Algemiene databankregeling (GDPR)
Op de 25th fan maaie sil de General Data Protection Regulation (GDPR) yn wurking gean. Mei de ynstallaasje fan 'e GDPR wurdt beskerming fan persoanlike gegevens hieltyd wichtiger. Bedriuwen moatte rekken hâlde mei mear en strangere regels oangeande gegevensbeskerming. Der komme lykwols ferskate fragen op as gefolch fan de ynstallaasje fan 'e GDPR. Foar bedriuwen kin it ûndúdlik wêze hokker gegevens wurde beskôge as persoanlike gegevens en falle ûnder it berik fan 'e GDPR. Dit is it gefal mei e-mailadressen: wurdt in e-mailadres beskôge as persoanlike gegevens? Binne bedriuwen dy't e-mailadressen brûke ûnderwurpen oan de GDPR? Dizze fragen sille wurde beantwurde yn dit artikel.
Persoanlike gegevens
Om de fraach te beantwurdzjen oft in e-mailadres wol of net as persoanlike gegevens beskôge wurdt, moat de term persoanlike gegevens definiearre wurde. Dizze term wurdt útlein yn 'e GDPR. Op grûn fan kêst 4 sub a GDPR betsjutte persoanlike gegevens elke ynformaasje dy't relatearret oan in identifisearre of identifisearbere natuerlike persoan. In identifisearbere natuerlike persoan is in persoan dy't direkt of yndirekt identifisearre wurde kin, benammen yn ferwizing nei in identifier lykas in namme, in identifikaasjenûmer, lokaasjegegevens of in online identifier. Persoanlike gegevens ferwize nei natuerlike persoanen. Dêrom wurdt ynformaasje oangeande ferstoarne persoanen of juridyske entiteiten net beskôge as persoanlike gegevens.
E-postadres
No't de definysje fan persoanlike gegevens wurdt bepaald, moat it beoardiele wurde as in e-mailadres wurdt beskôge as persoanlike gegevens. Nederlânske saak wet jout oan dat e-mailadressen mooglik persoanlike gegevens wêze kinne, mar dat dit net altyd it gefal is. It hinget ôf oft in natuerlike persoan identifisearre of identifisearre is op basis fan it e-mailadres.[1] Der moat rekken hâlden wurde mei de manier wêrop persoanen har e-mailadressen strukturearre hawwe om te bepalen oft it e-mailadres as persoanlike gegevens sjoen wurde kin of net.
In protte natuerlike persoanen strukturearje har e-mailadres sa dat it adres as persoanlike gegevens beskôge wurde moat. Dit is bygelyks it gefal as in e-mailadres op de folgjende manier strukturearre is: [e-post beskerme]Dit e-mailadres lit de foar- en efternamme sjen fan 'e natuerlike persoan dy't it adres brûkt.
Dêrom kin dizze persoan identifisearre wurde op basis fan dit e-mailadres. E-mailadressen dy't brûkt wurde foar saaklike aktiviteiten kinne ek persoanlike gegevens befetsje. Dit is it gefal as in e-mailadres op de folgjende manier strukturearre is: [e-post beskerme]Fan dit e-mailadres kin ôflaat wurde wat de initialen binne fan de persoan dy't it e-mailadres brûkt, wat syn efternamme is en wêr't dizze persoan wurket. Dêrom is de persoan dy't dit e-mailadres brûkt identifisearber op basis fan it e-mailadres.
In e-mailadres wurdt net beskôge as persoansgegevens as der gjin natuerlike persoan út identifisearre wurde kin. Dit is bygelyks it gefal as it folgjende e-mailadres brûkt wurdt: [e-post beskerme]Dit e-mailadres befettet gjin gegevens wêrmei't in natuerlike persoan identifisearre wurde kin. Algemiene e-mailadressen dy't brûkt wurde troch bedriuwen, lykas [e-post beskerme], wurde ek net as persoanlike gegevens beskôge.
Dit e-mailadres befettet gjin persoanlike ynformaasje wêrfan in natuerlike persoan identifisearre wurde kin. Boppedat wurdt it e-mailadres net brûkt troch in natuerlike persoan, mar troch in juridyske entiteit. Dêrom wurdt it net beskôge as persoanlike gegevens. Ut Nederlânske rjochtspraak kin konkludearre wurde dat e-mailadressen persoanlike gegevens wêze kinne, mar dat is net altyd it gefal; it hinget ôf fan de struktuer fan it e-mailadres.
Der is in grutte kâns dat natuerlike persoanen kinne wurde identifisearre troch it e-mailadres dat se brûke, dat makket e-adressen persoanlike gegevens. Om e-mailadressen as persoanlike gegevens te klassifisearjen, makket it net út as it bedriuw de e-postadressen eins brûkt om de brûkers te identifisearjen. Sels as in bedriuw de e-mailadressen net brûkt mei it doel fan identifikaasje fan natuerlike persoanen, wurde de e-adressen wêrfan natuerlike persoanen identifisearre wurde kinne noch altyd beskôge as persoanlike gegevens.
Net elke technyske of tafallige ferbining tusken in persoan en gegevens is genôch om de gegevens as persoanlike gegevens te beneamen. Dochs, as de mooglikheid bestiet dat de e-adressen brûkt wurde kinne om de brûkers te identifisearjen, bygelyks om gefallen fan fraude te detectearjen, wurde de e-adressen beskôge as persoanlike gegevens. Hjiryn makket it net út oft it bedriuw fan doel hat de e-mailadressen foar dit doel te brûken. De wet sprekt fan persoanlike gegevens as de mooglikheid bestiet dat de gegevens brûkt wurde kinne foar in doel dat in natuerlike persoan identifisearret.[2]
Spesjale persoanlike gegevens
Wylst e-mailadressen meastentiids as persoanlike gegevens beskôge wurde, binne se gjin spesjale persoanlike gegevens. Spesjale persoanlike gegevens binne persoanlike gegevens dy't rasiale of etnyske komôf, politike opfettings, religieuze of filosofyske oertsjûgingen of lidmaatskip fan in hannelsmerk, en genetyske of biometryske gegevens oan it ljocht bringe. Dit komt fuort út artikel 9 AVG. Ek befettet in e-mailadres minder iepenbiere ynformaasje as bygelyks in thús adres.
It is dreger om kennis te krijen fan immen syn e-mailadres as syn thúsadres en it hinget foar in grut part fan de brûker fan it e-mailadres ôf oft it e-mailadres al of net iepenbier makke wurdt. Fierder hat ûntdekking fan in e-mailadres dat ferburgen bliuwe moatten hie, minder serieuze gefolgen as ûntdekking fan in thúsadres dat ferburgen bliuwe moatten hie. It is makliker om in e-mailadres te feroarjen as in thúsadres en ûntdekking fan in e-mailadres kin liede ta digitaal kontakt, wylst ûntdekking fan in thúsadres liede kin ta persoanlik kontakt.[3]
Ferwurkjen fan persoanlike gegevens
Wy hawwe fêststeld dat e-mailadressen meastentiids as persoanlike gegevens wurde beskôge. De GDPR jildt lykwols allinich foar bedriuwen dy't persoanlike gegevens ferwurkje. Ferwurkjen fan persoanlike gegevens bestiet út elke aksje oangeande persoanlike gegevens. Dit is fierder definiearre yn 'e GDPR. Neffens kêst 4 sub 2 GDPR betsjut ferwurkjen fan persoanlike gegevens elke hanneling dy't wurdt útfierd op persoanlike gegevens, al of net troch automatyske middels. Foarbylden binne it sammeljen, opnimmen, organisearjen, strukturearjen, opslaan en gebrûk fan persoanlike gegevens. As bedriuwen de earder neamde aktiviteiten útfiere oangeande e-mailadressen, ferwurkje se persoanlike gegevens. Yn dat gefal binne se ûnderwurpen oan de GDPR.
Konklúzje
Net elk e-mailadres wurdt beskôge as persoanlike gegevens. E-mailadressen wurde lykwols beskôge as persoanlike gegevens as se identifisearbere ynformaasje leverje oer in natuerlike persoan. In protte e-mailadressen binne strukturearre op in manier dat de natuerlike persoan dy't it e-mailadres brûkt kin wurde identifisearre. Dit is it gefal as it e-mailadres de namme of wurkplak fan in natuerlik persoan befettet. Dêrom wurde in protte e-mailadressen as persoanlike gegevens beskôge.
It is lestich foar bedriuwen om in ûnderskied te meitsjen tusken e-mailadressen dy't beskôge wurde as persoanlike gegevens en e-mailadressen dy't dat net binne, om't dit folslein hinget fan 'e struktuer fan it e-mailadres. Dêrom is it feilich om te sizzen dat bedriuwen dy't persoanlike gegevens ferwurkje, e-mailadressen tsjinkomme dy't wurde beskôge as persoanlike gegevens. Dit betsjut dat dizze bedriuwen ûnderwurpen binne oan de GDPR en in privacybelied moatte ymplementearje dat is compliant mei de GDPR.
[1] ECLI:NL:GHAMS:2002:AE5514.
[2] Kamerstukken II 1979/80, 25 892, 3 (MvT).
[3] ECLI:NL:GHAMS:2002:AE5514.