Door Wouter Dammers | Aansprakelijkheidsrecht | 22 februari 2021 | 3 min. leestijd
De nieuwe audio-app Clubhouse is aan een flinke opmars bezig, als ik mijn eigen socials en de pers mag geloven. Via de app kan je verschillende kamers in- en uitlopen, waar je kan deelnemen in gesprekken. Je kunt zelf een kamer (“room”) openen om het over een bepaald onderwerp te hebben, maar je kan ook deelnemen aan bestaande rooms. Daarmee is het als het ware een combinatie van Facebook-groepen en podcasts. Veel podcast-makers zijn dan ook te vinden op Clubhouse. Of het een hype of een blijvertje is zullen we met de tijd leren. Wat we nu al kunnen leren, is of Clubhouse juridisch de zaakjes wel op orde heeft. Dat is wel van belang, als je je beseft dat er gevoelige onderwerpen op besproken kunnen worden, zoals politieke gezindheid, gezondheid en levensopvattingen. De Telegraaf vroeg mij daarom hoe het zit met de privacy van de app.
Ik laat de Telegraaf weten dat als een app gratis is, jij (of je gedrag) dan het product is. Dat lijkt bij Clubhouse niet anders te zijn. Zo blijkt uit de privacyverklaring van het Amerikaanse Clubhouse dat ze menen dat Californisch recht van toepassing is. Dat is echter niet het geval voor de EU. De Algemene Verordening Gegevensbescherming is namelijk van toepassing op de verwerking van persoonsgegevens van Europese burgers. Ook als het bedrijf dat verantwoordelijk is voor de gegevensverwerking niet in de EU is gevestigd.

Ook bij verdere bestudering van de privacyverklaring blijkt dat de verwerking van persoonsgegevens onrechtmatig is. Er wordt gebruik gemaakt van device fingerprinting en browser fingerprinting: de app houdt bij welke telefoon je gebruikt, welke browser, wat je telefoonnummer, naam en e-mailadres is, welke contacten in je adresboek staan, welke browseractiviteiten er zijn en waar je je bevindt. Veel gegevens kunnen ook aan derde partijen worden verstrekt. Welke derde partijen dat zijn blijft echter een raadsel.
Verder worden alle persoonsgegevens dus doorgegeven naar de VS. In de VS zijn echter onvoldoende waarborgen voor de bescherming van persoonsgegevens en doorgifte is dan niet zomaar toegestaan. Hetzelfde geldt voor China, waar de gegevens kennelijk ook worden verwerkt.
En gaat er eens iets mis in de beveiliging? Dan vindt Clubhouse zich waarvoor waarschijnlijk niet verantwoordelijk. Ze hoeft naar eigen zeggen immers slechts commercially reasonable efforts te plegen om de app te beveiligen. De EU-wetgeving vereist toch echt dat je technische en organisatorische maatregelen treft om een op de risico’s afgestemd beveiligingsniveau te waarborgen, waarbij niet alleen rekening wordt gehouden met de uitvoeringskosten, maar ook met de stand van de techniek en de aard, omvang en context van de verwerkingsdoeleinden en de ernst en risico’s voor de gebruikers.
Daarnaast missen ook de contactgegevens van Clubhouse in het privacybeleid (en een mogelijke Functionaris Gegevensbescherming). Verder is het onduidelijk op welke rechtsgrond Clubhouse de gegevens denkt te mogen verwerken. Een aantal verwerkingsdoeleinden worden wel vermeldt, maar het is soms nogal onduidelijk welke gegevens waarvoor bestemd zijn. Wie de persoonsgegevens ontvangen blijkt ook niet uit de verklaring. Daarnaast is onduidelijk hoe lang de meeste persoonsgegevens worden verzameld.
Als dit alleen al schort aan de privacyverklaring, dan vraag ik me ten zeerste af of de daadwerkelijke inrichting van gegevensverwerking wel op orde is.
De Duitse consumentenbond heeft in ieder geval al gealarmeerd dat Clubhouse de AVG overtreedt. Ambieert Clubhouse een status here-to-stay, dan zal het snel zijn zaken op orde moeten krijgen. Anders is het wachten op handhaving van toezichthoudende autoriteiten of massaschadeclaims van EU-burgers.