Wanneer moet je een geband persoon teruglaten op je forum?

Van forums verwijderd (geband) worden is een regelmatig terugkerend onderwerp hier. Logisch ook: de gemoederen lopen hoog op en dan wordt er al snel met juridische taal gegooid. Hier weer een lastige die we nog niet gehad hebben.

Eén van onze bezoekers had nogal ongezouten en vaak grove meningen gepost op ons forum. Vanwege taalgebruik en klachten van anderen is zij na een paar waarschuwingen tijdelijk geband. Na die ban kwam ze weer terug en begon alles van voren af aan. Toen hebben we haar permanent verbannen, zoals ook in ons reglement staat. Toen kwam ze vanaf een ander IP-adres terug met een andere usernaam, die we vervolgens ook weer opgeheven hebben. Nu schrijft zij: “ik wil alleen maar op het forum kunnen posten. Jullie bans zijn een schending van mijn vrije meningsuiting en ik ga daar stappen tegen ondernemen.”

Als site-beheerders heb je natuurlijk het recht om je site in te richten zoals je wilt. Maar als je je site openstelt voor anderen, dan kun je niet zomaar meer eenzijdig bepalen hoe alles verloopt. Je moet dan rekening houden met de belangen van je bezoekers.

Een goed huisreglement is dan van wezenlijk belang. Daarin zet je wat je wel en niet gewenst acht op je forum, en wat je gaat doen als mensen zich daar niet aan houden. Na een waarschuwing een tijdelijke en daarna een permanente uitsluiting is bijvoorbeeld een prima regeling. Zolang maar duidelijk is wat de regels zijn.

Desondanks kunnen forumbeheerders of moderators niet zomaar elk bericht om elke reden verwijderen of aanpassen. Iemands meningsuiting is beschermd, en er moet dus een geldige reden zijn om dat te doen. Bij illegale bijdragen (belediging, racisme, inbreuk op andermans rechten) is er evident zo’n geldige reden aanwezig. Reclame mag ook zomaar verwijderd worden. En berichten die off-topic zijn, kunnen verplaatst of eventueel verwijderd worden. Maar inhoudelijk ingrijpen bij on-topic discussies zou zeer uitzonderlijk moeten zijn.

Wie zich echter aantoonbaar misdraagt en bij herhaling de regels overtreedt, mag van een forum worden uitgesloten. Belooft hij dan beterschap, dan mag het forum hem terugnemen maar dat hoeven ze uiteraard niet te doen. Dat is dan de keuze van de beheerders.

Arnoud

Afgifte persoonsgegevens door providers toegestaan, maar niet zomaar

Europese landen mogen geen ongenuanceerde regels hanteren dat internetproviders persoonsgegevens van klanten altijd moeten afgeven bij rechtszaken, zo oordeelde het Europese Hof van Justitie gisteren. Een instantie als BREIN, of iemand die zich beledigd voelt, heeft dus niet per definitie recht op persoonsgegevens van een klant. Zij zal moeten aantonen dat afgifte gezien de specifieke omstandigheden van de zaak echt noodzakelijk, redelijk en proportioneel is.

Voor Nederland betekent dat dat er niets verandert aan de huidige praktijk. Bij ons moeten providers persoonsgegevens van klanten afgeven wanneer deze mogelijk iets illegaals doen en er geen snellere manier is om achter klantgegevens te komen. Dat blijkt uit het arrest HR Lycos/Pessers, waarin provider Lycos de persoonsgegevens moest afgeven van de klant die Pessers beledigd en besmaad zou hebben.

De HR oordeelde destijds dat afgifte niet altijd moest, maar alleen als de rechter

een nauwgezette afweging [heeft] gemaakt van alle betrokken belangen, waaronder het belang van de bescherming van de persoonlijke levenssfeer van de websitehouder (r.o. 5.4.3).

En dat is precies het soort afweging die het Europese Hof nu zegt dat je moet maken. De HR haalde dit uit art. 8 sub f van de Wet Bescherming Persoonsgegevens, en die WBP is de implementatie van de Europese privacywetgeving.

Hoewel de meeste media het gelijk hebben over “muziek uitwisselen mag nu anoniem”, is dit arrest niet speciaal voor filesharing. Het gaat om de vraag of iemand, ongeacht onderwerp, de persoonsgegevens van een klant van een provider mag eisen omdat hij die klant een proces wil aandoen. Dat speelt vaak bij filesharing, maar ook bij smaad, schending van portretrecht en andere onrechtmatige dingen is deze vraag relevant.

De aanleiding voor de zaak was een Spaans geschil over illegale muziekverspreiding via KaZaA. Promusicae, zeg maar de Spaanse BREIN, had bij de Spaanse rechter de persoonsgegevens opgeëist van een klant van internetprovider Telefónica. Deze weigerde dat met een beroep op de Spaanse privacywetgeving. Omdat zowel de wetgeving over auteursrecht als die over privacy uit Europese richtlijnen komt, en op dit punt dus een botsing ontstond tussen Europese regels, stelde de Spaanse rechter een zogeheten prejudiciële vraag aan het Europese Hof van Justitie over hoe deze wet nu moet worden uitgelegd.

De Spaanse rechter krijgt de bal nu dus netjes terug en moet gaan afwegen of het echt de beste oplossing is als Telefónica nu de persoonsgegevens afgeeft aan Promusicae. In het geval van Lycos/Pessers bleek dat achteraf trouwens niet zo zinvol: de beledigende klant bleek vervalste persoonsgegevens opgegeven te hebben.

Remy Chavannes wees al eerder op het lastige aan zo’n belangenafweging. Wat vaak gemist wordt, is

(…) het bredere belang om niet lichtvaardig te worden geconfronteerd met informatieverstrekkingsverzoeken van beweerdelijk beschadigde derden. Dergelijke verzoeken brengen immers onderzoeks- en juridische kosten met zich mee, terwijl de beslissing om al dan niet te voldoen aan het verzoek steeds juridische en publicitaire risico’s met zich brengt

Ziijn voorstel voor een John Doe procedure is m.i. een betere oplossing.

Via Volledig bericht, pardon Boek 9.

UPDATE: zie ook de blog van Lex Bruinhof die tot dezelfde conclusie komt.

Arnoud

Richtsnoeren Persoonsgegevens: niet voor Web 2.0 (bij Netkwesties)

Op 11 december 2007 publiceerde het College Bescherming Persoonsgegevens (CBP) de Richtsnoeren Publicatie van persoonsgegevens op internet. Hierover schreef ik een column bij Netkwesties:

WBP en Richtsnoeren zien de internetter als consument: een passieve gebruiker van informatie, wiens persoonsgegevens hem door grote bedrijven worden ontfutseld en op ondoorzichtige manier voor alle mogelijke doeleinden worden gebruikt. De WBP is bedoeld om de consument te beschermen tegen misbruik in deze ongelijke situatie. Op zich een goede zaak.

Alleen, websites zijn geen geïsoleerde silo’s meer waarin een kleine, professionele redactie publiceert en de bezoeker dit aanbod braaf consumeert. Er heeft zich de afgelopen jaren een kleine revolutie voorgedaan

Lees verder in Netkwesties: column Arnoud Engelfriet: Richtsnoeren Persoonsgegevens: niet voor Web 2.0.

Arnoud

Agenten misbruiken politieinformatiesystemen voor privédoeleinden

Politieagenten in Nederland maken massaal gebruik (misbruik) van de politie informatiesystemen voor privédoeleinden, schrijft CorCom Security Analysing. Dit zou een “geaccepteerd verschijnsel” of zelfs een “beroepsvoordeel” zijn voor agenten:

Politieagenten zien het gebruik van de informatie als een beroepsvoordeeltje. Het mag eigenlijk niet, maar elke politieambtenaar doet het wel eens. Het is een grijs gebied. Het gebruik van de politiecomputer om kentekens na te trekken voor privé doeleinden is zelfs min of meer een vast praktijk bijvoorbeeld geworden bij het kopen van een tweedehands auto of om te checken of er criminelen in een bepaalde wijk wonen. Officieel mag dat niet, maar het wordt beschouwd als een onschuldig vergrijp zolang het voor eigen gebruik is. Er wordt immers niemand door benadeeld zegt men. Maar deze politie uitspraken kloppen niet. Regelmatig worden medewerkers van de politie met onmiddellijke ingang ontslagen, omdat deze zich schuldiggemaakt hebben aan contact met criminelen en het lekken van politie informatie. Dit geld zowel voor de recherche als de geuniformde dienst.

Lees verder in Agenten misbruiken massaal politie informatiesystemen voor privé doeleinden bij CorCom Security Analysing.

Arnoud

Mag de werkgever privébestanden op een bedrijfspc doorzoeken?

Een lezer vroeg zich af:

Stel op een bedrijfspc staan bestanden die het privé-eigendom zijn van een medewerker. Nu wil de werkgever op die pc bepaalde werkgerelateerde documenten opvragen, maar hij weet niet precies waar die staan. Vanwege een arbeidsconflict wil de werknemer niet meewerken. Mag de werkgever nu de pc doorzoeken, of moet hij vanwege het risico van privacyschending toch de werknemer dit laten doen?

Ook op het werk heb je privacy. Een werkgever mag niet zomaar monitoren wat mensen doen op de bedrijfspc. Hij moet daar een reglement voor opstellen waarin staat wat er wanneer gemonitord wordt en voor welk doel. En zelfs met een reglement mag niet zomaar alles: er moet altijd een redelijke aanleiding zijn om te gaan monitoren. Een vermoeden van fraude of illegale activiteiten, maar ook disproportioneel veel dataverkeer kan zo’n aanleiding zijn.

Hier ligt het iets lastiger: de werkgever heeft een legitieme reden om op die pc te gaan zoeken, maar kan daarbij (bedoeld of onbedoeld) een blik werpen in privé-bestanden. Hij zou bijvoorbeeld een zoekopdracht kunnen geven voor alle documenten met een bepaalde tekst. Als die ook in een privé-document staat, krijgt hij vervolgens daar de inhoud van te zien. En bij bijvoorbeeld afbeeldingen laat Windows heel behulpzaam een thumbnail zien met de inhoud.

Als je het de werknemer niet kunt laten doen, dan wordt het lastig. Het beste zou zijn om dan een onafhankelijk iemand de doorzoeking te laten doen. Grote bedrijven hebben vaak een speciaal iemand, een vertrouwenspersoon of compliance officer wiens taak het is om toe te zien op de naleving van de ethische regels binnen een bedrijf. Bij een vermoeden van bedrijfsmatige fraude kun je dan als werknemer die persoon inschakelen. Deze zou dan ook in dit geval kunnen helpen.

Natuurlijk is het niet de bedoeling dat mensen privé-bestanden op een bedrijfspc zetten. Maar zolang die bestanden geen schade aanrichten, kan een werkgever daar weinig tegen doen. De grens is soms ook lastig te trekken. Ik doe een cursus voor mijn werk; is de uitwerking van een cursusopgave nu een werkgerelateerd document? En de routebeschrijving om bij die lokatie te komen? En de lijst met goeie restaurantjes in de buurt? En de e-mail naar een vriendin met een uitnodiging om dan samen te gaan eten omdat zij vlakbij de cursuslokatie woont?

Arnoud

Opgenomen gesprekken publiceren

Via mijn referer log vond ik deze vraag op een forum over bijstand, onder het kopje Onterecht beschuldigd van agressie!! De vraagsteller had telefonisch geklaagd over een “bitse reactie” van een medewerkster van de Sociale Dienst, en de persoon aan de andere kant had dit verstaan als “die bitch z’n reactie”. Wat aanleiding was om maatregelen tegen de vraagsteller te nemen. Die schrijft:

Ik heb een opname van het gesprek (en ja ik heb uitgezocht dat het legaal is om je eigen gesprekken op te nemen), mag ik dit als bewijs invoeren bij dat gesprek om aan te tonen dat het gaat om een misinterpretatie van het gezegde? Of moet ik een officieel bezwaarschrift indienen?

Inderdaad mag je je eigen telefoongesprekken opnemen. Het is pas strafbaar als je een gesprek opneemt waar je geen deelnemer aan bent. Je hebt dus geen toestemming nodig om je eigen gesprekken op te nemen, en je hoeft het zelfs niet te melden (al is dat wel netjes).

Maar, zoals verderop in de discussie naar voren kwam, je mag niet zomaar gesprekken publiceren zonder toestemming van je partner. Die verwacht dat zo’n telefoongesprek vertrouwelijk is, en publicatie zal dus al snel schending van zijn of haar privacy opleveren.

Of dat hier ook opgaat? Ik denk het niet. De medewerker van de sociale dienst heeft zelf de inhoud van het gesprek doorgegeven om te klagen over het taalgebruiker van de beller. Zij kan er dan moeilijk bezwaar tegen maken als de beller laat horen wat er werkelijk gezegd is.

Arnoud

Wanneer mag je iemands berichten van je forum verwijderen?

De beheerder van een forum mailde mij:

Een van onze leden heeft gigantische ruzie gemaakt met zo ongeveer iedereen en daarbij onze huisregels zwaar overtreden. Wij hebben hem dan ook geband (verbannen). Maar de berichten hebben we laten staan, want mensen moeten kunnen lezen wat er is gebeurd. Hij eist nu dat wij alle berichten van en over hem verwijderen. Kan hij dat?

Uit de privacy-richtsnoeren blijkt dat de privacywet hier mogelijkheden biedt voor het met ruzie vertrokken ex-lid.

Elk bericht dat hij plaatste, is namelijk een “persoonsgegeven” omdat het te herleiden is tot deze specifieke persoon. Hij heeft dus het recht te beslissen wat er met dat bericht mag gebeuren.

Door het bericht te plaatsen, gaf het forumlid toestemming voor deze “verwerking” van persoonsgegevens. Anderen mochten het bericht, het persoonsgegeven dus, lezen en in hun reacties verwerken. Tot zover geen probleem.

Die toestemming kan echter op elk moment worden ingetrokken, en dat betekent dat men met de verwerking moet stoppen. Je kunt niet in het huisreglement iemand verbieden deze toestemming in te trekken. De door het ex-lid geplaatste berichten moeten dus in principe worden verwijderd als hij daarom vraagt. De enige reden om het te mogen laten staan, is als er een “eigen gerechtvaardigd publicatiebelang” is.

Zo’n belang kan bijvoorbeeld zijn dat door de verwijdering de discussie onbegrijpelijk wordt. In dat geval, zo zeggen de richtlijnen, kun je volstaan met de naam van de plaatser vervangen door [VERWIJDERD] of iets dergelijks. Tenzij de inhoud van het bericht zelf nog informatie over de plaatser bevat, dan zou die informatie moeten worden geschrapt.

Een advertentie op b.v. Marktplaats zou dus door het bedrijf verwijderd moeten worden als de plaatser daarom vraagt. Iemands recensie van een film op een forum voor filmliefhebbers ook. Zulke berichten kun je verwijderen zonder dat andere berichten daardoor onbegrijpelijk worden, en als dat kan, dan moet het ook.

Informatie verwijderen die in andermans berichten verwerkt is, is heel erg lastig. Deze verwerking was in het kader van een vrije meningsuiting. Verwijderen mag dan alleen als het echt absoluut de enige manier is om de inbreuk op de privacy van de originele poster (het ex-lid dus) te beëindigen. En dat zal vrijwel nooit het geval zijn.

Arnoud

Deze e-mail is [wel/niet/misschien] voor blogpublicatie bestemd

U kent ze ongetwijfeld ook: de vaak ellenlange disclaimers op e-mail. Vaak vanuit de gedachte “baat het niet, dan schaadt het niet”, en ook wel omdat het wel heel formeel en juridisch staat natuurlijk.

Maar wat vindt u van deze?

This email is: [ ] bloggable / [ ] private / [X] (ask first)

Dat zou een hoop onduidelijkheden wegnemen over hoe een e-mailtje nu bedoeld is. Wil de afzender nu genoemd worden bij zijn linktip, of liever niet? En was die vraag nu voor publicatie bestemd?

De juridische status van e-mail is nog steeds niet duidelijk.

Overigens vind ik proclaimers beter dan disclaimers. Zeg wat je biedt en wat er wel mag, in plaats van wat je allemaal niet doet en wat er eigenlijk niet mag met je werk.

Arnoud

Privacy International: “Nederland neigt naar politiestaat”

Nederland: consequente privacyschenderGelukkig nieuwjaar, maar niet heel gelukkig werd ik van het onderzoek van Privacy International, dat concludeerde dat Nederland net zo slecht de privacy van burgers bewaakt als Rusland en China.

Vooral de identificatieplicht, plannen voor het kinddossier, verzamelen van DNA gegevens van mensen die wegens ernstige misdrijven veroordeeld zijn en het verstrekken van klantgegevens van internetproviders aan stichting BREIN zorgden voor een negatieve beoordeling. Hoewel België in 2006 nog een stuk privacy-vriendelijker was dan dit jaar, doet het het altijd nog veel beter dan Nederland.

Via Security.NL.

Arnoud

Privé-internetten op het werk

Het privé onder werktijd mailen, surfen en bellen is het afgelopen jaar enorm toegenomen, meldt NU.nl op basis van (het persbericht bij) de ICT Barometer van Ernst & Young.

Bas van de Haterd is duidelijk:

[Ik zie] het in zijn geheel niet als een probleem, zolang je het maar bespreekbaar maakt. En ja, als een werknemer gaat zeuren als je hem of haar een keer thuis belt, dan heb je ook het volste recht om 100% aandacht op het werk te eisen. Maar eigenlijk moeten we eens van die uren keer bedragen paradigma’s af. Beoordeel mensen op hun kwaliteit en hun geleverde werk, niet op de uren die ze erin gestoken hebben. Hoewel, dat zullen veel mensen wel heel erg eng vinden, want dan moeten ze ineens presteren…

En zo is het maar net. De grenzen tussen privé en zakelijk vervagen steeds meer. Werkgevers moeten accepteren dat werknemers privé-zaken regelen en hun persoonlijke netwerk onderhouden onder werktijd. Net zo goed als werknemers moeten accepteren dat het werk niet altijd om vijf uur klaar is. Dit betekent dat een werkgever niet zomaar privé-gebruik van internet volledig kan verbieden.

Ook juridisch mag een werkgever niet zomaar privé-internetten verbieden, laat staan controleren op naleving van zo’n verbod. Het is natuurlijk niet de bedoeling dat je bedrijfsmiddelen, zoals computers of netwerkverbindingen, gebruikt voor privé-doeleinden. Aan de andere kant mag een werkgever niet zonder goede reden tot in detail in de gaten gaan houden wat werknemers doen met die bedrijfsmiddelen. Om te monitoren of te loggen moet hij persoonsgegevens bijhouden, en dat mag niet zomaar. Dat bleek uit het Copland-arrest van het Europese Hof voor de Rechten van de Mens van begin dit jaar.

Uitgebreide discussie bij Tweakers.

Arnoud