Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.
Juridische vraag: De school waar ik werk bestaat binnenkort 100 jaar en ter gelegenheid daarvan wordt er onder andere een reünie georganiseerd. Om zoveel mogelijk oud-leerlingen te bereiken, diepte een van mijn collega’s oude administratiemappen op met adresgegevens van oud-leerlingen: naam, adres en telefoonnummer en, van de recentere lichtingen, e-mailadressen. Wellicht verouderd, maar toch handig, vonden we De Functionars Gegevensbescherming (FG) kreeg een hartverzakking en zei dat we die gegevens allang hadden moeten vernietigen. Dit zou het ons onmogelijk maken vele oud-leerlingen blij te maken met de reünie. Is de wet echt zo hard?
Antwoord: De AVG kent inderdaad de harde regel dat persoonsgegevens weg moeten tenzij er nog een reden is om ze te behouden. En die reden moet in je beleid uitgewerkt zijn, enkel op het moment zelf een gelegenheidsargument verzinnen of algemene "handig voor je weet nooit" uitspraken zijn daarbij niet genoeg.
Zo te lezen gaat het hier om documenten van voor 2018, en mogelijk zelfs van voor 2001 toen de Wet bescherming persoonsgegevens in werking trad. Goed begrijpelijk dat die mappen dan al die tijd over het hoofd gezien zijn, maar dat betekent niet dat ze nu buiten de AVG vallen.
Echter, ik zou weinig kwaads zien in het eenmalig sturen van een brief of mail van die oud-leerlingen gezien het bijzondere karakter van een 100-jarig jubileum. De gegevens zijn geen radioactief afval dat onmiddellijk weg moet, maar persoonsgegevens waar wat mee moet gebeuren.
Een honderdjarig jubileum is uitzonderlijk, en een eenmalige uitnodiging voor een reünie is voor een oud-leerling ook geen volstrekt onverwacht gebruik van zijn oude adresgegevens. Zeker bij naam en adres zie ik weinig privacyrisico. Ik zou daarom een korte belangenafweging vastleggen en de lijst uitsluitend voor deze ene uitnodigingsronde gebruiken. Geen verrijking via databrokers, geen adressen gaan napluizen als mensen verhuisd blijken, geen opname in een permanente alumnimarketingdatabase.
Zet in de uitnodiging bovendien gewoon eerlijk waar het adres vandaan komt: “Uw contactgegevens komen uit onze oude leerlingenadministratie. We gebruiken deze eenmalig vanwege het honderdjarig bestaan; wilt u daarna niets meer van ons horen, dan verwijderen we ze.” Adressen die niet blijken te kloppen gaan meteen weg. Wie bezwaar maakt eveneens. Na afloop wordt de hele lijst vernietigd, behalve van mensen die zelf aangeven voortaan als alumnus op de hoogte te willen blijven.
Daarna worden de mappen (secuur) vernietigd. Historisch relevante stukken hoeven niet per se mee de papierversnipperaar in. Denk aan oude klassenfoto's of een enkel representatief schoolrapport, zaken die een beeld geven van de geschiedenis van de school. Ook foto's waarop nog levende oud-leerlingen staan, kunnen prima in een zorgvuldig beheerd historisch schoolarchief worden bewaard.
Dat betekent overigens niet dat je ze vervolgens zonder nadenken op de jubileumwebsite mag zetten: bewaren in een archief en opnieuw publiceren zijn twee verschillende verwerkingen. Een compromis dat ik zelf wel heb gezien, is dat de klassenfoto's uitvergroot op de reünie zelf worden opgehangen zodat de aanwezigen zichzelf en elkaar terug kunnen zien.
Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.