Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.
Juridische vraag: Onlangs hebben mijn broers en ik het huis van mijn overleden vader leeggeruimd. Die had bij leven dozen en dozen met correspondentie gemaakt met kennissen uit binnen- en buitenland. Geen van de kinderen of kleinkinderen had veel behoefte aan deze vele kilo’s papierwerk als herinnering aan vader/opa, dus uiteindelijk hebben we alles rücksichtslos in de papiercontainer gemikt. Maar nu vraag ik me toch af: hebben we niet een enorm datalek veroorzaakt door dit zomaar weg te gooien, in plaats van het door een shredder te halen?
Antwoord: De AVG kent een uitzondering voor verwerkingen "door een natuurlijke persoon bij de uitoefening van een zuiver persoonlijke of huishoudelijke activiteit" (artikel 2 lid 2). Het voeren van (persoonlijke) correspondentie met kennissen wordt in overweging 18 letterlijk genoemd als een voorbeeld van die uitzondering.
Daarnaast gaat het hier om papieren in dozen, zonder kennelijk iets van indexatie of structuur. De AVG geldt bij niet-elektronische verwerkingen alleen als de persoonsgegevens "in een bestand zijn opgenomen of die bestemd zijn om daarin te worden opgenomen" (artikel 2 lid 1). Van een bestand is pas sprake (artikel 4 lid 6) als de collectie "volgens bepaalde criteria toegankelijk" is, wat inhoudt dat je er in kunt zoeken of anderszins makkelijk specifieke elementen terug kunt vinden (HvJ-uitspraak C-25/17 Jehovan todistajat).
Als de correspondentie bijvoorbeeld zakelijk was (opa was schrijver of academicus en onderhield zo een zakelijk netwerk) dan wordt het dus relevant hoe de betreffende brieven in die dozen zaten. Kun je daarbij zeggen dat dit het makkelijker maakte om een brief te vinden, die van dokter Clavan uit november 1989 bijvoorbeeld? Als dat zo is, dan is de collectie een bestand te noemen en dan zou de AVG gelden.
Het vernietigen van een bestand is óók een vorm van verwerken en moet dan ook aan de AVG voldoen. Gebeurt dat niet zorgvuldig (artikel 32), dan spreken we van een datalek (artikel 4 lid 12) wanneer daardoor ongeoorloofde toegang voor derden ontstaat. Van dat laatste is wel sprake als iedereen de papiercontainer kan openen en de brieven kan lezen.
Voor een datalek is meer nodig dan "iemand kon er bij". Het criterium is of de beveiliging geschonden is, en daarbij hoort de vraag of die beveiliging adequaat was. Bij persoonlijke correspondentie, zeker in dozen en dozen, is het nogal wat om te verlangen dat al die dingen verbrand of versnipperd worden. Dan zou ik echt willen weten om wat voor soort brieven het gaat om te bepalen of die kosten en moeite het waard zijn. Maar dan moeten ze inderdaad op een veilige manier vernietigd worden.
Gaat het om alledaagse correspondentie, dan zie ik weinig tot geen reden om meer te doen dan gewoon in de container bij wijze van vernietiging. De vrijwel afwezige beveiliging is dan dus in die context adequaat, omdat er weinig tot geen risico's zijn voor de correspondentiepartners. En om diezelfde reden hoeft het datalek - áls iemand de brieven toch leest - dan niet gemeld te worden en ontstaat geen aansprakelijkheid jegens diezelfde partners.
Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.