Factsheet Cookie-wetgeving Sinds 2012 is in Nederland de cookiewet van kracht. Deze wet bepaalt dat voordat u cookies plaatst op de computer van een gebruiker, of informatie uitleest van de computer van de gebruiker, u de gebruiker hierover moet informeren en zijn toestemming moet krijgen. Niet voldoen aan de wet kan een boete van 450.000 euro en reputatieschade voor uw onderneming opleveren. Zijn cookies verboden? Nee, maar er zijn wel spelregels. Considerati zet ze voor u op een rij. Zo haalt u het maximale rendement uit uw cookies. Wat is de ‘cookiewet’? Art. 11.7a van de Telecommunicatiewet bepaalt dat iedereen die met behulp van elektronische communicatienetwerken toegang wil verkrijgen tot gegevens die zijn opgeslagen in randapparatuur van de gebruiker, of zelf gegevens op wil slaan in de randapparatuur van de gebruiker, de gebruiker hierover moet informeren en hiervoor toestemming moet verkrijgen. In de praktijk gebeurt dit meestal met cookies, vandaar dat de bepaling ook wel de ‘cookiewet’ wordt genoemd. • Voor welke cookies geldt de informatieplicht en de toestemmingseis? In principe moet u een internetgebruiker altijd informeren als u cookies plaatst of uitleest en moet u voorafgaand toestemming hiervoor verkrijgen. De wet kent echter twee uitzonderingen: Wanneer de cookies strikt noodzakelijk zijn om de communicatie over een elektronisch netwerk uit te voeren, of om de door de afnemer gevraagde dienst te kunnen uitvoeren, zijn geen informatieboodschappen of toestemming nodig. • Hoe werkt het informeren? De manier van informeren staat vrij, maar is wel aan een aantal minimumeisen onderworpen; u moet de gebruiker duidelijk informeren over het feit dat u cookies plaatst en met welk doel u dit doet. Informeren door te verwijzen naar algemene voorwaarden of een algemeen privacy statement is onvoldoende. Daarnaast moet u rekening houden met uw doelgroep; de informatie moet in voor de doelgroep begrijpelijke taal zijn geschreven. • Hoe zit het met de toepasselijkheid van de Wet bescherming persoonsgegevens (Wbp)? De Wbp is van toepassing op alle verwerkingen van persoonsgegevens. Cookies waarmee gebruikers gevolgd kunnen worden (tracking cookies) worden vermoed persoonsgegevens te zijn. Op het gebruik van dit soort cookies (denk aan reclamecookies) is dus de Wbp van toepassing. Zie voor naleving van de Wbp onze factsheet ‘privacy compliance’. • Hoe verkrijg ik toestemming? Zowel de Tw als de Wbp kennen verschillende vormen van toestemming. De vereiste vorm van toestemming is afhankelijk van de soort cookies die u gebruikt (en dus welke (persoons-)gegevens u van de gebruiker verwerkt). Brengt u met cookies informatie over een persoon in kaart? Volgt u gebruikers over • • • • meerdere platformen? Dit vereist een actieve handeling van de bezoeker nadat hij op de hoogte is gebracht van de cookies. Geldt dit verhaal ook apps? Ja, de Tw en de Wbp zijn niet alleen van toepassing op websites, maar op alle randapparatuur van gebruikers. Apps op mobiele telefoons of tablets vallen hier dus ook onder. Ook bij het uitlezen van gegevens van mobiele telefoons of tablets geldt dus een informatieplicht en toestemmingsvereiste. Net als voor digitale TV ontvangers en bijvoorbeeld fotocamera’s met Wi-Fi functies. Geldt dit alleen voor cookies, of ook voor andere technieken? De wetgeving wordt weliswaar kort aangeduid als de cookiewet, maar reguleert alle technieken waarmee gegevens geplaatst worden op de randapparatuur van gebruikers en waarbij gegevens worden uitgelezen. Dit geldt dus ook voor Javascript, Webbeacons, Device Fingerprinting, Flashcookies et cetera. Wie is verantwoordelijk voor de cookies op mijn website? De websiteaanbieder is verantwoordelijk voor de eigen site en de bijbehorende cookies. Cookies geplaatst door derden (bijvoorbeeld die van een advertentienetwerk of van sociale media) vallen in principe onder de verantwoordelijkheid van deze derde. Maar, het kan ook zo zijn dat u medeverantwoordelijke bent voor deze cookies! Wie is de toezichthouder? De Autoriteit Consument en Markt (ACM) is de toezichthouder voor de bepalingen uit de Tw. Het College bescherming persoonsgegevens ziet toe op naleving van de Wbp. De bedrijfsrisico’s van cookies Indien u niet voldoet aan de bepalingen uit de Tw of de Wbp riskeert u handhaving door de ACM en/of het Cbp. Bij overtreding van de Tw heeft de ACM naast het uitdelen van waarschuwingen en het opleggen van een last onder dwangsom een boetebevoegdheid tot maximaal 450.000 euro. De aankomende Europese Verordening Gegevensbescherming zal grote gevolgen meebrengen voor bedrijven die onzorgvuldig omgaan met privacy, met hogere boetebevoegdheden voor toezichthouders. Boetes van het Cbp kunnen onder de nieuwe Verordening oplopen tot 1 miljoen euro per overtreding of 2% van de globale jaaromzet van de onderneming. Elke aandacht van toezichthouders voor uw organisatie zal bovendien direct van invloed zijn op het vertrouwen van consumenten in uw organisatie. Voorgestelde wijziging Telecommunicatiewet De cookiewet is hevig bediscussieerd sinds de inwerkingtreding in 2012. Ondernemers vinden het vaak onduidelijk wat er van hen verwacht wordt en consumenten zijn het wegklikken van cookie-meldingen beu. Om aan deze onvrede tegemoet te komen en de privacy van de gebruiker beter te beschermen heeft de wetgever een wijziging in de Telecommunicatiewet voorgesteld. Deze wijziging houdt in dat het toestemmingsvereiste en de informatieplicht niet langer gelden voor cookies die inzicht geven in de kwaliteit of de effectiviteit van de via internet geleverde diensten en die geen of nauwelijks gevolgen hebben voor de privacy van de gebruiker. 2 Considerati heeft haar visie op de voorgestelde wijziging kenbaar gemaakt via de Internetconsultatie.1 Wat kunt u zelf al doen? 1. Identificeer welke cookies u gebruikt: Vraag uw IT-afdeling en/of de webbouwer welke cookies er bij het bezoeken van uw website worden geplaatst. Denk hierbij ook aan de cookies die door derden worden geplaatst! 2. Classificeer de cookies naar functie: Waarvoor worden de cookies gebruikt? Denk hierbij bijvoorbeeld aan cookies ten behoeve van marketingdoeleinden, cookies om bezoekersaantallen te meten of cookies om de taalinstellingen van een bezoeker te onthouden. Maak een onderscheid tussen strikt noodzakelijke technische cookies, tracking cookies en overige cookies waarmee kenmerken en voorkeuren van een bezoeker in kaart gebracht worden. 3. Stel een cookie-policy op: Geef in de cookie policy aan wat voor cookies u gebruikt, op welke grondslag u uw gebruik baseert, waarom u cookies gebruikt, hoe lang de cookies bewaard blijven en wat mensen kunnen doen om cookies te verwijderen. 4. Besluit hoe u informatie en toestemming gaat vragen: Kies een oplossing die voor u goed werkt: een splash pagina, een header, een footer of een plug in van een derde partij. Elke optie heeft voor- en nadelen. Considerati kan u informeren over alle opties. 5. Implementeer de oplossing: Implementeer en test de oplossing. Tot slot Considerati is gespecialiseerd in juridisch advies op het gebied van internetregulering, e-commerce, privacy en gegevensbescherming. Wij helpen u graag met het verhogen van uw cookie-compliance door middel van gespecialiseerd advies of door het opstellen van uw cookie-policy. Neem voor meer informatie contact op met: mr. Peter van der Veen [email protected] Tel: + 31 6 349 75 024 1 http://www.internetconsultatie.nl/cookiebepaling/reactie/228ca831-­‐0064-­‐ 470d-­‐9d3a-­‐bf17d0c02c9d 3