Privacy

Zes vuistregels waaraan jouw cookiebanner moet voldoen

Zes vuistregels waaraan jouw cookiebanner moet voldoen 853 650 Ekelmans Advocaten
Kopie van Blog afbeelding (500 x 400 px) (5)
Leestijd: 6 minuten
Lesedauer: 6 Minuten
Reading time: 6 minutes
Expertise:

De Autoriteit Persoonsgegevens (AP) is dit jaar gestart met een meerjarenproject dat het ongeoorloofd online volgen van mensen aanpakt. Kruidvat kreeg onlangs als een van de eerste bedrijven een boete van €600.000 voor het onrechtmatig verzamelen van gegevens via tracking cookies. Wil jij weten aan welke eisen jouw cookiebanner moet voldoen om boetes te voorkomen? Lees dan de blogpost van advocaat Sjoerd Aelen.

Wat zijn cookies?

Cookies zijn kleine stukjes code die op je apparaat worden geplaatst bij het bezoeken van een website. Met behulp van cookies kan je de gebruikservaring van je website verbeteren door bijvoorbeeld inloggegevens of de producten in een winkelmandje te onthouden. Ook kan je door middel van cookies een gebruikersprofiel opstellen, en daarmee gerichter advertenties tonen. Met name deze zogeheten ‘tracking cookies’ zijn aantrekkelijk.

Verwerken van persoonsgegevens

Bedrijven en organisaties verwerken met cookies vaak ook persoonsgegevens van de websitebezoeker. Het is daarom belangrijk dat websitebezoekers goed worden geïnformeerd over het cookiebeleid. Dat gebeurt over het algemeen via een cookiebanner. Voor het gebruik van tracking cookies moet je expliciet en ondubbelzinnig toestemming vragen van de websitebezoeker. Dit is verplicht op grond van de Telecommunicatiewet (ook wel: Cookiewet) en de Algemene Verordening Gegevensbescherming (AVG).

Welke soorten cookies zijn er?

Er bestaan verschillende soorten cookies, die elk in verschillende mate inbreuk maken op de privacy van de websitebezoeker. Globaal kunnen we drie soorten onderscheiden: functionele cookies, analytische cookies en tracking cookies.

Soort Doel Voorbeeld Toestemming
Functionele cookies Deze cookies zijn essentieel voor de basisfunctionaliteiten van een website. Ze zorgen ervoor dat een gebruiker toegang heeft tot de beveiligde delen van een website en dat de website goed functioneert. Onthouden van inloggegevens, producten in een winkelmandje bewaren, voorkeuren zoals taalinstellingen en lettergrootte. Omdat functionele cookies noodzakelijk zijn voor de werking van een website, is er geen expliciete toestemming van de gebruiker vereist. Wel moet de gebruiker geïnformeerd worden over het gebruik van deze cookies.
Analytische cookies Analytische cookies verzamelen gegevens over hoe bezoekers de website gebruiken. Dit omvat informatie zoals welke pagina’s het meest worden bezocht en hoe lang gebruikers op de site blijven. Deze gegevens helpen de website-eigenaar om de prestaties van de site te verbeteren en de gebruikerservaring te optimaliseren. Deze cookies helpen bijvoorbeeld om te begrijpen welke inhoud populair is, hoe gebruikers door de site navigeren en waar eventuele knelpunten in de gebruikerservaring zitten. Voorbeelden zijn Google Analytics, Hotjar en  Matomo. Voor analytische cookies die weinig impact hebben op de privacy, zoals geanonimiseerde gegevensverzameling, is geen expliciete toestemming nodig. Echter, als deze gegevens worden gebruikt voor tracking of door derde partijen worden verwerkt, is toestemming wel vereist.
Tracking cookies Tracking cookies worden gebruikt om een gedetailleerd profiel van de gebruiker op te stellen. Ze volgen het surfgedrag over meerdere websites en verzamelen informatie voor gerichte advertentiedoeleinden, wat kan leiden tot gepersonaliseerde advertenties. Cookies van advertentienetwerken zoals Google Ads, Facebook Pixel en andere retargeting-tools. Voor tracking cookies is altijd expliciete toestemming vereist van de gebruiker, aangezien ze diepgaande informatie over persoonlijke voorkeuren en gedrag verzamelen.

Aan welke vereisten moet een cookiebanner voldoen?

Een cookiebanner moet volgens de wet in ieder geval aan de volgende vereisten voldoen:

  1. Duidelijke en specifieke informatie: vertel welke cookies worden gebruikt en welk doel deze cookies hebben. Gebruik geen vage of sturende bewoordingen. Wij adviseren om in de cookiebanner te linken naar het privacy statement (en andersom).
  2. Vrije en ondubbelzinnige toestemming: de gebruiker moet actief toestemming geven voor het gebruik van tracking cookies. Dit betekent dat vooraf aangevinkte vakjes niet zijn toegestaan. Zet de knoppen voor weigeren / accepteren gelijkwaardig op één laag.
  3. Toestemming voor verschillende soorten cookies: bied gebruikers de mogelijkheid geven om per type cookie toestemming te geven.
  4. Eenvoudige mogelijkheid om toestemming in te trekken: maak het gemakkelijk voor de gebruiker om een gegeven weer in te trekken. Zorg er ook voor dat de documentatie van cookies na intrekking van de toestemming stopt.
  5. Documentatie en bewijsvoering: zorg dat je kunt aantonen dat je geldig toestemming hebt verkregen voor het plaatsen van cookies. Dit kan door het bijhouden van een logbestand waarin wordt geregistreerd welke keuzes gebruikers hebben gemaakt en wanneer.
  6. Niet-nadelige ervaring: het weigeren van cookies mag de toegang tot de website of diens functionaliteiten niet onredelijk beperken. Gebruikers moeten de site kunnen blijven gebruiken, zelfs als ze bepaalde cookies weigeren.

Door aan deze vereisten te voldoen kan je handhaving van de AP voorkomen. Ook ontloop je hierdoor een mogelijk forse boete. Wil je de vereisten van de AP zelf nalezen? Bekijk hier de vuistregels voor cookiebanners

Wat zijn de mogelijke gevolgen als een cookiebanner niet voldoet aan de vereisten?

Het niet naleven van de wettelijke vereisten voor cookiebanners kan ernstige gevolgen hebben. Dit kan variëren van reputatieschade tot een bestuurlijke boete van de AP.

Boete van €600.000 euro voor tracking cookies op Kruidvat.nl

Drogisterijketen Kruidvat (specifiek: moederbedrijf A.S. Watson) is beboet voor het zonder toestemming plaatsen van tracking cookies op de apparaten van websitegebruikers. In de cookiebanner van Kruidvat.nl waren de vakjes om akkoord te gaan met het plaatsen van tracking cookies standaard aangevinkt. Bezoekers die de cookies alsnog wilden weigeren, moesten veel stappen doorlopen om dit voor elkaar te krijgen. Er was dus geen sprake van een vrije, specifieke, geïnformeerde en ondubbelzinnig wilsuiting. Dit is in strijd met de AVG.

De AP spreekt van gevoelige informatie door het specifieke karakter van drogisterijproducten zoals zwangerschapstesten en medicatie. Door het koppelen van deze informatie aan de locatie van de unieke bezoeker, kan een zeer specifiek en invasief profiel worden geschetst van mensen die Kruidvat.nl bezoeken.

De AP heeft niet direct een boete opgelegd aan Kruidvat, maar heeft het bedrijf eerst per brief in 2019 gewaarschuwd. Nadat in 2020 bleek dat Kruidvat haar cookiebanner niet had aangepast, heeft de AP (met een flinke vertraging) in 2024 een boete opgelegd.

De boete is in lijn met de aankondiging van de AP in haar jaarplan voor het jaar 2024. Hierin heeft zij aangekondigd dat zij een meerjarenproject zal starten dat het ongeoorloofd volgen van mensen, bijvoorbeeld met online cookies, op verschillende fronten aanpakt.

Kruidvat is in beroep gegaan tegen het boetebesluit. Daarom is de boete nog niet definitief. Het is aannemelijk dat de AP een voorbeeld wil stellen met dit boetebesluit en rekent op een afschrikwekkende werking voor andere bedrijven en organisaties. Wil je het boetebesluit nalezen? Dat kan hier.

Rechtbank Amsterdam tikt Criteo op de vingers in verband met tracing cookies

Criteo, een bedrijf dat gespecialiseerd is in advertentietechnologie en onder meer cookies ontwikkeld, is in 2023 door de rechtbank Amsterdam in kort geding veroordeeld voor het onrechtmatig plaatsen van tracking cookies zonder toestemming van gebruikers. Criteo maakte gebruik van deze cookies om uitgebreide gebruikersprofielen op te bouwen en gerichte advertenties te tonen. De cookiebanner die op de websites van Criteo’s partners werd gebruikt, voldeed echter niet aan de vereisten van de AVG en de Cookiewet.

Criteo heeft zich in het kort geding verweerd met de stelling dat de betreffende websites worden beheerd door partners van Criteo en dat het daarom de verantwoordelijkheid is van deze partners om toestemming te verkrijgen. Criteo zou hen hiertoe contractueel hebben verplicht. De rechtbank Amsterdam is echter van oordeel dat Criteo zich niet kan verschuilen achter haar partners. Criteo blijft namelijk ook bij het contractueel vastleggen van verplichtingen met partners zelf een verwerkingsverantwoordelijke partij in de zin van de AVG. De rechtbank Amsterdam heeft daarom in kort geding beslist dat Criteo deze praktijk moet stoppen op last van een dwangsom.

Vervolgens is Criteo tegen deze uitspraak  beroep gegaan. In het hoger beroep stelde Criteo onder meer dat gebruikers in hun browser nieuw te plaatsen cookies kunnen weigeren. Het hof Amsterdam ging hier niet in mee, omdat in de AVG is gekozen voor een opt-in en niet voor een opt-out systeem.

Conclusie: informeer bezoekers, vraag expliciete toestemming en zorg dat je cookiebanner in lijn is met de wet

Het is belangrijk dat jouw bedrijf of organisatie cookies gebruikt in overeenstemming met de AVG en de Cookiewet. Informeer de websitebezoeker over het gebruik van cookies en zorg dat je toestemming krijgt voor het plaatsen van tracking cookies. Volg hiervoor de vuistregels voor cookiebanners van de AP. Zo voorkom je vervelende verrassingen.

Vragen?

Onze Data & Cybersecurity Desk helpt je om persoonsgegevens (commercieel) zo optimaal mogelijk te benutten én tegelijkertijd de privacy van je klanten te waarborgen. Heb je vragen over de manier waarop jouw organisatie de verplichtingen van de AVG heeft geregeld? Neemt dan contact op met Sjoerd Aelen.

Meer weten over privacy?

Het gebruik van persoonsgegevens is in veel processen onmisbaar om een goede dienstverlening aan uw klanten te kunnen bieden. De wetgeving die deze verwerkingen beheerst is echter complex, zeker als het gaat om bijzondere persoonsgegevens. Je moet voldoen aan de strenge verplichtingen van de Algemene Verordening Gegevensbescherming (AVG/ GDPR), van de UAVG en aan de gedragscodes uit de branche.

Auteur

Sjoerd Aelen maakt sinds 2022 deel uit van het team Corporate. Hij houdt zich als advocaat bezig met alle aspecten van het ondernemingsrecht. Hij is praktisch ingesteld en gaat graag nieuwe uitdagingen aan. Sjoerd is in maart 2023 gestart met de beroepsopleiding advocatuur.

Data & Cybersecurity Desk

Data & Cybersecurity Desk 1200 675 Ekelmans Advocaten
Ekelmans Advocaten Cyber Security

Advies op het gebied van privacy en cybersecurity

Data, zowel persoonsgegevens als bedrijfsgegevens, zijn de kroonjuwelen van uw organisatie. Het is belangrijk om data commercieel zo optimaal mogelijk te benutten terwijl u tegelijkertijd aan de regels voldoet èn uw netwerk- en informatiesystemen zijn beveiligd. De advocaten van onze Data & Cybersecurity Desk adviseren u over innovatief gebruik van gegevens binnen de regels van databescherming en het waarborgen van de cybersecurity in uw bedrijf.

Privacy

Uw organisatie verwerkt op grote schaal persoonsgegevens. U heeft data nodig voor uw primaire processen en wilt tegelijkertijd voldoen aan alle regelgeving rondom bescherming van persoonsgegevens. Deze twee belangen zijn soms lastig te verenigen.

Het gebruik van (gevoelige) persoonsgegevens is in veel processen onmisbaar voor uw eigen bedrijfsvoering, om een goede dienstverlening aan uw klanten te kunnen bieden en nieuwe producten en diensten te ontwikkelen.

Deskundig advies bij bescherming van persoonsgegevens
De wetgeving die deze verwerkingen beheerst is complex, zeker als het gaat om bijzondere persoonsgegevens. U moet voldoen aan de strenge verplichtingen van de Algemene Verordening Gegevensbescherming (AVG/GDPR) en de Uitvoeringswet Algemene verordening gegevensbescherming (UAVG), aan sectorale regelgeving en aan de gedragscodes uit uw branche. Financiële instellingen, zoals verzekeraars, hebben ook te maken met de Wet op het financieel toezicht (Wft) en vergaande Know Your Customer (KYC)-verplichtingen.

Ook bij de toepassing van innovatieve technologische ontwikkelingen zoals Artificial Intelligence (AI), digitale identiteit, Self-Sovereign Identity (SSI) en synthetische data heeft uw organisatie te maken met de privacy regels en Europese afspraken, zoals bijvoorbeeld de AI Act.

Verder heeft u als werkgever de verantwoordelijkheid voor een goede omgang met gegevens van uw personeel, bijvoorbeeld ingeval van screening of controle van uw (aspirant-/ex-)werknemers.
De advocaten van onze Data & Cybersecurity Desk vinden voor u de oplossing om persoonsgegevens commercieel zo optimaal mogelijk te benutten én tegelijkertijd de privacy van de betrokkenen te waarborgen.

Persoonsgegevens onmisbaar voor dienstverlening

Netwerk- en informatie-
systemen onmisbaar voor bedrijfsvoering

Cybersecurity

De digitale transformatie leidt tot een uitbreiding van cyberdreigingen. Het risico op een cyberaanval is reëel, met bedrijfsuitval, financieel verlies en reputatieschade tot gevolg.

Daarnaast bestaat het risico dat bij een cyberaanval bedrijfsgegevens en persoonsgegevens in verkeerde handen komen. Ook wanneer u uw organisatie al goed heeft ingericht als het gaat om informatiebeveiliging en privacy zal uw organisatie tegen complexe vragen aan lopen. Zeker nu u te maken krijgt met een scala aan nieuwe wetgevingsinitiatieven vanuit de Europese Unie, zoals bijvoorbeeld de Network and Information Security 2 Directive (NIS2), de Digital Operational Resilience Act (DORA) en de Cyber Resilience Act (CRA).

Deze regelgeving brengt verstrekkende nieuwe verplichtingen mee. Verplichtingen die niet alleen uw organisatie raken, maar ook u als bestuurder persoonlijk aansprakelijk maken.

All round juridisch advies op het gebied van cybersecurity
Onze cybersecurity experts denken graag met u mee over de impact van cybersecurity op uw bedrijfsvoering en helpen u bij het implementeren van de cybersecurity wetgeving in uw organisatie.

Wij geven o.a. aanbevelingen voor het treffen van risicobeheersingsmaatregelen en het uitvoeren van risicoanalyses binnen uw bedrijf. Wij helpen u te voldoen aan rapportageverplichtingen en bieden bijstand bij cyberincidenten. Onze Data & Cybersecurity Desk levert een all round support waarmee zowel de belangen van uw organisatie als van u als bestuurder optimaal worden geborgd.

Brede expertise: (inter)nationaal kennisnetwerk

De Data & Cybersecurity Desk heeft een omvangrijk track record. Onze opdrachtgevers zijn o.a. financiële instellingen, medische zorgverleners, (zorg)verzekeraars, fastfoodketens, toonaangevende brancheorganisaties en grote werkgevers.

Internationaal netwerk
Door ons lidmaatschap van twee internationale netwerken van advocatenkantoren (Legalink en ILG) kunnen wij ook bij grensoverschrijdende kwesties snel schakelen en u in het buitenland aan experts koppelen.

(In-house) presentaties en workshops op maat
Bovendien delen wij onze kennis graag. Naast het leveren van concrete bijstand kunnen wij voor uw organisatie  (in-house) presentaties op maat verzorgen over diverse privacy- en cybervraagstukken en de mogelijkheden om met innovatieve ontwikkelingen de revenuen van uw datagebruik te optimaliseren.

(Inter)nationaal kennisnetwerk

Heeft u een vraag of wilt u meer weten?

Neem dan gerust contact met ons op. Wij helpen u graag. Als u het contactformulier invult, dan bellen wij u terug. U kunt natuurlijk ook rechtstreeks contact opnemen met één van onze specialisten.

Data & Cybersecurity Desk

Team van specialisten

Onze advocaten werken met u samen binnen compacte teams van specialisten. Zij kennen uw praktijk en beschikken over de expertise om snel en to the point met u mee te denken en te adviseren.

Actueel

Websitebezoekers volgen via tracking cookies – geoorloofd?

Websitebezoekers volgen via tracking cookies – geoorloofd? 525 400 Ekelmans Advocaten
Blog cookies (500 x 400 px) (25)
Leestijd: 3 minuten
Lesedauer: 3 Minuten
Reading time: 3 minutes
Expertise:

Tracking cookies staan meer en meer in de belangstelling van de overheid, de Autoriteit Persoonsgegevens en de rechter. De Autoriteit Persoonsgegevens (AP) krijgt vanaf 2024 extra budget om meer toezicht te houden op cookies en online tracking. Dat heeft het kabinet besloten. Lees in deze blog van Anne-Mieke Dumoulin-Siemens meer over deze ontwikkeling en waar je op moet letten, indien je tracking cookies gebruikt.

Tracking cookies kunnen nuttig zijn

Organisaties plaatsen tracking cookies om het surfgedrag van bezoekers van hun websites te kunnen volgen. Van de hierdoor verzamelde gegevens wordt een profiel van de betreffende persoon opgesteld. Dat heet profiling. Via profiling verzamelen organisaties een schat aan informatie over voorkeuren en persoonlijke interesses. Het profiel wordt gebruikt om de bezoeker advertenties op maat voor te schotelen.

Toestemming is vereist

Profiling is in beginsel verboden door de AVG. Tracking cookies mogen pas worden geplaatst nadat de bezoeker van de website daarvoor expliciet toestemming heeft gegeven. Desondanks gaan organisaties flexibel om met de eisen voor het plaatsen van tracking cookies. Het komt regelmatig voor dat een bezoeker van een website wordt verleid om op de ‘alle cookies accepteren’ knop te klikken, dan wel ontdekt dat alle categorieën cookies al zijn aangevinkt of door verder te scrollen hij impliciet akkoord gaat met het plaatsen van tracking cookies. De bezoeker van de website moet ‘vrij’ zijn toestemming te kunnen geven. Deze overduidelijke schending van de AVG heeft –tot voor kort– geen aanleiding gegeven tot noemenswaardige handhaving door de bevoegde autoriteiten.

Actieve handhaving in 2024

De overheid heeft aangekondigd vanaf volgend jaar budget vrij te maken voor aanvullend toezicht op cookies en online tracking door de Autoriteit Persoonsgegevens. Ook de rechter haalt de teugels op het gebruik van tracking cookies aan.

De rechtbank Amsterdam in kort geding verbood recent (onder oplegging van een dwangsom) een technologiebedrijf tracking cookies te plaatsen op de computer van een websitebezoeker zonder diens toestemming, omdat dit in strijd is met de grondrechten en de AVG.  Het technologiebedrijf moet volgens de rechtbank waarborgen dat toestemming van de websitebezoeker wordt verkregen vóórdat de tracking cookies worden geplaatst en de persoonsgegevens worden verwerkt. Het feit dat de websitebezoeker ongewenste cookies zelf kan verwijderen of een opt-out voor cookies kan instellen, is hierbij niet van belang. De rechtbank gaat ook voorbij aan het argument van het technologiebedrijf dat het plaatsen van tracking cookies de kern is van haar business model en dat dit belang prefaleert boven de belangen van de websitebezoeker.

Tips voor het gebruik van cookies

Indien je tracking cookies gebruikt, let er dan op dat je:

  • geldige toestemming verkrijgt van de websitebezoeker vóórdat je de tracking cookies plaatst;
  • de verkregen toestemming administreert zodat je altijd kan aantonen dat toestemming is verkregen;
  • ervoor zorgt dat de websitebezoeker een gegeven toestemming even zo gemakkelijk weer kan intrekken;
  • de plaatsing van tracking cookies daadwerkelijk stopzet wanneer de websitebezoeker de gegeven toestemming intrekt.

Vragen?

Onze Privacy Desk helpt je om persoonsgegevens (commercieel) zo optimaal mogelijk te benutten én tegelijkertijd de privacy van je klanten te waarborgen. Heb je vragen over de manier waarop jouw organisatie de verplichtingen van de AVG heeft geregeld? Neemt dan contact op met Anne-Mieke Dumoulin-Siemens.

Meer weten over privacyrecht?

Het gebruik van persoonsgegevens is in veel processen onmisbaar om een goede dienstverlening aan uw klanten te kunnen bieden. De wetgeving die deze verwerkingen beheerst is echter complex, zeker als het gaat om bijzondere persoonsgegevens. Je moet voldoen aan de strenge verplichtingen van de Algemene Verordening Gegevensbescherming (AVG/ GDPR), van de UAVG en aan de gedragscodes uit de branche.

Auteur

Anne-Mieke Dumoulin-Siemens is specialist ondernemingsrecht en privacyrecht. Zij is een kundige gesprekspartner voor (internationale) commerciële ondernemingen en non-profit organisaties. Cliënten waarderen haar juridische adviezen vanwege de praktische en commerciële uitvoerbaarheid ervan.

AVG: boetes voor bedrijven alleen bij verwijtbaar gedrag

AVG: boetes voor bedrijven alleen bij verwijtbaar gedrag 525 400 Ekelmans Advocaten
Blog afbeelding (500 x 400 px) (24)
Leestijd: 3 minuten
Lesedauer: 3 Minuten
Reading time: 3 minutes
Expertise:

Het Hof van Justitie heeft in een recente uitspraak duidelijk gemaakt onder welke voorwaarden de Autoriteit Persoonsgegevens (AP) een administratieve geldboete kan opleggen wegens schending van de algemene verordening gegevensbescherming (AVG). Advocaat Anne-Mieke Dumoulin-Siemens bespreekt in deze blog waar je als organisatie op moet letten om zo’n boete te voorkomen.

HvJ EU 5 december 2023: ECLI:EU:C:2023:950 (Deutsche Wohnen)ECLI:EU:C:2023:949 (Nacionalinis visuomenės sveikatos centras)

Boete alleen bij verwijtbaar gedrag

Wanneer jouw organisatie als verwerkingsverantwoordelijke persoonsgegevens verwerkt en daarmee de regels van de AVG schendt, kan de AP een administratieve boete opleggen. Het Europees Hof van Justitie (Hof) heeft in een recente uitspraak duidelijk gemaakt onder welke voorwaarden de AP een dergelijke boete kan opleggen. Dat kan alleen als sprake is van verwijtbaar gedrag. Dat wil zeggen wanneer jouw organisatie de overtreding opzettelijk of uit nalatigheid heeft begaan. Dat is het geval, aldus het Hof, wanneer jouw organisatie niet onwetend kon zijn van het inbreukmakende karakter van zijn gedrag, ongeacht of zij zich al dan niet bewust was van de inbreuk.

Het gaat om verwijtbaar gedrag van:

1. de rechtspersoon

Het niet noodzakelijk dat de inbreuk door het bestuur is gepleegd. Evenmin is het noodzakelijk dat het bestuur van de inbreuk op de hoogte was. Integendeel, jouw organisatie is aansprakelijk voor zowel inbreuken die zijn gepleegd door het bestuur, als voor inbreuken gepleegd door ‘gewone’ werknemers die handelen in het kader van de bedrijfsactiviteiten van jouw organisatie en namens jouw organisatie.

2. de door jou ingeschakelde verwerker

Bovendien kan de AP jouw organisatie een geldboete opleggen voor handelingen verricht door een verwerker, voor zover deze handelingen aan jouw organisatie kunnen worden toegerekend.

Samenvattend – waar moet je op letten?

De geldboete kan dus –kort gezegd– worden opgelegd als jouw organisatie behoorde te weten dat de betreffende handeling inbreuk maakt op de regels van de AVG. Dat is al snel het geval, omdat je in het algemeen geacht wordt de regels van de wet te kennen.

Jouw organisatie is verantwoordelijk voor handelingen die een verwerker in jouw opdracht uitvoert. Je dient het onderwerp, de duur, de aard en het doel van de verwerking in een verwerkersovereenkomst af te spreken. Dat is een eis van de AVG (artikel 28). Gezien de uitspraak van het Hof is het belangrijk om de opdracht aan de verwerker nauwkeurig te omschrijven. Daarmee leg je de reikwijdte van jouw verantwoordelijkheid voor het handelen van de verwerker vast. De verwerker is zelf verantwoordelijk voor handelingen die buiten de opdrachtomschrijving vallen.

Vragen?

Onze Privacy Desk helpt je om persoonsgegevens (commercieel) zo optimaal mogelijk te benutten én tegelijkertijd de privacy van je klanten te waarborgen. Heb je vragen over de manier waarop jouw organisatie de verplichtingen van de AVG heeft geregeld? Neemt dan contact op met Anne-Mieke Dumoulin-Siemens.

Meer weten over privacyrecht?

Het gebruik van persoonsgegevens is in veel processen onmisbaar om een goede dienstverlening aan uw klanten te kunnen bieden. De wetgeving die deze verwerkingen beheerst is echter complex, zeker als het gaat om bijzondere persoonsgegevens. Je moet voldoen aan de strenge verplichtingen van de Algemene Verordening Gegevensbescherming (AVG/ GDPR), van de UAVG en aan de gedragscodes uit de branche.

Auteur

Anne-Mieke Dumoulin-Siemens is specialist ondernemingsrecht en privacyrecht. Zij is een kundige gesprekspartner voor (internationale) commerciële ondernemingen en non-profit organisaties. Cliënten waarderen haar juridische adviezen vanwege de praktische en commerciële uitvoerbaarheid ervan.

NIS2-richtlijn: tips om je als organisatie voor te bereiden op deze nieuwe regelgeving

NIS2-richtlijn: tips om je als organisatie voor te bereiden op deze nieuwe regelgeving 525 400 Ekelmans Advocaten
NIS2-richtlijn voor cyberbeveiliging
Leestijd: 4 minuten
Lesedauer: 4 Minuten
Reading time: 4 minutes

Binnenkort treedt in Nederland de NIS2-richtlijn in werking. Het is de opvolger van NIS-richtlijn en richt zich op risico’s die netwerk- en informatiesystemen bedreigen, zoals cyberbeveiligingsrisico’s. Organisaties die onder de NIS2-richtlijn vallen, moeten vanaf dat moment aan de zorgplicht en meldplicht voldoen. Advocaat Anne-Mieke Dumoulin-Siemens bespreekt in deze blog wat de richtlijn inhoudt, wat dit voor jouw organisatie betekent en welke voorbereidingen je al kunt treffen.

Cyberbeveiliging verdient aandacht

Bedrijven hebben te maken met toenemende digitalisering en cyberincidenten. Op EU-niveau worden de uitdagingen op het gebied van cyberbeveiliging aangepakt met een reeks aan nieuwe regelgeving. Zo is sinds enige tijd de NIS2-richtlijn van kracht. De Network and Information Security Directive 2 (NIS2) moet de cyberbeveiliging en digitale weerbaarheid van organisaties in de EU-lidstaten verbeteren. De NIS2-richtlijn bevat minimum eisen en moet uiterlijk op 17 oktober 2024 zijn geïmplementeerd in Nederlandse wetgeving. Zodra de Nederlandse wetgeving in werking treedt, moeten de in de richtlijn aangewezen sectoren voldoen aan de verplichtingen uit de NIS2-richtlijn, zoals die dan in Nederlandse wetgeving zullen zijn neergelegd.

NIS2-richtlijn heeft een breed toepassingsbereik

De NIS2-richtlijn is van toepassing op een groot aantal sectoren, zoals de gezondheidszorg, transportbedrijven en aanbieders van energie. Maar ook supermarkten, waterbeheerbedrijven en digitale aanbieders moeten zich voorbereiden op de verplichtingen in de NIS2-richtlijn. De NIS2-richtlijn spreekt over zeer kritieke sectoren en andere kritieke sectoren. Er zijn elf zeer kritieke sectoren: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid en ruimtevaart. Daarnaast kent de NIS2-richtlijn zeven andere kritieke sectoren: post- en koeriersdiensten, afvalstoffenbeheer, de chemische industrie, de levensmiddelen industrie, de maakindustrie, digitale aanbieders, onderzoek. Organisaties die onder één van de genoemde sectoren vallen, moeten risicobeheersmaatregelen treffen en voldoen aan rapportageverplichtingen op het gebied van cyberbeveiliging.

Hoe weet je of jouw organisatie onder de NIS2-richtlijn valt?

De organisatie moet tot één van de zeer kritieke of andere kritieke sectoren behoren. Daarnaast is de omvang van de organisatie van belang en de vraag of de organisatie een sleutelrol vervult in de samenleving. Als blijkt dat de NIS2-richtlijn van toepassing is, moet je nagaan of jouw organisatie een ‘essentiële’ of een ‘belangrijke’ organisatie is. De overheid heeft een zelfevaluatie opgesteld NIS 2 Zelfevaluatie NL (regelhulpenvoorbedrijven.nl). Via deze zelfevaluatie bepaal je of de NIS2-richtlijn van toepassing is op jouw organisatie.

Over welke maatregelen praten wij?

Organisaties moeten kort gezegd passende technische, operationele en organisatorische maatregelen nemen om de cyberbeveiliging en digitale weerbaarheid van hun organisatie te verbeteren. Organisaties moeten de cyberrisico’s in kaart brengen en het beveiligingsniveau van hun netwerk- en informatiesystemen daarop afstemmen. Zo moeten een groot bedrijf die aan grote risico’s is blootgesteld, meer maatregelen nemen dan een kleine onderneming waar de kans op een incident met grote maatschappelijke en economische impact klein is. Bij cyberbeveiligingsmaatregelen moet je denken aan incidentenbehandeling, back-up beheer, beveiliging van de toeleveringsketen, cyberhygiëne, opleiding van personeel, toegangsbeleid èn beleid om de effectiviteit van deze maatregelen te meten.

Welke verplichtingen legt de NIS2-Richtlijn nog meer op?

Governance

De NIS2-richtlijn legt de verantwoordelijkheid voor de cybermaatregelen bij de bestuurders. De bestuursorganen van essentiële en belangrijke organisaties moeten de beveiligingsmaatregelen die worden getroffen goedkeuren en toezien op de uitvoering daarvan. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld voor inbreuken op de beveiligingsverplichtingen. Bestuurders moeten een opleiding volgen, zodat zij voldoende kennis verwerven om de cyberrisico’s te kunnen identificeren en de gevolgen daarvan te kunnen beoordelen.

Rapportageverplichtingen/Meldplicht

Essentiële en belangrijke organisaties moeten elk incident dat aanzienlijke gevolgen heeft voor de verlening van haar diensten onverwijld melden. Denk daarbij aan incidenten die een ernstige operationele verstoring van de diensten of financiële verliezen voor de betrokken organisatie (kunnen) veroorzaken. Of een incident dat aanzienlijke materiële of financiële schade aan andere (rechts)personen veroorzaakt of kan veroorzaken. Een eerste melding moet binnen 24 uur worden gedaan bij de bevoegde autoriteiten, gevolgd door een update uiterlijk 48 uur na de eerste melding. Let op dat er ook moet worden gemeld als een incident aanzienlijke gevolgen kan hebben.

Welke voorbereidingen kunnen organisaties alvast treffen?

De overheid is doende de NIS2-richtlijn naar Nederlandse wetgeving te vertalen. Een wetsvoorstel is nog niet gepubliceerd. Op dit moment is alleen duidelijk aan welke minimumeisen zal moeten worden voldaan, omdat deze blijken uit de NIS2-richtlijn.

In afwachting van de inbedding in nationale wetgeving zou je alvast het volgende kunnen doen:

  • Stel aan de hand van de NIS2 Zelfevaluatie vast of jouw organisatie onder de werking van de NIS2-richtlijn valt;
  • Breng in kaart in hoeverre het bestuur aan de governance-verplichtingen voldoet;
  • Stel vast wat de kwaliteit is van de bestaande technische, operationele en organisatorische beveiligingsmaatregelen, inclusief de monitoringmechanismen;
  • Bepaal of de organisatie kan voldoen aan de rapportageverplichtingen en meldplichten.

Vragen of advies over de NIS2-richtlijn en de implementatie?

Heb je behoefte aan een nadere toelichting op de governance-verplichtingen of vragen over de rapportageverplichtingen en meldplichten, neem dan contact op met Anne-Mieke Dumoulin-Siemens.

Meer weten over cyber security?

Organisaties beschikken over veel vertrouwelijke informatie. De verwerking van (bijzondere) persoonsgegevens neemt toe. Ook is er steeds meer bedrijfsinformatie digitaal beschikbaar. Al deze data zijn goud waard. Komen gegevens bij de verkeerde mensen in handen, dan heeft dit mogelijk kostbare bedrijfs- en reputatieschade tot gevolg. De vertrouwelijke informatie binnen een organisatie levert soms lastige vragen op. Onze Cyber Security experts adviseren over de impact van cyber security op de bedrijfsvoering.

Auteur

Anne-Mieke Dumoulin-Siemens is specialist ondernemingsrecht en privacyrecht. Zij is een kundige gesprekspartner voor (internationale) commerciële ondernemingen en non-profit organisaties. Cliënten waarderen haar juridische adviezen vanwege de praktische en commerciële uitvoerbaarheid ervan.

Lancering ‘Dubbele Claim Detector (DCD)’ door het Innovatieplatform Verbond van Verzekeraars

Lancering ‘Dubbele Claim Detector (DCD)’ door het Innovatieplatform Verbond van Verzekeraars 722 550 Ekelmans Advocaten
Lancering Dubbele Claim Detector met Astrid van Noort
Leestijd: 2 minuten
Lesedauer: 2 Minuten
Reading time: 2 minutes

Astrid van Noort was als spreker aanwezig bij de lancering van de ‘Dubbele Claim Detector (DCD)’ door het Innovatieplatform van het Verbond van Verzekeraars.

Ekelmans Advocaten heeft het Verbond van Verzekeraars bij de ontwikkeling van deze Dubbele Claim Detector geadviseerd over een veilige en verantwoorde wijze van gegevensuitwisseling tussen verzekeraars binnen het kader van de AVG.

Met de Dubbele Claim Detector is een belangrijke tool ontwikkeld die verzekeraars helpt om de betaling van dubbele claims te voorkomen en mogelijke fraude te signaleren. Daarmee worden de integere bedrijfsvoering en risicobeheersing door de verzekeraar in belangrijke mate bevorderd.

Meer weten over het privacyrecht?

Het gebruik van persoonsgegevens is in veel processen onmisbaar om een goede dienstverlening aan uw klanten te kunnen bieden. De wetgeving die deze verwerkingen beheerst is echter complex, zeker als het gaat om bijzondere persoonsgegevens. U moet voldoen aan de strenge verplichtingen van de Algemene Verordening Gegevensbescherming (AVG/ GDPR), van de UAVG en aan de gedragscodes uit uw branche. Onze Privacy Desk helpt u om persoonsgegevens (commercieel) zo optimaal mogelijk te benutten én tegelijkertijd de privacy van uw klanten te waarborgen.

Auteur

Astrid van Noort is partner Verzekering & Aansprakelijkheid en strategisch AVG expert voor grote verzekeraars. Zij bedenkt praktische, werkbare en commercieel aantrekkelijke oplossingen voor ingewikkelde problemen. Daarnaast is zij gespecialiseerd in personenschade, inkomens- en ziekteverzuimverzekeringen en zorgverzekeringen. 

Vijf vragen over Dora (de Europese Verordening Digital Operational Resilience Act)

Vijf vragen over Dora (de Europese Verordening Digital Operational Resilience Act) 525 400 Ekelmans Advocaten
Blog afbeelding (500 x 400 px) (6)
Leestijd: 2 minuten
Lesedauer: 2 Minuten
Reading time: 2 minutes

Dora is begin dit jaar in werking getreden en bevat uniforme eisen voor de beveiliging van netwerk- en informatiesystemen. Verzekeraars hebben twee jaar de tijd om zich voor te bereiden. Wat verandert er? En wat komt er op verzekeraars af?

Dora is begin dit jaar in werking getreden en bevat uniforme eisen voor de beveiliging van netwerk- en informatiesystemen. Verzekeraars hebben twee jaar de tijd om zich voor te bereiden. Wat verandert er? En wat komt er op verzekeraars af?

Het Verbond van Verzekeraars stelde advocaat Anne-Mieke Dumoulin-Siemens vijf vragen:

1. Wat komt er met Dora op verzekeraars en andere financiële dienstverleners af?

2. Verandert er veel voor Nederlandse verzekeraars?

3. Waarom? Zijn bestuursleden zich nu onvoldoende bewust van cyberdreiging en risico’s?

4. Even wachten met welke eisen de Europese Toezichtautoriteiten dit jaar komen, is zeker geen goed idee?

5. Wat raad jij verzekeraars aan?

Meer weten over cyber security?

Organisaties beschikken over veel vertrouwelijke informatie. De verwerking van (bijzondere) persoonsgegevens neemt toe. Ook is er steeds meer bedrijfsinformatie digitaal beschikbaar. Al deze data zijn goud waard. Komen gegevens bij de verkeerde mensen in handen, dan heeft dit mogelijk kostbare bedrijfs- en reputatieschade tot gevolg. De vertrouwelijke informatie binnen een organisatie levert soms lastige vragen op. Onze Cyber Security experts adviseren over de impact van cyber security op de bedrijfsvoering.

Auteur

Anne-Mieke Dumoulin-Siemens is specialist ondernemingsrecht en privacyrecht. Zij is een kundige gesprekspartner voor (internationale) commerciële ondernemingen en non-profit organisaties. Cliënten waarderen haar juridische adviezen vanwege de praktische en commerciële uitvoerbaarheid ervan.

De privacyaspecten van de Sanctiewet en Wwft

De privacyaspecten van de Sanctiewet en Wwft 525 400 Ekelmans Advocaten
Blog afbeelding (500 x 400 px) (7)
Leestijd: 2 minuten
Lesedauer: 2 Minuten
Reading time: 2 minutes
Expertise:

Verzekeraars moeten weten met wie zij in zee gaan, maar moeten zich ook aan de privacyregels houden. Hoe borg je compliance met Wwft en Sanctiewet, terwijl je tegelijkertijd de privacy van je klanten respecteert?

Advocaat Anne-Mieke Dumoulin-Siemens behandelde de vragen en dilemma’s die je daarbij tegenkomt tijdens een webinar, speciaal voor medewerkers/specialisten die zich bezighouden met privacy, Wwft, Sanctiewet en compliance.

Webinar terugkijken?

Het is mogelijk om het webinar van het Verbond van Verzekeraars terug te kijken. Voor medewerkers werkzaam bij een lid van het Verbond van Verzekeraars zijn aan deelname geen kosten verbonden. Dit webinar valt onder het lidmaatschap. Weet je niet zeker over jouw organisatie lid is van het Verbond van Verzekeraars check dan de ledenlijst.

Voor medewerkers die aangesloten zijn bij Adfiz en NVGA bedragen de deelnamekosten € 55,- (excl. BTW).
Voor overige geïnteresseerden bedragen de kosten € 75,- (excl. BTW).

Je kunt je registreren via OnlineSeminar door een e-mail te sturen waarin je akkoord gaat met de betalingsvoorwaarden. Vervolgens ontvang je de link om het webinar terug te kijken.

Meer weten over het privacyrecht?

Het gebruik van persoonsgegevens is in veel processen onmisbaar om een goede dienstverlening aan uw klanten te kunnen bieden. De wetgeving die deze verwerkingen beheerst is echter complex, zeker als het gaat om bijzondere persoonsgegevens. U moet voldoen aan de strenge verplichtingen van de Algemene Verordening Gegevensbescherming (AVG/ GDPR), van de UAVG en aan de gedragscodes uit uw branche. Onze Privacy Desk helpt u om persoonsgegevens (commercieel) zo optimaal mogelijk te benutten én tegelijkertijd de privacy van uw klanten te waarborgen.

Auteur

Anne-Mieke Dumoulin-Siemens is specialist ondernemingsrecht en privacyrecht. Zij is een kundige gesprekspartner voor (internationale) commerciële ondernemingen en non-profit organisaties. Cliënten waarderen haar juridische adviezen vanwege de praktische en commerciële uitvoerbaarheid ervan.

Update: UBO-register gaat in fasen weer van het slot – maar niet voor iedereen

Update: UBO-register gaat in fasen weer van het slot – maar niet voor iedereen 2560 1920 Ekelmans Advocaten
UBO-register
Leestijd: 2 minuten
Lesedauer: 2 Minuten
Reading time: 2 minutes
Expertise:

In november 2022 berichtte ik dat de Kamer van Koophandel het UBO-register tijdelijk heeft afgesloten, omdat het Europees Hof van Justitie (EHvJ) een deel van de Europese regels over het UBO-register ongeldig heeft verklaard. Tot op de dag van vandaag wordt er geen informatie uit het UBO-register verstrekt.

Gefaseerde heropening UBO-register

De uitspraak van het EHvJ bepaalt dat het UBO-register niet meer voor elk lid van de bevolking mag worden opengesteld. De overheid werkt nu aan een gefaseerde heropening van het UBO-register. Naar aanleiding van de uitspraak is vastgesteld dat de toegang tot het UBO-register beperkt moet worden tot bevoegde autoriteiten, de Financial Intelligence Unit, instellingen die ongebruikelijke transacties moeten melden en personen en organisaties die een legitiem belang kunnen aantonen.

De toegang tot het UBO-register zal voor de bevoegde autoriteiten en de FIU zo snel mogelijk worden hersteld. Ook de instellingen met een meldplicht zullen spoedig weer informatie uit het UBO-register kunnen opvragen.

Legitiem belang

Ten aanzien van de groep personen en organisaties met een legitiem belang onderkent de overheid dat het ingewikkeld is om deze diverse groepen te identificeren. Denk aan aan de pers, bepaalde maatschappelijke organisaties, personen die transacties willen aangaan en schadeverzekeraars die een onderzoeksplicht hebben op basis van sanctieregelgeving. De overheid stelt op dit moment een lijst van indicatoren op die invulling moeten geven aan het begrip ‘legitiem belang’. Totdat duidelijk is wat ‘legitiem belang’ is en wie zo’n belang heeft, blijft het UBO-register gesloten voor personen en organisaties met een legitiem belang.

Registratieverplichting

De uitspraak van het Hof heeft geen gevolgen voor de verplichting tot registratie in het UBO-register. Uiteindelijk begunstigden moeten zich registreren, voor zover zij dat nog niet hebben gedaan. In mijn eerdere blog beantwoord ik de vraag voor wie de verplichting tot inschrijving in het UBO-register geldt. 

Meer weten over het privacyrecht?

Het gebruik van persoonsgegevens is in veel processen onmisbaar om een goede dienstverlening aan uw klanten te kunnen bieden. De wetgeving die deze verwerkingen beheerst is echter complex, zeker als het gaat om bijzondere persoonsgegevens. U moet voldoen aan de strenge verplichtingen van de Algemene Verordening Gegevensbescherming (AVG/ GDPR), van de UAVG en aan de gedragscodes uit uw branche. Onze Privacy Desk helpt u om persoonsgegevens (commercieel) zo optimaal mogelijk te benutten én tegelijkertijd de privacy van uw klanten te waarborgen.

Auteur

Anne-Mieke Dumoulin-Siemens is specialist ondernemingsrecht en privacyrecht. Zij is een kundige gesprekspartner voor (internationale) commerciële ondernemingen en non-profit organisaties. Cliënten waarderen haar juridische adviezen vanwege de praktische en commerciële uitvoerbaarheid ervan.

UBO-register tijdelijk afgesloten voor het publiek, de registratieverplichting geldt nog steeds

UBO-register tijdelijk afgesloten voor het publiek, de registratieverplichting geldt nog steeds 2560 1920 Ekelmans Advocaten
UBO-register
Leestijd: 3 minuten
Lesedauer: 3 Minuten
Reading time: 3 minutes
Expertise:

Het is niet acceptabel dat willekeurige leden van de bevolking (financiële) informatie over een UBO kunnen opvragen. Dat heeft het Europese Hof van Justitie bepaald. Het UBO-register is daarom tijdelijk afgesloten voor het publiek. Wat houdt deze uitspraak in? En wat zijn gevolgen voor het UBO-register en de registratieverplichting?

Anti-witwasrichtlijn ter voorkoming van financieel-economische criminaliteit

Het UBO-register en de verplichting om te registeren is gebaseerd op de Europese vierde en vijfde anti-witwasrichtlijn. Deze richtlijn heeft als doel om financieel-economische criminaliteit tegen gaan. Hierbij kan je denken aan corruptie, witwassen, belastingontduiking, fraude en financiering van terrorisme.

Ondernemingen moeten hun uiteindelijk begunstigden registeren in dit UBO-register. Een deel van deze informatie (naam, geboortemaand en jaar, nationaliteit, woonstaat, aard en omvang van het economisch belang in de onderneming) was tot voor kort voor iedereen toegankelijk. Iedereen kon tegen een geringe vergoeding een uittreksel uit het UBO-register opvragen.

“De bepaling in de antiwitwasrichtlijn dat informatie over een UBO in alle gevallen voor elk lid van de bevolking toegankelijk moet zijn, is ongeldig”

Uitspraak Europees Hof over openbaarheid van het UBO-register

Het Europees Hof van Justitie (Hof) heeft in zijn uitspraak van 22 november 2022 een deel van de Europese regels over het UBO-register ongeldig verklaard. Volgens het Hof vormt de toegang voor het grote publiek tot informatie over een UBO een ernstige inmenging in de grondrechten op eerbiediging van het privéleven en bescherming van persoonsgegevens. Het is niet acceptabel dat willekeurige leden van de bevolking (financiële) informatie over een UBO kunnen krijgen zonder dat zij daar een belang bij hebben dat verband houdt met het doel van de richtlijn. Namelijk voorkoming van witwassen en financiering van terrorisme. UBO’s lopen vooral ook risico, omdat de gegevens uit het UBO-register na verstrekking zonder belemmering kunnen worden opgeslagen en verspreid. De bepaling in de antiwitwasrichtlijn dat informatie over een UBO in alle gevallen voor elk lid van de bevolking toegankelijk moet zijn, is ongeldig, aldus het Hof.

Welke gevolgen heeft dit voor het Nederlandse UBO-register en registratieverplichting?

De Kamer van Koophandel heeft, op verzoek van minister Kaag, het UBO-register tijdelijk afgesloten voor het publiek. Dit betekent dat tijdelijk geen informatie uit het UBO-register kan worden opgevraagd. In de komende dagen zal worden bezien welke informatieverstrekkingen nog wel mogelijk zijn. De uitspraak van het Hof heeft geen gevolgen voor de verplichting tot registratie in het UBO-register. Uiteindelijk begunstigden moeten zich registreren, voor zover zij dat nog niet hebben gedaan. In mijn eerdere blog beantwoord ik de vraag voor wie de verplichting tot inschrijving in het UBO-register geldt.

Meer weten over het privacyrecht?

Het gebruik van persoonsgegevens is in veel processen onmisbaar om een goede dienstverlening aan uw klanten te kunnen bieden. De wetgeving die deze verwerkingen beheerst is echter complex, zeker als het gaat om bijzondere persoonsgegevens. U moet voldoen aan de strenge verplichtingen van de Algemene Verordening Gegevensbescherming (AVG/ GDPR), van de UAVG en aan de gedragscodes uit uw branche. Onze Privacy Desk helpt u om persoonsgegevens (commercieel) zo optimaal mogelijk te benutten én tegelijkertijd de privacy van uw klanten te waarborgen.

Auteur

Anne-Mieke Dumoulin-Siemens is specialist ondernemingsrecht en privacyrecht. Zij is een kundige gesprekspartner voor (internationale) commerciële ondernemingen en non-profit organisaties. Cliënten waarderen haar juridische adviezen vanwege de praktische en commerciële uitvoerbaarheid ervan.

Ekelmans Advocaten N.V. gebruikt noodzakelijke en analytische cookies om ervoor te zorgen dat onze website zo goed mogelijk functioneert en om het gebruik van onze website te analyseren en te verbeteren. Wij gebruiken geen cookies voor marketingdoeleinden. Lees hier meer over in onze privacyverklaring en cookieverklaring