De privacyverwachting van Twitter

Via de comments een interessante vraag over Twitter en privacy:

Twitter, een microblog site, biedt een speciale functie waarbij je berichten afschermt voor mensen die je niet aan je contacten hebt toegevoegd. Wanneer je als ‘contact’ van diegene toch iets publiceert als quote, in hoeverre ben je dan strafbaar bezig? Gevoelsmatig zou ik een bewust van de openbare site afgeschermd bericht op Twitter gelijk stellen aan een prive gesprek via sms, msn of email aan een bekende of enkele bekenden. Is zoiets strafbaar in Nederland of de Verenigde Staten?

Standaard kan iedereen ‘follower’ worden van elke Twitterfeed. Je moet er als Twitteraar dus rekening mee houden dat een willekeurig iemand je Twitterberichten (tweets) zal lezen. In een dergelijke situatie mag je juridisch gezien weinig privacybescherming verwachten. Wat je twittert, is voor de hele wereld te lezen en mag dan ook door de hele wereld gelezen en doorgestuurd worden. Ook als je er ‘@’ voor zet om aan te geven dat je bericht voor één persoon bedoeld is. Of wanneer het dom was om te zeggen.

Twitter biedt echter de mogelijkheid van beschermde updates, in het Nederlands ook wel het “slotje”. Zulke berichten kun je alleen volgen als iemand je toegelaten heeft. In die situatie heb je een duidelijke keuze gemaakt om berichten te lezen die iemand als privé beschouwt. Je moet dan diens privacy respecteren en die berichten niet zomaar publiceren of doorgeven aan anderen.

Dit geldt des te meer nu vrijwel elk Twitterbericht te zien is als een persoonsgegeven. Dat zijn namelijk niet alleen naam- en adresgegevens. Alle soorten uitspraken over een persoon, inclusief meningen en oordelen, zijn te zien als persoonsgegeven. Inderdaad, dus ook elk antwoord op de vraag wat iemand nu aan het doen is. En dat is precies waar het bij Twitter om draait.

Een Tweet valt dan ook onder de Wet Bescherming Persoonsgegevens. Publiceert de persoon over wie het gaat, zelf dit bericht, dan is er verder niets aan de hand. Herpublicatie mag dan gewoon. Maar markeert hij het bericht als privé, dan is herpublicatie niet toegestaan.

Wat kun je daar nu tegen doen als het toch gebeurt? De politie zal hier niets doen. Schending van de privacy is geen strafbaar feit. Het is wel onrechtmatig, maar je moet zelf naar de rechter om je schade vergoed te krijgen. Daarbij moet je zelf aantonen wat je schade is (in geld).

En dat kan nog wel eens lastig worden. Zeker omdat de rechter de schadevergoeding kan matigen vanwege ‘eigen schuld‘: als de schade gedeeltelijk toe te rekenen is aan een eigen handeling van het slachtoffer, hoeft de dader deze niet volledig te vergoeden. Wie dus privéinformatie deelt met mensen die hij niet goed kent, zal dus zelf (gedeeltelijk) op moeten draaien voor de eventuele schade die hij daardoor lijdt.

Voor de fanatieke Twitteraars hier: wat voor informatie zou je zelf niet snel via Twitter delen?

Arnoud

Privacywerkgroep slaat koektrommel dicht op Google’s handen

Een datacentrum in Groningen is juridisch hetzelfde als een cookie op een PC in Eindhoven, vindt de Artikel 29-werkgroep. Dit samenwerkingsverband van Europese privacytoezichthouders (met de op het OHIM na onwaarschijnlijkste naam voor een overheidsinstelling) heeft een Opinie over zoekmachines en privacy uitgegeven met als doel het verzamelen van persoonsgegevens van Europeanen door Amerikaanse zoekmachines (u mag drie keer raden wie) aan banden te leggen.

Uitgangspunt is dat iemands zoekgeschiedenis (natuurlijk) persoonsgebonden informatie is, en daarmee onderworpen aan de privacywetgeving. Ook als er geen naam aan vast zit: via een cookie of e-mailadres zijn mensen ook te herkennen. En de mogelijkheid dat je een stukje informatie tot iemand kunt herleiden, is genoeg om die informatie tot persoonsgegeven te maken.

Maar hoe kan Europese privacywetgeving nu van toepassing zijn op een Amerikaans bedrijf? Simpel, omdat het bedrijf apparatuur en computersystemen in Europa gebruikt. Een datacentrum in Groningen bijvoorbeeld. Of een cookie op een PC van een Europeaan.

Inderdaad, het plaatsen van een cookie op een Europese PC is genoeg om je aan de Europese wetgeving te binden. Dat concludeerde deze werkgroep al in 2002 maar toen luisterde niemand, dus zegt men het nu nog maar een keer:

The use of cookies and similar software devices by an online service provider can also be seen as the use of equipment in the Member State’s territory, thus invoking that Member State’s data protection law. … [T]he user’s PC can be viewed as equipment in the sense of Article 4 (1) c of Directive 95/46/EC. It is located on the territory of a Member State.

De specifieke regels die zoekmachines vervolgens voor hun kiezen krijgen, zijn niet verrassend: men moet blokkades zoals robots.txt respecteren, duidelijk aangeven welke informatie men verzamelt en deze zo snel mogelijk, maar uiterlijk na zes maanden weer weggooien (waar Google het niet mee eens is). Of anonimiseren, maar dat is een vrijwel onmogelijke opgave. En wie dat wil, kan zoekmachines aanschrijven met een verzoek tot inzage in het over hem opgebouwde profiel.

Wat nog opvalt, is dat het document vooral ingaat op het verzamelen van persoonsgegevens van gebruikers van de dienst (zoekopdrachten en andere informatie over zoekgedrag). Het feit dat bij indexatie van webpagina’s ook persoonsgegevens worden hergepubliceerd en op nieuwe manieren wordt gekoppeld, komt slechts heel kort aan bod. Maar dat is natuurlijk ook een vele malen complexer probleem.

Via Tweakers.

Arnoud

Reacties op “Gelieve niet op deze mail te reageren”

Veel bedrijven hebben de irritante gewoonte om je mails te sturen en onderaan te zetten dat je geen antwoord per mail mag sturen. Daarvoor moet je bellen of een vaag formulier op de site gebruiken. Om nu te voorkomen dat mensen toch gaan mailen, gebruikt men dan een ongeldig e-mailadres als afzender. Een populaire is het gebruik van “donotreply.com”. Ietwat pijnlijk alleen is dat dit domein al jaren gewoon bestaat, en dat de beheerder in zijn gebruiksvoorwaarden heeft staan dat hij alle ontvangen mails op zijn site publiceert.

De site ontvangt wekelijks miljoenen bounces en foutmeldingen, maar ook reacties van consumenten en zakelijke klanten op mails die met een donotreply.com-adres zijn verzonden. En die reacties variëren van scheldpartijen tot gedetailleerde financiële rapporten of lijsten met wachtwoorden of pincodes.

Security.NL vertelt:

Als [eigenaar Chet Faliszek] de bedrijven inlicht reageren die vaak vol verbazing en hij wordt regelmatig met rechtszaken bedreigd door bedrijven die niet snappen waarom hij de e-mail inclusief vertrouwelijke bijlagen ontvangt. “Mensen schreeuwen soms tegen me dat de e-mails privé zijn en ik ze niet moet lezen. Ze raken helemaal in paniek, met name als je met niet technische mensen binnen die bedrijven praat,” zo laat Faliszek weten, die zijn avonturen in dit blog bijhoudt.

Die rechtszaken zullen weinig kans maken. Als de afzender zelf zo slordig is met het invullen van het e-mailadres, dan aanvaardt hij de kans dat mensen toch gaan reageren. Je kunt dan moeilijk die ontvanger aanspreken voor de schade die je daardoor lijdt.

Faliszek is wel zo netjes om persoonsgegevens te anonimiseren voordat hij de mails publiceert.

Arnoud

Een privacyverklaring opstellen (bij Netters.nl)

Het was al een hele tijd verplicht, maar pas nu Google het ook is gaan eisen, wordt het voor veel mensen actueel: de privacyverklaring. Voor webbouwersgemeenschap Netters schreef ik een artikel met de belangrijkste aandachtspunten.

Een privacyverklaring is, kort gezegd, een toelichting over wat je met persoonsgegevens van bezoekers en klanten doet. Veel mensen denken dat als een site een privacyverklaring heeft, het wel goed zit met hun privacy. Maar dat is niet waar. Een privacyverklaring zegt alleen wat je doet met persoonlijke gegevens van anderen. En je mag heel veel van de privacywetgeving, zolang je maar duidelijk aangeeft wat je doet. In sommige gevallen moet je expliciet toestemming vragen.

Lees verder in Privacy verklaring opstellen bij Netters.nl.

Arnoud

Kroes keurt overname Doubleclick door Google goed

De Europese Commissie heeft Google dinsdag toestemming gegeven voor de overname van het online advertentiebedrijf Doubleclick, meldt nu.nl. De grootste advertentieboer en zoekmachine ter wereld kan daarmee haar aankoop van die andere grote advertentieboer afronden.

Uit onderzoek van de Commissie bleek namelijk dat er geen kans was op een beperking van de concurrentie, iets waar de Commissie altijd erg fel op is. De reden is vrij eenvoudig: de twee bedrijven opereren niet in dezelfde markt.

Zoals Emerce schrijft:

Google brengt adverteerders via een zelf ontwikkeld bemiddelingssysteem in contact met gebruikers van zijn zoekmachine en geaffilieerde sites. DoubleClick is een bedrijf dat technologie exploiteert om beeldreclame (banners) uit te serveren.
DoubleClick is met andere woorden niet actief in de markt waar Google groot in is. Door DoubleClick te kopen, verandert er dus niets aan Google’s positie op die markt. En daarom is er geen juridisch bezwaar tegen de overname.

Maar het privacyprobleem daarmee dan? Tsja. Dat behoort niet tot het onderzoeksgebied van de Europese Commissie. Daar moeten andere instanties een uitspraak over doen, maar dat kan pas als blijkt dat Googleclick zich niet aan de strenge Europese wetgeving over privacy houdt.

Poll: wie heeft Doubleclick nog niet in zijn of haar Adblock lijst dan wel /etc/hosts staan? en zo ja waarom niet?

Arnoud

Afgeluisterd tijdens het vogelspotten, mag dat?

Een lezer kwam met de volgende vraag:

Tijdens het spotten van vogels, op een speciale spottersplek, is er iemand die met een videocamera beelden van de vogels opneemt. Echter, deze man neemt ook het geluid op, en publiceert de film met geluidsspoor en al op internet. Nu wordt er op die spottersplek niet alleen over vogels gesproken, maar ook vaak over allerlei andere zaken waaronder ook wel eens over privédingen. Het is ook niet zo dat deze man even 5 minuten filmt maar soms uren achter elkaar. Menig bezoeker is inmiddels niet meer zo blij met het geluid bij die filmpjes. Mag deze man die video’s met geluid zomaar op internet zetten of kunnen wij hier wel degelijk wat van zeggen?

Het heimelijk opnemen van gesprekken waar je geen deelnemer aan bent, is een strafbaar feit (zie art. 139b lid 1 Wetboek van Strafrecht). Het publiceren van zo’n illegale opname dan natuurlijk ook.

Het sleutelwoord is ‘heimelijk’. Als de man duidelijk aangeeft dat er gefilmd en opgenomen wordt, of je ziet dat meteen als je op de plek komt, dan handelt hij legaal. Het hangt dus een beetje af hoe hij het aanpakt. Als hij (wat ik vermoed) een videocamera met daarop een microfoon gebruikt die hij ergens neerzet, dan handelt hij in principe legaal.

Afhankelijk van de inhoud kan het publiceren van zo’n opname een schending van de privacy van de betrokken personen zijn. Dat hangt af van de vraag of die mensen te herkennen zijn. Bijvoorbeeld omdat namen worden genoemd, of omdat je uit feiten en omstandigheden kunt afleiden wie dit gezegd hebben. In dat geval kunnen de betrokkenen een verbod eisen op publicatie. Een willekeurig ander persoon kan dat niet, omdat die niet kan inschatten of de betrokkene dit als een schending van zijn privacy ervaart.

Arnoud

Het computergrondrecht

Het Duitse Grondwettelijk Hof erkent een “grondrecht op het waarborgen van de vertrouwelijkheid en de integriteit van IT-systemen”, meldt Nu.nl. Dit grondrecht was de reden om een wet van de deelstaat Noord-Rijnland-Westfalen te vernietigen waarin de politie uitgebreide bevoegdheden kreeg om computers van burgers te doorzoeken. Uit het arrest van het Bundesverfassungsgericht blijkt dat men dit grondrecht als onderdeel van het Persönlichkeitsrecht, het recht van de burger om zich persoonlijk te ontplooien en ontwikkelen zolang dat maar de rechten van anderen niet schendt. Dit recht is in Duitsland expliciet in de Grondwet vastgelegd.

De Nederlandse grondwet heeft zo’n bepaling niet. Artikel 10 van onze Grondwet bevat wel een bepaling ter bescherming van de persoonlijke levenssfeer, en deze bepaling zou een persoonlijkheidsrecht omvatten. En dat artikel 10 geldt ook op internet. De persoonlijke levenssfeer geldt niet alleen thuis, maar ook op de openbare weg, en eigenlijk in het hele openbare leven. Je hebt dus ook privacy op internet. Natuurlijk zitten daar wel grenzen aan. Om eens wat te noemen: wat je zelf publiceert op een openbaar medium, is nauwelijks nog als privé-informatie te beschouwen.

Het lastige in Nederland is dat je niet altijd een direct beroep op de Grondwet kunt doen. Artikel 120 van de Grondwet verbiedt de rechter te toetsen of een wetsbepaling in strijd is met de Grondwet. Maar dat gaat alleen over wetsbepalingen: een gemeentelijke APV, een bevel van een politieagent of een andere regeling die geen “wet in formele zin” (aangenomen door het parlement) is, mag wel worden getoetst aan de Grondwet.

De rechter mag wel een wet toetsen aan verdragen zoals het Europese Verdrag voor de Rechten van de Mens. Artikel 8 van het EVRM bevat ook een privacyregeling. Een Nederlandse wet die regelt hoe de politie je computer mag doorzoeken, mag niet in strijd zijn met dit artikel 8 EVRM. Blijkt dat toch zo te zijn, dan mag de rechter het wetsartikel niet toepassen.

Arnoud

Veroordeling voor publicatie naaktfoto’s ex-partner op internet

Afgelopen vrijdag is een man tot 6.000 euro schadevergoeding veroordeeld voor het verspreiden van naaktfoto’s van zijn exvriendin via internet (Emule en MSN), las ik op Nu.nl. De foto’s bleken via Emule, een filesharing netwerk, aangeboden te worden. Ook had de verdachte deze foto’s via MSN gedeeld met allerlei mensen. Gauw het vonnis erbij gepakt, want zo’n hoge boete had ik nog niet eerder gezien. Waarom is dat nu strafbaar?

De grondslag blijkt smaadschrift: aantasting van de eer en goede naam van de vrouw in kwestie door het verspreiden van geschriften. Logisch. Door het publiceren van pornografische foto’s kun je iemands goede naam behoorlijk schaden. Zelfs als de foto’s, zoals hier, met toestemming waren gemaakt. En digitale foto’s zijn prima te zien als geschriften.

Met het verweer dat het wellicht iemand anders was geweest, maakt de politierechter korte metten:

Naar eigen zeggen is verdachte de enige persoon die gebruik maakt van zijn computer, is zijn Windows gebruikersnaam [usernaam] en zijn e-mailadres [e-mailadres]. Bij de hierboven aangehaalde via MSN Messenger gevoerde gesprekken, waarbij de genoemde bestanden werden verzonden, werd gebruik gemaakt van het genoemde e-mailadres, terwijl er was ingelogd onder de genoemde gebruikersnaam. Hiermee staat voldoende vast dat verdachte de genoemde MSN Messenger gesprekken heeft gevoerd en ook de genoemde bestanden heeft verzonden.

Hetzelfde gaat op voor het delen via het P2P programma Emule: de verdachte had zelf gezegd dat hij verstand had van computers, en daarom vond de rechter het onwaarschijnlijk dat de foto’s per ongeluk in een gedeelde map terecht waren gekomen. Wat ook meewoog, is dat alle foto’s hernoemd waren van de bekende nietszeggende naam (DSC00007.JPG) naar “Ex-vriendin [bestandsnaam], uit [plaatsnaam]”. Dat kan alleen iemand gedaan hebben die weet hoe de ex-vriendin heette en waar deze woont. Een willekeurige grapjas die de foto’s toevallig had gevonden, had ze waarschijnlijk niet hernoemd, of in ieder geval niet naar die specifieke namen.

De gevolgen voor de ex waren zeer ernstig:

Bij de uitoefening van haar beroep en in haar woongenot heeft zij zodanig problemen ondervonden dat zij klanten verloor en is verhuisd.

De verdachte kreeg dan ook een boete van 1500 euro opgelegd, plus een schadevergoeding voor het slachtoffer van 5860,50 euro.

Update (16 mei 2012) de Hoge Raad bepaalt dat het fotograferen an sich geen ontucht is. Je moet meer doen.

Arnoud

Een ringtone van Joran van der Sloot, mag dat?

Parodie op filmposter I know what you did last summerSlechte smaak is niet verboden, al zou je soms willen van wel. De affaire-Joran van der Sloot maakte de nodige ‘creativiteit’ in mensen los. Nou mag er in principe een hoop bij zo’n actuele gebeurtenis met grote media-aandacht. Citeren uit de verborgencameraopnamen van het programma van De Vries, of het gebruik van een klein fotootje van Van der Sloot bij je eigen blogbericht over de affaire is bijvoorbeeld toegestaan – met bronvermelding uiteraard.

Dat hoeft natuurlijk niet 100% serieus te zijn allemaal. De poster hiernaast is een aardig voorbeeld van een toegestane parodie. Hier worden weliswaar portretten gebruikt, maar dat is geen inbreuk op het portretrecht. Wie zo in de schijnwerpers van de publiciteit staat, moet zich dit soort gebruik van zijn of haar portret laten welgevallen.

Het parodiefilmpje op YoutubeDe bekendste grap is denk ik wel dat parodieliedje “Ik heb een boot” van DJ Sven van Radio Veronica. Ook dat mag gewoon. Zelfs als je er, zoals o.a. in dit Youtube-filmpje, een videoclip bijzet met de portretten van Van der Sloot, Van der Eem en De Vries.

Waar het twijfelachtig wordt, is wanneer er commerciële motieven een rol gaan spelen. Want bij elke gebeurtenis zijn er wel grapjassen die geld ruiken. Zo was er een zoekmachinemarketeer die zijn diensten aanprees via een Google-advertentie met als tekst “Eindig niet als Natalee – Wilt u wel gevonden worden?”. Moreel verwerpelijk maar legaal.

Over de grens gaat het t-shirt met die tekst “I know what you did” en een foto van Joran. Ze zijn trouwens niet meer te krijgen zie ik net (Google cache). Die shirts zijn puur als handel bedoeld, en iemands portret zo gebruiken om je tshirts te verkopen, is in strijd met het portretrecht.

Ook ringtones verkopen die gebaseerd zijn op dat liedje kunnen juridisch niet door de beugel. De Reclame Code Commissie is hier streng in: gebruik van iemands naam of gezicht in een commercial is vrijwel altijd verboden als die persoon daar geen toestemming voor heeft gegeven. Ook in de rechtspraak wordt commercieel gebruik van iemands portret of stem niet altijd toegelaten. Als je portret commercieel wordt gebruikt, kun je dat tegengaan met een beroep op je portretrecht. Het is immers aan jou om te beslissen aan welke reclames jij mee wilt werken.

Wie zich trouwens afvraagt hoe het zit met de legaliteit van de actie van Peter R. de Vries, verwijs ik graag naar de discussie bij Rechtenforum.nl.

Arnoud