DOSSIERS
Alle dossiers

Privacy  

IT 155

Recht van verzet en de bewoners van dit pand

Rechtbank Amsterdam 5 augustus 2010, 455882 / HA RK 10-319 (LJN: BO3254). Verzoeker verzoekt verwijdering van zijn gegevens uit alle bestanden van de Nationale Postcode Loterij (NPL), zowel de gegevens aangaande zijn woonadres als zijn werkadres. Verzoek wordt gedeeltelijk toegewezen. De rechtbank oordeelt dat na het uitoefenen van het recht van verzet ook geen post meer mag worden gericht aan "de bewoners" van het betreffende adres.

A is opgenomen in het postweigeraarsbestand van NPL. Toch heeft hij nog post van NPL ontvangen, namelijk post die is gericht aan "de bewoners van" het woonadres van A. A stelt dat het postweigeraarsbestand kennelijk niet werkt en vordert verwijdering van zijn gegevens uit het bestand. Tegelijkertijd vordert hij dat NPL niet langer post aan hem stuurt. Dat is tegenstrijdig volgens de rechtbank:

"5.8. De rechtbank is verder van oordeel dat het verzoek van [A] om zowel uit het postweigeraarsbestand als uit de adressenbestanden voor het versturen van direct marketing te worden verwijderd, innerlijk tegenstrijdig is. Het is het één of het ander: of [A] wordt verwijderd uit het postweigeraarsbestand en zijn gegevens kunnen dan in de toekomst niet uit de door NPL aangekochte bestanden worden gefilterd, of [A] wordt als postweigeraar geregistreerd en NPL mag zijn gegevens, gelet op het door hem ingeroepen verzet, niet gebruiken voor de verzending van direct marketing."

De vordering om te worden verwijderd uit het postweigeraarsbestand wordt afgewezen:

"5.6. Het verzoek van [A] om verwijdering van zijn gegevens, zowel van zijn privé- als zijn werkadres, uit het postweigeraarsbestand van NPL zal worden afgewezen. Hiertoe overweegt de rechtbank als volgt. Het recht van verzet ex artikel 41 Wbp betreft een absoluut recht. Dit recht, en daarmee het verbod op gegevensverstrekking indien het recht van verzet wordt ingeroepen, ziet echter alleen op de verwerking van gegevens voor commerciële of charitatieve doeleinden. NPL heeft gemotiveerd aangegeven dat het enkele doel van dit bestand is dat wordt voorkomen dat direct mail worden gestuurd aan personen die hun recht van verzet hebben ingeroepen. De stelling van [A] dat het postweigeraarsbestand van NPL een commercieel doel dient is, gelet op de betwisting door NPL, onvoldoende onderbouwd. Het bestand dient geen commercieel of charitatief doel en is het aangewezen middel voor NPL om te kunnen voldoen aan het bepaalde in artikel 41 Wbp. De door NPL gehanteerde methode is in overeenstemming met de Memorie van Toelichting en de informatie van het College Bescherming Persoonsgegevens."

A vordert verwijdering van de persoonsgegevens en aanschrijvingen betreffende zijn werkadres en woonadres die op naam zijn gesteld. Omdat hij op beide adressen na opname in het postweigeraarsbestand geen op naam gestelde post meer heeft ontvangen van NPL, wordt de vordering afgewezen.

De rechter laat A echter niet geheel in de kou staan. A wordt gelijkgesteld met de bewoners van zijn adres:

"5.12. De rechtbank is van oordeel dat NPL wel de correspondentie die is gericht aan “de bewoner(s) van” het woonadres van [A] dient te staken. [A] heeft aangegeven dat hij op zijn woonadres geen post wenst te ontvangen van NPL en zijn recht van verzet ingeroepen. Hieronder valt ook post die niet op zijn naam is gesteld, waarvan niet uit de adressering kan worden afgeleid dat deze post niet voor hem bedoeld is maar voor een ander. [A] valt immers ook onder “de bewoner(s) van” dat adres. Als het mogelijk blijft voor NPL om aldus post aan [A] te sturen, al is deze post volgens NPL niet voor hem bedoeld en ook niet in naam aan hem geadresseerd, dan zou de wet haar doelstelling in dit geval niet bereiken.

5.13. Het door NPL aan het einde van de mondelinge behandeling naar voren gebrachte, nieuwe procedé waardoor wordt voorkomen dat personen die zich als postweigeraar hebben laten registreren post ontvangen die is gericht aan “de bewoner(s) van”, maakt het oordeel van de rechtbank niet anders. Het procedé wordt pas recentelijk toegepast en het is nog te vroeg om vast te kunnen stellen of het systeem werkt. Thans kan niet redelijkerwijs al worden aangenomen dat [A] geen belang heeft bij dit gedeelte van het verzoek. Derhalve zal, ondanks deze nieuwe maatregel, het gedeelte van het verzoek van [A] dat ziet op de ontvangst van aanschrijvingen gericht aan “de bewoner(s) van” zijn woonadres, gelegen aan de -- te --, worden toegewezen. NPL zal worden bevolen deze aanschrijvingen te staken en gestaakt houden."

Lees de uitspraak hier.

IT 153

Diverse commentaren inzake depot verkeersgegevens

De rechtbank Alkmaar oordeelde onlangs dat iemand zijn internetprovider moest verzoeken de verkeersgegevens (als bedoeld in de telecommunicatiewet) over zijn privé internetgebruik over een bepaalde periode ter bewaring te geven aan een notaris (zie IT en Recht IT 146). Inmiddels zijn er diverse commentaren verschenen bij de uitspraak en kunnen wij zelfs een noot uit Internetrecht voorpubliceren van Tina van der Linden.

Met veel dank aan Arnoud Engelfriet, die deze commentaren bij elkaar heeft gebracht en de toestemming voor de voorpublicatie heeft geregeld. Arnoud vond ook nog deze oudere opmerking van Gerrit-Jan Zwenne in een noot bij Promusicae:

"Een interessante vraag is of de gegevens die op grond van de nieuwe wet moeten worden bewaard, al dan niet aan rechthebbenden zouden mogen worden verstrekt in het kader van civiele procedures tegen vermeende inbreukmakers. Het komt mij voor dat de tekst van de Data Retentie Richtlijn daarvoor géén mogelijkheden biedt. Omdat auteursrechthebbenden dit waarschijnlijk anders zien, zou dit wel eens aanleiding kunnen zijn voor nieuwe procedures en wellicht nieuwe prejudiciële vragen."

Zie hier.

IT 152

Nadere regels voor gedragsgericht adverteren?

Advertenties die zijn gebaseerd op het surfgedrag van de gebruiker moeten voortaan aangeven dat er sprake is van gedragsgericht adverteren ('behavioural advertisement'). Daarnaast moet worden aangegeven welke informatie is gebruikt om de advertentie te selecteren. Deze en andere aanbevelingen met betrekking tot gedragsgericht adverteren doet de Commissie Interne Markt en Consumentenbescherming van het Europees Parlement in haar ontwerpverslag over de gevolgen van adverteren voor het consumentengedrag (2010/2052(INI)). Het verslag zal volgende maand ter stemming worden voorgelegd aan het Europees Parlement. Met dank aan Eva de Vries, Vondst Advocaten.

IT 145

Bevoegdheden curator vs privacy

Gerechtshof 's-Hertogenbosch 2 november 2010, zaaknummer HD 200.014.156. Het hof heeft zich in dit arrest uitgelaten over de vraag of een curator gerechtigd is tot het kopiëren van een harde schijf van een laptop van een bedrijfsjurist van een failliete onderneming, teneinde de gemaakte kopie te laten onderzoeken op bestanden die (mogelijk) toebehoren aan de failliete boedel. De bedrijfsjurist heeft zich met succes verweerd met een beroep op zijn privacyrechten. Met dank aan Christel Jeunink, Van Iersel Luchtman Advocaten.

De curator van Rynart Transport vermoedt fraude. Om de fraude vast te kunnen stellen wenst de curator de inhoud van de privélaptop van de bedrijfsjurist te onderzoeken. Deze privélaptop is ook op het werk gebruikt en bevat naast privébestanden ook zakelijke informatie. De curator vordert dat de bedrijfsjurist meewerkt aan deponering van een kopie van de harde schijf van de laptop bij een notaris en dat de bestanden doorzocht mogen worden door het bedrijf IRS. Het hof overweegt:

"4.4.3. Naar het voorlopig oordeel van het hof was de curator in de omstandigheden van het onderhavige geval bevoegd om de privélaptop, als drager van zakelijke bestanden van de failliet, onder zich te nemen en, in nauw overleg met [X], kopieën van de harde schijf te maken en deze te deponeren onder een notaris.

4.5.1 Een geheel andere vraag betreft de vraag of de curator ook bevoegd was om van [X] te verlangen dat de volledige kopieën, inclusief de privébestanden van [X], ter beschikking werden gesteld aan IRS."

Het hof somt de wederzijdse belangen op in r.o. 4.5.2 en 4.5.3. Uit r.o. 4.5.5 blijkt waarom het hof alles afwegende tot de conclusie komt dat de curator IRS geen toegang had mogen geven.

Lees het arrest hier.

IT 144

Europese Commissie over nieuwe privacyrichtlijn

De Europese Commissie is van plan om de Europese privacyregelgeving te herzien. Lees de mededeling hier. De Commissie is van oordeel dat de huidige regelgeving onvoldoende kan worden toegepast op nieuwe technologieën. Ook merkt de Commissie op dat de verschillen in nationale wetgeving binnen Europa te groot zijn. Internationale doorgfite van gegevens moet volgende de Commisie worden vereenvoudigd. De Commissie is voorts van oordeel dat privacytoezicht meer tanden moet krijgen. Door Polo van der Putt, Vondst Advocaten.

Het College bescherming persoonsgegevens (Cbp) heeft verheugd gereageerd. Het Cbp merkt het volgende op:

"Het CBP onderschrijft de ambitie om het privacyrecht waar mogelijk te vereenvoudigen, de administratieve lasten te verlagen en meer harmonisatie in de Europese landen te bereiken. Ook het streven naar een hoog beschermingsniveau voor burgers en versterking van hun rechten zodat zij deze ook daadwerkelijk kunnen doen gelden, is een noodzakelijke stap voorwaarts."

Uit dit citaat blijkt precies het krachtenveld dat de nieuwe regelgeving zal bepalen. Aan de ene kant is er de roep uit met name het bedrijfsleven om vereenvoudiging en lastenverlichting. Aan de andere kant staan de privacyhoeders, met name de toezichthouders, die opmerken dat burgers zich niet genoeg bewust zijn van hun rechten en dat toezichthouders meer macht moeten krijgen.

Tja. Respect krijg je, maar laat zich moeilijk afdwingen. De bescherming van privacy is een groot goed. Daarom moet je er ook voorzichting mee om gaan. Als je het opblaast en contact met de realiteit verliest, zou er wel eens een anti-privacy gevoel kunnen ontstaan. De vraag is of het helpt om de burgers een privacycomplex aan te praten en met strenge straffen respect af te dwingen. Er zal ongetwijfeld een interessante discussie volgen binnen Europa.

IT 138

Update Privacyrichtlijn

De organisatie Statewatch heeft een gelekt concept van een van de eerste officiële documenten in verband met de update van de Privacyrichtlijn gepubliceerd: A Comprehensive Strategy on Data Protection in the European Union. Deze ‘Communication’ spreekt over twee doelen: ten eerste het veiligstellen van het vrije (internationale) verkeer van persoonsgegevens, en ten tweede het veiligstellen van fundamentele rechten, waaronder het recht op bescherming van persoonsgegevens. De Commissie noemt vijf zaken die speciale aandacht verdienen, waarvan de eerste ziet op technologische ontwikkelingen. In dit kader wijst de Commissie meteen op de eerste pagina expliciet op cloud computing, social networks, cookies en locatiegegevens van bijvoorbeeld smart phones. Zie de SOLV blog (via Wouter Dammers van SOLV).

Enkele citaten:

 

“Fifteen years later, this twofold objective is still valid and the principles enshrined in the Directive remain sound. However, rapid technological developments and globalisation have profoundly changed the world around us, and brought new challenges to the protection of personal data.

Indeed technology nowadays allows individuals to disseminate information about their behaviour and preferences easily and make it publicly and globally available on an unprecedented scale. Social networking sites, with hundreds of millions of members spread across the globe, are perhaps the most evident, but not unique, example of this phenomenon.

"Cloud computing" - i.e., Internet-based computing whereby software, shared resources and information are on remote servers ("in the cloud") - also poses challenges to data protection, as it involves the loss of individuals' control over their potentially sensitive information when they store their data with programs hosted on someone else's hardware. A recent study confirmed that there seems to be a convergence of views – of Data Protection Authorities, business associations and consumers' organisations – that risks to privacy and the protection of personal data associated with online activity are increasing.

At the same time, the means of collecting personal data have become increasingly sophisticated and less easily detectable: for example, the use of cookies allows economic operators to better target individuals online with advertisements, thanks to the monitoring of their web browsing (so-called "behavioural advertising") and the growing use of geo-location devices makes it easy to determine the location of individuals simply because they possess a

mobile phone. Public authorities also use more and more personal data for various purposes, such as tracing individuals in the event of an outbreak of a communicable disease, for preventing and fighting terrorism and crime more effectively, to administer social security schemes or for taxation purposes, in the framework of their e-government applications etc.”

 

“All this inevitably raises the question whether existing EU data protection legislation can still fully and effectively cope with these challenges. In order to address this question, the Commission launched a process of review of the current legal framework, which started with a high level conference in May 2009, followed by a public consultation until the end of 20093 and by more targeted stakeholders' consultations throughout 2010. A number of studies were also launched. The results of this process confirmed that the core principles of the Directive are still valid and that its technologically neutral character should be preserved. However, several issues have been identified as being problematic and posing specific challenges. These include:

• Addressing the impact of new technologies

Responses to the consultations, both from private individuals and organisations, have confirmed the need to clarify and specify the application of data protection principles to new technologies, in order to ensure that individuals' personal data are actually effectively protected, whatever the technology used to process their data, and that data controllers are fully aware of the implications of new technologies on data protection. It is to be noted that, in

the electronic communication sector, this has been addressed by Directive 2002/58/EC (socalled "e-Privacy" Directive), which particularises and complements the general Data Protection Directive.”

 

“Complexity is also growing due to globalisation and the development of technologies:

data controllers are increasingly operating in different Member States and jurisdictions, providing services and assistance around-the-clock. The Internet makes it much easier for data controllers established outside the European Economic Area (EEA) to provide services from a distance and to process personal data in a virtual environment; and cloud computing makes it difficult to determine the location of personal data and of equipments used at any given time.

However, the Commission considers that the fact that the processing of personal data is carried out by a data controller established in a third country should not deprive individuals of the protection to which they are entitled under the EU Charter of Fundamental Rights and EU data protection legislation.”

 

Lees hier het gehele document.

IT 129

Misleiding door aanvrager financiering - mag niet op zwarte lijst

Rechtbank Utrecht 13 oktober 2010 (Rabobank/zwarte lijst), 280537 / HA ZA 10-129 (LJN BO0351). Aanvrager van financiering doet in strijd met de waarheid voorkomen dat hij een bepaald salaris geniet. Rabobank maakt hier melding van in de incidentenregisters EVR/SFH. De rechtbank oordeelt dat geen sprake is van een zwaardere verdenking van een strafbaar feit dan een redelijk vermoeden van schuld en gelast verwijdering uit de registers.

Enkele overwegingen uit het vonnis:

"4.2. Gelet op de reden voor opname in EVR/ESH, namelijk het vermoeden van (poging tot) valsheid in geschrifte en oplichting als bedoeld in artikel 225 en artikel 326 Wetboek van strafrecht (Sr.), is sprake van verwerking van strafrechtelijke persoongegevens als bedoeld in artikel 16 Wbp. Het verwerken van dergelijke gegevens is niet toegestaan, behoudens op de voet van – voor zover hier van belang – artikel 22 lid 4, sub c Wbp. In lijn met HR 29 mei 2009, NJ 2009, 243 en de uitspraken van het College Bescherming Persoonsgegevens met kenmerk z2004-0135 en z2008-01445 is de rechtbank van oordeel dat het verwerken van strafrechtelijke persoonsgegevens – mede gelet op de verstrekkende gevolgen die opname in een ‘zwarte lijst’ kan hebben – slechts is toegestaan op grond van laatstgenoemd artikel als sprake is van zodanig concrete feiten en omstandigheden dat zij de conclusie kunnen dragen dat sprake is van een als strafbaar feit te kwalificeren gedraging (in de zin van artikel 350 Sr). Anders gezegd: voor opname in EVR/SFH moet sprake zijn van een zwaardere verdenking van een strafbaar feit dan een redelijk vermoeden van schuld (zoals dat kan blijken uit een aangifte). In het Protocol komt dit vereiste tot uitdrukking in artikel 4.2 (gerede aanleiding) in samenhang met artikel 6.2 lid 3, eerste bulletpoint (aangifte). 

[...]

4.10. Gelet hierop, en mede in het licht van de omstandigheid dat Rabo de Habeondeal op zichzelf niet heeft betwist, moet worden aangenomen dat [eiser] inkomen zou genieten van IMCI. Weliswaar is de salarisconstructie via IMCI niet zonder meer gelijk te stellen met het vaste inkomen dat in de arbeidsovereenkomst met IMCI wordt genoemd, maar naar het oordeel van de rechtbank geen sprake van zodanig concrete feiten en omstandigheden dat zij de conclusie kunnen dragen dat sprake is van een als strafbaar feit te kwalificeren gedraging. Immers, uit de informatie die [eiser] heeft verstrekt, volgt niet dat hij het in artikel 255 en artikel 326 Sr. vereiste oogmerk had om een vervalst of valselijk opgemaakt stuk te gebruiken of dit door Rabo te laten gebruiken dan wel zichzelf wederrechtelijk te bevoordelen. Dit oordeel leidt ertoe dat de verwerking van [eiser]’ strafrechtelijke persoonsgegevens niet op de uitzondering van artikel 22, lid 4 sub c Wbp gebaseerd kan worden.
Weliswaar heeft Rabo er ook op gewezen dat [eiser] voor zijn financieringsaanvraag bij ING gebruikt heeft gemaakt van een andere arbeidsovereenkomst met IMCI (zie r.o. ?2.14), maar deze omstandigheid maakt voornoemd oordeel niet anders, omdat deze overeenkomst geen rol heeft gespeeld bij de opname van [eiser]’ persoonsgegevens in het Incidentenregister maar uitsluitend bij de handhaving ervan (zie r.o. ?3.6)."

Lees het vonnis hier.

IT 127

Art. 29 WG vindt Uruguay veilig

Uruguay is op weg om de status van "veilig" land te krijgen voor doorgifte van persoonsgegevens. De artikel 29 Werkgroep heeft positief geadviseerd. UIteindelijk besluit de Commissie. Europa heeft slechts van enkele landen vastgesteld dat zij een passend beschermingsniveau waarborgen. Veilige landen (al dan niet onder condities) zijn Argentinië, Australië, Canada, Zwitserland, Faeröer Eilanden, Guernsey, Isle of Man, Jersey en de VS (kort gezegd indien Safe Harbor van toepassing is). Kijk hier voor het overzicht.

IT 83

OV-bedrijven trekken zich niets aan van inzageverzoek persoonsgegevens

Volgens een onderzoeker aan de Universiteit van Leiden, voldoen vier van de zes Openbaar Vervoer bedrijven niet aan een verzoek tot inzage van zijn persoonsgegevens, zo meldde security.nl gisteren. Connexxion, RET, Veolia en GVB zouden niet voldoen aan de Wbp.

Met dank aan Lot Nelissen, Dirkzwager advocaten

Op grond van de Wet bescherming persoonsgegevens (artikel 35) heb je als betrokkene recht om van een bedrijf of instelling te weten welke persoonsgegevens van jou worden verzameld of vastgelegd, wat het doel is van het gebruik van deze gegevens en aan wie de gegevens eventueel zijn verstrekt. Het bedrijf of de instelling (de verantwoordelijke) moet de betrokkene deze gegevens schriftelijk binnen vier weken mee delen. De onderzoeker had op 20 juli 2010 een dergelijk verzoek bij 6 OV-bedrijven ingediend. Slechts 2 bedrijven voldeden aan zijn verzoek, te weten TLS en de NS.

Zo kreeg hij van TLS te weten dat TLS zijn NAW-gegevens, pasfoto, geboortedatum, geslacht, OV chipkaart nummer, gegevens omtrent de kaart, transactiegegevens, gegevens over het gebruik van de kaartservices en klanten en informatieverzoeken vastlegt. Hem bleek dat elk in- en uit-checkmoment wordt vastgelegd met daarbij de plaats en de datum.

De overige vervoersbedrijven reageerden niet of onvoldoende op zijn verzoek. RET gaf aan dat zij geen persoonsgegevens verwerkt terwijl in hun algemene voorwaarden staat dat ze dat wel degelijk doen. Ditzelfde geldt voor Veolia. GVB stuurde wel een brief, maar de bijlage met een overzicht van de gegevens van de onderzoeker ontbrak. Connexxion reageerde helemaal niet op zijn verzoek tot inzage van zijn persoonsgegevens. Deze vier OV-bedrijven voldoen aldus niet aan de Wet bescherming persoonsgegevens. Het College Bescherming Persoonsegevens kan hiervoor een sanctie opleggen, zij zijn immers bevoegd tot het uitdelen van boetes.

Dien je een verzoek als hiervoor beschreven in maar krijg je geen of een onvolledige reactie, dan kun je je wenden tot het College Bescherming Persoonsgegevens. Je kan daar een bemiddelingsverzoek indienen. Het Cbp kan in dat geval helpen inzage in de persoonsgegevens te verkrijgen, of voorlichten hoe om te gaan met een weigering.

Dit bericht is oorspronkelijk verschenen op: https://dirkzwagerieit.nl/2010/09/22/ov-bedrijven-trekken-zich-niets-aan-van-inzageverzoek-persoonsgegevens/

IT 60

FSA deelt recordboete uit ivm ontbreken beveiliging

Financial Services Authority (UK) deelt recordboete van £2,275,000 uit aan Zurich Insurance vanwege onvoldoende beveiliging. Zurich Insurance (althans een zusterbedrijf in Zuid Afrika aan wie de verwerking was uitbesteed) verloor een niet-gecodeerde back-up tape met gegevens van 46.000 polishouders. Doordat adequate 'reporting' ontbrak vernam Zurich Insurance pas een jaar na dato van het incident. Met dank aan Louwrens Phoelich, Allen & Overy.

The Financial Services Authority (FSA) has fined the UK branch of Zurich Insurance Plc (Zurich UK) £2,275,000 for failing to have adequate systems and controls in place to prevent the loss of customers’ confidential information. The fine is the highest levied to date on a single firm for data security failings. The failings came to light following the loss of 46,000 customers’ personal details, including identity details, and in some cases bank account and credit card information, details about insured assets and security arrangements. The loss could have led to serious financial detriment for customers and even exposed them to the risk of burglary. Zurich UK has seen no evidence to suggest that the personal data was compromised or misused. Zurich UK outsourced the processing of some of its general insurance customer data to Zurich Insurance Company South Africa Limited (Zurich SA). In August 2008, Zurich SA lost an unencrypted back-up tape during a routine transfer to a data storage centre. As there were no proper reporting lines in place Zurich UK did not learn of the incident until a year later.

Klik hier voor bericht op FSA website.

Lees het besluit hier.