Publiceren IP-adres van gebruikers forum

Nog maar eens een lezersvraag:

Bij een forum waar ik regelmatig post, wordt het IP-adres van elk bericht bij dat bericht getoond. Nou snap ik dat ze IP-adressen bijhouden in verband met mogelijk misbruik, maar mogen ze het adres zo aan iedere andere bezoeker laten zien?

Een IP-adres is, samen met een datum en tijd van gebruik van dat adres, te herleiden tot een persoon. Je hebt daar de hulp van een provider bij nodig, maar het kan. Daarom is een IP-adres een persoonsgegeven.

Forumbeheerders houden wel vaker bij elk bericht bij vanaf welk IP-adres het geplaatst is, en natuurlijk ook wanneer. Dat is volgens de Wet Bescherming Persoonsgegevens een verwerking van persoonsgegevens. En verwerking mag alleen als je dit vooraf aanmeldt bij het College Bescherming Persoonsgegevens.

Specifiek voor dit soort verwerkingen is er een vrijstelling: de controle op en het beveiligen van de computersystemen of computerprogramma’s, en ook verwerking voor het beheer van de systemen of programma’s” hoeft niet te worden aangemeld. Forums hoeven hun logfiles dus niet aan te melden bij het CBP.

Publicatie van het IP-adres is ook een verwerking. Die mag alleen als “de betrokkene zijn ondubbelzinnige toestemming heeft verleend voor de gegevensverwerking”. Het zal dus expliciet in het reglement moeten staan, en liefst ook nog een keertje apart bij het formulier waar je je reactie kunt typen.

Waar heel veel forums (en Wikipedia trouwens ook) de fout in gaan, is dat de wet eist dat je de gegevens na zes maanden verwijdert. Ik ken geen forum waar IP-adressen na zes maanden onzichtbaar worden.

Arnoud

Privacy voor de Hyves-generatie

Het privacy project, een mooi nieuw initiatief over privacy voor de Hyves-generatie. Zoals Opiniewebloguitlegt:

Documentaires over privacy zijn vrijwel altijd gemaakt vanuit het standpunt van mensen van boven de vijfendertig. De Web 2.0 generatie, die met internet, webcams en mobiele telefoons met ingebouwde camera is opgegroeid, komt er nauwelijks aan te pas. Terwijl juist zij er door het gebruik van nieuwe media en technieken een heel andere beleving van privacy op nahoudt. Vertrouwden jongeren vroeger hun diepste geheimen hooguit aan een dagboek toe, met de komst van Hyves, Flickr, Facebook en YouTube zijn ze veel opener geworden. Geheimen lijken zij niet meer te kennen. Gedachten, ideeën, foto’s, filmpjes, alles wordt gedeeld, niet alleen met elkaar, maar met de hele wereld.

Privacyproject.nl is een initiatief van Holland Doc, het multimediale podium voor documentaires van de Publieke Omroep

Arnoud

Auteursrecht op foto’s bestaat niet, aldus privacy-waakhond

In een artikel van het CBP foto’s en ander beeldmateriaal op internet een bijzonder opmerkelijk stukje:

Uw foto kan worden gezien als een bijzonder persoonsgegeven omdat het iets zegt over uw ras. De houder van de website mag geen foto’s van u op zijn website plaatsen zonder dat hij u daarover heeft geïnformeerd en uw uitdrukkelijke toestemming heeft gevraagd. Als u de beelden zelf openbaar heeft gemaakt, bijvoorbeeld door ze op uw eigen website te plaatsen, dan is het niet verboden om de foto verder te publiceren.

Ik denk dat de fotograaf toch nog wel iets te zeggen heeft over het herpubliceren van zijn foto’s.

Via Planet, wier vergelijking van het CBP met “een aap [die kijkt] naar een verroest horloge: niet wetend wat te beginnen” ik absoluut hilarisch vond.

Arnoud

Bezoekers website loggen verboden in Duitsland

Afgelopen voorjaar blijkt een Duitse rechtbank het bewaren van IP-adressen van website-bezoekers verboden te hebben, zo meldt heise. Het vonnis is nu pas gepubliceerd. Het bewaren van deze IP-adressen is een verwerking van persoonsgegevens, omdat ze (met enige moeite) terug te herleiden zijn tot individuele personen. En dan moet je een wettelijk toegelaten grondslag hebben, of toestemming vragen aan de Duitse broer van het College Bescherming Persoonsgegevens. Dat was niet gebeurd, dus de verwerking werd verboden.

Ook in Nederland is een IP-adres een persoonsgegeven. Weliswaar kun je niet meteen zien wie er achter een adres zit, maar als het theoretisch kan, gegeven IP-adres en tijdstip, dan heb je te maken met persoonsgegevens.

Toch denk ik dat de Nederlandse wet het niet verbiedt om bezoekers van je website te loggen. De Wet Bescherming Persoonsgegevens zegt dat persoonsgegevens zoals IP-adressen alleen voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden verzameld mogen worden. Daarbij moet de betrokkene ondubbelzinnig toestemming geven, wat ook via algemene voorwaarden kan gebeuren. Wel moet de bezoeker dan natuurlijk weten dat er gelogd wordt. Dit zou in de privacy-statement van de site moeten worden uitgelegd.

Een verwerking van persoonsgegevens moet normaal worden aangemeld bij het College Bescherming Persoonsgegevens. Verwerkingen die vallen onder de vrijstelling computersystemen, zijn legaal en hoeven niet te worden aangemeld. Eén van de toegestane verwerkingen van deze vrijstelling is “de controle op en het beveiligen van de computersystemen of computerprogramma’s”, en ook verwerking voor “het beheer van de systemen of programma’s” hoeft niet te worden aangemeld.

Het zal dus afhangen van het doel van het bijhouden van de logfile. Wie de logs of clickstream gebruikt om meer te doen dan de goede werking van de site of server te verzekeren, zal waarschijnlijk moeten aanmelden. Of op zijn minst de gegevens moeten anonimiseren door het IP-adres te wissen.

Dat past ook bij de specifiek hiervoor geschreven bepaling van artikel 11.5 van de Telecommunicatiewet:

De aanbieder van een openbaar elektronisch communicatienetwerk en de aanbieder van een openbare elektronische communicatiedienst verwijderen dan wel anonimiseren de door hen verwerkte en opgeslagen verkeersgegevens met betrekking tot abonnees of gebruikers, zodra deze verkeersgegevens niet langer nodig zijn ten behoeve van de overbrenging van communicatie, onverminderd het tweede, derde en vijfde lid.

Een website is een “openbare elektronische communicatiedienst”, dus is een website verplicht om verkeersgegevens (IP-adressen) zo snel mogelijk te verwijderen of te anonimiseren. Dat zou bijvoorbeeld kunnen door de gegevens tot statistieken te verwerken en daarna de logfile te verwijderen. Uit statistieken blijkt niet meer wie wat bezoekt tenslotte.Ik zat te slapen: een website is een “dienst van de informatiemaatschappij” en daarmee per definitie geen electronische communicatiedienst.

ISPam.nl merkt nog op dat dit consequenties kan hebben voor de dataretentie verplichting:

Naast de implicaties die dit vonnis mogelijk zal hebben voor zoekmachines en portals, laat dit ook zien hoe bizar de dataretentie verplichting voor ISP’s is. Volgens de Duitse privacywetgeving, die op de zelfde Europese richtlijn als de Nederlandse is gebaseerd, is het bewaren IP-adressen van website bezoekers niet toegestaan, terwijl de dataretentie wetgeving het verplicht stelt dat, elk gebeld telefoonnummer, bezochte website en verstuurde e-mail moet worden geregistreerd en voor lange tijd moet worden bewaard.

Dat gaat me te ver. Artikel 8 sub b van de WBP bepaalt dat opslaan en verwerken mag als “de gegevensverwerking noodzakelijk is om een wettelijke verplichting na te komen waaraan de verantwoordelijke onderworpen is”. Een dataretentie-plicht is natuurlijk zo’n wettelijke verplichting.

Als er dus een wet komt die eist dat providers deze gegevens twee jaar(!) bewaart, dan is dat geen conflict met de Wet Bescherming Persoonsgegevens.

Arnoud

Aziatische privacyregeling: een model voor de wereld?

Google pleit voor wereldwijde regels voor privacy-bescherming, en dan het liefst voor harmonisatie volgens het APEC privacy framework. Zo schrijft Tweakers:

Peter Fleischer, die bij Google raadgever is betreffende privacy-aangelegenheden, stelt dat het van levensbelang is voor het internet en de wereldwijde economie, maar niet in het minst voor Googles eigen zaakjes, dat er maatregelen genomen worden tegen het huidige lappendeken van conflicterende privacyregels.

Nee, APEC kende ik ook niet. De Asia-Pacific Economic Cooperation is een samenwerkingsverband tussen 21 Aziatische landen (inclusief de VS), dat niet-bindende raamwerken en adviezen opstelt. Eentje daarvan is dus het privacy framework (PDF).

De pers lijkt positief: Google in de bres voor online privacy, meldt b.v. ZDNet. De Automatisering Gids ziet zelfs een kruistocht voor privacy. Slechts een enkel bericht (de NRC bijvoorbeeld) is kritisch. Wat staat er dan voor bijzonders in dat raamwerk?

De uitgangspunten komen grotendeels overeen met de Europese privacyregels: er is een informatieplicht voor de persoon in kwestie, deze heeft het recht de gegevens aan te passen, verwerking mag alleen voor de afgesproken doelen, enzovoorts. Het raamwerk kent op diverse plekken wel de mogelijkheid af te wijken als dat “not appropriate” zou zijn.

Wat mij trof, was de uitzondering voor “publicly available information”, alle informatie die de persoon zelf publiceert of die uit openbare bronnen te halen is.

The APEC Privacy Framework has limited application to publicly available information. Notice and choice requirements, in particular, often are superfluous where the information is already publicly available, and the personal information controller does not collect the information directly from the individual concerned. Publicly available information may be contained in government records that are available to the public, such as registers of people who are entitled to vote, or in news items broadcast or published by the news media.

Concreet: het recht van inzage en de meldingsplicht dat persoonsgegevens worden verwerkt, komen te vervallen bij verwerking van publiek beschikbare persoonsgegevens. Wat op internet bij elkaar geharkt wordt, hoeft niet gemeld te worden aan de betrokkene(n). Dat wijkt behoorlijk af van de Europese regels.

Een andere belangrijke afwijking is dat de APEC regels geen onderscheid maken tussen ‘gewone’ en ‘bijzondere’ persoonsgegevens. Die laatste zijn bijvoorbeeld ras, afkomst of seksuele voorkeur. Zulke gegevens mogen alleen in bijzondere gevallen worden verzameld en verwerkt, en daar gelden extra strenge regels voor. Het APEC raamwerk doet daar niet moeilijk over, dat mag gewoon allemaal.

Daarnaast is dit raamwerk zo algemeen geformuleerd dat je nauwelijks kunt spreken van een eenvormige regeling. De juridische kritiek is dan ook niet mals.

Natuurlijk zijn deze regels fijn voor Google, dat immers vrijwel alleen informatie uit openbare bronnen verwerkt. Denk aan Google Street View en allerlei databanken die zij verzamelen en combineren. Reden voor EPIC om boos te worden.

Het idee van wereldwijd dezelfde privacyregels is natuurlijk goed. Alleen, dan moeten het ook wel goede regels zijn.

Arnoud

Het recht om te Hyven/Twitteren/bloggen onder werktijd

Steeds meer mensen bloggen of gebruiken sociale netwerken zoals Hyves, Linkedin, Myspace en Facebook. De meeste daarvan zijn puur voor privé: berichtjes uitwisselen met je vrienden, foto’s delen enzovoorts. Slechts een enkeling (met name Linkedin) richt zich primair op zakelijke netwerken. Toch worden die sites vooral onder werktijd gebruikt. Mag dat eigenlijk wel?

De Britse Trade Union Congress (TUC) heeft onlangs een paper gepubliceerd over sociale netwerken en de relatie tot het werk. Emerce citeert uit de conclusie:

“Dat sommige werkgevers de netwerken blokkereren, is een overreactie,” schrijft de TUC. Ze vindt dat goede werkgevers hun werknemers in ieder geval tijdens pauzes moeten toestaan om sociale handelingen te verrichten op hun Facebook of MySpace profiel. De belangrijkste reden: de netwerken zijn een onlosmakelijk onderdeel van de levens van veel werknemers geworden.

Nederlandse vakbonden hebben zich, zover bekend, nog niet over dit onderwerp uitgesproken, meldt Emerce er nog achteraan. We hebben natuurlijk wel het CBP-rapport Goed werken in netwerken (wat ik al kort noem in mijn gids Bloggen op het werk) en niet te vergeten het proefschrift Wangedrag van werknemers van Miranda Koevoets (2006).

Uitgangspunt is dat je als werknemer een zekere beperking op je vrijheid hebt te accepteren. Je wordt tenslotte betaald om te werken en niet om te twitteren. Maar dat betekent niet dat elk privé-telefoontje verboden is of even je Hotmail checken reden kan zijn voor ontslag. Laat staan dat de werkgever zomaar alle internetverkeer mag monitoren. Het CBP schrijft hierover:

In het algemeen zal een beperkte vorm van privé-gebruik worden toegestaan evenals bij telefoneren gebruikelijk is. In zijn algemeenheid is een totaal verbod op privé-gebruik van e-mail en internet niet aanvaardbaar. Alleen bij communicatiefaciliteiten met een specifieke doelstelling, kan het privé-gebruik verboden worden. De werknemer moet dan wel andere communicatiemogelijkheden ter beschikking hebben.

Overigens zou ook bij een algeheel verbod op privé-gebruik de werkgever nog niet het recht hebben om continue het gebruik te controleren. Dit zou immers een ingrijpende en niet-evenredige inmenging in het functioneren van de werknemers betekenen. Continue controle wordt door de Arbeidsomstandighedenwetgeving dan ook met reden als schadelijk gezien voor de gezondheid en het welzijn van de werknemer en zal in het algemeen ook niet kunnen worden gekwalificeerd als goed werkgeverschap.

En het draait om dat laatste. Een werkgever heeft de taak zich als “goed werkgever” te gedragen. Koevoets komt tot de conclusie (p. 78) dat dit betekent dat de privacy van de werknemer onder normale omstandigheden boven monitoren of loggen gaat. Pas bij een redelijk vermoeden van wangedrag mag de werkgever gaan observeren (zie ook cameratoezicht op het werk). Een essentieel element daarbij is het vooraf bekendmaken van het beleid over monitoren en toezicht.

Heeft de werkgever zo’n redelijk vermoeden, dan mag hij dus een werknemer in de gaten houden om te kijken of het vermoeden bevestigd kan worden. Blijkt na zulk toezicht dat de werknemer inderdaad onrechtmatig bezig is, dan kunnen aldus Koevoets de volgende sancties worden opgelegd:

de officiële, schriftelijke waarschuwing of berisping; overplaatsing; het passeren voor een periodieke verhoging; het intrekken van emolumenten; functieverlaging met de daarbij behorende loonsverlaging; vermindering van vakantiedagen; de schorsing of non-actiefstelling met of zonder behoud van loon; het inhouden van het loon; de boete; opzegging van de arbeidsovereenkomst, opzegging wegens een dringende reden en ontbinding door de kantonrechter, zowel wegens verandering in de omstandigheden, als wegens een dringende reden, als wegens wanprestatie.

De betreffende maatregel dient noodzakelijk te zijn ter beëindiging van de ongewenste situatie.

Arnoud

Privacywaakhond CBP kan burgers niet langer helpen

Mede door geldtekort gaat het College Bescherming Persoonsgegevens (CBP) zich niet langer bezighouden met privacy-problemen van privépersonen, meldt De Pers. In een memorandum op haar site legt het CBP uit waarom:

Daarnaast vinden talloze burgers en individuele professionals inmiddels de weg naar het CBP: in 2006 waren dat er 6200. … Maar eerlijkheid gebied te zeggen dat (te) veel van deze individuele voorlichtingsverzoeken en verzoeken om advies niet verder in behandeling worden genomen: wij kunnen ons , hoe graag we dat ook zouden willen, gegeven de hoogte van het aan ons toegekende budget, onmogelijk het privacyleed van een ieder aantrekken omdat dat ten koste zou gaan van ons toezicht op een selectie van ontwikkelingen die potentieel élke burger kunnen raken.

Zonder klachtmogelijkheid bij het CBP kan de burger alleen nog naar de rechter, wat niet altijd even praktisch is.

Jammer. Bewaking van de privacy is en blijft belangrijk. Ook al is wellicht nieuwe wetgeving nodig in het Internet-tijdperk.

Arnoud

Privacy nieuw verkoopargument zoekmachines

Niemand weet hoe veel informatie zoekmachines bijhouden over gebruikers, maar het is ongetwijfeld meer dan we allemaal denken. Google bewaart bijvoorbeeld elke zoekvraag met daarbij het tijdstip, browser type, browser taal en IP adres van elke zoekvraag. En dankzij de deal met Doubleclick kunnen ze daar heel veel mee. Bovendien werd tot voor kort alles tot 2038 bewaard. Onlangs kondigde Google aan dit terug te brengen naar twee jaar, maar dat verstomde de kritiek allerminst.

Toch lijkt het er op dat zoekmachines wel degelijk hun beleid structureer gaan aanpassen op dit punt. De BBC meldt dat na Google nu ook Microsoft, Yahoo! en Ask.com persoonsgebonden informatie sneller weg gaan gooien. Microsoft na anderhalf jaar, Yahoo! na 13 maanden, en Ask.com nog sneller: die komen met een tool waarmee je zelf weg kunt gooien wat je niet bevalt over jezelf.

Google heeft ondertussen ook de Webgeschiedenis-dienst, waarmee gebruikers kunnen zien wat Google allemaal over hen weet.

Het wordt dus langzaam maar zeker een marketingtechniek om te laten zien dat je bezig bent met de privacy van je klant. Maar niet alleen dat. Zoekmachines staan onder steeds grotere druk over precies dit onderwerp, dus proactief maatregelen nemen kan juridisch of wettelijk ingrijpen wellicht voorkomen, aldus Ars Technica:

Such movements from Microsoft and Google are more than just an act of oneupmanship—though there’s certainly an element of that at work—but are a broader response to consumer concerns and nasty allegations of antitrust behavior that’ve been flung around recently. With the Senate set to review Google’s proposed merger with DoubleClick and with Microsoft’s own recent purchase of aQuantive, its in the industry’s best interest to appear very concerned about personal privacy, even as market consolidations point towards more specific, focused, and, in a word, personalized advertising on the horizon.

Het College Bescherming Persoonsgegevens schreef al eerder dat zoekmachines gewoon aan de Wet Bescherming Persoonsgegevens gehouden zijn en dus onjuistheden in persoonsgegevens moeten wijzigen als de betrokkene daarom vraagt. Je zou dus aan een zoekmachine moeten kunnen vragen om pagina’s in hun index te verwijderen of aan te passen.

Benieuwd hoe veel succes Witheet en ZIJonline daarmee hebben trouwens. Connie Breukhoven wist via de rechter af te dwingen dat deze sites smadelijke informatie over haar zouden verwijderen, en dat ze Google en Yahoo opdracht zouden geven tot verwijdering uit de zoekmachine van de publicaties.

Solv meldt nog dat een samenwerkingsverband van verschillende Europese privacytoezichthouders heeft aangekondigd onderzoek te gaan doen naar de bescherming van persoonsgegevens door zoekmachines.

Arnoud

Alweer portretrecht voor de politie

Portretrecht voor de politie, het blijft een actueel onderwerp. Het Nederlands Juridisch Dagblad bericht over de antwoorden van minister Ter Horst over kamervragen over publicatie van foto’s van agenten. Kort gezegd ziet de minister geen aanleiding om nadere regels te stellen over het politiek-portretrecht.

De regels omtrent het portretrecht bepalen dat bij foto’s als deze een belangenafweging gemaakt moet worden tussen de privacy van de agent en de uitingsvrijheid van degene die de foto publiceert.

Uit jurisprudentie blijkt dat een van de uitgangspunten bij de belangenafweging is dat personen die in het kader van een onderwerp van maatschappelijk belang in het openbaar in de uitoefening van hun functie optreden, zoals politieambtenaren, als publieke personen onder omstandigheden meer kritiek en een grotere inbreuk op hun persoonlijke levenssfeer moeten toestaan dan privépersonen.

Er is dus geen algemeen antwoord te geven op de vraag of agenten op de foto mogen, en of zo’n foto gepubliceerd mag worden. Het hangt er van af.

Arnoud