Beheerders Facebook-pagina zijn medeverantwoordelijk voor dataverwerking

| AE 10651 | Privacy, Uitingsvrijheid | 11 reacties

Het Europese Hof van Justitie heeft in een uitspraak bepaald dat de beheerder van een Facebook-pagina samen met Facebook als gezamenlijk verantwoordelijke moet worden gezien als het gaat om de verwerking van persoonsgegevens. Dat meldde Tweakers vorige week. Deze juridische term houdt in dat beide partijen samen bepalen wat er gebeurt met persoonsgegevens, en elk aansprakelijk zijn voor de gehéle verwerking. Was deze blog kort door de bocht, dan ware de conclusie dat iedere Facebookpaginabeheerder dus aansprakelijk is voor wat Facebook doet met gegevens van groepsgenoten. Auw.

De uitspraak (zaak ECLI:EU:C:2018:388) was onder de Richtlijn (en wat wij de Wbp zouden noemen) maar de begrippen zijn onder de AVG hetzelfde, zodat de uitspraak nog steeds van belang is. En uit de feiten maak ik op dat het om de zogeheten fanpagina’s gaat, waarbij je als beheerder bepaalde statistieken te zien krijgt over je bezoekers, waarbij onder meer cookies worden ingezet die tot personen te herleiden zijn.

Een Duitse toezichthouder had een beheerder van zo’n pagina aangesproken op haar plicht bepaalde gegevens te verwijderen, maar die weigerde dat omdat niet zij maar Facebook verantwoordelijk zou zijn hiervoor. Dat leidde tot een rechtszaak die nu bij het Hof van Justitie uitkwam. En die concludeert niet verrassend dat primair Facebook de verantwoordelijke is, omdat Facebook bepaalt hoe haar platform werkt en wat er mogelijk is.

Wél verrassend is dat zij ook de beheerder van zo’n pagina aanmerkt als (mede-)verantwoordelijke. Die besluit immers zo’n pagina op te zetten, waar mensen lid van kunnen worden en zo gegevens achterlaten. Zonder die ingreep waren die persoonsgegevens rondom interesses over die pagina (zeg maar) er niet gekomen, dus daarvoor ligt de verantwoordelijkheid bij deze beheerder. Dat je als beheerder alleen anonieme gegevens krijgt van Facebook, maakt niet uit – in de definitie van gezamenlijk verantwoordelijke staat niet dat je beiden bij alle persoonsgegevens moet kunnen.

De belangrijkste implicatie van het arrest is dat je als persoon kunt eisen dat gegevens van jou worden verwijderd bij zo’n fanpagina, en dat de beheerder zich niet mag verschuilen achter Facebook. Je moet dus echt zelf aan de bak en ook zelf aangeven welke gegevens je verzamelt en wat je daarmee doet.

Maar pijnlijke bijkomstigheid is dat je dus óók (mede-) aansprakelijk bent voor datalekken, slechte beveiliging en andere fouten die je zakenpartner Facebook vergaart. Oké, dat mag je wettelijk gezien op haar verhalen maar dat is natuurlijk niet helemaal realistisch.

Arnoud

Geldt het vergeetrecht onder de AVG ook bij forumdiscussies?

| AE 10495 | Uitingsvrijheid | 28 reacties

Een lezer vroeg me:

Ik beheer een relatief groot discussieforum. Moet ik straks onder de AVG van iedereen die dat vraagt zijn berichten weghalen onder het vergeetrecht? Dan houd ik straks geen historie meer over!

Het klopt dat je als aanbieder van internetdiensten al snel te maken krijgt met de AVG. Heel vaak werk je immers met persoonsgegevens, informatie die tot personen te herleiden is. Namen of e-mailadressen, maar ook IP-adressen en cookies met unieke nummers zijn persoonsgegevens. Als die informatie achterhaald of irrelevant is, dan moet deze op verzoek weg.

Dit geldt dan net zo goed voor online forums. Punt is wel dat een bericht dat mensen posten (net als een reactie op deze blog) an sich óók persoonsgegevens zijn, omdat de berichten van iemand zijn en daarmee over die iemand gaan. Dan zou die iemand dus ook bij een inmiddels compleet dode discussie of stokoud bericht kunnen eisen dat het wordt weggehaald.

Echter, specifiek bij forums loop je dan tegen een probleem aan dat daarmee de discussie toch een stuk verstoord wordt, of het archief niet meer volledig. Dat is een probleem, want bij zulke situaties komt dan de vrijheid van meningsuiting in het gedrang. Mensen moeten kunnen lezen wat in het verleden is gezegd, en de privacy mag daar niet als een 1984-bulldozer doorheen rauzen.

Dit probleem werd bij invoering van de AVG al onderkend, en er staat dan ook bij het vergeetrecht dat het niet van toepassing is wanneer de verwerking (de publicatie dus) noodzakelijk is voor de uitoefening van het grondrecht van de uitingsvrijheid (artikel 17 lid 3 AVG). Daarmee kan een forumbeheerder dus in principe het weghalen van berichten voorkomen. Een profiel of registratie van een gebruiker valt buiten dat grondrecht en moet dus wél worden weggehaald op verzoek.

In Nederland komt er naast de AVG de zogeheten Uitvoeringswet AVG, met daarin een aantal belangwekkende uitzonderingen bij “journalistieke doeleinden of academische, artistieke of literaire uitdrukkingsvormen”. Alle rechten die je normaal hebt, zoals inzage, correctie en verwijdering, gelden bij deze uitingsvormen niet. Daarmee kun je als forum dus ook andere verzoeken pareren, althans voor zover het gaat om persoonsgegevens die als journalistiek of literair te duiden zijn. Dat is wat mij betreft beperkt tot de postings of reacties zelf. Zaken als iemands profiel of interesses vallen daar buiten.

Arnoud

Mag een trol eisen dat hij wordt vergeten op een forum?

| AE 10377 | Privacy, Uitingsvrijheid | 30 reacties

Naar aanleiding van mijn blog van vorige week over accounts versus bewaarplicht kreeg ik via Twitter de reactie:

Leerzaam! En in de comments ook: recht van betrokkene geldt ook voor een troll. Gegevens laten verwijderen na block, herinschrijven en overnieuw beginnen…. Nooit aan gedacht.

Natuurlijk zullen er na 25 mei de nodige trollen zijn die grappen uit gaan halen met het vergeetrecht onder de Algemene Verordening Gegevensbescherming (AVG of GDPR). Het is immers een sterk recht, en je hoeft geen reden op te geven om vergeten te willen worden.

Echter, het vergeetrecht is niet absoluut. Er zijn situaties waarin je niet vergeten hoeft te worden. En specifiek bij een forumblokkade of ban zie ik die situatie wel. Als je iemand verbant, dan wil je die ban een zekere tijd handhaven. Gedurende die tijd móet je dus onthouden wie de gebande persoon is en met welke persoonsgegevens je hem herkent, anders is handhaving onmogelijk. Dit geeft dan een legitiem belang om die persoonsgegevens te verwerken.

Wanneer een organisatie een legitiem belang heeft om je gegevens te verwerken, kun je geen beroep doen op het vergeetrecht. Juridisch gezien kan een vergeetverzoek namelijk alleen worden ingediend bij gegevens die niet meer nodig zijn voor zo’n belang. (Of bij verwerkingen waarvan de toestemming wordt ingetrokken of die überhaupt niet mochten plaatsvinden, maar dat is hier niet aan de orde.)

Natuurlijk moet het legitiem belang wel opwegen tegen het privacybelang van de trol, pardon de forumgebruiker. Dat is een zorgvuldigheidseis, waarbij de beheerder moet laten zien dat de keuze tot bannen goed onderbouwd is en de banperiode gerechtvaardigd voor het doel. Er zal dus een reglement moeten zijn met wat er wel en niet mag, en iets van een aankondiging met de redenen voor de ban en de periode van de ban. Ontbreekt dat, dan is de ban onrechtmatig en dan zou je wel opheffing daarvan kunnen eisen.

Arnoud

Beveiligingsbedrijf Kaspersky wil ‘nepexpert’ Nieuwsuur voor de rechter slepen

| AE 10390 | Uitingsvrijheid | 22 reacties

Beveiligingsbedrijf Kaspersky wil Rian van Rijbroek, co-auteur van het boek ‘De wereld van Cybersecurity en Cybercrime’, voor de rechter slepen. Dat meldde RTL Nieuws onlangs. Het bedrijf is van plan haar aan te klagen wegens laster, omdat Van Rijbroek in de media zegt dat ze het Nederlandse kantoor van Kaspersky heeft gehackt. Men schrok bij… Lees verder

‘Overheid kan nepnieuws op digitale platformen aanpakken’

| AE 10074 | Ondernemingsvrijheid, Uitingsvrijheid | 37 reacties

De overheid kan verschillende maatregelen nemen om te voorkomen dat digitale platforms als Facebook, Google en Amazon misleidende informatie doorgeven. Dat meldde Nu.nl op gezag van een CPB-rapport dat waarschuwt tegen de snelle groei en steeds kleiner wordende transparantie van deze platformaanbieders. Met name de aanbeveling voor een vergunningenstelsel springt in het oog. Digitale platforms… Lees verder

Mag je verkeershufters op Youtube zetten die gevaarlijk in de sneeuw rijden?

| AE 10039 | Privacy, Uitingsvrijheid | 18 reacties

Mag je beelden maken van gevaarlijk rijgedrag en dat op sociale media publiceren? De vraag kwam de afgelopen dagen vaak langs. De afgelopen dagen sneeuwde het zo hard dat code rood werd uitgeroepen: ga liever niet de weg op, tenzij het echt moet. Maar natuurlijk heb je mensen die zichzelf Max Verstappen wanen en gewoon… Lees verder

Mag je nog wel een zwarte lijst voor bedrijven aanleggen?

| AE 9665 | Ondernemingsvrijheid, Uitingsvrijheid | 7 reacties

Een lezer vroeg me: Ik begrijp dat een zwarte lijst voor personen erg lastig is om aan te leggen, vanwege privacywetgeving. Maar nu las ik dat privacy niet geldt voor bedrijven, dus klopt het dan dat ik wel voor mijn b2b webshops een zwarte lijst mag hanteren van zakelijke klanten met wie ik geen zaken… Lees verder

Mag je op Twitter dreigen met militair ingrijpen?

| AE 9602 | Uitingsvrijheid | 8 reacties

Amerikaans president Donald Trump heeft via Twitter opnieuw een waarschuwing gegeven aan Noord-Korea, las ik in De Morgen. “Alle militaire eenheden zijn volledig klaar”, klinkt het. En eerder, omineuzer: fire and fury zou het regenen, als Noord-Korea niet ophoudt met haar dreigementen. Wat de semi-serieuze vraag oproept, mag dat wel, op Twitter een ander land… Lees verder

Mogen onze politici mensen op social media blokkeren?

| AE 9575 | Uitingsvrijheid | 17 reacties

Amerikaanse politici mogen van een rechter in de staat Virginia geen mensen blokkeren op sociale media, las ik bij Nu.nl. Dit is strijd met het 1st Amendment, de vrijheid van meningsuiting, omdat politici in een openbaar forum niet zomaar mensen mogen verbieden hun mening te uiten. En daaronder valt ook het als politicus jezelf afschermen… Lees verder

Kabinet heeft geen interesse in Nederlandse boetewet sociale media

| AE 9530 | Uitingsvrijheid | 14 reacties

Het kabinet ziet niks in een nieuwe wet die sociale media beboet bij verspreiding van haatzaaiende berichten, meldde Nu.nl onlangs. Een recent aangenomen Duitse wet zet boetes tot 50 miljoen euro op het doen verspreiden van haatzaaiende, smadelijke of anderszins onrechtmatige inhoud, voor beheerders van social media platforms. Volgens de Nederlandse ministers zou dat weinig… Lees verder