Privacyrecht
Privacyrecht gaat over de persoonsgegevens waar organisaties zich mee bezighouden en hoe daarmee moet worden omgegaan. De kans is vrij groot dat uw organisatie werkt met persoonsgegevens van bijvoorbeeld medewerkers, partners, klanten, leveranciers en/of bezoekers. Het is voor uw organisatie van belang om zo goed mogelijk aan de privacyregels te voldoen. Is dit niet het geval, dan riskeert uw organisatie o.a. mogelijk boetes, handhavingsmaatregelen, claims van betrokkenen, reputatieschade (door bijv. een datalek) etc.
Dit kan in de praktijk echter ingewikkelder zijn dan het klinkt. Veel organisaties worstelen met vragen als: ‘Wanneer krijg ik te maken met de AVG?’ en ‘Mag ik persoonsgegevens verwerken, en zo ja, welke?'. Dit zijn voorbeelden van vragen en aspecten die u voor uw organisatie goed geregeld wilt hebben. Privacyrecht is belangrijk en actueel. Een van de belangrijkste vragen blijft echter: wanneer is iets een persoonsgegeven? Hier worden geregeld procedures over gevoerd.
Wat is privacyrecht?
Privacyrecht is het rechtsgebied dat gaat over de bescherming van persoonsgegevens. Het bepaalt onder andere hoe uw organisatie persoonsgegevens mag verzamelen, gebruiken, delen en bewaren. Het doel hiervan is om de privacy van betrokkenen te waarborgen en misbruik van gegevens te voorkomen.
Veel privacyzaken gaan niet alleen over de vraag of een organisatie aan de AVG heeft voldaan. Vaak ligt eerst een meer fundamentele juridische vraag voor: is de AVG überhaupt van toepassing? Daarbij draait het bijvoorbeeld om vragen als:
- Wanneer is iemand identificeerbaar?
- Wanneer kwalificeert informatie als persoonsgegeven?
- Wanneer is sprake van verwerking van persoonsgegevens?
- Welke bevoegdheden heeft de Autoriteit Persoonsgegevens precies?
Deze principiële vragen kunnen bepalend zijn voor de uitkomst van een eventuele procedure. Met onze expertise staan wij organisaties bij in procedures waarin juist deze fundamentele juridische vragen centraal staan.
Wat zijn persoonsgegevens?
Het begrip ‘persoonsgegevens’ is inherent verbonden aan het privacyrecht. De welbekende Algemene Verordening Gegevensbescherming (AVG) geeft in artikel 4 de definitie van persoonsgegevens: ‘Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon’. Hieronder valt ook informatie die indirect tot een individu te herleiden is. Voorbeelden van persoonsgegevens zijn o.a. naam, adres, leeftijd, etnische achtergrond, locatiegegevens en vakbondslidmaatschap.
Als uw organisatie te maken heeft met persoonsgegevens, dient u zich aan de regels van de AVG te houden (wettelijk verplicht). Hoe weet u zeker of u met persoonsgegevens te maken heeft? Soms is het vrij duidelijk, maar vaak genoeg ook niet. Deze vraag staat dan ook nog vaak centraal in procedures.
Laat juridisch onderzoeken of u met persoonsgegevens werkt. Zo krijgt u direct inzicht in uw verplichtingen en voorkomt u de risico’s en gevolgen van non-compliance.
Wanneer mag ik persoonsgegevens verwerken?
Wanneer het duidelijk is dat uw organisatie te maken heeft met persoonsgegevens, is de vraag of uw organisatie deze persoonsgegevens mag verwerken. Voor een rechtmatige verwerking heeft u een geldige grondslag nodig. Uw organisatie mag op basis van de volgende zes grondslagen persoonsgegevens verwerken:
- uw organisatie beschikt over toestemming van de betrokkene;
- de verwerking van de persoonsgegevens is noodzakelijk voor de uitvoering van een overeenkomst;
- de verwerking is op basis van een wettelijke verplichting noodzakelijk;
- de verwerking is noodzakelijk ter bescherming van vitale belangen;
- de verwerking is noodzakelijk voor de uitvoering van een taak van algemeen belang of het uitoefenen van openbaar gezag;
- de verwerking is noodzakelijk voor de behartiging van een gerechtvaardigd belang.
Of uw organisatie zich rechtmatig op een grondslag kan beroepen, is niet altijd eenvoudig vast te stellen. In de praktijk levert dit regelmatig vragen op en kan het ook in procedures ter discussie staan. Uw organisatie moet kunnen aantonen dat zij aan de regels voldoet (compliant is). Wanneer dit niet volledig duidelijk is, doet u er goed aan om dit juridisch te laten toetsen.
Wanneer is er een schending van de AVG?
Niet iedere privacykwestie eindigt bij advies. Organisaties kunnen bijvoorbeeld ook te maken krijgen met onderzoeken van de Autoriteit Persoonsgegevens, waarna de AP kan besluiten om de organisatie een (hoge) boete op te leggen.
Uw organisatie kan vervolgens in een procedure verzeild raken tegen de AP. Daarbij is juridische bijstand erg belangrijk. Wij staan organisaties in de verschillende procesfases bij tegen besluiten van de AP (waarover later meer).
Wanneer is eigenlijk sprake van een schending van de AVG? Er is sprake van een schending van de AVG als persoonsgegevens worden verwerkt zonder dat dit mag of zonder de juiste beveiliging. Dit kan op veel manieren gebeuren.
U kunt daarbij denken aan:
- het verwerken van persoonsgegevens zonder gerechtvaardigd doel of zonder grondslag;
- het overschrijden van bewaartermijnen en/of het bewaren van te veel informatie;
- het niet melden van een datalek bij de Autoriteit Persoonsgegevens (de toezichthouder).
De AP kan onaangekondigd uw bedrijf een bezoek brengen om te controleren of de privacywetgeving correct wordt nageleefd. Dit kan uit eigen beweging, of naar aanleiding van een klacht.
Lees hier meer over de bevoegdheden van de AP bij zo'n inval en wat u kunt doen in zo'n situatie.
Mijn organisatie heeft een boete ontvangen van de AP. Wat nu?
Bij een overtreding van de AVG kan de AP handhavend optreden tegen uw organisatie. De AP kan verschillende maatregelen opleggen, zoals een berisping of een waarschuwing. Maar ook een boete of een last onder dwangsom. Hiertegen kunt u bezwaar indienen. Dit moet tijdig gebeuren en goed onderbouwd worden. Het is verstandig om juridische hulp in te schakelen die voor u de rechtmatigheid van de maatregel kan toetsen en eventueel voor u kan procederen.
Welke rollen horen bij de verwerking van persoonsgegevens?
Bij het verwerken van persoonsgegevens zijn er verschillende rollen te onderscheiden. De belangrijkste zijn ‘verwerkingsverantwoordelijke’, ‘verwerker’ en ‘betrokkene’. De verplichtingen die op u van toepassing zijn, hangen af van de rol die u inneemt.
Hoe weet u welke rol u vervult?
Een eerste stap kan zijn het in kaart brengen van al uw relevante gegevensstromen. Ook wanneer u de rollen heeft vastgelegd in een overeenkomst, dient er te worden gekeken naar de feitelijke situatie en niet alleen naar de gemaakte afspraken.
Welke verplichtingen gelden voor welke rollen?
Voor een verwerkingsverantwoordelijke gelden bijvoorbeeld meer en verregaandere verplichtingen dan voor een verwerker. Het is belangrijk dat u goed duidelijk heeft hoe u aan deze verplichtingen voldoet en of u rechtmatig gegevens verwerkt.
Praktijkvoorbeelden van AVG-rollen en verantwoordelijkheden
Voorbeeld 1: uw rol bij cloudopslag buiten de EU
Uw organisatie slaat persoonsgegevens op in de cloud, maar de cloudprovider blijkt buiten de EU gevestigd te zijn. Dat kan juridische risico’s opleveren. Als verwerkingsverantwoordelijke mag u persoonsgegevens delen, maar voor doorgifte buiten de EU gelden strikte AVG-regels.
U blijft verantwoordelijk voor een rechtmatige verwerking van persoonsgegevens. Daarom moet u controleren of de doorgifte is toegestaan en of er passende waarborgen zijn getroffen, zoals contractuele afspraken met de cloudprovider.
Voorbeeld 2: uw rol bij een AVG-inzageverzoek
Onder de AVG hebben betrokkenen verschillende rechten met betrekking tot hun persoonsgegevens. Denk bijvoorbeeld aan een inzageverzoek of een verzoek om gegevens te verwijderen. Betrokkenen kunnen deze verzoeken indienen bij uw organisatie.
Zo kan een klant vragen welke persoonsgegevens uw organisatie van hem of haar verwerkt. Het behandelen van zo’n verzoek kost vaak tijd en inspanning. Daarom is het belangrijk om te weten wanneer u verplicht bent aan een verzoek mee te werken en hoe u dit correct afhandelt. Een juridisch expert kan dit voor u beoordelen.
Voorbeeld 3: uw rol bij samenwerking met een ICT-leverancier
Werkt uw organisatie samen met een ICT-leverancier die de persoonsgegevens van uw klanten verwerkt? Dan is het belangrijk om duidelijke afspraken te maken over de naleving van de AVG. Het uitbesteden van gegevensverwerking betekent namelijk niet dat uw organisatie haar verantwoordelijkheid verliest. Als verwerkingsverantwoordelijke blijft u verantwoordelijk voor een rechtmatige verwerking van persoonsgegevens.
Een juridisch goed opgestelde verwerkersovereenkomst is daarom van groot belang. In deze overeenkomst worden duidelijke afspraken gemaakt over de verantwoordelijkheden en verplichtingen van beide partijen. Zodat de verwerking van persoonsgegevens zorgvuldig en AVG-proof plaatsvindt.
Privacy en AI
Gebruikt u AI-systemen die direct of indirect werken met gegevens die wat zeggen over individuele personen? Dan komt de bescherming van de persoonlijke levenssfeer in beeld. Juist omdat AI grote hoeveelheden data kan combineren, analyseren en daar conclusies aan kan verbinden, ontstaat al snel spanning met het privacyrecht. U kunt dan denken aan vragen als:
- Mogen persoonsgegevens worden gebruikt voor het trainen en verbeteren van AI-systemen?
- In hoeverre mogen besluiten door AI worden genomen of voorbereid, met name als die besluiten de persoonlijke levenssfeer van betrokkenen raken?
AI kan bestaande privacyrisico’s versterken. Data die op zichzelf onschuldig lijkt, kan door combinatie en analyse zeer gevoelig worden. Ook blijft de verantwoordelijkheid voor het gebruik van AI bij u als organisatie liggen.Wij zijn hier in een blog dieper op ingegaan. Om dit spanningsveld beheersbaar te maken, kunt u juridisch onderzoek laten uitvoeren naar hoe u AI praktisch kunt inzetten met oog voor zowel innovatie als de bescherming van de persoonlijke levenssfeer.
De AVG (art. 22) beschermt mensen tegen beslissingen die volledig automatisch worden genomen en een serieuze invloed hebben op hun leven, zoals het weigeren van een lening of het stopzetten van een toeslag door een algoritme. Juist bij AI kan dit een onderwerp van discussie zijn, omdat zulke systemen steeds vaker dit soort beslissingen nemen. Soms zelfs zonder dat goed is na te gaan hoe die beslissing tot stand is gekomen. De vraag of een mens die formeel een beslissing neemt maar eigenlijk de door het AI-systeem gegenereerde output klakkeloos volgt, echt voldoende controle uitoefent, is een grijs gebied dat de wet niet scherp afbakent.
Wie geraakt wordt door zo'n geautomatiseerde beslissing heeft recht op uitleg over hoe die beslissing tot stand is gekomen, op grond van de AVG (artikel 15 lid 1 sub h). Uit de rechtspraak volgt dat die uitleg niet een volledig algoritme hoeft te bevatten, maar wel begrijpelijk en concreet genoeg moet zijn zodat iemand de beslissing kan begrijpen. In de praktijk kan dit bijvoorbeeld botsen met de belangen van organisaties die hun AI-model als bedrijfsgeheim beschouwen. Echter, de AVG staat niet toe dat bedrijfsgeheimen als algemene reden worden gebruikt om uitleg te weigeren.
Juridische hulp bij privacyrecht
Heeft u als organisatie te maken met een privacykwestie? Als privacyrechtexperts helpen we u op juridisch gebied. We helpen organisaties die met data werken om overzicht te houden. We leggen uit wat de verschillende wetten en regels inhouden, welke voor u gelden, waar risico’s liggen en hoe u praktisch aan de wet kunt voldoen. Zo voorkomt u verrassingen en houdt u ruimte om te ondernemen.
We helpen u ook om op de hoogte te blijven van de relevante privacywetgeving. En bieden praktische privacycursussen aan, afgestemd op uw situatie en behoeften. Zo weet iedereen binnen uw organisatie wat wel en niet mag.
Heeft u vragen over privacyrecht of behoefte aan direct advies? Neem contact met ons op via de onderstaande knop. Of lees hieronder meer over relevante onderwerpen binnen het privacyrecht.
Dienstenoverzicht privacyrecht
- Onderzoeken of sprake is van (rechtmatige) verwerking van persoonsgegevens
- Beoordelen of informatie kwalificeert als persoonsgegeven
- In kaart brengen van gegevensstromen binnen de organisatie
- Vaststellen en kwalificeren van AVG-rollen (verwerkingsverantwoordelijke/verwerker)
- Inzichtelijk maken van AVG-verplichtingen per rol
- Opstellen en beoordelen van verwerkersovereenkomsten
- Vastleggen van verantwoordelijkheden en verplichtingen in contracten
- Beoordelen van de rechtmatigheid van inzageverzoeken en andere rechten van betrokkenen
- Adviseren over rechtmatige verwerking van persoonsgegevens
- Ondersteunen bij praktische implementatie van AVG-verplichtingen
- Beoordelen en afhandelen van datalekken binnen uw organisatie
- Inschatten van de risico’s bij een datalek en onderzoeken of uw organisatie verplicht is het datalek te melden bij de Autoriteit Persoonsgegevens dan wel bij de betrokkenen
- Bijstand bij boetes van de Autoriteit Persoonsgegevens
- Procederen in privacyrechtelijke geschillen
- Adviseren over aansprakelijkheid bij privacy-inbreuken
- Verweer voeren bij schadeclaims (bijv. na datalekken)
- Contractueel beperken van aansprakelijkheidsrisico’s
- Adviseren over privacy in relatie tot openbaarheid (Woo), Archiefwet en hergebruik van overheidsinformatie (Who)
- Adviseren over afwegingen tussen privacy en transparantie binnen overheden
- Adviseren over privacyaspecten bij inzet van AI en dataverwerking
Waarmee mogen wij uw organisatie helpen?
Wilt u zeker weten dat uw organisatie juridisch stevig staat in een steeds digitaler speelveld? Wij helpen u graag verder. Vul dit formulier in met uw vraagstuk en we nemen na een analyse contact met u op voor de vervolgstappen.
Lees de meest recente artikelen over privacyrecht