Privacy onder vuur: de opmars van schadeclaims!

privacy
Privacy is allang geen bijzaak meer voor bedrijven. Ook ligt de focus niet enkel meer op datalekken bij bekende multinationals. Sinds de AVG merken steeds meer organisaties dat slordigheid op dit vlak letterlijk geld kost. Van boetes tot schadeclaims: het privacyrecht wordt actiever gehandhaafd én vaker ingezet in collectieve acties. Hierdoor nemen de juridische risico’s toe, ook voor het mkb. Genoeg reden om dieper in te gaan op dit onderwerp. Hoe komen schadeclaims tot stand en wat kun je doen binnen je bedrijf om problemen voor te blijven. Lees het in deze blog.
Schadevergoeding bij privacyschending

Het Europese Hof heeft in recente uitspraken zoals UI vs. Österreichische Post AG duidelijk gemaakt dat schending van de AVG ook zonder concreet financieel nadeel kan leiden tot een schadevergoeding. Ondernemers kunnen met andere woorden aansprakelijk zijn voor het ‘gevoel van controleverlies’ bij een betrokkene. Denk bijvoorbeeld aan een onterecht gedeeld e-mailadres of een ongeautoriseerde toegang tot klantgegevens. Dat maakt het speelveld fundamenteel anders. Privacyclaims zijn dan ook niet meer voorbehouden aan grote datalekken bij multinationals:  ook bij kleine incidenten is een schadevergoeding ineens reëel.

Collectieve acties in opmars

Binnen deze context wekt het geen verbazing dat steeds meer belangenorganisaties opdoemen die procederen namens groepen gedupeerden. Deze ontwikkeling maakt het voor bedrijven lastig om privacyrisico’s beperkt te houden. Zo hoeft je onderneming niet eens rechtstreeks benaderd te worden: als jouw organisatie persoonsgegevens onrechtmatig heeft verwerkt, kan een stichting namens honderden klanten, websitebezoekers of zelfs sollicitanten een claim indienen. Een voorbeeld is het gebruik van advertentiepixels zonder duidelijke toestemming of het automatisch opslaan van klantdata in externe tools zonder verwerkersovereenkomst. De risico’s zitten vaak in een kleine hoek.

Lage juridische lat

Opvallend is dat veel ondernemers nog steeds denken dat privacy iets is ‘voor grote jongens’ of dat er pas problemen ontstaan bij echte hacks of datalekken. Dit terwijl de AVG van toepassing is op vrijwel alle organisaties. Zelfs een eenmanszaak die een nieuwsbrief verstuurt zal moeten kunnen aantonen dat daarvoor toestemming is gegeven. De bewijslast ligt bovendien bij jouw bedrijf als verwerkingsverantwoordelijke. En werk je samen met andere partijen – bijvoorbeeld marketingbureaus, softwareleveranciers of freelance recruiters – dan moet je kunnen aantonen dat ook zij netjes met de persoonsdata omgaan. Doe je dat niet, dan is jouw bedrijf verantwoordelijk voor wat er misgaat. En daar gaat het vaak mis.

Hoe houd je jezelf staande?

Goede bedoelingen alleen volstaan helaas niet. Daarentegen zal je privacy steeds meer moeten borgen in je bedrijfsprocessen, je beleid en je tools. Dat hoeft niet complex te zijn, maar het vraagt wel aandacht. Zorg dat je niet alleen voldoet aan de regels, maar dat je ook kunt aantonen hoe je dat doet. Denk hierbij onder meer aan het bijhouden van een verwerkingsregister en een datacalamiteitenplan, het maken van risicoanalyses en het goed documenteren van verkregen toestemming en dataverwerking. Zeker indien je data doorspeelt naar derde partijen, zoals bij personeelsbeheer of e-mailmarketing, is het belangrijk dat je de hierover gemaakte afspraken waterdicht vastlegt in verwerkersovereenkomsten. En niet te vergeten: een goede privacyverklaring op je website die aansluit bij je interne privacybeleid.

Enkele tips…
  1. Zorg voor een privacyverklaring op maat: de inhoud ervan moet aansluiten bij jouw bedrijfsvoering.
  2. Gebruik je cookies of trackingtools? Zorg ervoor dat de cookiemelding op je website voldoet aan de wettelijke eisen én dat je de verkregen toestemming goed registreert.
  3. Sluit met elke externe partij die persoonsgegevens verwerkt een verwerkersovereenkomst af – ook met zzp’ers.
  4. Verwijder oude klantdata die je niet meer nodig hebt: de AVG kent een strenge bewaarplicht.
  5. Meld elk datalek tijdig aan de Autoriteit Persoonsgegevens. Wacht niet tot er daadwerkelijk schade is ontstaan.

Heb je vragen over dit onderwerp? Neem vrijblijvend contact met ons op.

Auteur: Niels Vanaken

Doe jij veilig zaken?

Word Open Legal member!

Deel dit artikel
Stel, je hebt geïnvesteerd in een product voor je bedrijf maar al snel blijkt dat het niet voldoet aan je...
Wanneer is sprake van een inbreuk? Van een inbreuk op jouw intellectueel eigendomsrecht is sprake wanneer iemand zonder jouw toestemming...
Stel, je hebt via je bedrijf een set zonnepanelen geleverd aan een klant. Je bent een maand verder en je...
Herkenbaar? Een klant die niet betaalt, maar wel vrolijk blijft rondrijden in jouw leaseauto. Dit is niet enkel frustrerend, maar...
Per 1 maart 2025 heeft de ‘regelrechter’ zijn intrede gedaan in het Nederlandse rechtssysteem. Deze nieuwe procedure is bedoeld voor...
Ben jij zzp’er of werk je veel met freelancers? Let dan even op. In 2025 wil de overheid een minimum...