeeld weblogs en andere populaire internetpublicatievormen, zoals websites van verenigingen en bedrijven. Het valt te betwijfelen of de wetgever de meldingsplicht heeft bedoeld voor de praktijk van gegevensverwerking op internet in de huidige vorm en omvang. Op dit moment gelden nog geen specifieke vrijstellingen voor internetpublicaties, maar deze zijn wel in de maak (zie hieronder paragraaf 6.3). Gegeven deze omstandigheden legt het CBP thans, behoudens bijzondere omstandigheden, alleen prioriteit bij het controleren van melding van publicaties die bijzondere persoonsgegevens bevatten (zie hoofdstuk I, paragraaf 8) en van publicaties die vanuit beveiligingsoogpunt grote risico’s voor betrokkenen meebrengen, zoals het risico op identiteitsfraude.

6.1. Wat betekent een melding?

Een melding bij het CBP betreft een beschrijving van een of meerdere gegevensverwerkingen. Artikel 27 eerste lid Wbp verplicht tot aanmelding van een voorgenomen verwerking, dat wil zeggen dat de melding dient te geschieden alvorens tot de verwerking wordt overgegaan. Omdat ’verwerking’ ook betrekking heeft op het verzamelen, houdt dit in dat de verantwoordelijke de verwerking moet melden voordat hij de beschikking krijgt over persoonsgegevens.56MvT, blz. 137.

De meldingen worden opgenomen in een openbaar register, dat kosteloos toegankelijk is via de website van het CBP, conform artikel 30 Wbp. Het feit dat een melding is opgenomen in het openbare register, betekent niet dat het CBP de verwerking heeft goedgekeurd of rechtmatig acht. De melding biedt dan ook geen garantie dat de verantwoordelijke in overeenstemming met de Wbp persoonsgegevens verwerkt.

6.2. Vrijstellingsbesluit

Via het Vrijstellingsbesluit57Besluit van 7 mei 2001, houdende aanwijzing van verwerkingen van persoonsgegevens die zijn vrijgesteld van melding bedoeld in art. 27 van de Wet bescherming persoonsgegevens (Vrijstellingsbesluit Wbp), Staatsblad 2001,250, URL: http://www.cbpweb.nl/indexen/ind_wetten_wbp_vrij stellingsbesluit.stm worden allerlei bekende, veel voorkomende vormen van gegevensverwerking waarvan het bestaan in het algemeen bekend mag worden verondersteld en die geen bijzondere risico’s meebrengen, vrijgesteld van de meldingsplicht. De vrijstellingen zijn in het algemeen echter niet relevant voor de publicatie van persoonsgegevens op internet, zodat daarop hier verder niet wordt ingegaan.

6.3. Toekomst: uitbreiding vrijstellingen internetpublicaties

Het ministerie van Justitie heeft in 2007 gewerkt aan een verruiming van het Vrijstellingsbesluit. Naar verwachting hoeven stichtingen en verenigingen die persoonsgegevens publiceren op hun eigen website evenals particulieren die persoonlijke publicaties verzorgen, in de toekomst hun verwerkingen onder bepaalde voorwaarden niet te melden. Onder ‘persoonlijke publicaties’ worden verstaan: publicaties die persoonlijk van aard zijn, niet-commercieel en voor privédoeleinden opgezet. Als aanvullende voorwaarde voor de nieuwe meldingsvrijstellingen geldt dat persoonsgegevens onmiddellijk verwijderd moeten worden als een betrokkene bezwaar maakt tegen de vermelding van zijn of haar persoonsgegevens. Bovendien is van belang dat de pagina’s met persoonsgegevens afgeschermd zijn tegen verwerking door zoekmachines, om onverenigbaar gebruik te voorkomen.

Ook onderwijsinstellingen en bedrijven die persoonsgegevens publiceren op een besloten intranet vallen onder de voorgestelde nieuwe vrijstellingen. De vrijstelling omvat eveneens publicatie op een besloten intranet van de zogenaamde ‘smoelenboeken’, foto’s van werknemers of studenten/docenten, mits de plaatsing geschiedt met instemming van de Ondernemingsraad. Het CBP is in juni 2007 geconsulteerd over de aanpassingen van het besluit. De verwachting is dat de wijzigingen in 2008 in werking zullen treden.58Nederland is niet het enige land in Europa dat tot een dergelijke verruiming heeft besloten; Frankrijk heeft in 2005 vergelijkbare vrijstellingen voor internetpublicaties gepubliceerd. Zie: CNIL, Délibération n° 2005-284 du 22 novembre 2005 décidant la dispense de déclaration des sites web diffusant ou collectant des données à caractère personnel mis en oeuvre par des particuliers dans le cadre d’une activité exclusivement personnelle (Dispense n°6), laatst gewijzigd op 11 mei 2006, URL: http://www.cnil.fr/index.php?id=1928 en Délibération n°2006-130 du 9 mai 2006 décidant de la dispense de déclaration des traitements relatifs à la gestion des membres et donateurs des associations à but non lucratif régies par la loi du 1.5.r juillet 1901 (dispense n°8), laatst gewijzigd op 18 mei 2006, URL: http://www.cnil.fr/index.php?id=2015

De vrijstelling waaraan thans wordt gewerkt, betekent alleen vrijstelling van melding bij het CBP, niet van de verplichting om te voldoen aan de vereisten ten aanzien van een zorgvuldige omgang met persoonsgegevens. De informatieplicht (en daarmee de plicht tot het bekendmaken van de identiteit van de verantwoordelijke en de doelstelling van de verwerking) blijft onverkort van toepassing, evenals de overige bepalingen uit de Wbp.

7. Kwaliteit

De Wbp stelt eisen aan de bewaartermijn en kwaliteit van persoonsgegevens. Gegevens mogen niet langer verwijzen naar identificeerbare personen dan strikt noodzakelijk en de gegevens moeten juist zijn en ter zake dienend.

7.1. Beperkt bewaren

Verantwoordelijken moeten voorafgaand aan de publicatie van persoonsgegevens op internet vaststellen hoe lang zij de gegevens online laten staan of anderszins blijven bewaren. Persoonsgegevens mogen volgens artikel 10 Wbp niet langer bewaard worden in een vorm die het mogelijk maakt betrokkenen te identificeren dan noodzakelijk voor de gestelde (gerechtvaardigde) doeleinden.59Zie voor een algemene toelichting op bewaartermijnen het informatieblad ‘Bewaartermijnen van persoonsgegevens in uw bestanden’ voor verantwoordelijken, en het informatieblad ‘Bewaartermijnen van uw persoonsgegevens’ voor betrokkenen, beschikbaar via de website van het CBP, URL: http://www.cbpweb.nl, onder ‘nieuws en publicaties’, ‘publicaties’, ‘informatiebladen’. Volgens het tweede lid van artikel 11 Wbp moet de verantwoordelijke zich bovendien inspannen om ervoor te zorgen dat persoonsgegevens juist en nauwkeurig zijn. Hoe ouder de gegevens zijn, hoe groter de kans dat ze onjuist zijn en daardoor onnodige schade kunnen berokkenen aan betrokkenen. Verantwoordelijken dienen daarom bij elke publicatie van persoonsgegevens af te wegen welke risico’s de gekozen beschikbaarheidstermijn met zich meebrengt. Het verdient aanbeveling, ook volgens de Europese Commissie, om te voorzien in een methode om persoonsgegevens na het verstrijken van de vastgestelde termijn automatisch te anonimiseren. 60Communication from the Commission to the European Parliament and the Council on promoting data protection by Privacy Enhancing Technologies (PETs), Brussels, 2 mei 2007, COM(2007) 228. “Automatic anonymisation of data, after a certain lapse of time, supports the principle that processed data should be kept in a form which permits identification of data subjects for no longer than necessary for the purposes for which the data were originally collected.”

7.2. Toereikend, ter zake dienend en niet bovenmatig

De verantwoordelijke mag volgens artikel 11 Wbp alleen gegevens verwerken die toereikend zijn, ter zake dienend zijn en niet bovenmatig aan het gestelde doeleinde. In de memorie van toelichting bij de Wbp wordt het voorbeeld genoemd van een winkelier die een registratie opzet van personen die hij heeft betrapt op winkeldiefstal. De winkelier zal in de regel niet behoeven te registreren welke goederen door de betrokkene uit zijn winkel zijn ontvreemd, wel bijvoorbeeld de waarde daarvan.Verder mag hij in die registratie geen gegevens opslaan omtrent het (legale) koopgedrag van de betrokken persoon, omdat dat bovenmatig is aan het gestelde doeleinde.61MvT, blz. 96-97. Het voorbeeld heeft alleen betrekking op de eigen registratie door de winkelier. Voor publicatie op internet van lijsten van (vermeende) winkeldieven zal niet snel een rechtvaardigingsgrond in de Wbp gevonden kunnen worden, vanwege de risico’s van verdere verwerking door derden.62Zie de eerder aangehaalde uitspraken over het ophangen van de foto van een vermeende winkeldief, LJN AQ7877, Rechtbank Amsterdam, KG 04/1566 SR en CBP, 30 mei 2006, z2005-0846. Het feit dat gegevens ‘toereikend’ moeten zijn, behelst een zorgplicht voor de verantwoordelijke om een zo correct mogelijk beeld te schetsen van een betrokkene over wie hij persoonsgegevens publiceert. Het weglaten van cruciale informatie kan net zo schadelijk zijn voor de persoonlijke levenssfeer als het vermelden van bovenmatige privédetails. Als het bijvoorbeeld gaat om een lijst van vermeende wanbetalers kan het weglaten van de vermelding dat en op welke gronden een betrokkene een vordering betwist, die persoon schade berokkenen.

Toegang voor advocaten tot rolgegevens

Advocaten hebben belang bij toegang tot het rolregister van de rechtbank waar ze procederen. Toegang tot de gegevens van een rechtbank in een andere stad loopt voor advocaten via een vertegenwoordiging, een zogenaamde procureur. Het rolregister bevat informatie over alle aanhangige civiele zaken, met een korte typering, de namen van de eiser en de gedaagde, de namen van de procureurs en de status van de behandeling. In 2002 besloot de Raad voor de Rechtspraak tot invoering van een digitale rol, ‘Mijn Zaken’, waarbij advocaten via internet toegang zouden krijgen tot alle rolgegevens uit het hele land, in de aanloop naar afschaffing – naar thans wordt verwacht in maart 2008 – van het verplichte procuraat. Het CBP oordeelde dat deze toegang bovenmatig zou zijn (niet in overeenstemming met artikel 11 Wbp) en dat advocaten alleen toegang zouden mogen hebben tot hun eigen zaken.63Het CBP deed hierover uitspraak in 2003, in z2002-01015. Na een heroverwegingsverzoek van de Raad voor de Rechtspraak herhaalde het CBP zijn uitspraak op 20 juni 2003, in z2003-0707. De Raad voor de Rechtspraak paste het beleid daarop aan. De toegang tot www.roljournaal. nl is afgebakend met een wachtwoord en advocaten en hun procureurs krijgen alleen toegang tot de rolgegevens van hun eigen zaken.64Zie URL: http://www.rechtspraak.nl/Registers/Register+aangemelde+ gegevensverwerkingen/oljournaal: ’De gegevens kunnen, door advocaten die daartoe een wachtwoord hebben gekregen, alleen benaderd worden met een specifieke, door het College bescherming persoonsgegevens goedgekeurde, zoekvraag.’

7.3. Juist en nauwkeurig

Bij het bewaken van de kwaliteit van persoonsgegevens dienen verantwoordelijken ook maatregelen te treffen om er zeker van te zijn dat de gegevens juist en nauwkeurig zijn, in overeenstemming met de werkelijkheid, zonder dat er iets is verdwenen of (ten onrechte) veranderd.65Artikel 11 tweede lid Wbp: De verantwoordelijke treft de nodige maatregelen opdat persoonsgegevens, gelet op de doeleinden waarvoor zij worden verzameld of vervolgens worden verwerkt, juist en nauwkeurig zijn. Een verantwoordelijke die persoonsgegevens verzamelt en vervolgens publiceert, moet er zeker van zijn dat de gegevens werkelijk door de betrokkene zelf zijn ingevoerd of gewijzigd en niet door een (kwaadwillende) derde. Betrokkenen mogen niet in een positie worden gebracht dat zij moeten ontkennen een bepaalde actie te hebben verricht. Als de aard van de publicatie en de risico’s die ermee gemoeid zijn daartoe noodzaken, dienen verantwoordelijken daarom de identiteit van een aanvrager of gebruiker vast te stellen. Daar bestaan meerdere middelen voor, zoals biometrische toepassingen, PKI Overheid (de public key infrastructure waarbij de overheid certificaten uitgeeft om de identiteit van een gebruiker te waarborgen), DigiD66DigiD is één van de systemen die momenteel ontwikkeld worden om de identiteit van een gebruiker op internet vast te stellen. DigiD kent drie zekerheidsniveau’s: laag, midden en hoog. Bij het basisniveau volstaat de combinatie van loginnaam en wachtwoord, zoals gebruikt door de Belastingdienst. Inmiddels is gebleken dat deze combinatie niet voldoende uniek is, en ook door derden kan worden gebruikt (Zie de beantwoording van Kamervragen over het gebruik van andermans DigiD bij het invullen van de belastingaangifte, Kamerstukken II, 2006-2007, DGB 2007-01961). Op het middenniveau is een extra code noodzakelijk, die per sms wordt toegestuurd. Deze procedure is bij het schrijven van deze richtsnoeren nog niet beschikbaar voor bedrijven. Voor het hoogste zekerheidsniveau wordt gewerkt aan een elektronische Nederlandse identiteitskaart (eNIK). Het ministerie van Binnenlandse Zaken wil een kaart ontwikkelen met een chip die door elke Nederlandse ingezetene aangevraagd kan worden bij gemeenten, net zoals een paspoort. De eNIK maakt het mogelijk voor betrokkenen om hun identiteit digitaal kenbaar te maken en aan te tonen. of Open ID (een initiatief om juist van onderop identiteit te waarborgen, door vertrouwen van gebruikers in elkaar). Een ander systeem, dat bijvoorbeeld in Finland en Estland veel gebruikt wordt, is authenticatie via de infrastructuur van internetbankieren.67Sinds 2004 maken grote Finse overheidsinstellingen zoals het ministerie van Sociale Zaken, het instituut voor sociale verzekeringen en de belastingdienst gebruik van het identificatiesysteem van internetbankieren. Zie: http://e.finland.fi/netcomm/ news/showarticle.asp?intNWSAID=23144 Welk systeem in Nederland het best ingezet kan worden om te voldoen aan de beveiligingsvereisten van de Wbp, is mede afhankelijk van de betrouwbaarheid, de beschikbaarheid, de kosten voor de verantwoordelijke en de gebruikersacceptatie.

7.4. Identiteitsvaststelling alleen elektronisch?

Als de aard van de dienstverlening en de risico’s die ermee gemoeid zijn, noodzaken tot het vaststellen van de identiteit, dient de verantwoordelijke zich als eerste af te vragen of het volstaat om alleen elektronische middelen in te zetten, of dat het noodzakelijk is uit het oogpunt van zorgvuldigheid bevestiging te vragen via een separaat communicatiekanaal. Dat kan via een bevestiging van een betaling die plaatsvindt op initiatief van de aanvrager, of via het aanbrengen van een offline identificatiestap, zoals per brief of telefoon.

7.5. Gebruik identiteitsbewijs

Voor het vaststellen van de identiteit van een betrokkene mag een verantwoordelijke niet zonder meer om een kopie van een identiteitsbewijs vragen. Op paspoort en identiteitskaart staan twee bijzondere persoonsgegevens, waarvan de verwerking in principe verboden is, tenzij een van de wettelijke uitzonderingen van toepassing is, namelijk de pasfoto en het sofinummer (in de toekomst: burgerservicenummer) .

Teveel identificerende gegevens

Om in aanmerking te komen voor de status van ‘Gecontroleerde verkoper’ bij een bemiddelingswebsite moest een aanvrager bovenmatig veel documenten overleggen. Volgens het CBP kon de verantwoordelijke volstaan met het opvragen van een kopie van een recent bank- of giroafschrift en een kopie van een identiteitsbewijs. Daarbij moest de website de aspirant-verkopers nadrukkelijk wijzen op de mogelijkheid om op die kopieën alle overbodige gegevens onleesbaar te maken. Na verificatie van de identiteit zouden de kopieën moeten worden vernietigd of aan de potentiële Gecontroleerde verkoper worden teruggegeven.68College bescherming persoonsgegevens, Z2006- 00957, 2 maart 2007, URL: http://www.cbpweb.nl/documenten/med_20070302_ marktplaats.shtml

8. Beveiliging

Verantwoordelijken voor publicaties op internet dienen adequate beveiligingsmaatregelen te treffen, zeker als het de publicatie van bijzondere persoonsgegevens betreft. Bij publicaties op internet moet met name rekening worden gehouden met het risico van verdere verwerking voor een ander doeleinde dan het doeleinde waarvoor de gegevens oorspronkelijk zijn verzameld en gepubliceerd.

8.1. Passende beveiligingsmaatregelen

Artikel 13 Wbp verplicht verantwoordelijken tot het treffen van passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige verwerking. De maatregelen dienen er mede op gericht te zijn onnodige verzameling en verdere verwerking van persoonsgegevens te voorkomen.

Wat een passend beveiligingsniveau is, is afhankelijk van de stand van de techniek, het soort persoonsgegevens, de soort verwerking, de kosten van de tenuitvoerlegging voor de verantwoordelijke en de te verwachten risico’s voor betrokkenen. De wetgever heeft nadrukkelijk een open norm gehanteerd, zonder nadere details over de soorten beveiliging.

Dergelijke details zouden sterk tijdgebonden zijn en daarmee afbreuk doen aan het nagestreefde niveau van beveiliging. 69MvT, blz. 98-99.

Gegeven de huidige stand van de techniek en de normontwikkeling in eerdere uitspraken van het CBP zijn er met betrekking tot publicaties op internet vijf aanbevelingen te geven hoe verantwoordelijken invulling moeten geven aan de verplichtingen uit artikel 13 Wbp tot het treffen van passende beveiligingsmaatregelen.

De aanbevelingen zijn:

8.2. Tegengaan onnodige publicatie persoonsgegevens

Verantwoordelijken hebben uit beveiligingsoogpunt de plicht om maatregelen te treffen om ‘onnodige verzameling en verdere verwerking van persoonsgegevens te voorkomen’ (Artikel 13 Wbp, derde volzin). Soms heeft een verantwoordelijke wel een goede rechtvaardigingsgrond voor het verzamelen en binnen de organisatie verwerken van bepaalde persoonsgegevens, maar leent dat doeleinde zich niet voor integrale publicatie van de persoonsgegevens op internet. Per persoonsgegeven moet daarom een afweging worden gemaakt van de noodzaak van publicatie op internet, in het licht van de te verwachten risico’s voor de betrokkene. De plicht tot dataminimalisatie geldt in het bijzonder voor overheden en verantwoordelijken voor openbare registers, omdat betrokkenen in die gevallen minder mogelijkheden hebben om zich te verzetten tegen een specifieke publicatie.70Speciaal voor overheden geldt dat bij de behandeling van de Wbp in de Tweede Kamer kamerbreed de motie Nicolaï is aangenomen waarin de regering nadrukkelijk wordt opgeroepen in haar eigen systemen voor de verwerking van persoonsgegevens privacy enhancing technologies (PET) toe te passen (Kamerstukken II, vergaderjaar 1999- 2000, 25 892, nr. 31). In het voorjaar van 2007 heeft de Europese Commissie een mededeling gepubliceerd waarin zij benadrukt dat het essentieel is dat nationale overheden privacy-bevorderende technologie inzetten, inclusief data-minimalisatie, ter vergroting van het vertrouwen van burgers, zowel in de opzet van de systemen als in de implementatie (Communication from the Commission to the European Parliament and the Council on promoting data protection by Privacy Enhancing Technologies (PETs), Brussels, 2 mei 2007, COM(2007) 228).

Geen handtekening publiceren op internet

Op 1 mei 2007 trad een nieuwe wet in werking over het Handelsregister, met bepalingen over de elektronische ontsluiting van het register.71Wet van 22 maart 2007, Regels omtrent een basisregister van ondernemingen en rechtspersonen (Handelsregisterwet 2007), Staatsblad 153, 1 mei 2007. In de wet wordt een onderscheid gemaakt tussen de verplichte opname van sommige persoonsgegevens in het register en de publicatie ervan op internet. Het burgerservicenummer van natuurlijke personen die een onderneming hebben bijvoorbeeld wordt verplicht in het register opgenomen, maar mag niet aan derden worden verstrekt en dus niet op het internet worden gepubliceerd. Tijdens de behandeling van het wetsvoorstel in de Tweede Kamer werd uitdrukkelijk gewezen op het risico van de publicatie op internet van de handtekening van in het handelsregister opgenomen natuurlijke personen. Uit de toelichting bij het amendement van Kamerlid Van Dijk: De Kamers van Koophandel constateren in toenemende mate dat handtekeningen worden gekopieerd met frauduleus oogmerk. Daarbij wordt onder meer gebruik gemaakt van de handtekening in het handelsregister zoals deze via internet kan worden ingezien. Om dergelijke fraude zo veel mogelijk te voorkomen is het gewenst dat handtekeningen van natuurlijke personen niet langer via internet worden getoond. Dat werpt een naar verwachting van de Kamers effectieve drempel op tegen het kopiëren van handtekeningen.72Kamerstukken II, 2006–2007, 30 656, nr. 20, blz. 7, 12 februari 2007. De staatssecretaris van Economische Zaken nam het amendement meteen over.

8.3. Afscherming persoonsgegevens van zoekmachines

Een publicatie die voldoet aan de Wbp kan er toch toe bijdragen dat een betrokkene in zijn persoonlijke levenssfeer wordt geschaad, doordat via zoekmachines derden allerlei intieme details over deze betrokkene kunnen koppelen. Afscherming van persoonsgegevens voor zoekmachines is een heel eenvoudige, algemeen toepasbare en kosteloze stap om de kans op onrechtmatige verwerking door derden te verkleinen. Alle grote zoekmachines bieden handleidingen aan verantwoordelijken voor publicaties met behulp waarvan zij kunnen voorkomen dat een website of onderdelen uit een publicatie geïndexeerd of gearchiveerd worden.73Wie zijn hele site wil afschermen voor alle zoekmachines, moet een documentje op de rootserver - plaatsen met de naam ‘robots.txt’ met de volgende inhoud: User-agent: * Disallow: / Hetzelfde principe kan worden toegepast op elke individuele webpagina, door aan de header van de pagina de code toe te voegen:

Zonder een dergelijke maatregel ontstaan er grote risico’s voor betrokkenen, waardoor de publicatie onrechtmatig kan zijn. Verantwoordelijken die de risico’s willen vermijden van onrechtmatigheid, blokkeren daarom alle pagina’s met persoonsgegevens voor zoekmachines. Dat kan door middel van een algemene aanpak, door automatisch een anti-indexeringscode op te nemen in de onderliggende html, of via een individuele oplossing, een constructie waarbij de betrokkene expliciet toestemming geeft voor toegang voor zoekmachines. Die tweede optie is bijvoorbeeld handig voor verantwoordelijken voor profiel-, foto/video- of weblogcommunities, zodat elke betrokkene individueel kan beslissen over de beschikbaarheid van zijn gegevens voor derden.

Beschuldigingen uit Google cache verwijderen

In februari 2007 oordeelde de voorzieningenrechter van de Rechtbank Dordrecht74LJN: AZ8818,Voorzieningenrechter Rechtbank Dordrecht , 68382 / KG ZA 07-25 dat een gedaagde zich tot het uiterste moest inspannen om een onterechte beschuldiging verwijderd te krijgen uit de Google cache. De gedaagde meende dat zij was opgelicht en publiceerde dit op haar website. Nadat de betaling was bijgeschreven, verwijderde ze de beschuldigingen, maar via de cache van Google doken de beschuldigingen toch nog op. Hoewel de gedaagde zich had ingespannen om de gegevens te verwijderen, was ten tijde van de zitting nog steeds één kopie vindbaar via de zoekmachine. De rechter beval de gedaagde om binnen twee dagen na betekening van het vonnis de uitlating in de cache van de internetzoekmachine Google te doen verwijderen, op straffe van een dwangsom van 250 euro voor iedere werkdag dat de gedaagde in gebreke zou blijven aan dit vonnis te voldoen.

8.4. Gebruik van wachtwoorden of andere doelgroepafbakening

Verantwoordelijken die persoonsgegevens met een specifiek doel op internet publiceren, moeten zorgen voor een adequate bescherming tegen onrechtmatige kennisneming of verdere verwerkingen ervan door derden. Dat is inherent aan het doelbindingsprincipe. Als het gaat om een publicatie die voor een beperkte doelgroep is bedoeld, zoals leden van een sportvereniging, dient de toegang ook daadwerkelijk tot die doelgroep beperkt te zijn. Naast algemene afscherming van de persoonsgegevens voor zoekmachines dient de verantwoordelijke de specifieke toegang alleen mogelijk te maken voor de doelgroep die in het doeleinde is omschreven. Dat kan in veel gevallen door middel van een wachtwoord, mits het gaat om publicaties zonder bijzondere persoonsgegevens of gegevens die op een andere manier grote risico’s meebrengen voor betrokkenen. Verantwoordelijken dienen daarbij te werken met individuele wachtwoorden of toegangscodes, in plaats van met generieke wachtwoorden. Om het risico op onbevoegde toegang verder te verkleinen, moeten de wachtwoorden of toegangscodes een beperkte geldigheidsduur hebben, voldoende ‘sterk’ zijn en versleuteld worden opgeslagen bij de verantwoordelijke.

Als het echter om publicaties gaat met bijzondere persoonsgegevens, zoals medische dossiers of strafrechtelijke gegevens, is de combinatie loginnaam- wachtwoord te zwak. De verantwoordelijke moet in dat geval zoeken naar andere passende technische mogelijkheden om te waarborgen dat alleen degenen die daartoe gerechtigd zijn, toegang krijgen tot specifieke persoonsgegevens.

Website met medische dossiers

Eind 2000 onderzocht de Registratiekamer de beveiliging van een bemiddelingswebsite waarop patiënten zelf hun medisch dossier op internet kunnen plaatsen.75Registratiekamer, z2000-00926, 20 juni 2001, http://www.cbpweb.nl/documenten/uit_z2000- 0926.stm. De site bestaat nog steeds en maakt nog steeds gebruik van een wachtwoordbeveiliging. De website stelt patiënten in staat hun medische gegevens online te controleren en te laten bevestigen door hun arts of apotheker. Artsen, apothekers en andere zorgverleners kunnen zelf ook gegevens aan het dossier toevoegen, met toestemming van de patiënt. Het bedrijf dat verantwoordelijk is voor de gegevensverwerking beheert de wachtwoorden voor de inlogprocedure van de patiënten en zorgverleners.

De Registratiekamer stelde voorop dat verwerking van medische gegevens van patiënten via het internet risico’s meebrengt. De combinatie van beveiligingsmaatregelen die het bedrijf had getroffen, was naar het oordeel van de Registratiekamer, gezien de toenmalige stand van de techniek en hetgeen in redelijkheid van het bedrijf kon worden gevergd, vooralsnog voldoende. Het bedrijf had ervoor gekozen om de naam-adreswoonplaatsgegevens van patiënten niet in het digitale dossier op te nemen. Daarnaast waren en zijn zowel de communicatie via internet als de toegang tot de database versleuteld met een 128-bits sleutel en wordt een dossier geblokkeerd na drie foutieve inlogpogingen.

Het gebruik van een loginnaam en wachtwoord als toegangsbeveiliging voor het dossier op de site vormde in de ogen van de Registratiekamer echter een zwakke schakel in de beveiliging.

De Registratiekamer schreef: Toegangsbeveiliging door middel van een loginnaam en wachtwoord wordt in het algemeen als een te laag niveau van beveiliging gezien.

Voor de toekomst, afhankelijk van de ontwikkeling van de techniek en de acceptatie ervan door burgers, zag de Registratiekamer twee alternatieven: gebruik van biometrische toegangsbeveiliging of gebruik van een zogenaamde challenge-response tokencard, een systematiek zoals die voor thuisbankieren wordt gebruikt. In afwachting van die ontwikkeling, ried de Registratiekamer in ieder geval aan de loginprocedure aan te scherpen. Na toekenning van een nieuw of gewijzigd wachtwoord zou de patiënt bij de eerste inlogpoging verplicht moeten worden zelf een wachtwoord te kiezen.

8.4.1. Dictionary attacks

De reden dat de combinatie loginnaam- wachtwoord als zwak wordt gezien, ligt in de mogelijkheid dat geautoriseerde gebruikers de combinatie zelf doorgeven aan derden (soms ook onbewust, via spyware op de computer van de gebruiker), maar ook in zogenaamde dictionary attacks. Wachtwoorden zijn over het algemeen versleuteld opgeslagen, maar er bestaat gespecialiseerde software om eindeloos loginpogingen op servers af te vuren. Sommige programma’s kunnen tientallen tot honderden miljoenen wachtwoorden per seconde uitproberen. Het werk van de aanvallers wordt vergemakkelijkt omdat het gemiddelde wachtwoord in de praktijk te zwak is. Met slechts 100.000 combinaties (gebaseerd op een basislijst van duizend woorden, met elk honderd veelvoorkomende achtervoegsels) wordt bijna een kwart van alle wachtwoorden al geraden, aldus de gerenommeerde beveiligingsexpert Bruce Schneier.76The Washington Times, ‘Chances are your password is at risk’, 20 januari 2007.

8.5. Beveiliging gegevenstransport

Gegevenstransport over internet geschiedt in beginsel via openbare verbindingen. Verantwoordelijken dienen ervoor te zorgen dat het verzamelen van persoonsgegevens via websites beveiligd plaatsvindt, bijvoorbeeld met een https-verbinding. Met het gebruik van een via het SSL-protocol77Secure Sockets Layer (SSL) is een standaard protocol dat gebruik maakt van ‘public key encryption’ technologie, om een veilige service te zorgen tussen internet-servers, waarbij zowel de privacy van het bericht, de integriteit van het bericht als de verificatie cq. legitimatie van verzender/ ontvanger worden gewaarborgd. beveiligde verbinding zijn nauwelijks kosten gemoeid en de inzet ervan beveiligt het verkeer over netwerkknooppunten. Bij een onbeveiligde site bestaat het risico dat derden, voor wie de ingevulde gegevens niet bestemd zijn, de gegevens onderscheppen, bijvoorbeeld via het overnemen van sessies of door datadiefstal op internetknooppunten.

De inzet van een SSL-certificaat is ook van belang voor authenticatie van de website zelf, om het risico op ‘phishing’ te verkleinen. Sites die onbeveiligd zijn, kunnen makkelijker geïmiteerd worden door sites met vergelijkbare domeinnamen. Daarmee kunnen derden op frauduleuze wijze in bezit komen van persoonsgegevens.

Digidoor

Het CBP deed in 2005 onderzoek naar Digidoor, een initiatief van basisscholen in de gemeente Almere om gegevens over leerlingen op internet te publiceren.78CBP, 27 mei 2005, z2004-1152, URL: http://www.cbpweb.nl/documenten/uit_z2004- 1152.shtml In Digidoor (een afkorting van Digitaal doorstromen) worden gegevens van basisschoolleerlingen verzameld met het doel om de aanmelding bij het vervolgonderwijs makkelijker te maken. De bestanden bevatten veel gevoelige informatie over leerlingen zoals opmerkingen over het niveau van rekenen, taal en lezen, maar ook informatie over faalangst, concentratieproblemen, gezondheidsproblemen en in uitzonderlijke gevallen, problemen met betrekking tot de thuissituatie. De website was zonder nadere versleuteling te benaderen via internet. Over het noodzakelijke beveiligingsniveau was van tevoren niet goed nagedacht. Na negatieve publiciteit troffen de verantwoordelijke scholen snel een aantal concrete maatregelen:

– het installeren van een dedicated server en een versleutelde SSL-verbinding;

– het invullen van de verschillende rollen voor toevoegen en inzien van de informatie en het vaststellen van de bewaartermijn voor (herleidbare) gegevens;

– het opstellen van een brochure met nadere uitleg over de techniek, inhoud en werking van het systeem.

De problemen waren te voorkomen geweest als er van tevoren een goed beveiligingsplan was opgesteld, waarbij ook een dreigingsanalyse was gemaakt.

8.6. Beveiliging machines tegen onbevoegde toegang

Regelmatig komen bekende en onbekende websites negatief in het nieuws omdat de beveiliging onvoldoende is en persoonsgegevens toegankelijk worden die niet voor publicatie zijn bedoeld. Dat kan bijvoorbeeld gebeuren als de URL’s die gegenereerd worden na een inlogprocedure een voorspelbaar patroon opleveren. Derden kunnen dan makkelijk andere URL’s ‘raden’ en daarmee toegang verwerven tot persoonlijke informatie van betrokkenen. De beveiliging en inrichting van de server(s) waarop de gegevens staan, vormen daarom een apart punt van zorg. De verantwoordelijke dient ervoor te zorgen dat de machines beveiligd zijn tegen onrechtmatige toegang door derden, door consequent beveiligingsadviezen op te volgen. Dat geldt zowel voor het besturingssysteem als voor de software die op een server draait. Zeker bij de verwerking van bijzondere persoonsgegevens verdient het aanbeveling om een strikte scheiding aan te brengen tussen de database waarin de gegevens worden verwerkt en de server waarmee gegevens op internet worden gepubliceerd. De risico’s die de publicatie van bijzondere persoonsgegevens meebrengt, rechtvaardigen dat gegevens uit de database alleen versleuteld naar de server mogen worden geleid en pas op cliëntniveau ontsleuteld worden.

Toegang tot digitale jaaropgaven In maart 2007 werd bekend dat de digitale jaaropgaven van het Uitvoeringsinstituut Werknemersverzekeringen (UWV) per ongeluk opvraagbaar bleken door andere klanten, als twee mensen tegelijkertijd inlogden. In de Tweede Kamer werden vragen gesteld over het incident.79Kamerstukken II, 16 april 2007, UB/S/2007/12116, antwoorden op vragen van de Kamerleden Van Hijum en Omtzigt (CDA). Het UWV liet de minister van Justitie en het CBP weten dat de digitale beschikbaarstelling werd beëindigd binnen een uur nadat de fout werd ontdekt. Iedereen die per ongeluk andermans jaaropgave had ingezien, werd telefonisch benaderd.

9. Verwijderen onrechtmatigheden

Ook nadat de publicatie op internet is verschenen, moeten verantwoordelijken zich inspannen om aan de Wbp te blijven voldoen. Een publicatie die rechtmatig was doordat een betrokkene daarmee had ingestemd, wordt onrechtmatig op het moment dat de betrokkene zijn toestemming intrekt (zie Hoofdstuk II, par. 4.1.) Persoonsgegevens die bij publicatie juist en nauwkeurig waren, kunnen na verloop van tijd niet meer kloppen en een onvolledig beeld schetsen (zoals: X is woedend op Y, terwijl X het al lang heeft bijgelegd met Y).

Houders van websites of forums zijn onder de Wbp ook verantwoordelijk voor onjuiste of onnodige vermeldingen van persoonsgegevens door de bezoekers van hun publicatie. De verantwoordelijke moet daarom actief modereren om aperte onrechtmatigheden te voorkomen, zeker als het gaat om bijzondere gegevens, zoals strafrechtelijke of gezondheidsgegevens (zie hoofdstuk I paragraaf 8). Om onrechtmatigheid van de publicatie te voorkomen, dienen verantwoordelijken ervoor te zorgen dat bijdragen alleen gepubliceerd kunnen worden op tijdstippen dat er moderatie aanwezig is.

9.1. Plicht tot verwijderen onjuiste gegevens

Op sommige discussieforums worden aparte discussieonderwerpen (‘threads’ of ‘topics’) geopend over meldingen die bij nader inzien onjuist zijn gebleken, bijvoorbeeld bij beschuldigingen van spam, oplichterij of andere strafbare feiten. De oorspronkelijke mededelingen met onjuiste persoonsgegevens blijven dan via internet beschikbaar. Het kunnen toevoegen van een andere zienswijze (in plaats van het verwijderen of corrigeren van persoonsgegevens) is een praktijk die in sommige gevallen van toepassing is bij archieven die onder de Archiefwet vallen. Het doeleinde van behoud van (een deel van) het Nederlandse culturele erfgoed maakt het mogelijk om archiefbescheiden met zelfs aantoonbaar onjuiste gegevens voor onbepaalde tijd te bewaren in archiefbewaarplaatsen. Artikel 36 vierde lid Wbp maakt een vergelijkbare werkwijze mogelijk voor gegevensdragers waarin geen wijzigingen kunnen worden aangebracht, zoals CD-roms of microfiches.80Artikel 36 lid 4 Wbp: ’Indien de persoonsgegevens zijn vastgelegd op een gegevensdrager waarin geen wijzigingen kunnen worden aangebracht, dan treft hij de voorzieningen die nodig zijn om de gebruiker van de gegevens te informeren over de onmogelijkheid van verbetering, aanvulling, verwijdering of afscherming ondanks het feit dat er grond is voor aanpassing van de gegevens op grond van dit artikel.’ Voor (niet-journalistieke) publicaties op internet gelden deze uitzonderingen echter niet. De Wbp biedt geen ruimte aan verantwoordelijken voor publicaties op internet om te volstaan met het bijhouden van een apart lijstje van gegevens die kennelijk incorrect zijn. Als de genoemde persoonsgegevens in een bijdrage feitelijk onjuist of bovenmatig zijn aan het gestelde doel, is de publicatie onrechtmatig en moet de bijdrage worden verwijderd.

Beschuldiging van oplichterij

In een discussieforum over oplichterij wordt mevrouw X beschuldigd door meneer Y van het toesturen van een baksteen in plaats van de beloofde digitale camera. Mevrouw X wordt met naam en toenaam beschreven, inclusief haar vermeende adres, bankrekeningnummer, IP-adres en verwijzingen naar andere beschuldigingen. Mevrouw X blijkt echter verwisseld te zijn met een andere persoon met dezelfde achternaam en voorletter. Ze wil dat alle postings over haar onmiddellijk verwijderd worden van het forum. Is meneer Y dan verantwoordelijk voor die uitlating en moet mevrouw X zich dus tot meneer Y wenden voor correctie of verwijdering? Nee, in termen van de Wbp is de houder van het forum verantwoordelijk voor de persoonsgegevens op het forum. Mevrouw X kan zich in dit geval tot de forumbeheerder wenden om haar persoonsgegevens gecorrigeerd of verwijderd te krijgen. De beheerder van het forum kan een dergelijk verzoek alleen weigeren als hij kan aantonen dat met de publicatie een belang wordt gediend dat groter is dan het recht op bescherming van de persoonlijke levenssfeer van mevrouw X, bijvoorbeeld omdat hij kan aantonen dat er géén sprake is van persoonsverwisseling. De forumbeheerder mag het verzoek niet weigeren met een verwijzing naar een bepaling in de algemene voorwaarden dat bijdragen nooit verwijderd worden. Een dergelijke algemene bepaling is in strijd met de Wbp, omdat er geen individuele belangenafweging aan ten grondslag ligt. De beheerder mag evenmin volstaan met het toevoegen van het weerwoord van mevrouw X aan de lopende discussie.

Hoofdstuk III. Rechten van betrokkenen

1. Inleiding

Betrokkenen, de natuurlijke personen over wie persoonsgegevens worden gepubliceerd, kunnen ingrijpend benadeeld worden door de onjuiste, onvolledige of onnodige publicatie van persoonsgegevens. Op grond van een enkel gegeven kunnen gemakkelijk foute conclusies worden getrokken. Oppervlakkige beeldvorming kan mensen schade berokkenen in hun maatschappelijk en persoonlijk functioneren. Bovendien kan de publicatie van persoonsgegevens op internet ertoe bijdragen dat betrokkenen slachtoffer worden van criminele activiteiten, zoals oplichting en identiteitsfraude. Verantwoordelijken hebben de plicht om te voldoen aan verzoeken van betrokkenen tot inzage en aan verzoeken tot verwijdering, verbetering, aanvulling of afscherming van persoonsgegevens als die feitelijk onjuist zijn, voor het doeleinde onvolledig of niet ter zake dienend, dan wel anderszins in strijd met een wettelijk voorschrift worden verwerkt. 81Zie voor een algemene toelichting het informatieblad ‘Rechten van de betrokkene’. Het CBP heeft daarnaast specifieke informatiebladen over correctie en inzage, zowel voor betrokkenen als verantwoordelijken. De informatiebladen zijn beschikbaar via de website van het CBP, URL: http://www.cbpweb.nl, onder ‘nieuws en publicaties’, ‘publicaties’, ‘informatiebladen’.

2. Inzage

Bij publicaties op internet geldt dat de meeste verwerkingen openbaar en kosteloos toegankelijk zijn. De betrokkene hoeft zich daarom meestal niet eerst met een formeel inzageverzoek tot de verantwoordelijke te wenden alvorens een gericht verwijderings- of verbeteringsverzoek te kunnen sturen. Het inzagerecht is vooral van belang bij publicaties waarbij de toegang is afgeschermd. Een betrokkene kan in een dergelijk geval gebruik maken van het inzagerecht om erachter te komen of en zo ja welke gegevens er over hem in een afgeschermde publicatie zijn opgenomen.

Op grond van de informatieplicht uit de artikelen 33 en 34 Wbp dienen verantwoordelijken de betrokkenen voorafgaand aan de publicatie mee te delen welke soorten persoonsgegevens er over hen op welke wijze worden gepubliceerd en met welk doel. Het recht op inzage is onder meer van belang voor verantwoordelijken die zwarte lijsten hanteren. Veel populaire publicaties met reactiemogelijkheden of discussiefora bevatten gebruiksregels over toegestaan gedrag. Wie de regels herhaaldelijk of op ernstige wijze overtreedt, kan op een zwarte lijst komen van geblokkeerde IP-adressen en/of gebruikersnamen. De betrokkene heeft dan geen inzicht meer in de gegevens die van of over hem of haar worden gepubliceerd.

De betrokkene heeft het recht zich ‘vrijelijk’ (dus zonder nadere motivering) en ‘met redelijke tussenpozen’ tot de verantwoordelijke te wenden met een inzageverzoek.82Art. 35, eerste lid Wbp Het verzoek om kennisneming mag echter niet ongericht zijn.83MvT, blz. 44 De verantwoordelijke moet binnen vier weken schriftelijk reageren. Dat mag ook elektronisch.84Kamerstukken II, nr. 8, blz. 27 Het CBP oordeelde in 200385CBP, z2003-01617. URL: http://www.cbpweb.nl/documenten/med_uit_z2003- 1617.shtml dat een ieder zonder voorbehoud het recht heeft kennis te nemen van de verwerking van zijn persoonsgegevens. Een bericht op grond van art. 35 Wbp moet een volledig en begrijpelijk overzicht zijn van de gegevens die over een betrokkene worden verwerkt. Het gaat daarbij niet om een beschrijving of samenvatting van de gegevens, maar om een volledige weergave. Als de gegevens onvolledig zijn, is de betrokkene immers onvoldoende in staat zijn rechten op grond van de Wbp te effectueren.86Deze interpretatie is medio 2007 bevestigd door de Hoge Raad in de uitspraken over de Dexiazaak, Hoge Raad, 29 juni 2007, LJN: AZ4663 en Hoge Raad, 29 juni 2007, LJN: AZ4664. De verantwoordelijke mag bij zeer algemene verzoeken om inzage wel om precisering vragen, om een onevenredige administratieve inspanning te vermijden. De verantwoordelijke moet bovendien zorgen voor een ‘deugdelijke vaststelling van de identiteit van de verzoeker’ (artikel 37 Wbp), bijvoorbeeld door een kopie te vragen van een identiteitsbewijs, om te voorkomen dat persoonsgegevens in verkeerde handen belanden. De verantwoordelijke mag voor een inzageverzoek maximaal 0,23 eurocent per pagina vragen, met een maximum van 4,50 euro.87Artikel 39 Wbp en het bijbehorende Besluit Kostenvergoeding rechten betrokkene Wbp van 13 juni 2001. Deze vergoeding moet worden terugbetaald als de verantwoordelijke na de inzage een verbeterings-, verwijderings, aanvullings- of afschermingsverzoek moet honoreren.

3. Correctie en verwijdering

Betrokkenen hebben een breed recht op correctie. Ze mogen verantwoordelijken op grond van artikel 36 Wbp verzoeken om verbetering, aanvulling, verwijdering of afscherming van gegevens indien ze feitelijk onjuist zijn of voor het doeleinde onvolledig of niet ter zake dienend, dan wel anderszins in strijd met een wettelijk voorschrift worden gepubliceerd.

Verantwoordelijken moeten een eventuele weigering tot het corrigeren van gegevens met redenen omkleden.

Bij het omgaan met correctieverzoeken maakt het verschil op welke rechtvaardigingsgrond de publicatie is gebaseerd. De betrokkene die toestemming heeft gegeven voor de publicatie (artikel 8 onder a Wbp) kan deze toestemming altijd intrekken (Zie hoofdstuk II, paragraaf 4.1.1). Sites moeten in een dergelijk geval altijd gehoor geven aan een verzoek tot verwijdering en bij de technische inrichting van hun systemen op voorhand rekening houden met deze mogelijkheid.

Als de publicatie is gebaseerd op een van de andere rechtvaardigingsgronden uit artikel 8 Wbp, kan een betrokkene om verwijdering of correctie vragen indien de persoonsgegevens feitelijk onjuist zijn, voor het doeleinde onvolledig of niet ter zake dienend, dan wel anderszins in strijd met een wettelijk voorschrift worden gepubliceerd. Als het verzoek terecht is, dient de verantwoordelijke hieraan gehoor te geven.

User generated content

Bijna iedereen met een mobiele telefoon kan tegenwoordig foto’s en filmpjes maken. Het maken van dit soort filmpjes van elkaar en het plaatsen hiervan op internet is bijzonder populair. Profielsites en speciale user generated content diensten maken het daarna mogelijk deze informatie voor iedereen toegankelijk te maken, zonder dat degene die de informatie heeft geplaatst makkelijk te achterhalen is.

De aanbieders van diensten met user generated content zijn in beginsel aan te merken als medeverantwoordelijke voor de verwerking van persoonsgegevens op hun dienst op het Web. Het zonder rechtvaardigingsgrond openbaar maken van beeldmateriaal van natuurlijke personen dat raakt aan de persoonlijke levenssfeer kan bijzonder ingrijpend zijn voor de betrokkene(n) en is in elk geval in strijd met de Wbp. Als iemand de informatie verwijderd wil hebben, dient in eerste instantie degene aangesproken te worden die de informatie heeft geplaatst. Indien dit onmogelijk is of geen resultaat oplevert kan de persoon de aanbieder van de dienst er op wijzen dat het betreffende materiaal onrechtmatig is. De informatie dient verwijderd te worden indien sprake is van een op grond van de Wbp evident onrechtmatige publicatie .(Zie ook de uitleg in paragraaf I.2.)

4. Recht van verzet

Naast het recht op correctie en verwijdering kent de Wbp betrokkenen ook een recht van verzet toe. Dit recht is alleen van toepassing als de publicatie gerechtvaardigd wordt door een rechtvaardigingsgrond onder artikel 8 onder e of f Wbp (de goede vervulling van een publiekrechtelijke taak of de uitkomst van een individuele belangenafweging). Bovenop de bepalingen uit artikel 36 Wbp mag een betrokkene in die gevallen conform artikel 40 Wbp verzet aantekenen tegen de publicatie, met een beroep op bijzondere persoonlijke omstandigheden. Dit ‘recht van verzet’ heeft betrekking op publicaties die op zich rechtmatig zijn, maar die, door de bijzondere omstandigheden van de betrokkene, onrechtmatig kunnen zijn jegens de betrokkene. Als een betrokkene verzet aantekent, dient de verantwoordelijke een nieuwe, specifieke afweging te maken tussen zijn eigen (gerechtvaardigde) belangen en de belangen van de betrokkene. Indien de betrokkene het niet eens is met het resultaat van die hernieuwde afweging, kan hij de rechter om een beslissing vragen.

Modelverklaring inzage- en correctierecht88Deze modelverklaring is geschikt voor particulieren en bedrijven die de publicatie rechtvaardigen met een grondslag onder artikel 8 onder f Wbp, de afweging tussen het gerechtvaardigd belang van de verantwoordelijke versus het recht op bescherming van de persoonlijke levenssfeer van de betrokkene. In dit geval is zowel het recht van verzet van artikel 40 Wbp van toepassing als het recht op correctie of verwijdering uit artikel 36 Wbp.

Een verantwoordelijke voor een besloten website met gegevens over wanbetaling in een bepaalde sector brengt betrokkenen via een privacyverklaring op de hoogte van hun rechten op inzage en correctie. Voorop staat dat de betrokkenen moeten zijn geïnformeerd over het doeleinde van de zwarte lijst, de identiteit van de verantwoordelijke en de duur en consequenties van plaatsing vóórdat hun gegevens op de website worden geplaatst, conform de informatieplicht uit artikel 33 en 34 Wbp. De publicatie heeft een rechtvaardigingsgrond in artikel 8 onder f Wbp, om het gerechtvaardigde belang te dienen van een specifieke categorie bedrijven om enige informatie te hebben over het betalingsgedrag van een potentiële klant, alvorens zij overgaan tot het verstrekken van krediet. Betrokkenen kunnen kiezen of zij onjuiste gegevens willen laten verbeteren met een beroep op artikel 36 Wbp, of gebruik willen maken van het recht van verzet van artikel 40 Wbp. Dat laatste kan het geval zijn als de betrokkene bijzondere persoonlijke omstandigheden heeft waardoor hij onevenredig wordt geschaad door opname in de zwarte lijst, ook als de gegevens op zich juist zijn.

Een verklaring over het recht op inzage en correctie kan er als volgt uitzien:

• Inzage in besloten deel website

Indien u uw gegevens wilt inzien in het besloten deel van de website kunt u daartoe een verzoek indienen via privacy@< naamwebsite>.nl. Binnen 7 werkdagen ontvangt u kosteloos bericht of er (nog) gegevens over u verwerkt worden, met welk doeleinde en over welke periode. U kunt ook een gedetailleerde opgave vragen van alle gegevens die op u betrekking hebben. Hieraan wordt binnen vier weken gehoor gegeven. De kosten hiervan bedragen maximaal 4,50 euro, afhankelijk van de hoeveelheid gegevens.

• Recht op verzet

Als u van mening bent dat de verwerking van uw persoonsgegevens in strijd is met de bescherming van uw persoonlijke levenssfeer in verband met uw bijzondere persoonlijke omstandigheden, kunt u dit aangeven via privacy@.nl. Als uw verzet gerechtvaardigd is, worden uw gegevens verwijderd. Aan dit verzoek zijn geen kosten verbonden.89Volgens artikel 40 derde lid Wbp mogen verantwoordelijken voor het in behandeling nemen van een verzet een vergoeding van kosten verlangen, die niet hoger mag zijn dan 4,50 euro, zoals bepaald in het Besluit kostenvergoedingen rechten betrokkenen Wbp (13 juni 2001, Stb. 2001, 305). De vergoeding wordt teruggegeven in geval het verzet gegrond wordt bevonden.

5. Uitzondering: openbare registers

Bij wet ingestelde openbare registers vormen een belangrijke uitzondering op de regel dat betrokkenen zeggenschap hebben over de publicatie van hun persoonsgegevens. De ratio achter openbare registers zoals het Handelsregister of het Kadaster is dat ze bij wet zijn ingesteld om een bepaald publiek belang te dienen. Betrokkenen hebben bij openbare registers geen mogelijkheid om met een beroep op de Wbp verzet aan te tekenen of verwijdering te vragen, ook niet als de registers op internet worden gepubliceerd. De rechten van betrokkenen zijn in het geval van openbare registers afhankelijk van de rechten die de specifieke wet hen toekent. 90Artikel 36 vijfde lid Wbp bepaalt dat het recht van correctie en verwijdering niet van toepassing is op bij wet ingestelde openbare registers indien de wet al voorziet in een procedure voor verbetering, aanvulling, verwijdering of afscherming van gegevens. Het recht van verzet uit artikel 40 Wbp is helemaal niet van toepassing op openbare registers die bij wet zijn ingesteld, ongeacht of de wet een bijzondere procedure kent of niet. Juist vanwege het ontbreken van een algemene mogelijkheid om bovenmatige gegevens te laten verwijderen is het van groot belang dat de overheid bij het ontsluiten van openbare registers op internet nadrukkelijk onderscheid blijft maken tussen de gegevens die noodzakelijk zijn om een dienst van de overheid te krijgen (zoals een vergunning) en gegevens die op internet worden gepubliceerd. In het advies van 15 mei 2007 over de Wet algemene bepalingen omgevingsrecht (Wabo)91CBP, brief aan de leden van de vaste Kamercommissie voor VROM, z2007-00304, 15 mei 2007, http:www.cbpweb.nl/documenten/med_20070515_w abo schreef het CBP:

Bezinning is nodig op de vraag waarom openbaarheid zonder meer openbaar op internet zou inhouden. Persoonsgegevens die via internet worden gepubliceerd, kunnen door een onbekend aantal internetgebruikers uit de hele wereld voor eigen doeleinden worden verzameld en verwerkt, ook jaren nadat de oorspronkelijke publicatie van internet is verdwenen. Het voordeel van digitaliseren mag niet omslaan in het nadeel dat persoonsgegevens vogelvrij zijn op internet.

Hoofdstuk IV. Toepasselijkheid uitzondering journalistieke doeleinden

1. Inleiding

De Wbp is slechts gedeeltelijk van toepassing op de verwerking van persoonsgegevens voor uitsluitend journalistieke, artistieke of literaire doeleinden. In deze richtsnoeren wordt alleen de journalistieke exceptie uitgewerkt, aangezien een beroep op artistieke of literaire doeleinden zelden voorkomt.

Niet van toepassing zijn:

• de informatieplicht (artikel 33 en 34 Wbp);

• het verbod op het verwerken van bijzondere persoonsgegevens (artikelen 17 tot en met 23 Wbp);

• de meldingsplicht (artikelen 27 tot en met 30 Wbp);

• de rechten van betrokkenen (artikelen 35 tot en met 42 Wbp);

• het toezicht door het CBP (artikelen 51 tot en met 75 Wbp);

• de beperkingen ten aanzien van doorgifte (artikelen 76 tot en met 78 Wbp).

Wel van toepassing zijn:

• de definities en reikwijdte van de Wbp, inclusief de bepaling over minderjarigheid (artikelen 1 t/m 5 Wbp);

• de plicht om gegevens op behoorlijke en zorgvuldige wijze te verwerken (artikel 6 Wbp);

• de plicht om persoonsgegevens voor welbepaalde en gerechtvaardigde doeleinden te verzamelen (artikel 7 Wbp);

• de plicht tot het hebben van een grond om de gegevensverwerking te rechtvaardigen (artikel 8 Wbp);

• het verbod op onverenigbaar gebruik (artikel 9 Wbp);

• het verbod om gegevens langer te bewaren in een identificeerbare vorm dan noodzakelijk (artikel 10 Wbp);

• het verbod op het verwerken van bovenmatige, niet ter zake dienende persoonsgegevens (artikel 11 Wbp); • de plicht om passende beveiligingsmaatregelen te treffen (artikel 13 Wbp);

• de bepalingen over de relatie tussen verantwoordelijke en bewerker (artikel 14 Wbp), over toetsing door het CBP van gedragscodes (artikel 25 Wbp) en schadevergoeding (artikel 49 Wbp). Artikel 3 Wbp is gebaseerd op artikel 9 van de algemene Europese privacyrichtlijn. De richtlijn stelt uitzonderingen voor de media verplicht, maar ‘uitsluitend voor zover deze nodig blijken’. Dat betekent dat lidstaten uitsluitend in uitzonderingen moeten voorzien voor zover ze nodig blijken om een balans te vinden tussen bescherming van de persoonlijke levenssfeer en bescherming van de vrijheid van meningsuiting. Daarom zijn journalistieke publicaties niet vrijgesteld van de algemene zorgvuldigheidsvereisten uit de Wbp, evenals de plicht om maatregelen te treffen om de beveiliging van de verwerking te garanderen.

2. Afbakening journalistieke exceptie

Wanneer valt een publicatie op internet onder de journalistieke exceptie en in welke gevallen is daar geen sprake van? Vaststelling van de grens tussen journalistieke en niet-journalistieke uitingen is van groot belang om te bepalen wanneer het CBP handhavend kan optreden en wanneer andere fora bevoegd zijn, zoals de rechter of de Raad voor de Journalistiek.

3. Criteria om te beoordelen of de uitzondering van toepassing is

De publicatie van persoonsgegevens op internet valt onder de journalistieke exceptie als zij een uiting is van algemeen maatschappelijk belang die in journalistieke hoedanigheid wordt gedaan (dus niet perse als journalist). Of een uiting met recht en reden een uitsluitend journalistiek doeleinde beweert te dienen, dient te worden beoordeeld door de uiting in zijn context te bekijken en daarna tot een afweging van belangen te komen. Bij die beoordeling hanteert het CBP de volgende criteria:

Alleen als een publicatie aan alle vier criteria voldoet, is de journalistieke exceptie in ieder geval van toepassing.

3.1. Objectieve informatieverzameling

Is de publicatie gericht op min of meer objectieve informatieverzameling en verstrekking? Bij dit criterium telt niet alleen de publicatie zelf, maar ook de aard van de reacties als het om een interactieve publicatie gaat. Om in aanmerking te komen voor de journalistieke exceptie is van belang of er onderscheid wordt gemaakt tussen feiten, beweringen en meningen, zoals de Raad voor de Journalistiek ook vaststelt in zijn Leidraad.92Leidraad van de Raad voor de Journalistiek, vastgesteld door de leden in april 2007, URL: http://www.rvdj.nl/rvdj-archive/docs/Leidraad_ 2007.pdf Of een publicatie met reactiemogelijkheid of discussieforum zich kan beroepen op de journalistieke exceptie, hangt mede af van de kwaliteit van de moderatie van reacties van bezoekers. Kan iedere bezoeker van de website vrijuit bijdragen toevoegen die evident schadelijk zijn voor derden, of vindt er controle plaats op de reacties?

3.2. Regelmatige bezigheid

Of een publicist betaald wordt voor zijn publicatie, is niet wezenlijk voor het bepalen van de reikwijdte van de journalistieke exceptie. Het is slechts aan weinigen gegeven om geld te verdienen met een (zelfstandige) publicatie op internet, terwijl met de publicatie wel een groot maatschappelijk belang gediend kan zijn. Beoordeeld wordt of het een regelmatige activiteit betreft. Een weblog met een paar verouderde bijdragen kan zich minder snel beroepen op de journalistieke exceptie dan een publicatie waarop regelmatig nieuwe bijdrages verschijnen.

3.3. Maatschappelijke strekking

Vrij debat over maatschappelijke onderwerpen is van algemeen belang. Uitingen van activisten of belangenorganisaties waarin persoonsgegevens worden verwerkt, kunnen van grote waarde zijn om ernstige misdrijven en misdragingen aan het licht te brengen, om de openbare veiligheid en gezondheid te beschermen en misleiding te voorkomen van het publiek door handelingen en uitspraken van personen of organisaties. Daaruit vloeit evenwel niet voort dat elke dergelijke publicatie van persoonsgegevens op internet een louter journalistiek doeleinde dient.

Of het bij een publicatie van persoonsgegevens gaat om een verwerking voor uitsluitend journalistieke doeleinden, hangt mede af van de overige drie beoordelingscriteria en de hoedanigheid van personen over wie persoonsgegevens worden gepubliceerd. Als een publicatie bijvoorbeeld misdragingen bekendmaakt van een volksvertegenwoordiger of directeur van een bekend of groot bedrijf en de publicatie gebaseerd is op voldoende documentatie om aannemelijk te zijn, dient de publicatie allicht een algemeen maatschappelijk belang. Als een publicatie daarentegen gedetailleerd het privéleven blootlegt van een onbekende persoon, wiens gedragingen niet van invloed zijn op het functioneren van de maatschappij, valt een algemeen belang niet snel te construeren.

3.4. Recht van repliek

Om in aanmerking te komen voor de journalistieke exceptie dient er tenslotte een recht van repliek te zijn.93Artikel 29-werkgroep, Aanbeveling 1/97, Wetgeving inzake gegevensbescherming en de media, 25 februari 1997, blz. 8-9: De richtlijn vereist een evenwicht tussen twee fundamentele vrijheden.(...) Beperkingen van het recht van toegang en rectificatie voorafgaand aan publicatie kunnen slechts evenredig zijn voor zover de betrokkenen een recht van antwoord of rectificatie van onjuiste informatie hebben na publicatie. Dat recht houdt in dat betrokkenen een recht van antwoord of rectificatie achteraf hebben van onjuiste informatie, juist omdat de rechten op inzage of correctie niet van toepassing zijn op uitingen met een uitsluitend journalistiek, artistiek of literair doeleinde.

Volgens de aanbeveling van de Raad van Europa heeft iedere betrokkene het recht om (kosteloos) te reageren op onjuiste feiten over hem of haar in de media, voor zover die feiten zijn of haar persoonlijke rechten aantasten.94Dit is in lijn met Recommendation Rec(2004)161 of the Committee of Ministers of the Council of Europe to member states on the right of reply in the new media environment, URL: https://wcd.coe.in t/ViewDoc.jsp?id=802829. Any natural or legal person, irrespective of nationality or residence, should be given a right of reply or an equivalent remedy offering a possibility to react to any information in the media presenting inaccurate facts about him or her and which affect his/her personal rights. De reactie moet een vergelijkbaar prominente plaats krijgen in de publicatie als de oorspronkelijke uiting. De aanbeveling kent een aantal uitzonderingen op de verplichting om de repliek te publiceren; als de repliek veel langer is dan nodig of inhoudelijk niet beperkt tot verbetering van de betwiste feiten. Het recht is ook niet van toepassing als de betrokkene geen geldig belang heeft bij de repliek of als de repliek in een andere taal is gesteld dan de oorspronkelijke publicatie.

Bij de beoordeling of een publicatie onder de journalistieke exceptie valt, dient zwaar mee te wegen of er een recht van repliek is, dan wel anderszins wordt voorzien in een adequaat mechanisme om onjuiste, onvolledige of overbodige persoonsgegevens achteraf te verbeteren of te verwijderen. Het recht van repliek is een laagdrempelige invulling van de journalistieke rectificatienorm95De norm volgens de recente leidraad van de Raad voor de Journalistiek luidt: De journalist van wie blijkt dat hij onjuist dan wel op een wezenlijk punt onvolledig heeft bericht, gaat – zo mogelijk op eigen initiatief – op zo kort mogelijke termijn over tot een passende en ruimhartige rechtzetting, die ondubbelzinnig duidelijk maakt dat de berichtgeving in de te rectificeren publicatie of uitzending niet juist was. Indien een betrokkene die zich door de berichtgeving in redelijkheid tekortgedaan voelt, zelf reageert, neemt de redactie de vereiste zorgvuldigheid in acht bij de beslissing of – en zo ja, op welke wijze – de reactie van de betrokkene wordt gepubliceerd., die recht doet aan het belang om de journalistieke vrijheid niet op voorhand te beknotten door alle regels uit de Wbp van toepassing te verklaren.

Als betrokkenen echter geen mogelijkheid hebben om achteraf, na publicatie op internet, commentaar te leveren op persoonsgegevens over hen die evident onjuist zijn, kan niet worden aangenomen dat de publicatie een uitsluitend journalistiek doeleinde dient. In dat geval zijn dus alle verplichtingen uit de Wbp van toepassing. De verantwoordelijke voor een niet-journalistieke publicatie kan niet volstaan met het toevoegen van een opmerking van een betrokkene dat gegevens onjuist zijn; hij moet de betreffende persoonsgegevens verwijderen of verbeteren (Zie hoofdstuk II, paragraaf 9.1).

4. Archivering van journalistieke publicaties

Als de publicatie onder de journalistieke exceptie valt, mag de publicatie ook op internet worden gearchiveerd, inclusief bijzondere persoonsgegevens. De journalistieke exceptie werkt ‘door’ in verdere verwerkingen die plaatsvinden bij bibliotheken en archieven, mits de exploitatie een journalistiek, artistiek of literair doeleinde dient.96MvT, blz 73: Daarbij valt tevens te denken aan bepaalde gegevensverwerkingen die plaatsvinden bij bibliotheken en musea. Conform de richtlijn worden dergelijke gegevensverwerkingen op één lijn geplaatst met journalistieke gegevensverwerkingen. Als een archief met journalistieke publicaties voor andere doeleinden wordt geëxploiteerd, vervalt de exceptie.97MvT, blz 74: De exploitatie van op basis daarvan aangelegde gegevensbestanden voor andere dan journalistieke, artistieke of literaire doeleinden valt buiten de reikwijdte van de in artikel 3 geregelde uitzondering. Bij publicatie op internet van journalistieke archieven met persoonsgegevens is het van belang onderscheid te maken tussen het eerste journalistieke belang van openbaarmaking en het tweede belang van het archiveringsdoeleinde. De verantwoordelijke dient af te wegen voor welke doelgroep hij het archief openstelt en gedurende welke termijn. Ongeacht de toepasselijkheid van de journalistieke exceptie blijven immers de vereisten uit de Wbp van kracht om geen onjuiste of bovenmatige gegevens te publiceren en om behoorlijk en zorgvuldig te werk te gaan.

5. Rechter en Raad voor de Journalistiek

Als een publicatie onder de journalistieke exceptie van de Wbp valt, kan een klacht door de rechter en in sommige gevallen door de Raad voor de Journalistiek worden beoordeeld. De rechter toetst of de publicatie voldoet aan de algemene zorgvuldigheidsvereisten uit de Wbp en aan het Burgerlijk Wetboek. De algemene beginselen van zorgvuldigheid van de Wbp hangen nauw samen met de algemene beginselen van maatschappelijke zorgvuldigheid, zoals vastgelegd in het leerstuk van de onrechtmatige daad in het Burgerlijk Wetboek98Artikel 6:162 BW Lid 1. Hij die jegens een ander een onrechtmatige daad pleegt, welke hem kan worden toegerekend, is verplicht de schade die de ander dientengevolge lijdt, te vergoeden. Lid 2. Als onrechtmatige daad worden aangemerkt een inbreuk op een recht en een doen of nalaten in strijd met een wettelijke plicht of met hetgeen volgens ongeschreven recht in het maatschappelijk verkeer betaamt, een en ander behoudens de aanwezigheid van een rechtvaardigingsgrond. Lid 3. Een onrechtmatige daad kan aan de dader worden toegerekend, indien zij te wijten is aan zijn schuld of aan een oorzaak welke krachtens de wet of de in het verkeer geldende opvattingen voor zijn rekening komt. en jurisprudentie.99Belangrijke jurisprudentie op dit punt is het zogenaamde Gemeenteraadslid-arrest van de Hoge Raad, HR, 24 juni 1983, NJ 1984, 801. Daaruit vloeien zeven, in onderling verband te beschouwen, factoren voort om een afweging te kunnen maken tussen de vrijheid van meningsuiting en het recht op bescherming van de persoonlijke levenssfeer. Zie voor zaken waarin deze criteria zijn toegepast op internetpublicaties ook: LJN: AO2756, Rechtbank Middelburg, 77/2003, 21 januari 2004, LJN: AT4342, Rechtbank Arnhem, 16 maart 2005 en LJN: AY5772, Rechtbank Zwolle, 122465 / KG ZA 06-287, 9 augustus 2006. De Raad voor de Journalistiek hanteert een eigen maatstaf voor de beoordeling of iets een journalistieke publicatie is. Hij acht zich bevoegd om te oordelen over publicaties van professionele journalisten, dat wil zeggen, mensen die hetzij in dienstverband of als zelfstandige er hun hoofdberoep van maken mede te werken aan de redactionele leiding of redactionele samenstelling van publiciteitsmedia. 100De RvdJ geeft een definitie van journalistieke gedraging en journalist in artikel 4 van de Statuten van de Stichting Raad voor de Journalistiek. Onder journalistieke gedraging [wordt] verstaan een handelen of nalaten van een journalist in de uitoefening van zijn beroep. Voorts wordt onder een journalistieke gedraging verstaan een handelen of nalaten in het kader van journalistieke werkzaamheden van iemand die geen journalist zijnde, regelmatig en tegen betaling meewerkt aan de redactionele inhoud van de in het volgende lid genoemde publiciteitsmedia.

Uit de opsomming van soorten media waarover de Raad voor de Journalistiek kan oordelen, blijkt dat ook internetpublicaties eronder kunnen vallen, voor zover de inhoud daarvan bestaat uit nieuws, reportages, beschouwing of rubrieken van informatieve aard.

Verder neemt de Raad voor de Journalistiek klachten in behandeling over uitingen van niet-journalisten onder de voorwaarden dat zij voor de publicatie worden betaald en het om regelmatige medewerking gaat, zoals bijvoorbeeld denkbaar in het geval van bijdragen van een medisch specialist aan een vakblad.

Hoofdstuk V. Doorgifte buiten de EU

1. Inleiding

Het doorgeven van persoonsgegevens naar landen buiten de EU is verboden, tenzij een van de wettelijke uitzonderingen van toepassing is. Hoewel niet-afgeschermde internetpublicaties in principe ook toegankelijk zijn in landen buiten de EU, wordt deze toegankelijkheid niet als doorgifte beschouwd. Om de extra risico’s van toegankelijkheid in landen buiten de EU te ondervangen, hebben verantwoordelijken voor publicaties op internet meer nog dan andere verantwoordelijken de plicht om behoorlijk en zorgvuldig te werk te gaan en betrokkenen goed te informeren over de specifieke risico’s van beschikbaarheid van de gegevens buiten de EU.

Alleen verantwoordelijken die expliciet de bedoeling hebben om gegevens door te voeren naar een land buiten de EU, zoals het geval kan zijn bij een intranet met persoonsgegevens van een multinational, dienen zich aan de voorschriften omtrent doorgifte te houden.

2. Passend beschermingsniveau

De norm is dat een verantwoordelijke alleen persoonsgegevens mag doorgeven naar landen buiten de EU als de ontvanger voorschriften naleeft die een passend beschermingsniveau bieden. Of een land aan dat niveau voldoet, wordt bepaald door de Europese Commissie of de Europese Raad. Voorbeelden van landen met een passend beschermingsniveau zijn Argentinië, Canada en Zwitserland. Met de Verenigde Staten zijn specifieke afspraken gemaakt over de doorgifte van informatie van vliegtuigpassagiers en over de doorgifte van persoonsgegevens aan bedrijven die zich hebben verplicht om de Safe Harbour regels toe te passen.101De Europese Commissie houdt een actueel overzicht bij van goedgekeurde landen, URL: http://ec.europa.eu/justice_home/fsj/privacy/thridcountries/ index_en.htm (NB! inclusief typefout in URL!)

Er zijn een paar uitzonderingen op de algemene verbodsregel. Doorgifte is bijvoorbeeld toegestaan als de betrokkene daarvoor zijn ondubbelzinnige toestemming heeft gegeven of als de doorgifte noodzakelijk is voor de uitvoering van een overeenkomst. De minister van Justitie kan ook – onder bepaling van nadere voorschriften – een specifieke vergunning verlenen voor een doorgifte of categorie doorgiften naar een derde land dat geen passend beschermingsniveau biedt.

3. Onderscheid toegankelijkheid en doorgifte

De Wbp en de Richtlijn kennen geen aparte uitzondering voor de doorgifte van persoonsgegevens via openbaar toegankelijke internetpagina’s. Naar de letter van de wet kunnen de meeste verantwoordelijken zich daarom niet op één van de uitzonderingsgronden beroepen en is de doorgifte van persoonsgegevens naar inwoners van de meeste landen buiten de EU onrechtmatig. Dit zou in de praktijk tot onwerkbare situaties leiden.

Het CBP volgt daarom de lijn van het Lindqvist arrest van het Europese Hof van Justitie102HvJEG, 6 november 2003, zaak C101/01 (Lindqvist). (HvJEG) die ertoe leidt dat de bepalingen over de doorgifte naar landen zonder passend beschermingsniveau niet van toepassing zijn, als het tenminste niet expliciet de bedoeling is van de verantwoordelijke om de gegevens uit te voeren naar dergelijke landen.

4. Lindqvist-arrest

Eind 1998 maakte de Zweedse mevrouw Lindqvist een aantal internetpagina’s met informatie over haarzelf en collega’s in haar kerkgemeente, waaronder soms hun volledige namen, telefoonnummers, werkzaamheden en liefhebberijen. Verder meldde zij dat een van haar collega’s haar voet had bezeerd en met gedeeltelijk ziekteverlof was.

Lindqvist had haar collega’s niet van het bestaan van de pagina’s op de hoogte gesteld noch hun toestemming gekregen en had de verwerking evenmin gemeld bij de Zweedse toezichthouder. Toen zij vernam dat sommige collega’s de bedoelde pagina’s niet op prijs stelden, verwijderde zij de gegevens over hen. Toch stelde het openbaar ministerie een strafvervolging in, op grond van het gebruik van bijzondere persoonsgegevens zonder rechtvaardigingsgrond, het ontbreken van een melding en de doorgifte naar derde landen.

Op de vraag naar de betekenis van de normen voor doorgifte formuleerde het HvJEG een praktisch antwoord.

Het HvJEG stelde dat de ontwikkeling van internet een nieuwe interpretatie van de normen rechtvaardigt, omdat het niet de bedoeling is van verantwoordelijken van websites om gegevens door te geven naar landen buiten de EU.

Gezien de ontwikkeling van internet ten tijde van de opstelling van richtlijn 95/46 en het ontbreken van criteria voor het gebruik van internet in hoofdstuk IV, kan niet worden aangenomen dat het de bedoeling was van de gemeenschapswetgever, vooruitlopend op latere ontwikkelingen, het begrip doorgifte van gegevens naar een derde land ook te laten gelden voor de handeling van een persoon in de situatie van Lindqvist die gegevens op een internetpagina plaatst, ook wanneer die gegevens daarmee toegankelijk worden gemaakt voor personen uit derde landen die de technische middelen hebben om zich toegang daartoe te verschaffen.103Idem, Overweging 68.

Het Hof overwoog daarbij dat publicatie op internet betekent dat de gegevens beschikbaar zijn in alle derde landen, terwijl de regeling voor doorgifte bedoeld is als een bijzondere regeling voor doorgifte naar een specifiek land. Omdat handelingen ‘zoals die van Lindqvist’ geen doorgifte vormen, behoeft niet te worden onderzocht of iemand uit een derde land toegang tot de betrokken internetpagina heeft gehad dan wel of de server van die provider zich fysiek in een derde land bevindt.104Idem, Overweging 70.

5. Internationaal intranet

Het Lindqvist-arrest is nadrukkelijk beperkt tot de voorgelegde zaak, waarbij de specifieke omstandigheden in aanmerking worden genomen. Het EHvJ spreekt van ‘handeling van een persoon in de situatie van Lindqvist’ en ‘handelingen als die van Lindqvist’.

Als het wel de bedoeling is om persoonsgegevens ter beschikking te stellen aan een bepaalde groep personen in een derde land, zijn de normen voor doorgifte wel van toepassing. Dat is bijvoorbeeld het geval bij een werkgever met meerdere vestigingen over de hele wereld, die via een intranet persoonsgegevens ter beschikking stelt aan werknemers in alle vestigingen.

6. Behoorlijk en zorgvuldig

Ook de Franse en de Britse toezichthouder105Zie voor de Britse uitleg: The Eighth Data Protection Principle and international data transfers The Information Commissioner’s legal analysis and recommended approach to assessing adequacy including consideration of the issue of contractual solutions, binding corporate rules and Safe Harbor. Version 2.0, 30 juni 2006. Voor de Franse uitleg: Délibération n°2005-276 du 17 novembre 2005 op de bescherming van de persoonlijke levenssfeer hebben de praktische lijn van het Lindqvistarrest gevolgd, maar benadrukken dat de extra risico’s van brede openbaarmaking op internet het extra belangrijk maken dat verantwoordelijken alle andere waarborgen uit de privacywetgeving respecteren. De Britse information commissioner benadrukt de plicht om behoorlijk en zorgvuldig te werk te gaan. De Franse CNIL benadrukt het belang van de informatieplicht, dat verantwoordelijken voor publicaties waarschuwen dat de kans bestaat dat gegevens opgevraagd kunnen worden in landen buiten de EU zonder passend beschermingsniveau.

In Nederland geldt een vergelijkbare (extra) zorgvuldigheidsverplichting als het gaat om doorgifte naar derde landen. Persoonsgegevens moeten ingevolge artikel 6 Wbp altijd in overeenstemming met de wet en op behoorlijke en zorgvuldige wijze worden verwerkt.106Onder verwerken wordt verstaan elke handeling of geheel van handelingen met betrekking tot persoonsgegevens. Hieronder kan onder meer worden verstaan het verzamelen, vastleggen, ordenen, verstrekken aan derden, kopiëren, bewaren en vernietigen van persoonsgegevens. De formulering sluit aan bij het leerstuk van de onrechtmatige daad in het Burgerlijk Wetboek.107Boek 6 artikel 162 Bw, zie noot 110. Het gaat om maatschappelijke zorgvuldigheidseisen om een onrechtmatige daad te voorkomen. Een verantwoordelijke voor een publicatie op internet die behoorlijk en zorgvuldig te werk wil gaan, moet uitdrukkelijk rekening houden met de risico’s van verdere verwerking in derde landen en betrokkenen adequaat informeren dat er een kans bestaat dat gegevens opgevraagd kunnen worden in landen buiten de EU zonder passend beschermingsniveau. Dit geldt in het bijzonder als het gaat om risicovolle gegevens over bijvoorbeeld godsdienst of seksuele voorkeur.

Hoofdstuk VI. Handhaving en de rol van het CBP

1. Inleiding

Verantwoordelijken die in strijd handelen met het bepaalde in de Wbp kunnen op verschillende manieren in rechte worden aangesproken, zowel civielrechtelijk, bestuursrechtelijk als strafrechtelijk. Betrokkenen hebben een aantal mogelijkheden om zelf hun recht te halen, zowel op grond van de Wbp, als op grond van het algemene bestuursrecht en op grond van het civiel recht. Daarnaast heeft het CBP als toezichthouder een aantal bestuursrechtelijke mogelijkheden om te handhaven op het bepaalde in de Wbp.

2. Maatregelen door betrokkenen

Een betrokkene die meent dat zijn persoonsgegevens onrechtmatig worden gepubliceerd op internet, kan actie ondernemen door het recht uit te oefenen op inzage, correctie, verwijdering en verzet (zie hoofdstuk 3 van deze richtsnoeren). Het CBP publiceert gelijktijdig met deze richtsnoeren op www.mijnprivacy.nl concrete hulpmiddelen voor betrokkenen, in de vorm van voorbeeldbrieven aan verantwoordelijken en gerichte vragen en antwoorden over verschillende soorten internetpublicaties.

Als de verantwoordelijke niet reageert of weigert om aan een verzoek te voldoen, kan een betrokkene naar de rechter gaan met een beroep op de rechtsbescherming die de Wbp biedt. Een betrokkene kan daarnaast op basis van het gewone recht een vordering indienen, bijvoorbeeld op grond van een onrechtmatige daad, of aangifte doen van bijvoorbeeld smaad.

2.1. Rechtsbescherming onder de Wbp

Als een verantwoordelijke zich niet houdt aan het bepaalde in de Wbp, kan een betrokkene de rechter vragen om hem een schadevergoeding toe te kennen (artikel 49 Wbp) of om een verbod op te leggen op het verder verwerken van bepaalde persoonsgegevens (artikel 50 Wbp).

De Wbp biedt betrokkenen daarnaast in een aantal specifieke gevallen (onder andere bij weigering van inzage in persoonsgegevens en bij weigering van een verzoek tot verbetering, aanvulling of verwijdering van gegevens) de laagdrempelige mogelijkheid een verzoekschrift in te dienen bij de rechtbank, mits de verantwoordelijke een bedrijf of een burger is. Als de verantwoordelijke echter een bestuursorgaan is, zijn de bezwaar- en beroepsregels uit de Algemene wet bestuursrecht van toepassing.

2.2. Andere rechtsmiddelen voor betrokkenen

Publicaties die in strijd zijn met een of meer bepalingen uit de Wbp zijn mogelijk ook onrechtmatig op andere gronden. Een betrokkene heeft in dergelijke gevallen, naast de mogelijkheden van de Wbp, nog een aantal andere mogelijkheden om zijn recht te halen. Een betrokkene kan een verantwoordelijke bijvoorbeeld voor de rechter dagen op grond van een onrechtmatige daad (artikel 6:162 Burgerlijk Wetboek). Via een dergelijke civiele procedure kan een betrokkene staking van de publicatie vorderen, evenals verwijdering van gegevens, vergoeding van materiële en immateriële schade en vergoeding van proceskosten. De betrokkene kan de rechter vragen om aan de veroordeling een dwangsom te verbinden. Ook kan sprake zijn van overtredingen van andere specifieke wetgeving, zoals auteursrecht, portretrecht en databankenrecht. Een ander risico voor een verantwoordelijke die onzorgvuldig omgaat met persoonsgegevens is dat een betrokkene aangifte doet wegens smaad, laster of andere strafbare uitingen zoals racistische uitingen, opruiing en uitingen die in strijd zijn met de openbare orde of de goede zeden.

3. Handhaving door het CBP

Het CBP heeft de wettelijke taak om toe te zien op de naleving van de Wbp (artikel 51 Wbp). Daartoe heeft het CBP een aantal middelen, variërend van bemiddeling tot het opleggen van een last onder dwangsom.

3.1. Bemiddeling, klachtbehandeling en ambtshalve onderzoek

Het CBP kan bemiddelen bij geschillen over onder andere het verkrijgen van inzage in persoonsgegevens en het verbeteren, aanvullen, verwijderen of afschermen van persoonsgegevens (artikel 47 Wbp). Ook kan het CBP op grond van een klacht van een belanghebbende of op eigen initiatief een onderzoek instellen naar de naleving van de Wbp (artikel 60 Wbp).

Daarbij kan het CBP zijn toezichthoudende bevoegdheden inzetten108Voor al zijn toezichthoudende activiteiten, niet alleen bij ambtshalve onderzoeken., waarbij een verantwoordelijke verplicht is alle gevraagde medewerking te verlenen. Het CBP kan inlichtingen vorderen, inzage vorderen in zakelijke gegevens, zaken en middelen onderzoeken (waaronder computerapparatuur) en mag ruimtes betreden, waaronder ook woningen109Artikel 61 tweede lid Wbp jo. artikel 5:15 Awb.

Het aantal aangedragen zaken en de complexiteit daarvan neemt echter voortdurend toe, terwijl de middelen die het CBP ter beschikking staan begrensd zijn. Het CBP kan derhalve niet alle zaken die worden aangebracht in behandeling nemen en moet keuzes maken. Bij klachten gebeurt dit aan de hand van criteria zoals de ernst van de overtreding, de mate van concreetheid van de aanwijzingen, een inschatting van de juridische haalbaarheid en de door het CBP te investeren capaciteit en menskracht, maar vooral ook de verwachting over de potentiële preventieve werking die van handhaving in een specifiek geval zal uitgaan.110Zie ook Uitgangspunten en beleidsregels werkwijze CBP, Staatscourant, 4 oktober 2004, nr. 190.

3.2. Bestuursdwang en last onder dwangsom

Indien de Wbp niet wordt nageleefd kan het CBP bestuursdwang toepassen. Onder bestuursdwang wordt verstaan het met feitelijk handelen optreden door een bestuursorgaan tegen een illegale situatie, doorgaans op kosten van de overtreder. Ook kan het CBP een last onder dwangsom opleggen. Een last onder dwangsom kan bijvoorbeeld inhouden dat een verantwoordelijke een gegevensverwerking moet aanpassen of staken op straffe van een dwangsom van een bepaald bedrag per dag. Als de verantwoordelijke niet voldoet aan de last, kan het te betalen geldbedrag fors oplopen, tot een vooraf vastgesteld maximumbedrag.

3.3. Strafrechtelijke handhaving

Een verantwoordelijke riskeert ten slotte ook nog strafrechtelijke sancties, onder meer voor overtreding van de meldingsplicht (artikel 27 en 28 jo. 75 Wbp).

3.4. Internationaal toezicht

Het CBP werkt bij onderzoek naar overtredingen van de Wbp op internet samen met collega-toezichthouders uit andere landen binnen en buiten de EU. De toezichthouders binnen de Europese Unie zijn wettelijk verplicht om elkaar desgevraagd bijstand en medewerking te verlenen, voor zover dat noodzakelijk is voor de uitvoering van onderzoeken naar publicaties op internet die door hen worden behandeld.

Op internet worden op heel veel manieren persoonsgegevens gepubliceerd, door overheidsinstellingen, door bedrijven, door journalisten of door particulieren. Publicaties op internet zijn over het algemeen wereldwijd, 24 uur per dag, toegankelijk voor een potentieel zeer omvangrijk en divers publiek. Het voordeel van deze grote toegankelijkheid heeft als keerzijde dat mensen van wie persoonsgegevens op internet staan, de betrokkenen, grote nadelen kunnen ondervinden van onjuiste, onvolledige of onnodige publicatie van hun persoonsgegevens.

Op internet moeten persoonsgegevens op dezelfde zorgvuldige wijze worden verwerkt als in de offlinewereld. Deze publicatie van het College bescherming persoonsgegevens verschaft duidelijkheid over het toepassen van de Wet bescherming persoonsgegevens (Wbp) in een internetomgeving.

In het kort dienen degenen die persoonsgegevens op internet (willen) publiceren, de verantwoordelijken, zich te houden aan de volgende regels.

Op deze regels voor verantwoordelijken zijn enkele uitzonderingen.

Verantwoordelijken die zich niet houden aan de Wbp, kunnen door betrokkenen in rechte worden aangesproken, zowel op grond van de Wbp als op grond van het bestuursrecht en het civiele recht. Daarnaast kunnen zij in aanraking komen met de toezichthoudende bevoegdheden van het College bescherming persoonsgegevens, variërend van bemiddeling tot het instellen van een ambtshalve onderzoek en het opleggen van een dwangsom.

De raadpleging van dit document komt niet in de plaats van het lezen van het oorspronkelijke Staatsblad of de Staatscourant. Wij aanvaarden geen aansprakelijkheid voor eventuele onnauwkeurigheden die voortvloeien uit de omzetting van het origineel naar dit formaat.

Deze tekst wordt gepubliceerd onder de eigen hergebruiksvoorwaarden van BWB, niet onder een licentie van Legalize of van het publieke domein. BWB
CC0 1.0 Universeel (publiek domein)