Een lezer vroeg me:
Een bedrijf organiseert op Facebook een winactie waarbij je een mooie prijs kunt winnen. Bij het doorlezen van de voorwaarden viel me op dat de organisator daarin stelt dat het niet aansprakelijk is voor schade veroorzaakt door een datalek. Nu vraag ik me af of je in de actievoorwaarden een AVG-recht, namelijk het recht op schadevergoeding, mag uitsluiten.Het korte antwoord is natuurlijk: nee, dat kan niet. De AVG-plicht om je klanten tegen datalekken te beschermen, kun je niet contractueel inperken of buiten werking stellen. Als je die plicht geschonden hebt, en de klant heeft schade, dan moet jij die vergoeden. (Bewijzen dát er schade is, is lastig, maar staat hier los van.)
Niet ieder datalek maakt dat je schadeplichtig wordt, zeg ik er dan meteen bij. Dat geldt alleen bij datalekken die het gevolg zijn van inadequate beveiliging. Een datalek door overmacht maakt dat de betrokken personen zelf hun schade moeten dragen.
Daarnaast is het bij dit soort acties vaak zo dat de persoonsgegevens aan een ander worden overgedragen. De organisator van de actie is dan niet aansprakelijk voor wat die ander er mee doet, en dus ook niet voor diens datalekken-door-nalatigheid. Specifiek voor dat laatste geval is een disclaimer nuttig, al is het maar voor de duidelijkheid.
Arnoud
De persoon gebruikt facebook als een stuk gereedschap maar zal nooit in staat zijn om de risico’s binnen het tool in te schatten. Het verhaal is iets in het juridisch indekken tegen zaken waar wel veel ophef over kan komen maar waar de eigen invloed nauwelijks aan de orde is. Elek natuurramp meteoorinslag kan zo verplicht opgenomen worden want het is niet met alle zekerheid uit te sluiten. Het is het effect van bureaucratium om wat eerder in een seconde ging vele dagen te laten duren.
Is die ander dan geen verwerker waardoor de organisator alsnog de verantwoordelijke blijft?
Nee. Als die ontvanger óók zelf bepaalt wat die met de gegevens gaat doen, zoals het sturen van zelfgekozen mailings, dan is die zelfstandig verwerkingsverantwoordelijke net als de verstrekker van die gegevens.
Ah dat soort ‘kleiner’ overdragen (en dat soort “wedstrijden” die vooral lead generation zijn). Ik nam aan dat je iets van een ‘wedstrijd-as-a-service’-partij bedoelde. Of Facebook zelf. In die gevallen is mi. alleen de organisator degene die doel en de middelen van de verwerking (de wedstrijd) bepaalt.
Ja maar ho! Dat mag toch niet? Hoe kan de organisator AVG-compliant de gegevens aan een ander overdragen?
Dan word AVG-compliance wel heel erg een wassen neus
Bijvoorbeeld omdat jij op het actieformulier een rechtsgeldige toestemming gaf voor die overdracht. Ik zeg niet dat dat elke keer goed gaat, maar dat is de route. “Ik wil graag dat Bol punt kom me wekelijkse reclamemails stuurt” tegen SnelCadeaubonnenscoren op Facebook zeggen is een rechtsgeldige opt-in.
Hoe moet de organisator de gewonnen prijs naar het huisadres opsturen? Iets zegt me dat ze daarvoor persoonsgegevens moeten verstrekken aan een postbezorgbedrijf. En die zijn zelf verantwoordelijk, is het niet?