Een leezr vroeg me:
Onlangs hebben mijn broers en ik het huis van mijn overleden vader leeggeruimd. Die had bij leven dozen en dozen met correspondentie gemaakt met kennissen uit binnen- en buitenland. Geen van de kinderen of kleinkinderen had veel behoefte aan deze vele kilo’s papierwerk als herinnering aan vader/opa, dus uiteindelijk hebben we alles rücksichtlos in de papiercontainer gemikt. Maar nu vraag ik me toch af: hebben we niet een enorm datalek veroorzaakt door dit zomaar weg te gooien, in plaats van het door een shredder te halen?De AVG kent een uitzondering voor verwerkingen “door een natuurlijke persoon bij de uitoefening van een zuiver persoonlijke of huishoudelijke activiteit” (artikel 2 lid 2). Het voeren van (persoonlijke) correspondentie met kennissen wordt in overweging 18 letterlijk genoemd als een voorbeeld van die uitzondering.
Daarnaast gaat het hier om papieren in dozen, zonder kennelijk iets van indexatie of structuur. De AVG geldt bij niet-elektronische verwerkingen alleen als de persoonsgegevens “in een bestand zijn opgenomen of die bestemd zijn om daarin te worden opgenomen” (artikel 2 lid 1). Van een bestand is pas sprake (artikel 4 lid 6) als de collectie “volgens bepaalde criteria toegankelijk” is, wat inhoudt dat je er in kunt zoeken of anderszins makkelijk specifieke elementen terug kunt vinden (HvJ-uitspraak C-25/17 Jehovan todistajat).
Als de correspondentie bijvoorbeeld zakelijk was (opa was schrijver of academicus en onderhield zo een zakelijk netwerk) dan wordt het dus relevant hoe de betreffende brieven in die dozen zaten. Kun je daarbij zeggen dat dit het makkelijker maakte om een brief te vinden, die van dokter Clavan uit november 1989 bijvoorbeeld? Als dat zo is, dan is de collectie een bestand te noemen en dan zou de AVG gelden.
Het vernietigen van een bestand is óók een vorm van verwerken en moet dan ook aan de AVG voldoen. Gebeurt dat niet zorgvuldig (artikel 32), dan spreken we van een datalek (artikel 4 lid 12) wanneer daardoor ongeoorloofde toegang voor derden ontstaat. Van dat laatste is wel sprake als iedereen de papiercontainer kan openen en de brieven kan lezen.
Voor een datalek is meer nodig dan “iemand kon er bij”. Het criterium is of de beveiliging geschonden is, en daarbij hoort de vraag of die beveiliging adequaat was. Bij persoonlijke correspondentie, zeker in dozen en dozen, is het nogal wat om te verlangen dat al die dingen verbrand of versnipperd worden. Dan zou ik echt willen weten om wat voor soort brieven het gaat om te bepalen of die kosten en moeite het waard zijn. Maar dan moeten ze inderdaad op een veilige manier vernietigd worden.
Gaat het om alledaagse correspondentie, dan zie ik weinig tot geen reden om meer te doen dan gewoon in de container bij wijze van vernietiging. De vrijwel afwezige beveiliging is dan dus in die context adequaat, omdat er weinig tot geen risico’s zijn voor de correspondentiepartners. En om diezelfde reden hoeft het datalek – áls iemand de brieven toch leest – dan niet gemeld te worden en ontstaat geen aansprakelijkheid jegens diezelfde partners.
Arnoud
Brieven in dozen zullen toch bijna altijd chronologisch georganiseerd zijn, de oudste onderop. En als de collectie groot genoeg is zal hij ook gesorteerd zijn op afzender. Dus die brief van dokter Clavan uit november 1989 is zeer waarschijnlijk makkelijk te vinden.
Zie ik. Zouden er dan nog tables met jaar of eerste letter achternaam nodig zijn?
Iemand die “dozen en dozen met correspondentie” bewaard zal dat zeer waarschijnlijk hebben gedaan op een manier waarbij hij zonder al die dozen te doorzoeken een specifieke brief kan terugvinden. Dus er zal waarschijnlijk een doos “dokter Clavan” of “Faculteit X van universiteit Y” zijn, gesorteerd op datum.
Waarop baseer je dat ? Het is m.i. minstens zo waarschijnlijk dat ie gewoon alle brieven in dozen heeft geflikkerd zonder enige vorm van doorzoekbaarheid, en in het super onwaarschijnlijke geval dat het echt nodig is om een oude brief te vinden, ie dan gewoon door de hele stapel heen gaat graven.
Collecties horen voor vernietiging te worden aangeboden. Of zelfs aan een archief. Dat geldt volgens mij ook voor verzamelingen met grote omvang.
Als die brieven op volgorde van binnenkomst in een doos gepleurt zijn dan niet. Als de brief van Dr. Clavan in de doos Oost Europa zit dan wel.
s/leezr/lezer/
“En om diezelfde reden hoeft het datalek – áls iemand de brieven toch leest – dan niet gemeld te worden en ontstaat geen aansprakelijkheid jegens diezelfde partners.”
Die partners kun je alleen kennen als je al die brieven hebt verwerkt om een bestand aan te maken met wie er gecorespondeerd is. En hoe ga je er achter komen, je kunt moeilijk een tentje opzetten bij de container, dan de vrachtwagen volgen waar de container in geleegd is om dan bij de poort van de verwerking tegengehouden te worden.
Op zich als je er wakker van ligt, voor €77,40 kun je tot 200kg vuil archief laten vernietigen. Moet je het wel zelf brengen.
Bij ons in de stad zijn er ondergrondse papiercontainers waarin je wel kunt inwerpen, het een paar meter diepe betonnen bak valt en waar je als burger niks kunt uithalen. Lijkt mij ruimschoots te voldoen aan het criterium dat het zorgvuldig vernietigd moet worden.
Voor de medewerkers van de gemeente die er theoretisch wel bij kunnen (na lediging) is er een protocol over hoe ze omgaan met afval waarvan ik zeker ben dat het effectief verbiedt om weggeworpen correspondentie alsnog te lezen.
Privacy overwegingen zijn wel de reden dat we tientallen oude mappen van de VvE (vooral van toen zaken nog in eigen beheer waren) nog bewaren en niet weggooien.
Dat netjes via een goed bedrijf doen kost volgens mij redelijk wat geld. En papier daadwerkelijk scheiden van andere materialen kost juist moeite.
Is bij oude administratie van een VvE niet verdedigbaar dat je ’t in dichtgetapete kartonnen dozen doet en naar de milieustraat brengt? Vanuit die grote containers gaat het direct naar ce vernietiging, en het voelt onwaarschijnlijk dat iemand daar gaat dumpster diven. Uiteindelijk is het een risico-afweging: komt er wat op de verkeerde plek terecht, zichtbaar voor onbevoegden.
Het verschil lijkt mij dat de risicoafweging dan bij jou ligt, en daarmee ook het risico.
De milieustraat heeft alleen dozen papier ontvangen en zal die als regulier afval verwerken. Als er dan toch wat lekt zullen zij aansprakelijkheid terug naar jou schuiven.
Een archiefvernietigingsbedrijf zal erkennen dat je gevoelige gegevens aan hen overdraagt en beloven deze zorgvuldig te behandelen. Daarmee zou je dan gevrijwaard zijn van aansprakelijkheid voor lekken.
Maar wat als ik de man aan de poort van de milieustraat zeg dat ik een archief kom brengen en hem vraag of hij dit zorgvuldig zal behandelen en hij zegt “ja”? Heb ik dan de verantwoordelijkheid dan ineens wel overgedragen aan de milieustraat?
Zeker. Maar in de context lijkt het me een redelijke afweging, en daarmee een adequate beveiligingsmaatregel van de vernietigingsverwerking. Blijkt er dan toch wat te lekken, dan valt mij dan niet te verwijten want ik heb adequaat beveiligd.
Van die man aan de poort moet je gezien de context begrijpen dat die niet bevoegd is om namens de organisatie dergelijke toezeggingen te doen, dus dat is niet rechtsgeldig. Zie je toevallig de directeur of bedrijfsjurist van de milieustraat en díe zegt “ja hoor, staan grote hekken hier, helemaal veilig” én je hebt dat opgenomen dankzij je gluurbril dan wordt het een ander verhaal.