Mr.

MR. 4 2021 / 49 privacyrecht “DE KWALITEIT VAN DE GEGEVENSBESCHERMING IN NEDERLANDSE ORGANISATIES IS WISSELEND” stellen. De toezichthouder komt meestal aangekondigd, zegt Zwenne. “De mensen van AP willen toegang tot systemen, en dan is het handig als de systeembeheer- der beschikbaar is. Bij een onaangekon- digd bezoek worden wij als advocaten gebeld. Je laat alles uit je handen vallen, rent naar de taxi, en in de taxi ga je bel- len met kantoorgenoten en de cliënt.” De advocaten staan de medewerkers bij tijdens verhoren. Zwenne: “De AP ge- bruikt traditionele verhoortechnieken, laat stiltes vallen, en hoopt dan dat de cliënt die gaat volpraten. Dat moet je niet doen.” De rol van advocaat is zorgen dat het bedrijf door kan. “Wij kijken of het nodig is dat de AP op alle afdelingen komt”, licht Zwenne toe. “Soms kan een gesprek ook in een kamertje apart. Wij briefen het personeel, wijzen ze op hun rechten en plichten.” Thole: “We kijken ook of de AP niet buiten haar bevoegd- heden treedt.” VOETBALTV De AP heeft grote bevoegdheden: ze mogen onder meer in computers kijken en dossiers inzien. “Dat kan enorm be- lastend zijn”, zegt Zwenne. “Het zorgt voor veel onrust, mensen voelen zich ge- ïntimideerd, zijn er nerveus over.” Hoe ingrijpend een onderzoek van de AP kan zijn, bleek bij VoetbalTV. Het be- drijf viel om nadat het was aangepakt door de AP. Die vond dat VoetbalTV de privacy van spelers schond door came- ra’s te plaatsen bij voetbalwedstrijden. De rechter gaf de AP in deze zaak een gevoelige tik op de vingers. Over civielrechtelijke claims bij datalek- ken gaat het proefschrift waarop weten- schapper Tim Walree (Radboud Univer- siteit) eind juni promoveerde. Walree stelt dat de AP slechts een beperkte mankracht heeft en dat schadevergoe- dingen kunnen zorgen voor een betere handhaving van de AVG. “Als consu- menten zelf via het civiele recht schade- vergoedingen kunnen eisen, zorgt dat óók voor een financiële prikkel bij orga- nisaties”, meent Walree. Nu zijn rechters vaak nog terughoudend met het toeken- nen van schadevergoedingen, omdat concrete schade ontbreekt. Walree be- pleit daarom een nieuw begrip van ver- goedbare schade. IN HET ENGELS Er kwamen in 2020 ongeveer 60 datalek- ken per dag binnen bij het meldloket van de AP. De recente vernieuwing van de meldprocedure is beslist geen verbe- tering, zegt Thole. “Het kost meer tijd om het formulier in te vullen, en boven- dien is het formulier alleen beschikbaar in het Nederlands. Wij vinden dat het ook in het Engels moet kunnen. Samen met de zustervereniging Vereniging Pri- vacy Recht (VPR) willen wij vanuit het bestuur van de VPR-A onze leden be- vragen over hun bevindingen met het nieuwe meldloket en vervolgens hier- over met de AP in gesprek gaan.” De kwaliteit van de gegevensbescher- ming binnen Nederlandse organisaties is wisselend, schat Zwenne in. “Ons beeld is natuurlijk beperkt, wij krijgen de cli- ënten die privacy belangrijk vinden. Maar we zien soms rare adviezen van gerenommeerde consultancykantoren voorbijkomen. Soms heel conservatief, en soms denkt men dat met gepseudoni- miseerde data alles mag.” Thole zegt dat privacy een steeds belang- rijker onderdeel is geworden van due di- ligence onderzoeken bij bedrijfsoverna- mes. “Als je dat onderzoek niet goed doet, dan kan dit later als een boeme- rang bij je terugkomen.” Ze verwijst naar de overname van Starwood door Marri- ott. “Doordat de kopende partij geen on- derzoek had gedaan naar de beveili- gingsmaatregelen van Starwoord, werd de hotelketen geconfronteerd met een oud datalek. Daarom legde de Engelse toezichthouder een boete op.” DATABASE Bij een datalek spelen vaak ook andere problemen. “Bijvoorbeeld dat gegevens veel te lang bewaard zijn, of helemaal niet verzameld hadden mogen worden”, licht Thole toe. “In het worst case scena- rio moet je soms zelfs helemaal opnieuw beginnen met het opbouwen van je da- tabase.” Internationale samenwerking met priva- cyadvocaten uit andere landen wordt steeds belangrijker, zegt Thole. “We tre- den vaak op voor multinationals. De AVG kent het principe van de one stop shop. Multinationals vallen onder het toezicht van de EU-toezichthouder waar zij hun hoofdvestiging hebben. Dat prin- cipe komt echter steeds meer onder druk te staan, hoewel het Europees Hof van Justitie zich recent nog achter het eenlo- ketmechanisme heeft geschaard. Niet alle EU-toezichthouders treden even krach- tig op. Ook is de samenwerking tussen de toezichthouders veelal inefficiënt en werkt die vertragend. Ondertussen kun- nen multinationals geconfronteerd wor- den met individuele acties van lokale toezichthouders, die er soms weinig uni- forme interpretaties op nahouden.” STRENG Van Haperen zegt dat de AP binnen Eu- ropa bekendstaat als streng, en hij be- treurt dat. “We zijn onszelf klem aan het zetten. We vinden privacy zo belangrijk dat onze concurrentiepositie eronder lijdt. Steeds meer grote bedrijven krijgen daar last van en moeten heel veel kosten maken om compliant te worden. Veel landen buiten de EU gaan hier veel soe- peler mee om.” Hij concludeert uit het vonnis over VoetbalTV dat ook de rechtbank het be- leid van de AP te strikt vindt. “Het is een belangrijke uitspraak omdat de visie van de AP wordt getoetst. Er gaan nog veel van dit soort zaken komen.” Het privacyrecht blijft in beweging. • Elisabeth Thole (Van Doorne)

RkJQdWJsaXNoZXIy ODY1MjQ=