AVG (GDPR)
De AVG (Algemene Verordening Gegevensbescherming) is de Europese privacywet (ook bekend als de GDPR) die sinds 25 mei 2018 bepaalt hoe organisaties met persoonsgegevens mogen omgaan, en die burgers zeggenschap geeft over hun eigen gegevens.
Je loopt zelf risico
Je organisatie is aansprakelijk als deze de AVG overtreedt. Dit besef begint eindelijk in de bestuurskamers neer te dalen. Wat bestuurders zich minder realiseren: jij loopt zelf ook risico, persoonlijk.
De Autoriteit Persoonsgegevens kan niet alleen je organisatie beboeten, maar ook degene die feitelijk leiding gaf aan de overtreding. Dat hoeft niet te betekenen dat je het zelf deed: wist je het, of had je het moeten kunnen weten, en deed je niets of onvoldoende, dan kan jij het zijn.
Denk je nu: ik heb toch een bestuurdersaansprakelijkheidsverzekering? Lees je polis nog eens goed. Die betaalt je advocaat, maar de boete zelf is grijs gebied. Opzet of grove schuld is sowieso uitgesloten. Wie zijn leveranciers niet controleerde, loopt het risico dat de verzekeraar dat als grove schuld ziet, en dan sta je er alleen voor.
AVG data lekken
Hoe gemakkelijk overtreed je de AVG? Een tracker op je site, een player met een tracker zijn duidelijke oorzaken: je deelt het surf- en kijkgedrag van je bezoekers, met IP-adressen en al, en dat zijn gewoon persoonsgegevens die je niet zomaar met anderen mag delen. Er zijn ook problematischer voorbeelden: externe fonts, of Chromecast, zijn ideale trackers om te volgen wie welke pagina en video bekijkt.
Van wie zijn de gegevens?
En dan wordt het nog erger. Zoals ik eerder schreef, loggen veel toeleveranciers die gegevens automatisch zelf, en die worden hun eigendom. Ze kunnen ermee doen en laten wat ze willen. Je hebt zojuist van al je bezoekers en kijkers hun persoonsgegevens overhandigd en hebt geen idee en geen controle.
Binnen de EU is vaak buiten de EU
Is die toeleverancier ook nog eens niet in Europese handen, dan wordt het helemaal discutabel. Want EU-hosted is niet genoeg: staan de servers in Frankfurt maar zit het moederbedrijf in Amerika, dan valt jouw data gewoon onder Amerikaans recht. En dat is al helemaal discutabel, want hierdoor zijn de rechten van jouw bezoekers onder de AVG niets meer waard.
Wat anderen met jouw bezoekers doen
Nu denk je misschien: het gaat maar om een paar klikjes, wat maakt het uit? Heel veel. Welke artikelen iemand leest, welke video's hij tot het eind kijkt, hoe laat, vanaf welk adres. Leg dat naast elkaar en je hoeft niet te raden wie het is. Je weet het.
Van al die klikjes wordt een digitale persona gebouwd, een schaduwversie van je bezoeker. Is het een man of een vrouw? Homo of hetero? Gelovig? Links of rechts? Krap bij kas of juist niet? Iemand die om drie uur 's nachts filmpjes over schulden kijkt, of veel pagina's en video's over het klimaat, vertelt meer dan hij ooit hardop zou zeggen.
Dat is geen doemscenario. Grindr kreeg in Noorwegen een miljoenenboete omdat het gegevens met adverteerders deelde waaruit viel af te leiden dat gebruikers homo of bi waren. Cambridge Analytica liet zien hoe je met dit soort profielen verkiezingen probeert te beïnvloeden.
En daar zit het gevaarlijkste deel. Wie weet waar iemand gevoelig voor is, kan precies daarop mikken. De gokreclame voor wie al in de schulden zit. Het nepnieuws voor wie al boos is. De angstcampagne voor wie al bang is.
Jouw bezoekers kwamen voor jouw verhaal, jouw les, jouw uitzending, niet om zich te laten uitkleden of manipuleren. De AVG is er niet voor niets, en je hebt een verantwoordelijkheid.
Geloof je leverancier niet op de blauwe ogen
Het is beter dat een leverancier eerlijk en transparant is, dan heb je namelijk keuzes: afscheid nemen, of sommeren per direct de datadeling te staken, want dit moet je niet licht opvatten: jouw organisatie is verantwoordelijk en jij kan als bestuurder hoofdelijk aansprakelijk worden gesteld.
Het is erger als een leverancier liegt: doet alsof alles in orde is, terwijl er persoonsgegevens worden verzameld, gedeeld en weglekken. Je weet dan niet eens dat er iets mis is, terwijl jouw organisatie en uiteindelijk jij aansprakelijk zijn.
Valideer zelf en regel verwerkersovereenkomsten
Je bent onder de AVG verantwoordelijk om je gehele keten zelf te toetsen. Ik raad je ten sterkste aan dit te doen. Die toets is vrij simpel, vaak in een uurtje uit te voeren. Je kan gewoon via je site de gebruikte bronnen opzoeken, en het is eenvoudig te achterhalen of er gegevens weglekken, naar wie, en of die partijen onder de AVG vallen. Deze hele keten moet je in kaart hebben, en de gehele keten moet verwerkersovereenkomsten hebben.
Weet je niet hoe je deze analyse uitvoert? Ik help je graag op weg.