Privacyrecht leerdoelen David Gloudemans
week 1
Jurisprudentie:
-Breyer-arrest: een dynamisch IP-arrest kan een persoonsgegeven zijn, mits de gebruiker/verwerker
de middelen heeft om het IP-adres te gebruiken om een natuurlijk persoon te identificeren.
-Lindqvist-arrest: bepaalt in hoeverre de een huishoudelijke activiteit niet wordt aangemerkt als
persoonsgegeven. Zodra je iets op het internet bijvoorbeeld plaats, zelf al is het iets uit de huiselijke
kring, dan is het alsnog een persoonsgegeven. In deze zaak werd door een vrijwilliger van een
kerkelijke gemeente persoonlijke informatie over andere vrijwilligers op een website geplaatst (niet
zijnde een bestand!). Het Hof maakt in dit arrest duidelijk dat de Richtlijn ook geldt voor verwerking
van persoonsgegevens met niet-commerciële doeleinden. In rechtsoverwegingen 25 tot en met 27
stelt het Hof vast dat het vermelden van de persoonsgegevens op een internetpagina een
gedeeltelijk geautomatiseerde verwerking daarvan is in de zin van artikel 3, eerste lid van de
Richtlijn.
Kan een schets maken van de wetten die in het Nederlandse recht van belang zijn bij privacy;
Gegevensbescherming is Onderdeel van artikel 8 EVRM, Terug te vinden in artikel 8 Handvest, Artikel
Grondwet 10 lid 2 Grondwet verwijst naar wetgeving Verdere uitwerking: UAVG. Art. 29
Werkgroep29 maakt veel invullingen.
-kan uitleggen hoe de internationale regels bij privacy rechten zich verhouden tot de Nederlandse
regelgeving;
-kent het onderscheid tussen privacy rechten en bescherming van gegevensbescherming;-
Privacy is breder dan gegevensbescherming: het omvat niet alleen gegevensbescherming, maar alle
facetten van privé-leven: huis, lijf, relaties….
Privacy is smaller dan gegevensbescherming: enkel in relatie tot privé-sfeer. Regels
gegevensbescherming gelden ook als privé-sfeer niet in het geding is. Art. 8 EVRM is uitgebreider,
AVG komt pas kijken bij persoonsgegevens
8 EVRM:
Een ieder heeft het recht op respect voor zijn privé leven, zijn familie- en gezinsleven, zijn woning en
zijn correspondentie. (Objectief)
2. Geen inmenging van enig openbaar gezag is toegestaan in de uitoefening van dit recht, dan voor
zover bij wet is voorzien en in een democratische samenleving noodzakelijk is in het belang van de
nationale veiligheid, de openbare veiligheid of het economisch welzijn van het land, het voorkomen
van wanordelijkheden en strafbare feiten, de bescherming van de gezondheid of de goede zeden of
voor de bescherming van de rechten en vrijheden van anderen. (maar niet absoluut)
a. Is er sprake van privacy?
b. Is er sprake van een schending?
, c. Is deze bij wet voorzien? (Of vaste jurisprudentie)
d. Is sprake van een van de in art. 8 EVRM lid 2 genoemde gronden?
e. Is de inbreuk noodzakelijk in een democratische samenleving?
- proportionaliteit?
- subsidiariteit?
kan de kernbepalingen uit de AVG toepassen op een praktijkcasus;
Materieel toepassingsgebied, artikel 2 AVG en 4 AVG;
Materieel toepassingsgebied:
A. geautomatiseerde
B. verwerking
C. van persoonsgegevens = levende (art. 27 AvG), natuurlijke persoon is met redelijke inspanningen
middelen direct of indirect te identificeren
Identificeerbaar is niet alleen die naam: die kleine, grijze man met die bril
D (in een bestand)
Territoriaal toepassingsgebied, artikel 3 AVG:
lid 1: vestiging in de EU;
lid 2: verwerking is gericht op personen in de EU;
Definitiebepalingen:
“persoonsgegevens”, “betrokkene”, artikel 4 onder 1 AVG;
“verwerking”, artikel 4 onder 2 AVG;
“verwerkingsverantwoordelijke”, artikel 4 onder 7 AVG;
“verwerker”, artikel 4 onder 8 AVG;
“toestemming”, artikel 4 onder 11 AVG.
Rolverdeling
altijd een verwerkingsverantwoordelijke;
verwerker
,bij verwerker heeft verwerkingsverantwoordelijke recht op een audit (art. 28 lid 3 onder h AVG)
Rolverdeling heeft gevolgen voor aansprakelijkheid, artikel 82 AVG:
lid 1: bij inbreuk recht op schadevergoeding van verantwoordelijke of verwerker;
verantwoordelijke: altijd aansprakelijk (lid 2), tenzij hij bewijst dat hij op geen enkele wijze
verantwoordelijk is (lid 3);
verwerker: niet aansprakelijk, tenzij bij de verwerking niet is voldaan aan specifieke verplichtingen of
buiten dan wel in strijd met de rechtmatige instructies van de verantwoordelijke is gehandeld.
Verwerkersovereenkomst, artikel 28 lid 3 AVG:
onderwerp, duur, aard en doel verwerking;
schriftelijke instructive verantwoordelijke;
beveiliging artikel 32 AVG;
etc.
Artikel 5 Beginselen van de verwerking
Rechtmatig, behoorlijk en transparant (artikel 5 lid 1 onder a AVG);
Doelbinding (artikel 5 lid 1 onder b AVG);
Minimale gegevensverwerking (artikel 5 lid 1 onder c AVG);
Juistheid van gegevens (artikel 5 lid 1 onder d AVG);
Opslagbeperking/bewaren (artikel 5 lid 1 onder e AVG);
Technische maatregelen (artikel 5 lid 1 onder f AVG);
Verantwoordingsplicht (artikel 5 lid 2 AVG);
Artikel 6 lid 1 Grondslagen rechtmatigheid
a) toestemming;
b) noodzakelijk om een overeenkomst voor te bereiden of uit te voeren;
c) noodzakelijk om aan een wettelijke verplichting te voldoen;
d) noodzakelijk om vitale belangen te beschermen;
e) noodzakelijk voor uitvoeren van een overheidstaak;
f) noodzakelijk voor de behartiging van gerechtvaardigde belangen
(belangenafweging: proportionaliteit en subsidiariteit)
, Toestemming,
Artikel 4 onder 11: elke vrije, specifieke, geïnformeerde en ondubbelzinnige wilsuiting
Artikel 7:
bewijslast verantwoordelijke, lid 1;
niet vaag of algemeen van aard, lid 2:
betrokkene laten weten dat hij instemming mag intrekken, lid 3;
Bijzondere categorieën van persoonsgegevens, artikel 9 AVG;
Lid 1 geeft aan welke gegevens bijzonder zijn: o.a. ras, etnische afkomst, politieke opvatting,
religieuze overtuiging, lidmaatschap vakbond, gezondheid, seksueel gerichtheid etc.
Uitzonderingen in lid 3: o.a. uitdrukkelijke toestemming, zelf openbaar gemaakt of op grond van
lidstatelijk recht uitgezonderd, zie daarvoor artikel 23 tot en met 30 UAVG
Strafrechtelijke gegevens, artikel 10 AVG.
Eventueel artikel 36 AVG: voorafgaande raadpleging. O.a. gebruik zwarte lijsten (horeca, detail,
huurdersoverlast)
Verplichtingen van de verwerker
Accountability:
verantwoordingsplicht, artikel 5 lid 2 AVG;
passende technische en organisatorische maatregelen, artikel 24 AVG (vgl. art. 5 lid 1 onder f
AVG).
Functionaris gegevensbescherming, artikel 37 e.v. AVG:
artikel 37 lid 1 AVG: wanneer vereist?
Artikel 38 lid 3 AVG: ontslagbescherming?
artikel 39 AVG: welke taken? Beslissingen nemen en/of advies?
Bewustwording: art. 39 lid 1 onder b AVG
Verwerkingsregister, artikel 30 lid 1 AVG:
sub a: gegevens verantwoordelijke en eventuele FG;
sub b: verwerkingsdoeleinden;
sub c: beschrijving van categorieën;
etc…