Factsheet Cookie-wetgeving

advertisement
Factsheet Cookie-wetgeving
Sinds 2012 is in Nederland de cookiewet van kracht. Deze wet bepaalt dat
voordat u cookies plaatst op de computer van een gebruiker, of informatie
uitleest van de computer van de gebruiker, u de gebruiker hierover moet
informeren en zijn toestemming moet krijgen. Niet voldoen aan de wet kan
een boete van 450.000 euro en reputatieschade voor uw onderneming
opleveren.
Zijn cookies verboden?
Nee, maar er zijn wel spelregels. Considerati zet ze voor u op een rij. Zo haalt
u het maximale rendement uit uw cookies.
Wat is de ‘cookiewet’? Art. 11.7a van de Telecommunicatiewet bepaalt dat
iedereen die met behulp van elektronische communicatienetwerken toegang
wil verkrijgen tot gegevens die zijn opgeslagen in randapparatuur van de
gebruiker, of zelf gegevens op wil slaan in de randapparatuur van de
gebruiker, de gebruiker hierover moet informeren en hiervoor toestemming
moet verkrijgen. In de praktijk gebeurt dit meestal met cookies, vandaar dat
de bepaling ook wel de ‘cookiewet’ wordt genoemd.
• Voor welke cookies geldt de informatieplicht en de toestemmingseis?
In principe moet u een internetgebruiker altijd informeren als u cookies
plaatst of uitleest en moet u voorafgaand toestemming hiervoor
verkrijgen. De wet kent echter twee uitzonderingen: Wanneer de
cookies strikt noodzakelijk zijn om de communicatie over een
elektronisch netwerk uit te voeren, of om de door de afnemer
gevraagde dienst te kunnen uitvoeren, zijn geen informatieboodschappen of toestemming nodig.
• Hoe werkt het informeren? De manier van informeren staat vrij, maar
is wel aan een aantal minimumeisen onderworpen; u moet de
gebruiker duidelijk informeren over het feit dat u cookies plaatst en met
welk doel u dit doet. Informeren door te verwijzen naar algemene
voorwaarden of een algemeen privacy statement is onvoldoende.
Daarnaast moet u rekening houden met uw doelgroep; de informatie
moet in voor de doelgroep begrijpelijke taal zijn geschreven.
• Hoe zit het met de toepasselijkheid van de Wet bescherming
persoonsgegevens (Wbp)? De Wbp is van toepassing op alle
verwerkingen van persoonsgegevens. Cookies waarmee gebruikers
gevolgd kunnen worden (tracking cookies) worden vermoed
persoonsgegevens te zijn. Op het gebruik van dit soort cookies (denk
aan reclamecookies) is dus de Wbp van toepassing. Zie voor naleving
van de Wbp onze factsheet ‘privacy compliance’.
• Hoe verkrijg ik toestemming? Zowel de Tw als de Wbp kennen
verschillende vormen van toestemming. De vereiste vorm van
toestemming is afhankelijk van de soort cookies die u gebruikt (en dus
welke (persoons-)gegevens u van de gebruiker verwerkt). Brengt u met
cookies informatie over een persoon in kaart? Volgt u gebruikers over
•
•
•
•
meerdere platformen? Dit vereist een actieve handeling van de
bezoeker nadat hij op de hoogte is gebracht van de cookies.
Geldt dit verhaal ook apps? Ja, de Tw en de Wbp zijn niet alleen van
toepassing op websites, maar op alle randapparatuur van gebruikers.
Apps op mobiele telefoons of tablets vallen hier dus ook onder. Ook bij
het uitlezen van gegevens van mobiele telefoons of tablets geldt dus
een informatieplicht en toestemmingsvereiste. Net als voor digitale TV
ontvangers en bijvoorbeeld fotocamera’s met Wi-Fi functies.
Geldt dit alleen voor cookies, of ook voor andere technieken? De
wetgeving wordt weliswaar kort aangeduid als de cookiewet, maar
reguleert alle technieken waarmee gegevens geplaatst worden op de
randapparatuur van gebruikers en waarbij gegevens worden
uitgelezen. Dit geldt dus ook voor Javascript, Webbeacons, Device
Fingerprinting, Flashcookies et cetera.
Wie is verantwoordelijk voor de cookies op mijn website? De
websiteaanbieder is verantwoordelijk voor de eigen site en de
bijbehorende cookies. Cookies geplaatst door derden (bijvoorbeeld die
van een advertentienetwerk of van sociale media) vallen in principe
onder de verantwoordelijkheid van deze derde. Maar, het kan ook zo
zijn dat u medeverantwoordelijke bent voor deze cookies!
Wie is de toezichthouder? De Autoriteit Consument en Markt (ACM) is
de toezichthouder voor de bepalingen uit de Tw. Het College
bescherming persoonsgegevens ziet toe op naleving van de Wbp.
De bedrijfsrisico’s van cookies
Indien u niet voldoet aan de bepalingen uit de Tw of de Wbp riskeert u
handhaving door de ACM en/of het Cbp. Bij overtreding van de Tw heeft de
ACM naast het uitdelen van waarschuwingen en het opleggen van een last
onder dwangsom een boetebevoegdheid tot maximaal 450.000 euro. De
aankomende Europese Verordening Gegevensbescherming zal grote
gevolgen meebrengen voor bedrijven die onzorgvuldig omgaan met privacy,
met hogere boetebevoegdheden voor toezichthouders. Boetes van het Cbp
kunnen onder de nieuwe Verordening oplopen tot 1 miljoen euro per
overtreding of 2% van de globale jaaromzet van de onderneming. Elke
aandacht van toezichthouders voor uw organisatie zal bovendien direct van
invloed zijn op het vertrouwen van consumenten in uw organisatie.
Voorgestelde wijziging Telecommunicatiewet
De cookiewet is hevig bediscussieerd sinds de inwerkingtreding in 2012.
Ondernemers vinden het vaak onduidelijk wat er van hen verwacht wordt en
consumenten zijn het wegklikken van cookie-meldingen beu. Om aan deze
onvrede tegemoet te komen en de privacy van de gebruiker beter te
beschermen heeft de wetgever een wijziging in de Telecommunicatiewet
voorgesteld. Deze wijziging houdt in dat het toestemmingsvereiste en de
informatieplicht niet langer gelden voor cookies die inzicht geven in de
kwaliteit of de effectiviteit van de via internet geleverde diensten en die geen
of nauwelijks gevolgen hebben voor de privacy van de gebruiker.
2
Considerati heeft haar visie op de voorgestelde wijziging kenbaar gemaakt via
de Internetconsultatie.1
Wat kunt u zelf al doen?
1. Identificeer welke cookies u gebruikt: Vraag uw IT-afdeling en/of de
webbouwer welke cookies er bij het bezoeken van uw website worden
geplaatst. Denk hierbij ook aan de cookies die door derden worden geplaatst!
2. Classificeer de cookies naar functie: Waarvoor worden de cookies
gebruikt? Denk hierbij bijvoorbeeld aan cookies ten behoeve van marketingdoeleinden, cookies om bezoekersaantallen te meten of cookies om de
taalinstellingen van een bezoeker te onthouden. Maak een onderscheid
tussen strikt noodzakelijke technische cookies, tracking cookies en overige
cookies waarmee kenmerken en voorkeuren van een bezoeker in kaart
gebracht worden.
3. Stel een cookie-policy op: Geef in de cookie policy aan wat voor cookies u
gebruikt, op welke grondslag u uw gebruik baseert, waarom u cookies
gebruikt, hoe lang de cookies bewaard blijven en wat mensen kunnen doen
om cookies te verwijderen.
4. Besluit hoe u informatie en toestemming gaat vragen: Kies een oplossing
die voor u goed werkt: een splash pagina, een header, een footer of een plug
in van een derde partij. Elke optie heeft voor- en nadelen. Considerati kan u
informeren over alle opties.
5. Implementeer de oplossing: Implementeer en test de oplossing.
Tot slot
Considerati is gespecialiseerd in juridisch advies op het gebied van
internetregulering, e-commerce, privacy en gegevensbescherming. Wij helpen
u graag met het verhogen van uw cookie-compliance door middel van
gespecialiseerd advies of door het opstellen van uw cookie-policy. Neem voor
meer informatie contact op met:
mr. Peter van der Veen
[email protected]
Tel: + 31 6 349 75 024
1 http://www.internetconsultatie.nl/cookiebepaling/reactie/228ca831-­‐0064-­‐
470d-­‐9d3a-­‐bf17d0c02c9d 3
Download