Algemene verordening gegevensbescherming

Verordening (EU) 2016/679 van het Europees Parlement en de Raad

De AVG (Algemene verordening gegevensbescherming, ook bekend onder de Engelse afkorting GDPR) versterkt de grondrechten van de burgers in het digitale tijdperk en bevordert het handelsverkeer door de regels voor bedrijven in de digitale eengemaakte markt te verduidelijken. De AVG[1] is een Europese verordening (dus met rechtstreekse werking) die de regels voor de verwerking van persoonsgegevens door particuliere bedrijven en overheidsinstanties in de hele Europese Unie standaardiseert. Volgens overweging 18 en artikel 2.2, aanhef en onder c, is de verordening niet van toepassing op de verwerking van persoonsgegevens door een natuurlijke persoon in het kader van een louter persoonlijke of huishoudelijke activiteit die als zodanig geen enkel verband houdt met een beroeps- of handelsactiviteit.

Algemene verordening gegevensbescherming
Citeertitel Algemene verordening gegevensbescherming
Titel Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG
Afkorting AVG
Soort regeling Europese verordening
Toepassings­gebied Europese Unie
Status Geldend
Grondslag Artikel 16 VWEU
Goedkeuring en inwerkingtreding
Ingediend op 25 januari 2012door Europese Commissie
Aangenomen door Europees Parlement op 14 april 2016
Raad op 8 april 2016
Ondertekend op 27 april 2016
Gepubliceerd op 4 mei 2016
Gepubliceerd in PbEU 2016, L 119/1
In werking getreden op 24 mei 2016
(van toepassing vanaf 25 mei 2018)
Geschiedenis
Opvolger van Databeschermingsrichtlijn
Lees online
[AVG Algemene verordening gegevensbescherming]
Portaal  Portaalicoon   Mens & maatschappij
Overzicht algemene verordening gegevensbescherming

Het doel is niet alleen om de bescherming van persoonsgegevens binnen de Europese Unie te garanderen, maar ook om het vrije verkeer van gegevens binnen de Europese interne markt te waarborgen. De verordening geldt wereldwijd voor alle ondernemingen en organisaties die persoonsgegevens bijhouden en verwerken van natuurlijke personen in de Europese Unie, onafhankelijk of er al dan niet betaald wordt voor diensten of producten.

De verordening verving de databeschermingsrichtlijn uit 1995,[2] die niet meer op de huidige digitale wereld aansloot.

De AVG is in mei 2016 in werking getreden. Organisaties kregen tot 25 mei 2018 de tijd om hun bedrijfsvoering met de AVG in overeenstemming brengen. De maximale boete is 20 miljoen euro of 4% van de jaarlijkse wereldwijde omzet in het geval van een grote onderneming, waarbij de hoogste variant geldt.[3]

Voor opsporingsinstanties en het Openbaar Ministerie geldt aparte privacywetgeving.[4]

Voorgeschiedenis

bewerken

Reeds in de 19e en 20e eeuw werden de grote principes inzake privacy vooropgesteld. Dit leidde na de Tweede Wereldoorlog tot een reeks internationale verdragen.

Binnen de Europese Unie kwam in 1995 de databeschermingsrichtlijn tot stand. In januari 2012 stelde de Europese Commissie een grondige hervorming voor van de databeschermingsrichtlijn uit 1995, waarop in maart 2012 zowel de Europees Toezichthouder voor gegevensbescherming als de Werkgroep Artikel 29 (de voorloper van het Europees Comité voor gegevensbescherming) advies uitbrachten. Op 12 maart 2014 keurde het Europees Parlement een eerste versie van de AVG met een overweldigende meerderheid goed. Het zou dan nog tot december 2015 duren alvorens het Parlement, de Europese Raad en de Commissie tot een finale tekst besloten, die op 24 mei 2016 in werking is getreden, met een overgangsperiode van twee jaar.[5]

Definitie persoonsgegevens

bewerken

Persoonsgegevens zijn gegevens die aan een individu verbonden kunnen worden, of waarmee een individu kan worden geïdentificeerd, bijvoorbeeld naam, foto, telefoonnummer, adres, bankrekeningnummer, e-mailadres, IP-adres, vingerafdruk en medische data.

In artikel 4, eerste lid, AVG worden persoonsgegevens gedefinieerd als "alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon".

Hiertoe legde het Hof van Justitie van de Europese Unie in antwoord op een prejudiciële vraag in Nowak/DPC (C-434/16)[6] het volgende uit:

34. Het gebruik van de woorden „iedere informatie” in de definitie van het begrip „persoonsgegevens” in artikel 2, onder a), van richtlijn 95/46 wijst er immers op dat het de bedoeling van de Uniewetgever was om een ruime betekenis te geven aan dit begrip, dat niet beperkt is tot gevoelige of persoonlijke informatie maar zich potentieel uitstrekt tot elke soort informatie, zowel objectieve informatie als subjectieve informatie onder de vorm van meningen of beoordelingen, op voorwaarde dat deze informatie de betrokkene „betreft”.

35. Deze laatste voorwaarde is vervuld wanneer die informatie wegens haar inhoud, doel of gevolg gelieerd is aan een bepaalde persoon

De volgende regels moeten worden gevolgd wanneer het om persoonsgegevens gaat:

  • transparantie: de persoon van wie de gegevens verwerkt worden, is hiervan op de hoogte, heeft hiervoor toestemming gegeven en kent zijn rechten.
  • doelbeperking: de persoonsgegevens worden voor een welbepaald gewettigd doel verzameld, en mogen niet voor andere zaken gebruikt worden
  • gegevensbeperking: enkel de gegevens die voor het beoogde doel noodzakelijk zijn, mogen worden verzameld
  • juistheid: de persoonsgegevens moeten correct zijn en blijven
  • bewaarbeperking: de persoonsgegevens mogen niet langer bewaard worden dan nodig voor het beoogde doel
  • integriteit en vertrouwelijkheid: de persoonsgegevens moeten beschermd worden tegen toegang door onbevoegden, verlies of vernietiging
  • verantwoording: de verantwoordelijke moet kunnen aantonen aan deze regels te voldoen

Toepassingsgebied

bewerken

De verordening is van toepassing indien de voor de verwerking verantwoordelijke, een organisatie die gegevens verzamelt van EU burgers, of een verwerker, een organisatie die gegevens verwerkt namens voor de verwerking verantwoordelijke zoals cloud-dienstverleners of namens de betrokkene (persoon), in de EU is gevestigd. De verordening is ook van toepassing op buiten de EU gevestigde organisaties die persoonsgegevens verzamelen of verwerken van binnen de EU gevestigde personen. Volgens de Europese Commissie "zijn persoonsgegevens alle gegevens die betrekking hebben op een individu, ongeacht of het gaat om zijn privé-, beroeps- of openbare leven. Het kan gaan om een naam, een huisadres, een foto, een e-mailadres, bankgegevens, berichten op sociale netwerksites, medische informatie of het IP-adres van een computer."[7] Het maakt hierbij niet uit of de gegevens elektronisch of op papier worden verwerkt.[8]

De verordening is niet bedoeld om van toepassing te zijn op de verwerking van persoonsgegevens voor activiteiten op het gebied van nationale veiligheid of rechtshandhaving in de EU; industriële groepen die zich zorgen maken over mogelijke wetsconflicten hebben zich echter afgevraagd of artikel 48 van de AVG kan worden ingeroepen om te proberen te voorkomen dat een voor de verwerking verantwoordelijke die onder de wetgeving van een derde land valt, zich houdt aan een rechtsorde van de wetshandhavings-, gerechtelijke of nationale veiligheidsinstanties van dat land om aan die autoriteiten de persoonsgegevens van een persoon uit de EU bekend te maken, ongeacht of de gegevens zich in of uit de EU bevinden. Artikel 48 bepaalt dat een rechterlijke beslissing van een rechterlijke instantie en een beslissing van een administratieve autoriteit van een derde land die een voor de verwerking verantwoordelijke of verwerker ertoe verplicht persoonsgegevens door te geven of openbaar te maken, alleen erkend of afdwingbaar kan zijn op grond van een internationale overeenkomst, zoals een verdrag inzake wederzijdse rechtshulp dat van kracht is tussen het verzoekende derde land (niet-EU) en de EU of een lidstaat. Het hervormingspakket inzake gegevensbescherming omvat ook een afzonderlijke gegevensbeschermingsrichtlijn voor de politiële en strafrechtelijke sector die regels bevat voor de uitwisseling van persoonsgegevens op nationaal, Europees en internationaal niveau.

Eén set regels en één loket

bewerken

Voor alle lidstaten van de EU gelden dezelfde regels. Elke lidstaat dient een onafhankelijke gegevensbeschermingsautoriteit te hebben om klachten te behandelen en te onderzoeken, administratieve overtredingen te bestraffen, enz. De toezichthoudende autoriteiten in elke lidstaat werken samen met andere toezichthoudende autoriteiten, verlenen wederzijdse bijstand en organiseren gezamenlijke acties. Indien een bedrijf in de EU meerdere vestigingen heeft, zal het één enkele toezichthoudende autoriteit als "leidende autoriteit" hebben, gebaseerd op de locatie van zijn "hoofdvestiging" waar de belangrijkste verwerkingsactiviteiten plaatsvinden. Het Europees Comité voor gegevensbescherming coördineert de toezichthoudende autoriteiten. Dit Comité vervangt de werkgroep artikel 29.

Er zijn uitzonderingen voor gegevens die in het kader van de werkgelegenheid of de nationale veiligheid worden verwerkt en die nog steeds onderworpen kunnen zijn aan individuele nationale regelgeving (artikel 2, lid 2, onder a), en artikel 82 van de AVG).

Verantwoordelijkheid en verantwoordingsplicht

bewerken

De aankondigingseisen blijven gehandhaafd en worden uitgebreid. Zij moeten de bewaartermijn voor persoonsgegevens bevatten en er moet contactinformatie worden verstrekt aan de verantwoordelijke voor de verwerking en de functionaris voor gegevensbescherming.

Geautomatiseerde individuele besluitvorming, met inbegrip van profilering (artikel 22), kan worden betwist, net als in de databeschermingsrichtlijn (artikel 15). Burgers hebben het recht om vragen te stellen en te strijden tegen belangrijke beslissingen die hen betreffen en slechts op algoritmische basis zijn genomen.

Om aan te kunnen tonen dat de AVG wordt nageleefd, moet de voor de verwerking verantwoordelijke maatregelen nemen die voldoen aan de beginselen van gegevensbescherming door ontwerp (privacy by design) en gegevensbescherming door standaardinstellingen (privacy by default). Volgens gegevensbescherming door ontwerp en gegevensbescherming door standaardinstellingen (artikel 25) moeten gegevensbeschermingsmaatregelen worden ontworpen voor de ontwikkeling van bedrijfsprocessen voor producten en diensten. Dergelijke maatregelen omvatten onder meer zo spoedig mogelijke pseudonimisering van persoonsgegevens door de voor de verwerking verantwoordelijke (overweging 78).

Het is de verantwoordelijkheid en aansprakelijkheid van de voor de verwerking verantwoordelijke om effectieve maatregelen te treffen en de conformiteit van de verwerkingsactiviteiten aan te tonen, zelfs als de verwerking wordt uitgevoerd door een gegevensverwerker namens de voor de verwerking verantwoordelijke. (overweging 74).

Bij specifieke risico's voor de rechten en vrijheden van de betrokkenen moeten gegevensbeschermingseffectbeoordelingen (artikel 35) worden uitgevoerd. Risicobeoordeling en risicobeperking is vereist en voorafgaande goedkeuring van de nationale gegevensbeschermingsautoriteiten is vereist voor grote risico' s. Er zijn gegevensbeschermingsfunctionarissen (artikelen 37-39) nodig om de naleving binnen organisaties te waarborgen.

Zij moeten worden benoemd:

  • voor alle overheidsinstanties, met uitzondering van rechterlijke instanties die in hun hoedanigheid van rechter optreden;
  • indien de kernactiviteiten van de voor de verwerking verantwoordelijke of de verwerker als volgt zijn:
    • verwerkingen die vanwege hun aard, reikwijdte en/of doeleinden vereisen dat de betrokkenen op grote schaal regelmatig en systematisch worden gevolgd;
    • verwerking op grote schaal van speciale categorieën van gegevens overeenkomstig artikel 9 en persoonsgegevens in verband met strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10.

Wettelijke basis voor verwerking

bewerken

Gegevens mogen niet worden verwerkt tenzij er ten minste één wettelijke basis is om dit te doen:

  • De betrokkene heeft toestemming gegeven voor de verwerking van persoonsgegevens voor een of meer specifieke doeleinden.
  • Verwerking is noodzakelijk voor de uitvoering van een contract waar betrokkene deel van is of om op verzoek van de betrokkene stappen te ondernemen voordat hij een contract sluit.
  • Verwerking is noodzakelijk om te voldoen aan een wettelijke verplichting waaraan de voor de verwerking verantwoordelijke is onderworpen.
  • Verwerking is noodzakelijk om de vitale belangen van de betrokkene of van een andere natuurlijke persoon te behartigen.
  • De verwerking is noodzakelijk voor de vervulling van een taak van algemeen belang of voor de uitoefening van officiële autoriteit van de voor de verwerking verantwoordelijke.
  • Verwerking is noodzakelijk met het oog op de rechtmatige belangen die door de voor de verwerking verantwoordelijke of door een derde worden behartigd, tenzij de belangen of fundamentele rechten en vrijheden van de betrokkene, die bescherming van persoonsgegevens vereisen, prevaleren boven deze rechtmatige belangen, met name wanneer de betrokkene een kind is.

Toestemming

bewerken

Indien de toestemming wordt gebruikt als wettelijke basis voor verwerking, moet de toestemming expliciet worden gegeven voor de verzamelde gegevens en de doeleinden waarvoor die gegevens worden gebruikt (artikel 7; gedefinieerd in artikel 4). Toestemming voor kinderen moet door de ouder of voogd van het kind worden gegeven en moet verifieerbaar zijn (artikel 8). De voor de verwerking verantwoordelijken moeten "toestemming" kunnen aantonen en de toestemming kan worden ingetrokken.

Functionaris voor gegevensbescherming

bewerken

Indien de verwerking wordt uitgevoerd door een overheidsinstantie, met uitzondering van rechterlijke instanties of onafhankelijke rechterlijke instanties wanneer zij optreden in hun gerechtelijke hoedanigheid, of indien de verwerking in de particuliere sector wordt uitgevoerd door een voor de verwerking verantwoordelijke wiens kernactiviteiten bestaan uit verwerkingen die een regelmatige en systematische controle van de betrokkenen vereisen, dient een persoon met deskundige kennis van de wetgeving en praktijken inzake gegevensbescherming de voor de verwerking verantwoordelijke of verwerker bij te staan bij het toezicht op de interne naleving van deze verordening.

De Functionaris Gegevensbescherming is vergelijkbaar met een nalevingsfunctionaris en zal naar verwachting ook deskundig zijn in het beheren van IT-processen, gegevensbeveiliging (met inbegrip van het afhandelen van cyberaanvallen) en andere kritieke bedrijfscontinuïteitsaspecten rond het bewaren en verwerken van persoonlijke en gevoelige gegevens. De vereiste vaardigheden gaan verder dan het begrijpen van de wettelijke naleving van wetten en voorschriften inzake gegevensbescherming.

De aanstelling van een functionaris voor gegevensbescherming in een grote organisatie zal een uitdaging vormen voor zowel het bestuur als de betrokkene. Er zijn tal van problemen op het gebied van bestuur en menselijke factoren die organisaties en bedrijven moeten aanpakken, gezien de omvang en de aard van de benoeming. Daarnaast moet de functionaris voor gegevensbescherming beschikken over een ondersteuningsteam en zal zij/hij ook verantwoordelijk zijn voor de verdere professionele ontwikkeling om onafhankelijk te zijn van de organisatie die hen in dienst neemt, effectief als een "mini-autoriteit".

Meer details over de functie en de rol van de functionaris voor gegevensbescherming werden op 13 december 2016 (herziene versie 5 april 2017) gegeven in een richtsnoer.[9]

Pseudonimisering

bewerken

De AVG verwijst naar pseudonimisering als een proces waarbij persoonsgegevens zodanig worden omgezet dat de resulterende gegevens niet zonder het gebruik van aanvullende informatie aan een specifieke betrokkene kunnen worden toegeschreven. Een voorbeeld hiervan is versleuteling, waarbij de oorspronkelijke gegevens onbegrijpelijk worden en het proces niet kan worden omgekeerd zonder toegang tot de juiste ontcijferingssleutel. De AVG vereist dat de aanvullende informatie (zoals de ontcijferingssleutel) gescheiden wordt gehouden van de gepseudonimiseerde gegevens.

Een ander voorbeeld van pseudonimisering is symbolisering, een niet-wiskundige benadering van de bescherming van gegevens in rust die gevoelige gegevens vervangt door niet-gevoelige substituten, de zogenaamde symbolen. De symbolen hebben geen extrinsieke of exploiteerbare betekenis of waarde. De symbolisering verandert het type of de lengte van de gegevens niet, wat betekent dat het kan worden verwerkt door oudere systemen zoals databases die gevoelig kunnen zijn voor lengte en type gegevens.

Dat vereist veel minder rekenmiddelen om te verwerken en minder opslagruimte in databases dan traditioneel gecodeerde gegevens. Dit wordt bereikt door specifieke gegevens volledig of gedeeltelijk zichtbaar te houden voor verwerking en analyse terwijl gevoelige informatie verborgen wordt gehouden.

Pseudonimisering wordt aanbevolen om de risico's voor de betrokkenen te beperken en ook om de voor de verwerking verantwoordelijken en verwerkers te helpen hun verplichtingen inzake gegevensbescherming na te komen (overweging 28).

Hoewel de AVG het gebruik van pseudonimisering aanmoedigt om "de risico's voor de betrokkenen te verminderen" (overweging 28), worden gepseudonimiseerde gegevens nog steeds beschouwd als persoonsgegevens (overweging 26) en blijven zij dus onder de AVG vallen.

Datalek

bewerken

Krachtens de AVG is de voor de verwerking verantwoordelijke wettelijk verplicht de toezichthoudende autoriteit zonder onnodige vertraging op de hoogte te stellen, tenzij het datalek waarschijnlijk niet zal leiden tot een risico voor de rechten en vrijheden van de betrokkenen. Er is een maximumtermijn van 72 uur na kennisneming van het datalek om het verslag op te stellen (artikel 33). Personen moeten op de hoogte worden gebracht wanneer negatieve effecten worden vastgesteld (artikel 34). Bovendien moet de gegevensverwerker de voor de verwerking verantwoordelijke zonder onnodige vertraging op de hoogte te stellen van een datalek. (artikel 33).

De kennisgeving aan betrokkenen is echter niet vereist indien de voor de verwerking verantwoordelijke passende technische en organisatorische beschermingsmaatregelen ten uitvoer heeft gelegd die de persoonsgegevens onbegrijpelijk maken voor eenieder die geen toegangsbevoegdheid heeft, zoals versleuteling (artikel 34).

Sancties

bewerken

De volgende sancties kunnen worden opgelegd:

  • een schriftelijke waarschuwing in geval van eerste en niet-opzettelijke niet-naleving
  • periodieke controles van gegevensbescherming
  • een boete van maximaal 10 miljoen euro of maximaal 2% van de wereldwijde jaaromzet van het vorige boekjaar in het geval van een onderneming, afhankelijk van welk bedrag hoger is, indien de volgende bepalingen zijn overtreden (artikel 83, lid 4, onder 20)
    • de verplichtingen van de voor de verwerking verantwoordelijke en de verwerker uit hoofde van de artikelen 8,11,25 tot en met 39,42 en 43
    • de verplichtingen van de certificeringsinstantie uit hoofde van de artikelen 42 en 43
    • de verplichtingen van het controleorgaan uit hoofde van artikel 41, lid 4
  • een boete van maximaal 20 miljoen euro of maximaal 4% van de wereldwijde jaaromzet van het vorige boekjaar in het geval van een onderneming, afhankelijk van welk bedrag hoger is, indien de volgende bepalingen zijn overtreden (artikel 83, leden 5 en 6)
    • de basisbeginselen voor verwerking, met inbegrip van de voorwaarden voor toestemming overeenkomstig de artikelen 5,6,7 en 9
    • de rechten van de betrokkenen uit hoofde van de artikelen 12 tot en met 22
    • de doorgifte van persoonsgegevens aan een ontvanger in een derde land of een internationale organisatie overeenkomstig de artikelen 44 tot en met 49
    • eventuele verplichtingen uit hoofde van de krachtens hoofdstuk IX vastgestelde wetgeving van een lidstaat
    • niet-naleving van een bevel of een tijdelijke of definitieve beperking van de verwerking of opschorting van de gegevensstromen door de toezichthoudende autoriteit overeenkomstig artikel 58, lid 2, of het niet verlenen van toegang in strijd met artikel 58, lid 1, of het niet verlenen van toegang in strijd met artikel 58, lid 1

Rechten van de betrokkene

bewerken

De AVG kent betrokkenen onder meer onderstaande rechten toe.

Recht op inzage

bewerken

Artikel 15. Het recht op inzage geeft de betrokkene het recht om toegang te krijgen tot zijn persoonlijke gegevens en informatie over de manier waarop deze persoonsgegevens worden verwerkt. Op verzoek van de betrokkene moet de verwerkingsverantwoordelijke een overzicht verstrekken van de categorieën gegevens die worden verwerkt (artikel 15, lid 1, onder b)) en een kopie van de feitelijke gegevens (artikel 15, lid 3). Daarnaast moet hij de betrokkene informeren over de details van de verwerking, zoals wat het doel van de verwerking is (artikel 15, lid 1, onder a)), met wie de gegevens worden gedeeld (artikel 15, lid 1, onder c)) en hoe de gegevens zijn verkregen (artikel 15, lid 1, onder g)).

Recht op rectificatie en aanvulling

bewerken

Artikel 16. Een betrokkene heeft het recht dat een organisatie op verzoek zijn gegevens corrigeert. Hierbij is van belang dat de informatie rechtmatig, doelmatig, nauwkeurig en juist is. Met inachtneming van de doeleinden van de verwerking heeft de betrokkene het recht vervollediging van onvolledige persoonsgegevens te verkrijgen, onder meer door een aanvullende verklaring te verstrekken.

Recht op gegevenswissing („recht op vergetelheid”)

bewerken

Artikel 17. Het recht om vergeten te worden werd vervangen door een beperkter recht op schrapping in de versie van de AVG die het Europees Parlement in maart 2014 heeft aangenomen.[10] Artikel 17 bepaalt dat de betrokkene het recht heeft om op een van een aantal gronden te verzoeken om verwijdering van hem betreffende persoonsgegevens, waaronder niet-naleving van artikel 6.1 (wettigheid) die een geval (f) omvat waarin de legitieme belangen van de voor de verwerking verantwoordelijke zwaarder wegen dan de belangen of fundamentele rechten en vrijheden van de betrokkene die bescherming van persoonsgegevens vereisen (zie ook Google Spain SL, Google Inc. v Agencia Española de Protección de Datos, Mario Costeja González).

Recht op beperking van de verwerking

bewerken

Artikel 18. Een betrokkene heeft het recht om de verwerking van zijn gegevens door een organisatie te beperken. Bijvoorbeeld omdat er een juridische procedure loopt, of wanneer de gegevens niet kloppen maar de correctie nog niet is verwerkt of wanneer de organisatie de gegevens gebruikt voor een doel waarvoor hij ze niet mag gebruiken. Bijvoorbeeld in het geval dat betrokkene de organisatie een mailadres heeft gegeven om een afspraak met een monteur te maken, en de organisatie het adres gebruikt om marketingmails te sturen.

Recht op dataportabiliteit

bewerken

Artikel 20. Een betrokkene moet door hem verstrekte persoonsgegevens van het ene elektronische verwerkingssysteem naar het andere kunnen overdragen, zonder door de verantwoordelijke voor de verwerking te worden verhinderd. Geanonimiseerde gegevens en gegevens die niet op de betrokkene zelf zien vallen buiten dit zogenaamde recht op dataportabiliteit. Gepseudonimiseerde gegevens en gegevens van derden die duidelijk aan de betrokkene gekoppeld kunnen worden (bijvoorbeeld doordat de betrokkene aanvullende gegevens verschaft, vgl. artikel 11, tweede lid) komen wel in aanmerking.[11][12] Zowel gegevens die door de betrokkene "verstrekt" zijn, als "waargenomen" gegevens – bijvoorbeeld over zijn gedrag – vallen binnen de omvang van dit recht. Dit geldt niet voor afgeleide gegevens, zoals een op basis van het bezoekersgedrag opgebouwd interesseprofiel.[12]

De gegevens moeten door de verwerkingsverantwoordelijke worden verstrekt in een gestructureerde en algemeen gebruikte elektronische open standaard. Het recht op gegevensoverdraagbaarheid is vastgelegd in artikel 20 van de AVG. Juridische deskundigen zien in de definitieve versie van deze maatregel een "nieuw recht" dat "verder reikt dan de portabiliteit van gegevens tussen twee voor de verwerking verantwoordelijken, zoals bepaald in [artikel 20]".[13]

Recht van bezwaar

bewerken

Artikel 21. Een betrokkene heeft het recht om bezwaar te maken tegen de verwerking van zijn gegevens. Bij direct marketing is dit een absoluut recht: de organisatie moet dit bezwaar altijd respecteren. In andere situaties geldt een afweging van de belangen van de betrokkene tegen de belangen van de organisatie. Wanneer de procedure loopt, mag de organisatie de gegevens van de betrokkene niet verwerken.

Geautomatiseerde individuele besluitvorming, waaronder profilering

bewerken

Artikel 22. De betrokkene heeft het recht niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking, waaronder profilering, gebaseerd besluit waaraan voor hem rechtsgevolgen zijn verbonden of dat hem anderszins in aanmerkelijke mate treft.

Bij geautomatiseerde besluitvorming heeft betrokkene het recht om bezwaar te maken tegen het besluit en te vragen om een nieuw besluit, genomen met tussenkomst van een menselijke blik. Deze situatie komt veel voor bij de automatische acceptatie - en weigering - van verzekerden door een verzekeraar.

Recht op schadevergoeding

bewerken

Artikel 82. Eenieder die materiële of immateriële schade heeft geleden ten gevolge van een inbreuk op deze verordening, heeft het recht om van de verwerkingsverantwoordelijke of de verwerker schadevergoeding te ontvangen voor de geleden schade.

In het arrest Österreichische Post (C-300/21)[14] legde het Hof van Justitie van de Europese Unie het recht op schadevergoeding uit. Artikel 82, eerste lid, AVG vereist voor de toekenning van een schadevergoeding (i) een inbreuk op de AVG, (ii) (daadwerkelijk) geleden schade en (iii) een causaal verband tussen die inbreuk en de geleden schade. Niet noodzakelijk is dat de geleden schade een bepaalde mate van ernst bereikt. Er is geen Europees gedefinieerd schadebegrip. De schadevergoeding wordt nationaal vastgesteld met toepassing van nationaal recht. Daarbij moeten het gelijkwaardigheidsbeginsel en het doeltreffendheidsbeginsel in acht worden genomen.[15]

Zie ook de conclusie van de advocaat-generaal in de zaak Krankenversicherung Nordrhein (C-667/21).[16]

Handhaving

bewerken

De handhaving van de AVG vindt plaats op basis van gedecentraliseerde procedures. Vanwege de transnationale aard van gegevensverwerking zijn er meerdere partijen betrokken bij de handhaving. De procedures vinden plaats tussen nationale gegevensbeschermingsautoriteiten, maar ook de European Data Protection Board (EDPB) kan in sommige situaties betrokken worden.[17]

Uit communicatie van de Europese Commissie blijkt dat de handhaving van de AVG achterblijft. Lidstaten moeten zich meer inspannen om de bescherming van persoonsgegevens binnen de EU te verzekeren.[18] Om de handhaving van de AVG te verbeteren, heeft de Europese Commissie op 4 juli 2023 een voorstel gedaan voor een nieuwe verordening met betrekking tot de samenwerking tussen de gegevensbeschermingsautoriteiten.[19] Het voorstel schetst nieuwe richtlijnen voor de handhavingszaken van transnationale aard, en beoogt de betrokkenheid van lidstaten te vergroten met de verduidelijking van het klachtenproces van de AVG.[19]

Echter is dit voorstel veelvuldig bekritiseerd door experts. Zo komt het voorstel te laat en wordt de inhoud ontoereikend geacht om de verschillen in implementatie tussen de lidstaten substantieel aan te pakken.[20] Bovendien worden andere problemen niet verbeterd, zoals de korte reactietijden voor bedrijven die volgen wanneer inbreukzaken door gegevensbeschermingsautoriteiten naar de EDPB worden doorgestuurd.[21] Er is ook geen nieuw mechanisme in het voorstel opgenomen om inconsistente handhaving te voorkomen wanneer andere autoriteiten dan de gegevensbeschermingsautoriteiten AVG-inbreuken onderzoeken.[21]

Beperkingen

bewerken

De AVG is (materieel) niet van toepassing op de verwerking van:

  • persoonsgegevens, in het kader van activiteiten die buiten de werkingssfeer van het Unierecht vallen;[22]
  • persoonsgegevens, door de lidstaten bij de uitvoering van activiteiten die binnen de werkingssfeer van het gemeenschappelijk buitenlands en veiligheidsbeleid van de Unie vallen;[23]
  • persoonsgegevens, door een natuurlijke persoon bij de uitoefening van een zuiver persoonlijke of huishoudelijke activiteit;[24]
  • persoonsgegevens, door de bevoegde autoriteiten met het oog op de voorkoming, het onderzoek, de opsporing en de vervolging van strafbare feiten of de tenuitvoerlegging van straffen, met inbegrip van de bescherming tegen en de voorkoming van gevaren voor de openbare veiligheid;[25][26]
  • anonieme gegevens;[27]
  • statistische en wetenschappelijke analyse.[28]
  • persoonsgegevens van overleden personen.[29]

Tijdlijn

bewerken
21 oktober 2013 introductie in het Europees Parlement
2013-2015 onderhandelingen tussen het Europees Parlement, de Raad en de Commissie
4 mei 2016 publicatie wetteksten
24 mei 2016 de AVG is in werking getreden[30]
24 mei 2016 t/m 24 mei 2018 implementatieperiode
25 mei 2018 de AVG is van toepassing - aanspreekbaar op naleving – boetes kunnen worden opgelegd[30]

E-privacyverordening

bewerken
  Zie E-privacyverordening voor het hoofdartikel over dit onderwerp.

De AVG wordt naar verwachting[31] nog aangevuld met een meer specifieke e-privacyverordening (Lex specialis). Deze verordening, die de bestaande e-privacyrichtlijn uit 2002 gaat vervangen, moet de AVG aanvullen op het vlak van online-communicatie (zoals WhatsApp of Skype, maar ook sms, cookies en dergelijke).[32]

Europese instellingen

bewerken

Voor de bescherming van persoonsgegevens die verwerkt worden door instellingen van de Europese Unie zelf geldt Verordening (EU) 2018/1725.[33]

Nederland

bewerken

In Nederland verving de AVG de Wet bescherming persoonsgegevens (Wbp). De uitvoering van de AVG is geregeld in de Uitvoeringswet Algemene verordening gegevensbescherming (UAVG).

De Autoriteit Persoonsgegevens heeft 10 stappen beschreven om voorbereid te zijn op de AVG.[34]

  • Stap 1: Bewustwording - Aanpassen huidige processen, diensten en goederen.
  • Stap 2: Rechten van betrokkenen - recht op inzage, recht op correctie en verwijdering, recht op dataportabiliteit.
  • Stap 3: Overzicht verwerkingen - Documenteer welke persoonsgegevens u verwerkt en met welk doel u dit doet, waar deze gegevens vandaan komen en met wie u ze deelt. Documentatieplicht.
  • Stap 4: Privacy Impact Assessment (PIA) - Verplicht PIA uit te voeren bij waarschijnlijk hoog privacyrisico.
  • Stap 5: Privacy by design & privacy by default - Privacy by design houdt in dat u er al bij het ontwerpen van producten en diensten voor zorgt dat persoonsgegevens goed worden beschermd. Privacy by default is het als standaard toepassen van de instelling(en) die de meeste bescherming biedt voor de betrokkene. Bijvoorbeeld alléén persoonsgegevens verwerkt die noodzakelijk zijn of op uw website het vakje ‘Ja, ik wil aanbiedingen ontvangen’ niet vooraf aan te vinken;
  • Stap 6: Functionaris voor de gegevensbescherming – Mogelijke verplichting om een functionaris voor de gegevensverwerking (FG) aan te stellen.
  • Stap 7: Meldplicht datalekken - U moet alle datalekken documenteren.
  • Stap 8: Bewerkersovereenkomsten - Heeft u uw gegevensverwerking uitbesteed aan een bewerker (in de AVG ‘verwerker’ genoemd)? Zijn overeengekomen maatregelen in bestaande contracten met uw bewerkers nog steeds toereikend?
  • Stap 9: Leidende toezichthouder - Vestigingen of gegevensverwerkingen in meerdere EU-lidstaten? Toch één privacytoezichthouder.
  • Stap 10: Toestemming - Kunnen aantonen geldige toestemming van mensen heeft gekregen. Het moet net zo makkelijk zijn om hun toestemming in te trekken als om die te geven.

De minister voor Rechtsbescherming, Sander Dekker, gaf vlak de inwerkingtreding van de verordening aan dat er te verwachten is dat bij kleine organisaties niet gehandhaafd zal worden.[35] De handhavende autoriteit is evenwel zelfstandig bevoegd, en moet daarbij de Algemene wet bestuursrecht naleven wat inhoudt dat het voor de overtreder duidelijk had kunnen zijn wat van hem kon worden verwacht.[36]

België

bewerken
  Zie Wet bescherming persoonsgegevens (België) voor het hoofdartikel over dit onderwerp.

Sedert september 2018 is de nieuwe wet van toepassing. De Privacycommissie, die vooral een adviserende bevoegdheid had, hield op te bestaan en werd vervangen door de Gegevensbeschermingsautoriteit (GBA), een controle- en sanctie-instantie onder toezicht van de Kamer van volksvertegenwoordigers.[37][38][39]

Eind 2019 werd in België voor het eerst een website veroordeeld voor een tekortschietend cookiebeleid. De website Jubel.be kreeg door de geschillenkamer van de GBA een boete van 15.000 euro opgelegd.[40]

Referenties

bewerken
  1. VERORDENING (EU) 2016/679 VAN HET EUROPEES PARLEMENT EN DE RAAD van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming)
  2. Maurits Martijn, Dit moet je weten over de nieuwe pivacywet. De Correspondent (25 mei 2018). Gearchiveerd op 19 januari 2021. Geraadpleegd op 26 maart 2023.
  3. Zaken, Ministerie van Algemene, Maatregelen bij misbruik persoonsgegevens - Privacy en persoonsgegevens - Rijksoverheid.nl. www.rijksoverheid.nl (11 juli 2011).
  4. Richtlijn (EU) 2016/680 van het Europees Parlement en de Raad van 27 april 2016 betreffende de van natuurlijke personen in verband met de verwerking van persoonsgegevens door bevoegde autoriteiten met het oog op de voorkoming, het onderzoek, de opsporing en de vervolging van strafbare feiten of de tenuitvoerlegging van straffen, en betreffende het vrije verkeer van die gegevens en tot intrekking van Kaderbesluit 2008/977/JBZ van de Raad
  5. (en) The History of the General Data Protection Regulation. Europees Toezichthouder voor gegevensbescherming. Gearchiveerd op 28 mei 2018. Geraadpleegd op 26 mei 2018.
  6. Hof van Justitie van de Europese Unie 20 december 2017, C-434/16, ECLI:EU:C:2017:994 (Peter Nowak tegen Data Protection Commissioner).
  7. (en) European Commission - PRESS RELEASES - Press release - Commission proposes a comprehensive reform of data protection rules to increase users' control of their data and to cut costs for businesses. europa.eu. Gearchiveerd op 24 maart 2018. Geraadpleegd op 16 maart 2018.
  8. Bewaren van persoonsgegevens. autoriteitpersoonsgegevens.nl. Gearchiveerd op 18 november 2020. Geraadpleegd op 7 oktober 2020.
  9. (en) "Guidelines on Data Protection Officers". Geraadpleegd op 16 maart 2018.
  10. (en) The Right to Be Forgotten. 1essexcourt (15 mei 2014). Gearchiveerd op 19 oktober 2017. Geraadpleegd op 23 januari 2018.
  11. Artikel 29-werkgroep, 'Richtlijnen inzake het recht op gegevensoverdraagbaarheid', Europese Commissie 2017, p. 11.
  12. a b A. Engelfriet, L. Chew-Meij & P. Kager, De Algemene Verordening Gegevensbescherming. Artikelsgewijs commentaar, Amsterdam: Ius Mentis 2017, p. 100.
  13. The Final European Union General Data Protection Regulation. www.bna.com. Gearchiveerd op 19 april 2016. Geraadpleegd op 23 januari 2018. . (In dit artikel wordt nog gesproken over artikel 18. In de definitieve versie van de verordening is dit artikel 20.)
  14. Hof van Justitie van de Europese Unie 4 mei 2023, C‑300/21, ECLI:EU:C:2023:370 (UI tegen Österreichische Post AG).
  15. r.o. 54
  16. Conclusie van advocaat-generaal M. Campos Sánchez-Bordona 25 mei 2023, C‑667/21, ECLI:EU:C:2023:433 (ZQ tegen Medizinischer Dienst der Krankenversicherung Nordrhein, Körperschaft des öffentlichen Rechts). "Vijfde prejudiciële vraag"
  17. (en) Mustert, Lisette, Effectiveness and Procedural Protection in Cross-Border GDPR Enforcement (31 december 2023).
  18. (en) Communication - two years of application of the General Data Protection Regulation | European Commission. commission.europa.eu. Geraadpleegd op 9 april 2024.
  19. a b (en) Commission Proposes Procedural Rules for GDPR Enforcement in Cross-Border Cases. eucrim.eu. Geraadpleegd op 9 april 2024.
  20. (en) Loeff, Loyens &, “The Good, the Bad and the Ugly – A first take on the Commission proposal for a GDPR procedural regulation”. www.loyensloeff.com. Geraadpleegd op 9 april 2024.
  21. a b (en) GDPR Enforcement Safeguards Not Sufficiently Strengthened by New EU Rules - CCIA. ccianet.org (4 juli 2023). Geraadpleegd op 9 april 2024.
  22. Artikel 2, aanhef en onder a, AVG. Zie ook overweging 16.
  23. Artikel 2, aanhef en onder b, AVG. Zie ook overweging 16.
  24. Artikel 2, aanhef en onder c, AVG. Zie ook overweging 18.
  25. Artikel 2, aanhef en onder d, AVG. Zie ook de overwegingen 19 en 20.
  26. Overweging 20 noemt de verwerking van persoonsgegevens door gerechten in het kader van hun gerechtelijke taken. Daarover beantwoordde het Hof van Justitie van de Europese Unie op 24 maart 2022 een prejudiciële vraag: HvJ-EU 24 maart 2022, C-245/20, ECLI:EU:C:2022:216 (X en Z tegen Autoriteit Persoonsgegevens)..
  27. Zie overweging 26.
  28. Zie overweging 26
  29. Zie de overwegingen 27 en 160.
  30. a b AVG op autoriteitpersoonsgegevens.nl. Gearchiveerd op 17 april 2017.
  31. Dossier ePrivacy Verordening (ePV). ICTRecht.nl. Gearchiveerd op 10 mei 2021. Geraadpleegd op 27 juni 2021.
  32. H.W. Roerdink, 'Over the top: Het voorstel voor de Europese e-Privacyverordening', IR 2017/5/6, p. 190-199.
  33. Verordening (EU) 2018/1725 van het Europees Parlement en de Raad van 23 oktober 2018 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens door de instellingen, organen en instanties van de Unie en betreffende het vrije verkeer van die gegevens, en tot intrekking van Verordening (EG) nr. 45/2001 en Besluit nr. 1247/2002/EG
  34. In 10 stappen voorbereid op de AVG op autoriteitpersoonsgegevens.nl. Gearchiveerd op 3 oktober 2017.
  35. Dekker: niet meteen boete voor voetbalclub vanwege nieuwe privacywet. NOS Nieuws (24 mei 2018). Geraadpleegd op 7 oktober 2023.
  36. De Autoriteit Persoonsgegevens gaat niet direct over tot het uitdelen van hoge boetes. Hekkelman advocaten en notarissen (21 maart 2018). Geraadpleegd op 7 oktober 2023.
  37. 3 december 2017. Wet tot oprichting van de Gegevensbeschermingsautoriteit (3 december 2017). Gearchiveerd op 9 juni 2021. Geraadpleegd op 24 mei 2018.
  38. Gegevensbeschermingsautoriteit. Geraadpleegd op 24 mei 2018.
  39. Privacycommissie wordt Gegevensbeschermingsautoriteit met slagkracht. Agoria (15 januari 2018). Gearchiveerd op 24 mei 2018. Geraadpleegd op 24 mei 2018.
  40. Bijna alle Belgische websites riskeren boete voor cookies, eerste veroordeling is binnen. HLN (30 december 2019). Gearchiveerd op 31 december 2019. Geraadpleegd op 24 mei 2018.
bewerken
Nederland
België
Zie de categorie General Data Protection Regulation van Wikimedia Commons voor mediabestanden over dit onderwerp.