Door DanteVortex: Ik vraag me af in hoeverre de AVG wet hier iets over te zeggen heeft.
Met deze actie hebben ze technisch geen persoonsgegevens anders dan de gegevens die ze al hadden.
En alleen of een bericht is gelezen of niet.
Valt "seen" als persoonsgegevens?
Soms helpt het, als je je afvraagt wat een wet ergens over zegt, om gewoon eens zelf te kijken wat er in die wet staat. De AVG vind je hier:
https://eur-lex.europa.eu/legal-content/NL/TXT/HTML/?uri=CELEX:32016R0679&from=NLArtikel 4, dat zijn de definities, begint met:
„persoonsgegevens”: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon („de betrokkene”); als identificeerbaar wordt beschouwd een natuurlijke persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online identificator of van een of meer elementen die kenmerkend zijn voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit van die natuurlijke persoon;
Wat jij met "seen" aanduidt is in veel gevallen informatie over een geïdentificeerde of identificeerbare (via bijvoorbeeld het IP-adres) natuurlijke persoon, en dus valt het onder de de definitie voor persoonsgegevens die de AVG hanteert.
Het is dus niet iets van: deze persoon kennen we al dus zijn het geen extra persoonsgegevens, nee:
alle informatie die te herleiden is tot een persoon is een persoonsgegeven, dus ook iets dat aangeeft of je wel of niet een nieuwsbrief hebt gelezen.
Alle informatie over iemand kan namelijk interessant zijn, bijvoorbeeld voor marketingdoeleinden of voor oplichters die het kunnen gebruiken om geloofwaardig over te komen. Gezien het gemak waarmee digitale gegevens kunnen lekken en vervolgens verhandeld kunnen worden is het voor elke organisatie, ook AP zelf, nodig om niets vast te leggen dat niet echt nodig is en dat niet goed beschermd is. En bij het bepalen van het beveiligingsniveau voor een dataset is geen rekening gehouden met gegevens die er niet in thuishoren maar er per abuis in belanden, dus dat kan heel makkelijk niet volstaan.