De Belgische Gegevensbeschermingsautoriteit (GBA) heeft zich recent uitgesproken over het verkopen en licentiëren van persoonsgegevens. Zij deed dat in een zaak met betrekking tot de welbekende roze dozen met staaltjes, aanbiedingen en informatie over de zwangerschap en geboorte, die aan (aanstaande) moeders worden aangeboden, in ruil, zo blijkt, voor persoonsgegevens over moeder en kind, die verder worden aangeboden aan derde partijen.
De beslissing geeft inzicht in de praktische toepassing van de beginselen die de GBA reeds uiteenzette in haar direct marketing aanbeveling, waarover we al eerder schreven in een blog.
De beslissing van de GBA kwam er na een klacht van een moeder die was ingegaan op het aanbod van de roze dozen. Zij diende bij ontvangst van de eerste doos een papieren kaart in te vullen met haar gegevens, waarna zij een tweede doos ontving bij de gynaecoloog, die na online registratie aanleiding gaf tot het verkrijgen van een derde doos in het ziekenhuis bij de geboorte van haar kind.
Na het ontvangen van de dozen, begon zij commerciële berichten te ontvangen van derden waartegen zij bezwaar indiende bij de aanbieder van de roze dozen. Zij bleef echter na dit bezwaar ook telefonisch gecontacteerd worden door derden, waarop zij naar de GBA stapte, die de zaak onderzocht.
Uit het verslag van de inspectiedienst bleek dat de persoonsgegevens in kwestie zeer ruim waren, en niet enkel op de moeder, maar ook op het kind betrekking hadden. Zo worden de naam, het geslacht en de geboortedatum van het kind verwerkt. Deze gegevens worden door de aanbieder van de doos aangeboden aan structurele partners, die de gegevens onbeperkt kunnen gebruiken, en losse partners, die, in theorie, de gegevens maar eenmalig mogen gebruiken, onder een soort huur of licentie formule, voor marketingdoeleinden.
Aan de hand van de beoordeling en de beslissing van de GBA kunnen we de volgende aandachtspunten aanduiden met betrekking tot het verkopen of verhuren van persoonsgegevens:
De (online) formulieren die de moeders dienen in te vullen stipuleren in zeer vage woorden wat er met de persoonsgegevens zal gebeuren, termen zoals “reclame”, “direct marketing” en “doorgifte van persoonsgegevens” worden gemeden. Als dusdanig zijn de doelstellingen van de verwerking niet duidelijk en niet specifiek. Er wordt daarenboven nagelaten aan te geven dat er persoonsgegevens zullen worden doorgegeven aan derden en aan welke derden, hetgeen de betrokkenen in de waan houdt over wat er met de data zal gebeuren. Volgens de GBA wordt deze ambiguïteit te meer in stand gehouden door het feit dat de dozen verdeeld worden via gynaecologen en ziekenhuizen, hetgeen het idee wekt dat de aanbieder een VZW of een overheidsinitiatief is.
Het opstellen van een duidelijke privacy policy, met daarin:
In het voorliggende geval baseerde de aanbieder van de roze dozen zich enerzijds op de toestemming van de betrokkenen, voor verwerkingen na de inwerkingtreding van de GDPR, en legitieme belangen, voor verwerkingen die reeds plaatsvonden voor de inwerkingtreding.
Indien de verwerkingen gebaseerd zijn op toestemming: zorg ervoor dat de toestemming vrij, geïnformeerd en specifiek is:
1. Vrije toestemming:
de betrokkene mag geen nadeel ondervinden van het al dan niet geven van zijn toestemming, hetgeen impliceert dat hij het voordeel ook moet kunnen bekomen zonder zijn toestemming te geven tot het verhandelen van zijn gegevens voor marketingdoeleinden. In casu kon de moeder de dozen niet verkrijgen zonder haar toestemming te geven voor alle doelstellingen. De GBA stelt hier dat het verkrijgen van de doos en de informatie daarin geen bijkomstig voordeel is waarvan het verlies geen nadeel zou berokkenen – waartoe daarentegen wel werd besloten in het kader van klantenkaarten in een arrest van het Marktenhof – maar de hoofdoelstelling van de dienst. Het niet geven van de toestemming heeft dus een aanzienlijk nadelig gevolg voor de betrokkene.
2. Geïnformeerde toestemming:
aan de hand van een duidelijke en verstaanbare privacy policy zoals hierboven beschreven. Het moet voor de betrokkene duidelijk zijn waarmee hij toestemt. Worden zijn gegevens verkocht of doorgegeven? Dan moet dit in begrijpelijke taal worden aangegeven alsook de implicaties die dit heeft, namelijk dat hij door deze derden zal worden gecontacteerd voor marketing doeleinden.
3. Specifieke toestemming:
alle doeleinden van de verwerking moeten worden aangegeven, afzonderlijk en expliciet. Het is van belang geen cocktail op te dienen van alle betrokken doeleinden en simpelweg te verwijzen naar “derden” ontvangers. De derden dienen geïdentificeerd te worden, alsook hun respectieve doeleinden en de context waarin zij de gegevens gaan verwerken, met name ook de wijze en frequentie waarop zij commerciële boodschappen zullen versturen (e.g. telefonisch, via e-mail, etc.). De betrokkene moet daarenboven de mogelijkheid hebben om granulair in te stemmen met de doeleinden, het mag geen “take it all or leave it” keuze zijn.
Dit houdt in dat er toestemming moet zijn voor:
Indien de verwerkingen gebaseerd zijn op legitieme belangen: zorg voor een gedocumenteerde drie-stappen toets:
Belangrijk is de wijze waarop de betrokkene wordt geïnformeerd over de verwerking: geeft men de doelstellingen duidelijk aan? Is er sprake van misleiding over de identiteit, het karakter van de verwerking, etc.? De betrokkene kan mogelijks verwachten dat, in casu, de aanbieder van de dozen haar commerciële berichten zou sturen, maar dat is niet het geval voor dergelijke berichten van derden. Specifiek voor de roze dozen was ook de verdeling via ziekenhuizen en gynaecologen, die vertrouwen wekte en de ware identiteit en het oogmerk van de aanbieder verborgen hielden.
De verhandeling van de gegevens moet juist omkaderd worden, zodat de rechten van de betrokkenen maximaal gegarandeerd worden.
Recht om toestemming in te trekken: indien de verwerking gebaseerd is op toestemming heeft de betrokkene te allen tijde het recht haar toestemming in te trekken.
De GBA zette in haar beslissing nogmaals uiteen dat het van belang is dat:
Recht van bezwaar: indien de verwerking gebaseerd is op legitieme belangen heeft de betrokkene het recht om bezwaar uit te oefenen tegen de verwerking van haar gegevens voor commerciële doeleinden. Er moet voor worden gezorgd dat er gevolg wordt gegeven aan dit bezwaar en dat de partners aan wie de gegevens zouden zijn gegeven op de hoogte worden gesteld en de nodige maatregelen nemen.
De bewaartermijn moet proportioneel zijn ten aanzien van de oorspronkelijke toestemming en de redelijke verwachtingen. In casu werden de gegevens verwerkt totdat het kind meerderjarig werd, hetgeen disproportioneel is ten aanzien van het oorspronkelijke doel en oogpunt van de verwerking waarvoor toestemming werd gevraagd, namelijk het aanbieden van reclame over babyspullen.
Op grond van bovenstaande schendingen heeft de GBA aan de aanbieder van de roze dozen de verplichting opgelegd om haar praktijken GDPR conform te maken binnen de 6 maanden en daarvan bewijs aan te brengen, daarenboven legt zij haar ook een boete van 50.000 EUR op.
Meer weten? Bekijk zeker eens onze andere blog over het (ver)kopen of licentiëren van persoonsgegevens of contacteer Timelex.