De eerste 100 dagen van de AVG

Volgens de Amerikanen zouden de eerste 100 dagen van een Amerikaanse president een duidelijk beeld geven van het verloop van zijn presidentschap. Geldt dit ook voor de Algemene Verordening Gegevensbescherming (AVG)?

Door Tahir Bodha & Sanne Koster

De eerste 100 dagen van de AVG zijn inmiddels voorbij. Wij kijken met u terug naar wat er in de afgelopen periode op het gebied van privacy en gegevensbescherming is gebeurd. 

Autoriteit Persoonsgegevens
De Autoriteit Persoonsgegevens (AP) heeft vanaf de inwerkingtreding van de AVG bedrijven, consumenten en overheidsinstellingen geïnformeerd over de verplichtingen en rechten onder de AVG en meer algemene, praktische zaken. Zo gaf de AP uitleg aan zorgaanbieders over grootschalige gegevensverwerking in de zorg en aan beeldschermexploitanten over de normen ten aanzien van het gebruik van camera's in reclamezuilen. Ook kwamen er  waarschuwingen over oplichters die zich voordoen als AP-ambtenaren en bedrijven ertoe bewegen ‘boetes’ aan hen te betalen. De AP waarschuwde bovendien voor misleidende AVG-keurmerken: een AVG-keurmerk is er (nog) niet.

Vanaf 25 mei 2018 tot eind juni zijn er ruim 600 klachten ingediend, waarvan de AP er 400 heeft geanalyseerd. Het grootste deel van de klachten ging over het (niet) verwijderd krijgen van persoonsgegevens, het niet (mogen) inzien van en de ongewenste verstrekking van persoonsgegevens aan derde. Het merendeel van de klachten was gericht tegen bedrijven.

De AP heeft inmiddels bij ruim 400 overheidsinstellingen, 91 ziekenhuizen en 33 zorginstellingen gecontroleerd of zij een functionaris voor de gegevensbescherming hebben aangemeld. Ook deed zij onderzoek naar misstanden met camera's in sauna's. 

Daarnaast is de AP gestart met een verkennend onderzoek om te achterhalen hoe goed grote organisaties binnen de private sector de nieuwe privacywetgeving naleven, waaronder het hebben en bijhouden van een verwerkingsregister. Facebook heeft haar privacybeleid aangepast, maar de AP heeft nog steeds vragen over het aangepaste privacybeleid, de rechtmatigheid van de verwerking van persoonsgegevens en het nieuwe privacykeuzemenu van Facebook. Bij de Belastingdienst is geconstateerd dat zij geen wettelijke basis heeft voor het verwerken van het BSN-nummer van zelfstandigen met een eenmanszaak; het BSN-nummer maakt deel uit van het btw-identificatienummer van die zelfstandigen. De Belastingdienst moet deze overtreding zo snel mogelijk beëindigen. Doet zij dat niet, dan kan de AP handhavende maatregelen treffen.

Ondanks dat nog veel bedrijven en overheidsinstellingen niet voldoen aan de nieuwe privacywetgeving en deze wetgeving op (veel) onderdelen binnen de organisatie moeten implementeren, heeft de AP nog geen (bestuurlijke) boetes opgelegd. Wel heeft de AP aan een bank een dwangsom opgelegd en ingevorderd vanwege het niet volledig gehoor geven aan een verzoek van een betrokkene om inzage van zijn persoonsgegevens.

Rechtspraak
In de rechtspraak zijn slechts enkele uitspraken geweest op grond van de AVG. De meest noemenswaardige uitspraken betreffen die van de Rechtbank Zeeland-West-Brabant, de Rechtbank Midden-Nederland en de Rechtbank Oost-Brabant.

Televisieaflevering
Een verhuurder spande een rechtszaak aan, nadat in een televisieaflevering over huisjesmelkers zijn woning werd getoond met daarbij vermelding van zijn strafrechtelijke veroordeling. In deze zaak voor Rechtbank Zeeland-West-Brabant beantwoordde de rechter de vraag of het televisieprogramma in strijd met de AVG handelde. De rechter oordeelde dat de betrokkene in zijn handelen als verhuurder een strafrechtelijke veroordeling heeft gekregen en merkt de vermelding daarvan in een aflevering over het verhuurderschap van betrokkene aan als het simpelweg vermelden van een (nieuws)feit. Er was geen sprake van strijd met de AVG. Daarnaast oordeelde de rechter dat de videobeelden van de woning, zonder vermelding van de straat en de gemeente, te onbepaald zijn om te worden aangemerkt als persoonsgegevens. Het tonen van de videobeelden met daarbij de naam van betrokkene acht de rechter mogelijk wel in strijd met de AVG, maar valt volgens de rechter onder de journalistieke uitzondering van de Uitvoeringswet Algemene Verordening Gegevensbescherming.

Personeelsdossier
Rechtbank Midden-Nederland liet zich uit over de vraag of en in hoeverre een personeelsdossier dat niet geautomatiseerd wordt verwerkt, onder de AVG valt. De rechter oordeelde dat een dergelijk personeelsdossier als bestand in de zin van de AVG kan worden gekwalificeerd, als het een samenhangend geheel is van persoonsgegevens en die persoonsgegevens in dat geheel systematisch toegankelijk zijn. Samenhangend (‘structureel’) geheel houdt in dat de gegevensverwerking of de verzameling op grond van één kenmerk een onderlinge samenhang vertoont. De rechter oordeelde dat ook voor zover een personeelsdossier niet geautomatiseerd wordt verwerkt, het meerdere kenmerken bevat die zodanig met elkaar samenhangen dat al die gegevens naar betrokkene te herleiden zijn. Kortom, een dergelijk personeelsdossier is volgens de rechter dus aan te merken als bestand volgens de AVG.

Vernietiging persoonsgegevens
Voor de Rechtbank Oost-Brabant ging het om een verzoek tot vernietiging van persoonsgegevens. De AVG vermeldt dat in een aantal gevallen de betrokkene het recht heeft om de verwerkingsverantwoordelijke te verzoeken zijn persoonsgegevens zonder onredelijke vertraging te verwijderen. Een uitzondering op dit recht van betrokkene wordt gemaakt als de verwerking van zijn persoonsgegevens nodig is voor het instellen, uitoefenen of onderbouwen van een rechtsvordering. In deze zaak werden de persoonsgegevens van betrokkene door de gemeente gebruikt als mogelijk bewijsmiddel in een procedure tussen de gemeente en betrokkene. Naar het oordeel van de rechter moet deze verwerking door de gemeente worden gezien als het onderbouwen van een rechtsvordering. De uitzondering op het recht van betrokkene op verwijdering van zijn persoonsgegeven is dus hier van toepassing.

De AVG en de toekomst
Vanaf de inwerkingtreding van de AVG zijn er veel ontwikkelingen gaande. De AP neemt haar taak als toezichthouder serieus en de rechtspraak begint invulling te geven aan de feitelijke toepassing van de AVG. Dit zal in de loop der tijd allemaal meer worden. In de praktijk zien wij echter dat de ‘AVG hectiek’ is gaan liggen. Op de radio horen wij veel minder reclames over de AVG en bedrijven hebben hun marketingmachine weer gericht op andere onderwerpen, maar de AVG en de AP zijn hier om te blijven. Ons advies aan ondernemers is om te zorgen dat de implementatie van de privacywetgeving volledig en goed gebeurt. Een goed begin is het halve werk, maar half werk is voor de AP onvoldoende.

Auteurs:
Tahir Bodha (bodha@marxman.nl) is advocaat Intellectueel Eigendom, Privacy, Dataprotectie & ICT bij Marxman Advocaten

Sanne Koster (koster@marxman.nl) is partner Ondernemingsrecht bij Marxman Advocaten.

Gerelateerde artikelen