Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.
Juridische vraag: Of ik nu software installeer, een account aanmaak of een dienst afneem, overal moet ik akkoord gaan met een privacy policy. Vaak pagina's lang en niet altijd even makkelijk leesbaar. Waar moet ik nu op letten als ik een privacy policy lees, wat is echt belangrijk?
Antwoord: Ah, de privacy policy, privacyverklaring, privacy statement of GDPR notice. Weinig dingen zijn zó vol met oubollige geruststellende taal waar werkelijk niemand op zit te wachten. Maar het moet: artikel 13 en 14 AVG eisen toelichting in duidelijke taal bij ieder gebruik van persoonsgegevens door bedrijven of instanties.
De structuur van de meeste van deze teksten is dan ook dezelfde. Men benoemt wat de AVG voorschrijft. Welke categorieën gegevens verzamelt men, voor welke doeleinden en met welke AVG-grondslag is dat gerechtvaardigd. Je hebt rechten, zoals inzage en correctie. Gegevens worden goed beveiligd, en bij klachten kun je de functionaris gegevensbescherming benaderen. Oh ja, en de verklaring kan van tijd tot tijd wijzigen.
Mocht dit vrij algemeen klinken: dat klopt. Ik durf wel te zeggen dat het gros van deze teksten geschreven is zonder uitgebreid overleg met de technische en marketingmensen die de software of dienst aan de man brengen. En het helpt natuurlijk al helemaal niet dat ChatGPT en consorten in 3 seconden een "volledig AVG proof privacycverklaring" kan ophoesten, waardoor je als ondernemer niet eens meer naar de privacymensen hóeft te gaan.
Inderdaad, ik ben buitengewoon cynisch over het instrument. De vele vele onderzoeken (hier eentje uit 2019) bevestigen dat ook: het lezen kost enorm veel tijd en echt wijzer wordt je er niet van.
Het probleem is voor mij niet zozeer "waar moet je op letten" als wel "staat er iets in waar je wat mee kunt". Wat vaak fijn is om te weten, is of je persoonsgegevens naar de VS gaan. Maar juist dat staat er zelden tot nooit hard in. (In de praktijk mag je gewoon aannemen dat dit gebeurt, gezien 99% van de diensten uiteindelijk tot Amerikaanse IaaS te herleiden is.) Ook hoe een en ander beveiligd is, kom je niet echt te weten. Met een beetje geluk wordt verwezen naar een beveiligingsbeleid of een opmerking over ISO 27001.
Het enige dat in de praktijk zinnig is, is de contactgegevens van degene bij wie je moet zijn bij klachten of je rechten inzake de omgang met persoonsgegevens.
Om het dan niet ál te cynisch te maken: Tuurlijk zijn er genoeg bedrijven en privacy officers die serieus hun best doen het goed uit te leggen. Maar bijsluiters zijn naar hun aard moeilijk specifiek te krijgen, zeker als je organisatie wat groter is en je toch meerdere producten en varianten moet dekken.
Wat wérkelijk helpt, is bij de plekken in je software of dienst waar je persoonsgegevens verkrijgt gerichte uitleg plaatsen over het hoe en waarom. Dus niet "Wij en onze 9157 partners respecteren uw privacy, lees de privacyverklaring voor details", maar "Uw geboortedatum vinden wij handig om u op uw verjaardag een cadeautje te kunnen mailen".
Oh ja en terzijde: wil iedereen stoppen met akkoord vragen op privacypolicies onder welke naam dan ook? De AVG is vrij duidelijk dat het gaat om een mededeling, een uitleg. Privacyverklaringen zijn bijsluiters, meer niet. Het is onzinnig en overbodig om te vragen of men het daarmee eens is. Ook als je meent persoonsgegevens te gebruiken onder de grondslag toestemming - toestemming vraag je apart en expliciet, niet in een lap tekst achter een hyperlink.
Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.