Vrijwel iedereen kent ze, de toestemmingsvragen die met enige regelmaat op je laptop- of telefoonscherm verschijnen. De bedoeling hiervan is dat de gebruiker instemt met het verwerken van persoonsgegevens door de eigenaar van de website of app, en mogelijk ook door anderen. Deze toestemming verkrijgen, is vaak wettelijk verplicht. Zeer positief dus, wanneer u als bedrijf een dergelijke toestemmingsvraag gebruikt.
Echter, zeker met de komst van nieuwe privacywetgeving (de Algemene Verordening Gegevensbescherming) vanaf 25 mei 2018, is het goed om de manier waarop toestemming wordt gevraagd te herzien. Toestemming is namelijk pas toestemming, wanneer deze aan de volgende voorwaarden voldoet:
Dit klinkt heel logisch, maar biedt nog geen handvatten voor hoe je in de praktijk toestemming kunt krijgen. En laat dat nu één van de belangrijkste onderdelen van de Europese privacywetgeving zijn: het niet of niet juist verkrijgen van toestemming, kan straks worden bestraft met boetes tot 20 miljoen euro of 4% van de jaaromzet. Dat is iets wat iedereen wil voorkomen.
De International Association of Privacy Professionals heeft daarom een gids gemaakt met praktische voorbeelden van hoe je op een juridisch juiste wijze toestemming krijgt (én hoe dat juist niet moet!). Het document richt zich op de ‘gebruikerservaring’, de ‘user interface’ van een app of website.
De IAPP brengt nog een aantal andere (psychologische) inzichten over het geven van toestemming naar voren. Wanneer je twee keuzes onder elkaar toont, worden beide opties als gelijkwaardig gezien. Wanneer er twee keuzes naast elkaar worden getoond, wordt de rechter optie als ‘standaard’ gezien. Het ‘grijs/wazig’ weergeven van een knop ‘volgende’ maakt mensen zich er meer van bewust dat ze een keuze maken.
Als er geen daadwerkelijke keuze is (je móét toestemming geven om een dienst te kunnen gebruiken), dan is het van belang om na te gaan of toestemming wel de juiste grondslag is om persoonsgegevens te mogen verwerken. Wellicht kunt u de gegevens dan alleen verwerken op grond van een overeenkomst, of een gerechtvaardigd belang dat opweegt tegen de privacyinbreuk.
Let daarnaast op het volgende. Bij het aanbieden van 'diensten van de informatiemaatschappij' (zoals een online spel of sociaal netwerk) aan kinderen onder de 16 jaar, dient u na te gaan of er toestemming van een ouder of wettelijk vertegenwoordiger van het kind is. Toestemming moet te allen tijde kunnen worden ingetrokken, op een gemakkelijke manier, bijvoorbeeld door het klikken op een afmeldlink. Toestemming moet ook kunnen worden bewezen. Houd dus logs bij: wie heeft toestemming gegeven en waarvoor precies?
Het document van de IAPP is geen officiële uitleg door een wetgever, toezichthouder of rechter, maar wel nuttig bij het praktisch vormgeven van toestemmingsvragen.
Heeft u een vraag over (bijvoorbeeld toestemming voor) het verwerken van persoonsgegevens? Volg één van onze privacytrainingen of neem contact op met de privacyjuristen van ICTRecht. Bel 020 663 1941, of stuur een e-mail naar info@ictrecht.nl.
Meld je nu aan voor één van de nieuwsbrieven van ICTRecht en blijf op de hoogte van onderwerpen zoals AI, contracteren, informatiebeveiliging, e-commerce, privacy, zorg & ICT en overheid.