image

Wat te doen met privacygevoelige informatie bij verkoop van een bedrijfsonderdeel?

woensdag 16 juni 2021, 15:27 door Arnoud Engelfriet, 5 reacties

Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.

Juridische vraag: De eerste vraag is altijd op wat voor manier zo'n verkoop juridisch vormgegeven wordt. Er zijn grofweg twee vormen: de betreffende organisatie krijgt een nieuwe eigenaar, of de "assets" oftewel bezittingen et cetera die horen bij de organisatie krijgen een nieuwe eigenaar.

In het eerste geval blijft de organisatie bestaan maar komen de aandelen in nieuwe handen. Dat is juridisch dan heel simpel: dat verandert helemaal niets. Het bedrijf is er nog steeds, heeft dezelfde rechtsvorm en rechten en plichten. Alles gaat dan gewoon door zoals het was.

In het tweede geval is het juridisch een stuk ingewikkelder, omdat je dan al snel in ongeregeld gebied terechtkomt. Zo is het bijvoorbeeld niet zo dat als je een computer verkoopt, de ontvanger eigenaar (of verwerkingsverantwoordelijke) wordt van de persoonsgegevens die daar op staan. Softwarelicenties of databases overdragen zijn nog weer ingewikkelder, en of personeel meegaat is ook weer een vraag.

Daarnaast moet je ook inderdaad backups en andere 'extra' kopieën van persoonsgegevens goed in de gaten houden. Een extreem geval hiervan zagen we in mei: In een kelder in Schiedam bleken cd's met de gevoelige dossiers van duizenden cliënten van ggz-instelling Riagg Rijnmond opgeslagen te zijn. De curator die het faillissement afhandelt ging ervan uit dat Parnassia ook de verantwoordelijkheid over de dossiers van Riagg Rijnmond kreeg. De cd's zijn daarbij over het hoofd gezien.

En als laatste is bij zo'n verkoop natuurlijk de vraag of de AVG dit überhaupt toestaat. Met name curatoren hebben er nog wel eens een handje van om klantenlijsten te verkopen aan de hoogste bieder, dat is eenvoudigweg niet mogelijk onder de AVG. Als je de garantiecontracten overdraagt, dan moeten de klantgegevens natuurlijk mee, dat is dan wel legaal.

Helaas kan ik dus geen algemeen antwoord geven dat verder gaat dan "dat hangt er vanaf, maar let heel goed op". Ik merk wel dat het vaak een ondergeschoven kindje is of dat mensen vergeten de backups te controleren.

Arnoud Engelfriet is Ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als partner bij juridisch adviesbureau ICTRecht. Zijn site Ius mentis is één van de meest uitgebreide sites van Nederland over internetrecht, techniek en intellectueel eigendom. Hij schreef twee boeken, De wet op internet en Security: Deskundig en praktisch juridisch advies.

Reacties (5)
16-06-2021, 17:19 door Anoniem
Euh moet de eigenaar van die persoonsgegevens .. de persoon zelf dus niet weer een akkoord verklaring tekenen?

Want ik ging akkoord met bedrijf A en niet met B die hele andere ideologieën er op na houdt?

Ik doe zaken met bedrijf A en niet met B. En mijn inziens kunnen die gegevens niet zomaar verhandeld worden.

Zou lekker zijn zeg. Verkoopt bank a alles aan de overheid.. waarbij je pas volledige inzage in hoeft te geven bij een bijstand uitkering. En ja ik weet dat de overheid geen bedrijf is. Mocht ze willen.

Ik denk dat als er in de voorwaarden uitdrukkelijk op wordt gewezen dat je gegevens aan een willekeurig ander bedrijf verkocht mag worden ..er heel wat mensen niet tekenen die een beetje snappen hoe het in elkaar zit..

En de rest van de schapen was toch al verloren.

Kortom er moet een wet voor komen die hierin voorziet. Mits die er al niet is. Want dan kunnen ze verder aan de Rose

Zo voelt het voor mij.
16-06-2021, 19:52 door Anoniem
Door Anoniem: Euh moet de eigenaar van die persoonsgegevens .. de persoon zelf dus niet weer een akkoord verklaring tekenen?

Want ik ging akkoord met bedrijf A en niet met B die hele andere ideologieën er op na houdt?

Ik doe zaken met bedrijf A en niet met B. En mijn inziens kunnen die gegevens niet zomaar verhandeld worden.

Zou lekker zijn zeg. Verkoopt bank a alles aan de overheid.. waarbij je pas volledige inzage in hoeft te geven bij een bijstand uitkering. En ja ik weet dat de overheid geen bedrijf is. Mocht ze willen.

Ik denk dat als er in de voorwaarden uitdrukkelijk op wordt gewezen dat je gegevens aan een willekeurig ander bedrijf verkocht mag worden ..er heel wat mensen niet tekenen die een beetje snappen hoe het in elkaar zit..

En de rest van de schapen was toch al verloren.

Kortom er moet een wet voor komen die hierin voorziet. Mits die er al niet is. Want dan kunnen ze verder aan de Rose

Zo voelt het voor mij.

Wat je hier aansnijdt is de ketenwerking. Daar is helaas niest voor geregdl en dat is een groot manco. Stel ik stem in met gebruik van mijn gegevns voor medische onderzoek. Op basis van dat onderzoek wordt een behandeling ontwikkeld die ik afkeur. IK wil dan mijn initiele instemming kunnen intrekken. Kan iet op dit moment, zou wel moeten. Immers niemand kan de toekomst voorzien, mijn toestemming toen was met de kennsi van toen. Nu blijkt het doel doo rtmij afgekleurd te worden en wil ik wijzigen. Helaas
16-06-2021, 20:40 door Anoniem
Door Anoniem: Euh moet de eigenaar van die persoonsgegevens .. de persoon zelf dus niet weer een akkoord verklaring tekenen?

Want ik ging akkoord met bedrijf A en niet met B die hele andere ideologieën er op na houdt?

Hoogstwaarschijnlijk stond er in die voorwaarden waarmee je akkoord ging ook wel dat je akkoord ging met het overdragen
van de gegevens aan eventuele nieuwe eigenaren of rechtsopvolgers.
17-06-2021, 13:48 door Anoniem
Wanneer het bedrijf wordt overgenomen door de aandelen over te dragen, maar directie, personeel, vestiging(en), producten enz. hetzelfde blijven, is er geen punt. De rechtspersoon die over de gegevens gaat, is dezelfde, de verplichtingen en rechten blijven ook hetzelfde.

De verkoop van de klantengegevens los van het bedrijf is per definitie een overtreding van de AVG, zelfs als de curator eerst aan alle personen van dat bestand om toestemming vraagt. Immers, het vragen van die toestemming valt al niet onder de handelingen waarvoor de gegevens noodzakelijk waren en waarvoor dus toestemming was. Maar curatoren doen wel eens meer rare dingen. In de tijd dat je nog een Technet abonnement had met cd's/dvd's wilde de curator deze disks hebben. Die waren door Microsoft aan mij persoonlijk verstrekt, ik kreeg alleen heet bedrag van abonnement vergoed. Ik heb de curator toen fijntjes laten weten, dat hij de knowledgebase kon hebben, die was ook via internet vrij toegankelijk, maar niet de software. Ik had er immers voor getekend dat die uitsluitend voor testdoeleinden en alleen door mij zou worden gebruikt. Anders had dus voor een groot bedrag aan software op een onrechtmatige manier in gebruik genomen kunnen worden.
18-06-2021, 06:09 door Anoniem
Door Anoniem: Wanneer het bedrijf wordt overgenomen door de aandelen over te dragen, maar directie, personeel, vestiging(en), producten enz. hetzelfde blijven, is er geen punt. De rechtspersoon die over de gegevens gaat, is dezelfde, de verplichtingen en rechten blijven ook hetzelfde.

De verkoop van de klantengegevens los van het bedrijf is per definitie een overtreding van de AVG, zelfs als de curator eerst aan alle personen van dat bestand om toestemming vraagt. Immers, het vragen van die toestemming valt al niet onder de handelingen waarvoor de gegevens noodzakelijk waren en waarvoor dus toestemming was. Maar curatoren doen wel eens meer rare dingen. In de tijd dat je nog een Technet abonnement had met cd's/dvd's wilde de curator deze disks hebben. Die waren door Microsoft aan mij persoonlijk verstrekt, ik kreeg alleen heet bedrag van abonnement vergoed. Ik heb de curator toen fijntjes laten weten, dat hij de knowledgebase kon hebben, die was ook via internet vrij toegankelijk, maar niet de software. Ik had er immers voor getekend dat die uitsluitend voor testdoeleinden en alleen door mij zou worden gebruikt. Anders had dus voor een groot bedrag aan software op een onrechtmatige manier in gebruik genomen kunnen worden.


Hier dezelfde eerste anonieme reaguurder:

Lol zeg dat.. die enorme dozen met technet cd's ja dat zou wel een aderlating zijn. Je moet er niet aan denken.

Zeker als premier contactpersoon en eventuele sources van software..je weet wel. Zou een mooie boel worden lol.

Nooit bij stilgestaan dat een curator dit zou kunnen vragen maar dan weten we dat ook weer.

Bedankt voor je bijdrage.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.