Door Lawfox | Privacyrecht | 12 oktober 2016 | 4 min. leestijd
Wat moet er in een privacyverklaring staan?
Op bovenstaande vraag kan geen standaardantwoord worden gegeven. De exacte inhoud van een privacyverklaring hangt onder andere af van de gegevens die worden verwerkt, en de reden van verwerking. Lees onder over het hoe, wat, en waarom.
Juridische basis
De juridische basis van de privacyverklaring ligt in artikelen 33 en 34 van de Wet Bescherming Persoonsgegevens (Wbp), die stevig leunt op Europees Unierecht. Onze Nederlandse Wbp is in hoge mate een nationale, lidstatelijke uitwerking van Europese Richtlijnen 95/46/EG[1] en 2002/58/EG[2].
Lappendeken
Omdat iedere lidstaat van de EU de privacyrichtlijn op zijn eigen manier omzet in nationale wetgeving, is er op Europees niveau gezien een ‘lappendeken’ aan systemen ontstaan. Die lappendeken brengt wel administratieve lasten met zich mee, maar draagt niet noodzakelijk veel positiefs bij aan de bescherming van persoonsgegevens in de EU.
Meer eenheid
In een poging om dat probleem aan te pakken is in april 2016 de Verordening (EU) 2016/679[3] aangenomen. De Verordening is sinds 24 mei 2016 van kracht. Organisaties hebben nu de tijd om hun bedrijfsvoering op de Verordening aan te passen. Vanaf 25 mei 2018 is die Verordening rechtstreeks in alle lidstaten van de EU van toepassing en kan er, indien de Verordening niet wordt nageleefd, gehandhaafd worden.
Europese adviezen
Sinds 1996 is er op grond van richtlijn 95/46/EU in Europa een werkgroep in het leven geroepen die bestaat uit onder meer vertegenwoordigers van nationale privacyautoriteiten, de zogenaamde artikel 29 Werkgroep (article 29 Working Party). Deze gezaghebbende werkgroep houdt zich bezig met het geven van nadere adviezen omtrent privacyvraagstukken. De adviezen en aanbevelingen van de art. 29 Werkgroep dienen serieus genomen te worden. Een belangrijke aanbeveling van de art. 29 Werkgroep in het kader van de privacyverklaring voor websites is de “Recommendation 2/2001 on certain minimum requirements for collecting personal data on-line in the European Union”[4], alweer daterend uit 17 mei 2001. De aanbeveling is bedoeld om praktische handvatten te geven over de juiste invulling van de (veelal vrij abstracte) normen en kaders in de diverse rechtsbronnen die zien op (in dit geval online) bescherming van persoonsgegevens.
Aanbeveling
Aanbeveling 2/2001 geeft aan dat in ieder geval onder meer de volgende informatie gegeven moet worden aan de gebruiker:
- beheerder van de website, en een het adres van de beheerder;
- het doel waarvoor de verzamelde gegevens worden gebruikt. Indien de gegevens worden gebruikt voor meerdere doeleinden, bijvoorbeeld voor zowel (1) het abonneren op een mailinglist en (2) voor direct marketing, moeten beide doeleinden beschreven worden;
- of het verstrekken van de gevraagde persoonsgegevens verplicht of optioneel is (bijvoorbeeld door het plaatsen van de bekende asterisk [*] bij verplichte velden). Onder verplichte informatie wordt verstaan de informatie die nodig is om de gevraagde service te kunnen bieden (bijvoorbeeld het verstrekken van je volledige namen om online een vliegticket op jouw naam te kunnen bestellen);
- het bestaan van en de voorwaarden waarop de gebruiker van de website in kan stemmen en bezwaar kan maken tegen verwerking van zijn persoonsgegevens, en de manier waarop hij inzage kan krijgen in de verzamelde persoonsgegevens en deze kan corrigeren en/of laten verwijderen.
- de ontvangers van de verzamelde persoonsgegevens, en de legitieme reden waarom deze derde partijen de persoonsgegevens ontvangen;
- of de data wordt verzonden naar landen buiten de EU; en indien dat het geval is, of dat land (de landen) buiten de EU waar de persoonsgegevens heen worden gezonden persoonsgegevens adequaat beschermt;
- naam en adres van de persoon of instantie die vragen beantwoordt over de bescherming van persoonsgegevens door de website;
- indien er automatisch persoonsgegevens worden verzameld, dient dit aangegeven te worden voordat de automatische verzameling van persoonsgegevens start;
- een omschrijving van de beveiligingsmaatregelen die de authenticiteit van de website garanderen en de integriteit en vertrouwelijkheid van verzonden informatie;
- bovenstaande informatie in alle talen die op de website worden gebruikt.
Hulp nodig? Lawfox denkt graag mee
Lawfox Advocaten helpt u graag verder als u juridische vragen heeft op het gebied van het gegevensbeschermingsrecht of de gegevensverwerking. U kunt contact met ons opnemen via het contactformulier, een e-mail sturen naar info@lawfox.nl of telefonisch op: 013 207 7 107. Lawfox helpt u graag verder.
[1] Richtlijn betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens
[2] Richtlijn betreffende de verwerking van persoonsgegevens en de bescherming van de persoonlijke levenssfeer in de sector elektronische communicatie
[3] Verordening betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming)
[4] http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion-recommendation/files/2001/wp43_en.pdf