Advertentie
Weblog-post bekijken
Je bekijkt een post die door een van de auteurs op Shopner op het weblog is geplaatst; vaak ligt de actualiteit aan de basis van zo'n stuk, maar af en toe wil de schrijver gewoon zijn of haar mening over iets kwijt.
15-11-2009 Weblog
Webshop en wet: de verplichte privacyverklaring
"Veel webwinkels hebben een privacy statement, waarin wordt gemeld hoe de eigenaar van de webshop met de gegevens van z'n klanten omgaat. Er worden immers privé-gegevens opgeslagen bij het plaatsen van een bestelling, maar ook als iemand zich inschrijft voor een nieuwsbrief. In hoeverre is zo'n tekst verplicht, waar en wanneer moet ik er naar verwijzen en wat moet er minimaal in staan, wil ik m'n klanten én mezelf optimaal beschermen?"Om met de deur in huis te vallen: ja, een privacy statement - of liever privacyverklaring - is verplicht. Als eigenaar van een website ben je verplicht om je bezoekers danwel gebruikers te informeren over welke persoonsgegevens je opslaat en verwerkt en wat je vervolgens met die gegevens gaat doen. Belangrijk daarbij is de definitie van een persoonsgegeven: dat is namelijk ieder stukje informatie dat (al dan niet met hulp van derden) te herleiden is tot een persoon. En dan gaat het om veel meer gegevens dan je zou verwachten. Een e-mail- of ip-adres bijvoorbeeld is, met behulp van een provider, al te herleiden tot de eigenaar. Van een huisadres of naam is dat nog eenvoudiger.
Geen algemene wet
In Nederland is er geen algemene wet die de privacy van personen regelt; eerder is er een verzameling van wetten die alle aspecten afzonderlijk belichten. De belangrijkste daarvan is de Wet Bescherming Persoonsgegevens, die bepaalt onder welke voorwaarden persoonsgegevens verwerkt mogen worden. Die wet stelt onder meer dat persoonsgegevens alleen opgeslagen en gebruikt mogen worden als de persoon in kwestie op de juiste manier is geïnformeerd over wat er met de gegevens gaat gebeuren.
Geef je bezoekers van je website de mogelijkheid om zich te registreren op een nieuwsbrief, dan moet je in je privacyverklaring vermelden dat je verkregen e-mailadressen ook alleen daarvoor zult gebruiken. Vult iemand een contactformulier in, waarvan jij de boodschap vervolgens in je e-mailprogramma ontvangt? Dan moet je in de privacyverklaring uitleggen wat je vervolgens met de naam en en het e-mailadres gaat doen, ook al is dat alleen het beantwoorden van de vraag die werd gesteld. Moet een klant tijdens het afrekenen in je webshop voor de hand liggende gegevens als een bezorgadres en z'n naam en e-mailadres achterlaten, dan moet in je privacyverklaring staan met welke reden je die gegevens opslaat en waarvoor je ze precies gaat gebruiken. Plaats je (positieve) feedback van klanten op je site? Dan kun je dat, voor de zekerheid, ook maar beter in je verklaring opnemen - en vergeet niet om expliciete toestemming van de klant te vragen.
Niet vergeten
Tot zover de persoonsgegevens die je logischerwijs nodig hebt om bestellingen af te kunnen handelen of om nieuwsbrieven te versturen. Maar er zijn meer persoonsgegevens die in je privacyverklaring opgenomen moeten worden, waar je misschien niet zo snel aan denkt. Jij of je hosting provider slaan bij iedere opgevraagde pagina waarschijnlijk een tijd en een ip-adres van de bezoeker op. Of de winkelsoftware die je gebruikt zet op de harde schijf van de gebruiker een cookie, om de potentiële klant te volgen in z'n doen en laten op de website of om bij een volgend bezoek vast te stellen dat het om een terugkerende klant gaat. Ook dat telt als het vastleggen van persoonsgegevens, en dus moet ook dat in de privacyverklaring worden uitgelegd.
Je verantwoordelijkheid als website-eigenaar gaat mogelijk nog verder. Zo maak je als webwinkelier wellicht gebruik van advertentie- of affiliate marketing-diensten van andere partijen. Adverteer je voor je webwinkel bijvoorbeeld via Google Adsense, dan moet de gebruiker in je privacy statement kunnen lezen dat Google ook gegevens over de bezoeker opslaat. Hetzelfde geldt voor de meeste analytics software: die slaat een cookie of zogeheten webbeacon op om de bezoeker bij een volgend bezoek te kunnen herkennen. Al die praktijken van derden moet jij toelichten in je privacyverklaring. Sterker nog, Google heeft in de eigen voorwaarden voor Adsense opgenomen dat je als gebruiker van de dienst verplicht bent om bepaalde zaken in je eigen privacy statement op te nemen.
Inzien, corrigeren en verwijderen
Een laatste, belangrijke passage die je privacyverklaring niet mag ontberen is die over het inzien, corrigeren en verwijderen van de persoonsgegevens die zijn opgeslagen. Sla je data over je bezoekers of klanten op, dan moet je hen de mogelijkheid geven om op te vragen welke gegevens je hebt opgeslagen en met welk doel je dat deed. Heb je een goede privacyverklaring, dan is dat laatste in ieder geval al gebeurd. Kloppen de door jou opgeslagen gegevens niet (meer), dan kan de klant eisen dat je die aanpast. En is het doel waarvoor je de gegevens aanvankelijk opsloeg eenmaal behaald, dan ben je - als de klant daarom verzoekt - verplicht de gegevens te verwijderen (of dusdanig te anonimiseren dat ze op geen enkele wijze meer te herleiden zijn naar de persoon in kwestie).
Rest nog de vraag hoe je je privacyverklaring onder de aandacht van je bezoeker moet brengen. In de meeste gevallen volstaat een link op iedere pagina; op veel websites is die link minimaal terug te vinden onderaan iedere pagina. Gebruik je de gegevens die je vastlegt op een voor de hand liggende manier, zonder ze aan derden door te spelen, dan kun je met die vermelding goed uit de voeten. Ben je voornemens om je klantgegevens voor andere zaken dan slechts het afhandelen van een bestelling of het toezenden van een nieuwsbrief te gebruiken, dan is het verstandig om bij de vraag naar bepaalde gegevens in een formulier specifiek een link naar de privacyverklaring op te nemen, inclusief een aanvinkvakje waarmee de klant zich akkoord verklaart.
Al met al is de privacyverklaring zelf, in tegenstelling tot hoe men dat ervaart, dus geen garantie dat een website zorgvuldig met je gegevens om gaat. Er is slechts vastgelegd welke gegevens worden vastgelegd en met welk doel dat gebeurt.
Arnoud Engelfriet is ICT-jurist en partner bij juridisch adviesbureau ICTRecht.nl in Amsterdam. Hij adviseert over webwinkels, e-commerce, licenties en andere aspecten van ICT- en internetrecht.
Reageer
Reageren is niet langer mogelijk.


Reacties (0)
Er zijn nog geen reacties geplaatst.