Is het een datalek als we de oude correspondentie van een overledene bij het oud papier doen?

Photo by PublicDomainPictures on Pixabay

Een leezr vroeg me:

Onlangs hebben mijn broers en ik het huis van mijn overleden vader leeggeruimd. Die had bij leven dozen en dozen met correspondentie gemaakt met kennissen uit binnen- en buitenland. Geen van de kinderen of kleinkinderen had veel behoefte aan deze vele kilo’s papierwerk als herinnering aan vader/opa, dus uiteindelijk hebben we alles rücksichtlos in de papiercontainer gemikt. Maar nu vraag ik me toch af: hebben we niet een enorm datalek veroorzaakt door dit zomaar weg te gooien, in plaats van het door een shredder te halen?
De AVG kent een uitzondering voor verwerkingen “door een natuurlijke persoon bij de uitoefening van een zuiver persoonlijke of huishoudelijke activiteit” (artikel 2 lid 2). Het voeren van (persoonlijke) correspondentie met kennissen wordt in overweging 18 letterlijk genoemd als een voorbeeld van die uitzondering.

Daarnaast gaat het hier om papieren in dozen, zonder kennelijk iets van indexatie of structuur. De AVG geldt bij niet-elektronische verwerkingen alleen als de persoonsgegevens “in een bestand zijn opgenomen of die bestemd zijn om daarin te worden opgenomen” (artikel 2 lid 1). Van een bestand is pas sprake (artikel 4 lid 6) als de collectie “volgens bepaalde criteria toegankelijk” is, wat inhoudt dat je er in kunt zoeken of anderszins makkelijk specifieke elementen terug kunt vinden (HvJ-uitspraak C-25/17 Jehovan todistajat).

Als de correspondentie bijvoorbeeld zakelijk was (opa was schrijver of academicus en onderhield zo een zakelijk netwerk) dan wordt het dus relevant hoe de betreffende brieven in die dozen zaten. Kun je daarbij zeggen dat dit het makkelijker maakte om een brief te vinden, die van dokter Clavan uit november 1989 bijvoorbeeld? Als dat zo is, dan is de collectie een bestand te noemen en dan zou de AVG gelden.

Het vernietigen van een bestand is óók een vorm van verwerken en moet dan ook aan de AVG voldoen. Gebeurt dat niet zorgvuldig (artikel 32), dan spreken we van een datalek (artikel 4 lid 12) wanneer daardoor ongeoorloofde toegang voor derden ontstaat. Van dat laatste is wel sprake als iedereen de papiercontainer kan openen en de brieven kan lezen.

Voor een datalek is meer nodig dan “iemand kon er bij”. Het criterium is of de beveiliging geschonden is, en daarbij hoort de vraag of die beveiliging adequaat was. Bij persoonlijke correspondentie, zeker in dozen en dozen, is het nogal wat om te verlangen dat al die dingen verbrand of versnipperd worden. Dan zou ik echt willen weten om wat voor soort brieven het gaat om te bepalen of die kosten en moeite het waard zijn. Maar dan moeten ze inderdaad op een veilige manier vernietigd worden.

Gaat het om alledaagse correspondentie, dan zie ik weinig tot geen reden om meer te doen dan gewoon in de container bij wijze van vernietiging. De vrijwel afwezige beveiliging is dan dus in die context adequaat, omdat er weinig tot geen risico’s zijn voor de correspondentiepartners. En om diezelfde reden hoeft het datalek – áls iemand de brieven toch leest – dan niet gemeld te worden en ontstaat geen aansprakelijkheid jegens diezelfde partners.

Arnoud

Als je wordt afgeperst met je persoonsgegevens, kun je het losgeld dan verhalen op de datalekker?

Photo by RoyBuri on Pixabay

Hackers persen klanten boodschappendienst Flink af: betalen of data gepubliceerd. Dat kopte de NOS vorige week. Dus niet de organisatie, maar de klanten die dachten dat hun data daar veilig was. Voor diverse lezers aanleiding te vragen: kun je dat als schadevergoeding claimen bij Flink?

Het gaat niet om grote bedragen: men wil 10 tot 15 euro, “een klein bedrag voor je gemoedsrust” zo citeert men de criminelen. Er zouden gegevens van een miljoen klanten buitgemaakt zijn, en 15 keer een miljoen is toch aantrekkelijk voor criminelen.

Moet je betalen? Nee, natuurlijk niet, zo luidt het verstandige advies. Je hebt geen zekerheid dat ze later niet terugkomen, net zoals je dat bij ‘ouderwetse’ chanteurs en afpersers niet hebt. Aangifte doen, chantage is strafbaar (art. 318 Sr) en gelekte persoonsgegevens kunnen een ‘geheim’ zijn onder dat wetsartikel.

Maar goed, iemand betaalt dan toch. Is dat schade die je bij de verwerkingsverantwoordelijke kunt claimen? Op geld waardeerbare schade komt voor vergoeding in aanmerking (aangenomen dat het datalek verwijtbaar is). En hier heb je een direct hard getal in geld.

Juridisch is het probleem dat losgeld betalen niet direct voortvloeit uit het datalek zelf. Het is een nieuw feit, ontstaan door acceptatie van het chantage-aanbod. Een hardvochtig jurist citeert dan artikel 6:101 BW en noemt het “eigen schuld”: jij koos er voor te betalen, daar kan de gehackte partij niets aan doen.

Ik heb daar moeite mee, en zou dit dus pareren met een beroep op de billijkheid uit de omstandigheden van dit geval. Wie bedreigd wordt met publicatie van gevoelige persoonsgegevens, kun je niet verwijten een onlogische keuze te hebben gemaakt. Die persoon had niet in die situatie gebracht moeten zijn, en dat dat wel is gebeurd, is (bij een verwijtbaar datalek) de schuld van de verwerkingsverantwoordelijke.

Dus ja, ik zie die schade wel als verhaalbaar op de partij die de gegevens lekte. Natuurlijk moet dan wel vaststaan dát die gegevens daar vandaan zijn verkregen, maar de criminelen zeggen dat er kennelijk netjes bij.

Arnoud

Film je de buren niet meer als je het zicht op hen uitblurt met een privacyscherm?

Photo by WebTechExperts on Pixabay

Het privacyscherm of blur is in veel beveiligingscamerasystemen een oplossing tegen ongewenst meekijken. Markeer in de software een gebied dat buiten beeld moet blijven, en daar komt in de opname een zwart scherm of een serie pixels. Een recent arrest uit Den Bosch zet hier echter vraagtekens bij.

De zaak is onderdeel van een breder geschil over waar de perceelgrens loopt tussen een bedrijvenpand en een woonhuis, waarbij onder meer een betonnen muur was gesloopt. In dit hoger beroep ging het vooral over de vele camera’s die er hangen.

In eerste instantie had de rechter geoordeeld dat de camera’s weg moesten. Dat was ook gebeurd, maar daarna kwamen er nieuwe te hangen want dat verbood het vonnis niet, mits “deze het perceel van [geïntimeerde] niet mogen filmen”. En dat was niet zo, want dat had het installatiebedrijf geregeld met dus zo’n privacyblok:

Zij voert aan dat daarop duidelijk zichtbaar is dat de beveiligingscamera’s [] niet op het perceel van [buurman] kunnen filmen. Dit heeft zij gerealiseerd door het beeld dat de beveiligingscamera’s weergeven zodanig te programmeren dat alles achter blauwe lijnen wordt afgedekt met zwarte vlakken. Ter zitting is namens [het bedrijf] bevestigd dat de tuin van de buren niet zichtbaar is “omdat er zwarte blokken” in het beeld zijn geplaatst.
Het Hof heeft daar moeite mee omdat “de mogelijkheid van observatie van het buurperceel” nu blijft bestaan. Immers, die blokken zijn een software-instelling en dat kun je zo ongedaan maken.

Nee hoor, aldus het bedrijf: alleen het ingeschakelde beveiligingsbedrijf kan dat, en wij niet zelf. Maar het Hof vindt dat niet overtuigend. Dat bedrijf is gewoon je hulppersoon, en die kun je gewoon vragen om een instelling te wijzigen. Die hebben geen reden om dat te weigeren.

Hang ze maar ergens anders op:

Dat de betreffende camera’s niet zodanig gepositioneerd kunnen worden dat het perceel van [buurman] ook zonder de zwarte blokken niet in beeld komt, heeft [bedrijf] naar het oordeel van het hof gesteld noch onderbouwd. Weliswaar heeft [bedrijf] aangevoerd dat het belangrijk is dat de camera hoog hangt zodat de bovenkant van de voertuigen op het terrein is te zien, maar de camera’s kunnen dan even goed, zoals [buurman] heeft aangevoerd, op een paal worden bevestigd, met de “rug” naar de erfgrens, zodat de camera’s juist naar de oprit en loods “toestralen” in plaats van richting het perceel van [buurman].
Bijgevolg is de noodzaak niet aangetoond, en de privacyinbreuk wordt daarmee onrechtmatig. Dat de installatie “volgens de wettelijke voorschriften” is gebeurd, is daarmee niet relevant.

Betekent dit nu dat uitblurren of -blokken nooit voldoende kan zijn? Dat gaat me te snel. Het kan een passende maatregel zijn, maar je moet wel het tegenargument “die instelling kan zo ongedaan gemaakt worden” kunnen pareren. Met afspraken met het beveiligingsbedrijf op papier zou dat bijvoorbeeld kunnen. Maar je kunt ook een hardere oplossing zoeken, zoals een metalen plaatje voor de lens dat het buurerf rechtstreeks afschermt.

Arnoud

Moet een supermarkt het melden als ze met AI winkeldieven opsporen via het camerasysteem?

Photo by ElasticComputeFarm on Pixabay

Een lezer vroeg me:

Sommige winkels gebruiken beveiligingscamera’s met AI om gemaakte beelden te analyseren. Dit zou winkeldiefstal moeten tegengaan. Hoewel vrijwel iedereen keurig waarschuwt voor cameratoezicht, heb ik nog nergens bordjes gezien dat er ook een AI-analyse plaatsvindt. Is dat eigenlijk niet verplicht onder de AI Act?
Per 2 augustus jongstleden is de zogeheten transparantieplicht uit de AI Act (artikel 50 lid 1) van kracht geworden. “AI-systemen die voor directe interactie met natuurlijke personen zijn bedoeld” moeten die personen duidelijk maken “dat zij interageren met een AI-systeem”. Primair is dit bedoeld tegen misleidende chatbots die zich voordoen als mensen.

De AI Act definieert niet wat “directe interactie” betekent. De Richtsnoeren van de Commissie, die in juli verschenen  (sectie 3.1.1), vullen de term nader in: het moet gaan om realtime of near realtime interactie, waarbij de AI-uitvoer direct bij de betrokken persoon terecht komt. “Interactie” is dan een bidirectionele uitwisseling van informatie, waarbij iedere partij ten minste één bericht naar de ander stuurt.

Dit is waar het op misgaat met een antidiefstal-AI: die communiceert niet met shoppers, dus de shoppers hoeven niet te weten dat die AI wordt ingezet. Hooguit moet het personeel dat weten, als we “het scherm geeft een waarschuwing en jij moet op Ok klikken” lezen als een interactie. Maar als professioneel gebruiker zal dat wel duidelijk voor ze zijn, en dan hoeft een aparte melding niet.

Dat is alleen niet het hele verhaal. Zo’n AI-signalering is onder de AVG een vorm van geautomatiseerde besluitvorming. Ik ben er nog niet uit of dit onder het verbod van artikel 22 valt, want is dit “in aanmerkelijke mate treffen”? De AVG noemt zaken als automatisch een kredietaanvraag weigeren of een sollicitatie afwijzen, en de Richtsnoeren (WP251) geven als aanvullend criterium of het “de omstandigheden, het gedrag of de keuzen van de betrokken personen in aanmerkelijke mate [treft]”. Zeg het maar.

Maar los van die discussie, als er persoonsgegevens worden verwerkt met als doel te komen tot een signalering “mogelijk winkeldief” dan moet dat duidelijk worden gemeld (artikel 12 en 14). Op zijn minst vereist dat een toelichting in de privacyverklaring, maar ik denk dat je niet ontkomt aan een bordje gezien het nieuwe en bijzondere karakter van deze verwerking. Wie er eentje ziet: ik ontvang graag de foto!

Arnoud

Toezichthouder adviseert ziekenhuizen en organisaties camerabrillen te verbieden

Bron: EZOnTheEyes>

De Nederlandse Autoriteit Persoonsgegevens (AP) adviseert ziekenhuizen, rechtbanken en andere organisaties om camerabrillen bij hen te verbieden. Dat meldde Tweakers gisteren. Directe aanleiding lijkt de Meta-bril (hiernaast hoe die er van ‘binnen’ uit ziet) te zijn, hoewel er natuurlijk meerdere leveranciers zijn.

Die brillen zijn vaak in strijd met de AVG, zo legt de toezichthouder uit:

Wilt u de opnames in bredere kring delen [dan thuis]? Bijvoorbeeld op sociale media? Dan geldt de uitzondering voor persoonlijk of huishoudelijk gebruik niet. U mag anderen niet zomaar filmen en de beelden op internet delen. De AVG bepaalt wanneer dit wel mag. Meestal betekent dit dat de mensen die op de foto’s en filmpjes staan, toestemming moeten geven.
‘Meestal’, want je kunt je ook beroepen op een eigen gerechtvaardigd belang te weten de vrijheid van informatie garen en verspreiden (“vrijheid van meningsuiting”). En dan krijg je die beruchte belangenafweging van privacy van de gefilmden versus jouw nieuwsbelang bij het maken en uitzenden van de beelden.

Nou ben ik de eerste om de AVG van anti-informatievrijheden te beschuldigen, maar specifiek bij camerabrillen heb ik er moeite mee een goed argument te verzinnen. Ik vind het wezenlijk anders dan met een ‘echte’ camera of zelfs een mobiel in de hand rond te lopen: daarvan ziet iedereen dat je het doet. Je moet enige moeite doen, en dat geeft een rem.

Een camerabril heb je altijd op, of die filmt kun je van buitenaf niet zien (een klein wit lampje zie je toch niet in de buitenlucht). En daar komt bij dat de beelden naar Big Yankee Tech gaan om daar voor innovatieve dienstverbetering en algehele maatschappelijke vooruitgang (lees: killer drones bijtrainen) gebruikt te worden.

Een slimmerik heeft een app gemaakt die camerabrillen detecteert, met de onmiddellijke kanttekening dat mensen lastigvallen die zo’n bril dragen natuurlijk tegen de wet is.

Arnoud

 

Mag onze school de oud-leerlingen voor een reunie benaderen met teruggevonden administratiemappen?

Photo by jarmoluk on Pixabay

Een lezer vroeg me:

De school waar ik werk bestaat binnenkort 100 jaar. Ter gelegenheid daarvan wordt onder andere een reünie georganiseerd. Ter gelegenheid daarvan diepte een van mijn collega’s oude administratiemappen op met adresgegevens van oud-leerlingen: naam, adres en telefoonnummer en, van de recentere lichtingen, e-mailadressen. Wellicht verouderd, maar toch handig, vonden we. De FG kreeg een hartverzakking en zei dat we die gegevens allang hadden moeten vernietigen. Dit zou het ons onmogelijk maken vele oud-leerlingen blij te maken met de reünie. Is de wet echt zo hard?
De AVG kent inderdaad de harde regel dat persoonsgegevens weg moeten tenzij er nog een reden is om ze te behouden. En die reden moet in je beleid uitgewerkt zijn, enkel op het moment zelf een gelegenheidsargument verzinnen of algemene “handig voor je weet nooit” uitspraken zijn daarbij niet genoeg.

Zo te lezen gaat het hier om documenten van voor 2018, en mogelijk zelfs van voor 2001 toen de Wet bescherming persoonsgegevens in werking trad. Goed begrijpelijk dat die mappen dan al die tijd over het hoofd gezien zijn, maar dat betekent niet dat ze nu buiten de AVG vallen. Ze moeten dus vernietigd.

Echter, ik zou weinig kwaads zien in het eerst nog eenmalig sturen van een brief of mail van die oud-leerlingen gezien het bijzondere karakter van een 100-jarig jubileum. De gegevens zijn geen radioactief afval dat onmiddellijk weg moet, maar persoonsgegevens waar wat mee moet gebeuren.

Een honderdjarig jubileum is uitzonderlijk, en een eenmalige uitnodiging voor een reünie is voor een oud-leerling ook geen volstrekt onverwacht gebruik van zijn oude adresgegevens. Zeker bij naam en adres zie ik weinig privacyrisico. Ik zou daarom een korte belangenafweging vastleggen en de lijst uitsluitend voor deze ene uitnodigingsronde gebruiken. Geen verrijking via databrokers, geen adressen gaan napluizen als mensen verhuisd blijken, geen opname in een permanente alumnimarketingdatabase.

Zet in de uitnodiging bovendien gewoon eerlijk waar het adres vandaan komt: “Uw contactgegevens komen uit onze oude leerlingenadministratie. We gebruiken deze eenmalig vanwege het honderdjarig bestaan; daarna verwijderen we ze.” Adressen die niet blijken te kloppen gaan meteen weg. Na afloop wordt de hele lijst vernietigd, behalve van mensen die zelf aangeven voortaan als alumnus op de hoogte te willen blijven.

Historisch relevante stukken hoeven niet per se mee de papierversnipperaar in. Denk aan oude klassenfoto’s of een enkel representatief schoolrapport, zaken die een beeld geven van de geschiedenis van de school. Ook foto’s waarop nog levende oud-leerlingen staan, kunnen prima in een zorgvuldig beheerd historisch schoolarchief worden bewaard.

Dat betekent overigens niet dat je ze vervolgens zonder nadenken op de jubileumwebsite mag zetten: bewaren in een archief en opnieuw publiceren zijn twee verschillende verwerkingen. Een compromis dat ik zelf wel heb gezien, is dat de klassenfoto’s uitvergroot op de reünie zelf worden opgehangen zodat de aanwezigen zichzelf en elkaar terug kunnen zien.

Arnoud

Als ChatGPT je wetenschappelijke primeur voor je neus wegkaapt dankzij je chatlog

Photo by geralt on Pixabay

OpenAI claimt een van de zeven Millenniumprijsproblemen te hebben opgelost met een intern AI-model, meldde Tweakers gisteren. Twee menselijke onderzoekers stonden op het punt die oplossing te vinden. Kan gebeuren, maar ze gebruikten ChatGPT bij hun onderzoek. Is er meegelezen door OpenAI?

De Navier-Stokes-vergelijkingen geven snelheid, druk en richting van stromende vloeistoffen en gassen. Een volledige oplossing houdt in dat je die op op elk punt en op elk moment exact kunt voorspellen. Tot nu toe is dat niemand gelukt, maar onderzoekers Tristan Buckmaster en Levent Alpöge hadden gemeld er bijna te zijn.

Bij hun onderzoek gebruikten ze zowel Claude als OpenAI Codex, waaronder GPT-5.6 Sol en later Astra. Nadat geruchten rondgingen dat een oplossing in zicht zou zijn, liet OpenAI een bak rekenkracht los om deze met haar meest geavanceerde model te vinden. Men vond geen volledige oplossing, maar wel een forse stap: “finite-time blow-up voor geforceerde Navier–Stokes [], met gladde forcing volgens opties C en D uit Feffermans officiële probleemstelling.”

Nee, ik weet werkelijk niet wat dat betekent maar wiskundigen zijn er enthousiast over. Mij gaat het om de constatering dat  niemand nog die route had bewandeld behalve Buckmaster en Alpöge, en dat zij hierbij dus gebruik maakten van een (openbaar) AI-model van datzelfde OpenAI.

In haar verklaring geeft OpenAI dat

We (the researchers and the agents) did not see any of their work through any means until they released it publicly — in particular, no specific user data was accessed in order to solve this problem. While unlikely, we cannot rule out that de-identified data derived from their usage of our products helped improve our models?. However, our proofs differ significantly and even the precise results proved are different in the Euler case (forced vs unforced).
Als jurist haal ik hier uit: we hebben géén chatlogs of bijlagen gelezen, maar het is mogelijk dat delen van chats als “verbetering aan het model” zijn gevoerd en daarmee deel van het nieuwste model zijn geworden. Voor een taalmodel kan dat genoeg zijn om vervolgens op die input bij te sturen naar de goede richting.

Mag dat? Goede vraag. Als het goed is, weten de meesten dat je het vinkje “Improve the model for everyone” uit kunt zetten (Settings > Data Controls). Maar je moet óók naar je privacy controls om daar “Do not train on my content” uit te vinken. En als je daarna een keer feedback op een chat geeft (duimpje omhoog/omlaag) dan passeert dat die instelling, zeg ik er gelijk bij.

Een lastige vraag: hoe bewijs je ontlening als die via modeltraining verloopt? Er is geen log te vinden waarin iemand van OpenAI zich toegang gaf tot die chats. Als er wat is gebeurd, is die chat geautomatiseerd vermalen tot een serie tokens en is een trainingsproces daar lekker op gaan knabbelen. Waar specifieke teksten dan zijn gebleven, is niet te zeggen – sterker nog, ze zijn nergens meer.

In auteursrechtland speelt het issue van memorization, het reconstrueren van een specifiek stuk trainingsdata. Zeer theoretisch zou het dan mogelijk moeten zijn om te kijken of het paper (of grote prompts) te reconstrueren is. Dat geeft ze dan een morele overwinning, want het werk is er met toestemming in gezet dus de memorization er van is geen auteursrechtinbreuk.

Een bedrijf kan dus (mogelijk) profiteren van een nog niet publiek intellectueel inzicht zonder dat één medewerker dat inzicht ooit heeft gezien, zonder dat het oorspronkelijke werk wordt gereproduceerd en mogelijk zelfs zonder dat achteraf nog kan worden vastgesteld of dat inzicht causaal aan het resultaat heeft bijgedragen.

Of en welke vinkjes jij wanneer hebt aangevinkt, zijn dan je enige tegenargumenten, waarbij “we cannot rule out that de-identified data derived from their usage of our products helped” dan kennelijk daar overheen gaat. Ik weet even niet wat daarvan te vinden.

Arnoud

Mag de organisatie van een Facebook-winactie haar schade voor datalekken uitsluiten?

Photo by Markus Winkler on Unsplash

Een lezer vroeg me:

Een bedrijf organiseert op Facebook een winactie waarbij je een mooie prijs kunt winnen. Bij het doorlezen van de voorwaarden viel me op dat de organisator daarin stelt dat het niet aansprakelijk is voor schade veroorzaakt door een datalek. Nu vraag ik me af of je in de actievoorwaarden een AVG-recht, namelijk het recht op schadevergoeding, mag uitsluiten.
Het korte antwoord is natuurlijk: nee, dat kan niet. De AVG-plicht om je klanten tegen datalekken te beschermen, kun je niet contractueel inperken of buiten werking stellen. Als je die plicht geschonden hebt, en de klant heeft schade, dan moet jij die vergoeden. (Bewijzen dát er schade is, is lastig, maar staat hier los van.)

Niet ieder datalek maakt dat je schadeplichtig wordt, zeg ik er dan meteen bij. Dat geldt alleen bij datalekken die het gevolg zijn van inadequate beveiliging. Een datalek door overmacht maakt dat de betrokken personen zelf hun schade moeten dragen.

Daarnaast is het bij dit soort acties vaak zo dat de persoonsgegevens aan een ander worden overgedragen. De organisator van de actie is dan niet aansprakelijk voor wat die ander er mee doet, en dus ook niet voor diens datalekken-door-nalatigheid. Specifiek voor dat laatste geval is een disclaimer nuttig, al is het maar voor de duidelijkheid.

Arnoud

Mag ik als cybersecurity-specialist een collega monitoren omdat de baas dat zegt?

Photo by Matheus Bertelli on Pexels

Een lezer vroeg me:

Als cybersecurity-specialist monitor ik het netwerk van ons bedrijf (een middelgrote IT-dienstverlener). Hierbij heb ik toegang tot bepaalde gegevens van collega’s, waaronder e-mail onderwerpen, inloggegevens en bijhorende IP-adressen (en dus ook geolocatie van dat IP), gebruik van bepaalde apps op beheerde apparaten etc. Nu heeft een directeur aangegeven dat enkele collega’s zich niet aan afspraken houden rondom omtrent op tijd komen, eerder weg gaan en thuiswerken. Mijn opdracht is nu regelmatig de logs te analyseren voor bewijs hierover, inclusief nagaan of hij een mouse jiggler gebruikt. Mag ik deze opdracht wel uitvoeren? Dit valt buiten mijn takenpakket volgens mij.
Al deze genoemde gegevens zijn persoonsgegevens. Het is logisch (en toegestaan onder de AVG) om die te verwerken met als doel cyberbeveiliging. Maar wat deze directeur nu opdraagt, is in feite een hergebruik voor een ander doel, namelijk persoonsgericht monitoren en beoordelen van gedrag van een werknemer.

Hergebruik van gegevens mag eigenlijk alleen als je binnen hetzelfde doel blijft, of een nieuw doel hebt dat daar direct aan vast hangt. Aangifte doen van een cyberincident bijvoorbeeld. Maar dit andere doel ligt daar zo zwaar buiten dat het bedrijf er een aparte grondslag voor moet hebben.

Monitoren van personeel met it-middelen ligt gevoelig, en dat is maar goed ook. Op zijn minst moet het bedrijf een duidelijk it-reglement hebben dat ingaat op wanneer je persoonsgericht mag monitoren, hoe dat wordt uitgevoerd en hoe zaken als geheimhouding en inspraak worden geregeld. Zonder vooraf opgesteld reglement is dit eigenlijk altijd onrechtmatig.

We weten niet of er een reglement is, maar ik vermoed van niet gezien de wijze van vraagstellen. Als dat inderdaad niet zo is, dan is de opdracht dus onrechtmatig. Lastig is dan: moet je hem uitvoeren? Puur formeel juridisch zeg ik nee, maar ik snap goed dat je als werknemer niet die escalatie aan wilt gaan.

Een eerste stap kan zijn vragen om dat reglement, zodat je op de juridisch juiste manier verzamelt wat je volgens het reglement moet verzamelen en de directeur daarmee het bewijs krijgt dat hij echt kan gebruiken. Malicious compliance, maar met een sterk argument: het bewijs is niet bruikbaar als het verkeerd is verzameld.

Daarnaast is zorgen dat de opdracht in de mail gegeven wordt (en niet alleen mondeling) erg belangrijk, mochten er tegenclaims komen. Want dan is er een kans dat die directeur ineens vergeten is dat hij die opdracht had gegeven.

Een signaal aan de OR geven (als die er is, middelgroot bedrijf) is een mogelijkheid maar kan goed tot een conflict met die directeur leiden wanneer de OR met hem in gesprek gaat over illegaal monitoren van personeel. Want duidelijk is dan wel van wie dat signaal kwam.

Arnoud

Op staande voet ontslagen omdat je al je werkbestanden in Google Gemini wilde schuiven (vanwege een arbeidsconflict)

Photo by Riedelmeier on Pixabay

Oh jee. “Een senior directeur heeft meerdere bestanden uit de bedrijfsomgeving naar zijn privé e-mailadres verzonden en heeft daarnaast het hele bestand van zijn zakelijke computer willen uploaden.” Nee, dat vond de rechter niet leuk en de directeur mocht op staande voet worden ontslagen. Wat was hier aan de hand?

Het vonnis is kort en kernachtig. Zo te lezen waren er beëindigingsonderhandelingen bezig, wat wijst op een al bestaand arbeidsconflict. Het is dan op zijn zachtst niet handig om grootschalig bestanden te gaan downloaden, want dat wordt gelogd en komt op tafel.

Hier ook:

[verzoeker] heeft meerdere bestanden uit de bedrijfsomgeving van [werkgever] naar zijn privé e-mailadres verzonden en daarnaast op 19 november 2025, in de ochtend om 07:00 uur, zo blijkt, het hele bestand van zijn zakelijke computer willen uploaden naar Gemini (Google AI).
De reden dat het aan het licht kwam, was dat er een intern security systeem dit detecteerde en ingreep. Logisch en standaard bij zulk bulkwerk.

Mag dat? Alleen al uit het arbeidsrecht algemeen volgt al dat zoiets niet mag. Maar hier stond het ook “met heldere bewoordingen in de arbeidsovereenkomst van [verzoeker] en in de Code of Business Conduct Policy”. En dan ben je af, zeker als je een hoge functie “met een bijbehorend salaris” bij zo’n bedrijf hebt.

Omdat die tweede stap gebeurde nádat hij was aangesproken op het privémailen, en hij daar niets over zei, is het bedrijf alle vertrouwen in hem verloren. En de rechter wijst het ontslag op staande voet dan ook toe.

Het wrange gevoel dat ik bij zulke zaken vaak wel heb, is dat je als werknemer op een forse achterstand staat. Alle informatie is digitaal, dus als je ineens in een geschil zit met je werkgever dan moet je van alles gaan downloaden. Gericht zoeken kost tijd, en misschien gaat je account zo op nonactief, dus bulkdownloaden is dan logisch. Maar dat kan dus wel leiden tot dit soort situaties.

Zoals ik in 2023 al blogde:

Daarom blijft het advies: kopieer bewijsstukken die jouw positie ten opzichte van de werkgever kunnen beïnvloeden. Een risico daarvan is natuurlijk weer dat je dan beschuldigd kunt worden van stelen van bedrijfsgeheimen. Beperk zoiets dus tot dingen die evident jou aangaan, zoals mails van HR of directie met toezeggingen, niet hele bergen documenten van projecten om aan te kunnen tonen dat je daaraan had gewerkt en niemand ooit had geklaagd.
Arnoud