SlideShare une entreprise Scribd logo
1  sur  24
Privacy & Cookies
Sirius Fridays - 28 februari 2014

Andries Hofkens
Advocaat
Sirius Legal advocaten
www.siriuslegal.be
andries@siriuslegal.be
Overzicht
• Privacy: hier en nu
• Privacy: toekomstig recht
• Cookies
• Fingerprinting
Persoonsgegevens & Privacy
Huidige situatie:
Europese privacy richtlijn van 1995 (95/46/EG)
Belgische wet van 1992 (enkele malen aangepast, o.a. in 1998 en 2003)
Niet bijzonder efficient:
• regels verschillen van land tot land
• weinig controle in bepaalde landen: o.a. Ierland
• verouderde principes: vb. plaats van bedrijf of server niet steeds relevant voor cloud
computing
Persoonsgegevens & Privacy

“Persoonsgegevens”
• Brede definitie van begrip “persoonsgegevens”:
• alle informatie m.b.t. een geïdentificeerde of identificeerbare natuurlijke persoon
• bijv. naam, adres, foto, telefoonnummer, IP-adres, emailadres, bankrekeningnummer,
zoekgeschiedenis, enz.

• ‘Gevoelige gegevens’: m.b.t. ras, politiek, godsdienst, gezondheid, seksuele voorkeur,
strafrechtelijk verleden, enz. (uitzonderingen mogelijk)

• Bijzondere regels voor bijv. kredieten, telecom, bewakingscamera’s, direct marketing, enz.
Persoonsgegevens & Privacy
Persoonsgegevens & Privacy
Voorwaarden
• Voorafgaande, vrijwillige en geïnformeerde toestemming
• Verantwoordelijke voor de verwerking

• Aangifte bij Privacycommissie
Persoonsgegevens & Privacy
Informatieplicht

• Transparantie: aangeven wat en met welk doel wordt verwerkt (enkel gegevens
verwerken die relevant zijn voor het doel)
• Naam en adres van de ‘verantwoordelijke voor verwerking’ meedelen
• Ontvangers van gegevens (of categorieën van ontvangers) meedelen
Persoonsgegevens & Privacy
Rechte van de betrokkene
• Recht op informatie: opnemen in Privacy Policy
• Recht om vragen te stellen
• Recht op toegang tot persoonsgegevens: antwoord binnen 45 dagen (boete van 600 EUR
tot 600 000 EUR)
• Recht op verbetering: antwoord binnen 1 maand
• Recht op verzet: indien ‘ernstige en gerechtvaardige redenen’; steeds en kosteloos i.g.v.
direct marketing (o.a. reclame)
Persoonsgegevens & Privacy
Doorgifte van data
• Naar EU lidstaat: vrij mogelijk als overzending ‘nodig’ is of ‘verenigbaar’ is
met het doel van de verwerking, kennisgeving (bijv. in privacy policy)
• Buiten EU: enkel als gelijkwaardige bescherming als in de EU
• Beschermingsniveau checken: o.a. lijst landen EU Commissie (o.a. VSA
indien de ontvanger ‘safe harbour’ principes aanvaardt)
• Modelovereenkomst m.b.t. bescherming privacy (kopie naar
Privacycommissie sturen)
• Bindende ondernemingsregels voor multinationals (moet goedgekeurd
worden door Privacycommissie – vaak op Europees niveau)
• Voldoen aan voorwaarden Belgische privacywet (nodig/verenigbaar met
doel, kennisgeving)
Toekomst
Nieuw EU voorstel
• Verordening ipv richtlijn: rechtstreeks van toepassing in alle EU lidstaten: 1 wet i.p.v. 28
wetten
• EU Commissie – EU Parlement – EU Raad

• Eerste voorstel in januari 2012 (EU Commissie)
• Ongeveer 4000 amendementen (o.a. meer dan 200 door Louis Michel) - lobbying…
• LIBE commissie EU Parlement 21 oktober 2013
• EU top oktober 2013: uitstel naar 2015
Toekomst
Burgers: versterking individuele rechten
• Toestemming moet expliciet gegeven worden (kan niet verondersteld worden)
• Gevoelige data: ook geslacht en (vermoede) misdrijven
• Betere toegang tot persoonsgegevens via ‘dataoverdraagbaarheid’:
persoonsgegevens overdragen naar nieuwe provider
• Recht op uitwissing (‘right to erasure’): indien geen legitieme gronden om data bij te
houden, moet data verwijderd worden (op aanvraag)
• Verplichting om individuen en overheden in te lichten van inbreuken op privacy
• “Privacy by design & by default”: privacy safeguards moeten standaard ingebouwd
worden & privacy-friendly default settings (bijv. op sociale media)
Toekomst
Ondernemingen: vereenvoudiging (?)
• ‘Lead authority’:
• Ondernemingen: 1 nationale privacy commissie in EU land waar voornaamste zetel (i.p.v. 28)
• European Data Protection Board komt tussen indien consensus niet bereikt wordt
• Burgers: kunnen steeds klacht indienen bij hun nationale privacy commissie

• ‘Data protection officer’: verwerking van gegevens van +5000 betrokkenen – DPO moet
toezien op naleving privacy regels binnen onderneming
• ‘Privacy Impact Assessment’: jaarlijkse audit
Toekomst
Ondernemingen: vereenvoudiging (?)
• Territorialiteit: EU-recht voor EU-data, ook buiten EU! (cloud computing)
• Boetes: tot 5% van jaarlijkse wereldwijde omzet of tot 100 milljoen EUR (voorstel van EU
Commissie was 2% en 1 miljoen EUR)
• Profiling en pseudonieme data

• Melding datalekken
• No-NSA clause
Toekomst
Praktische tips
• Up to date blijven met nieuwe ontwikkelingen

• Herzie je privacy policy, procedures bij inbreuk op privacy, ... (o.a. gebruik van icoontjes)
• Data protection by design and data protection by default
• Anoniem maken / encryption van data om strenge regels te vermijden (profiling)

• Zorg dat persoonsgegevens adequaat beschermd worden
• “Data Protection Seal”
Cookies
Wat zijn cookies?
Een cookie is een klein databestand dat door de server naar de

browser gestuurd wordt. De browser slaat die info op op je computer
en stuurt ze terug naar de server bij een volgend bezoek.
Cookies
Verschillende soorten cookies
First party cookies

vs.

Third-party cookies

Geplaatst en gecontroleerd door website zelf

Geplaatst door bijv. Google Analytics

Functionele cookies

Niet-functionele cookies:

vs.

Cookies zijn‘strikt noodzakelijk’ om site te bezoeken

Niet ‘strikt noodzakelijk’

Bijv. log-in, registratie, taal, enz.

Bijv. statistische data, remarketing, enz.

Permanente cookies
blijvend

vs.

Sessie cookies
gewist na surf sessie
Cookies
• EU e-privacy richtlijn 2002/58/EC
• België: omgezet in Belgisch recht door artikel 129 Telecomwet (sinds oktober 2012)
•
•

Wet is vaag
Geen verduidelijking door Privacycommissie of telecomregulator

• Verschillende wetgeving in elke EU lidstaat
• Verschillende interpretatie van de e-privacy richtlijn
• Probleem: als je je richt tot publiek in andere lidstaat, kan privacy commissie van
dat land bevoegd zijn (bijv. lokale domeinnaam, taal, content, …)
• Eerste boetes voor cookies: Spanje - 14 januari 2014 - 3500 EUR
Cookies
Wettelijk 2 soorten cookies:
• Functionele ‘first party’ cookies (taal, winkelmandje, settings, session-id
cookies):
• Geen opt-in of toestemming nodig
• Je moet bezoekers wel informeren (bijv. in privacy policy)
• Adequate bescherming van data + anonimisatie van data vereist

• Niet-functionele cookies cookies (incl. ‘third party’) (bijv. remarketing,
Google Analytics, …):
• Informeren voor je cookies plaatst
• Opt-in of toestemming nodig voor je cookies plaatst
• Mogelijkheid vermelden van opt-out in toekomst
Cookies
Opt-in of toestemming moet:
• Vrijwillig zijn (mogelijkheid om website te bezoeken zonder opt-in)

• Expliciet zijn (actieve interventie van de bezoeker)
• Geïnformeerd zijn (bezoeker heeft voldoende informatie, bijv. i.v.m. doel van
cookie)
• Voorafgaand zijn (voor cookie geïnstalleerd wordt)
• Herroepbaar zijn (bijv. in privacy policy vermelden wat bezoeker moet doen om
toestemming in te trekken)
Cookies
Praktisch gezien:
• Duidelijke informatie geven over gebruik van cookies, type van cookies,
doel van cookies, toegang 3e partijen, herroepbaarheid, enz. (bijv. in privacy
policy)
• Duidelijke ‘warning’ met vraag om toestemming: enkel nodig bij eerste
bezoek + link naar informatie (voor niet-functionele of third party cookies)

• Bijv.: pop-up, splash screen, warning in banner of footer, browser settings:
met actieve interventie van bezoeker (check-box klikken)
• Vrije keuze van bezoeker om al dan niet cookie te aanvaarden: ‘notice’ dat
door website te bezoeken je akkoord gaat met cookies is af te raden
(controverse)
Cookies
Cookies: vaak anonieme data (geen persoonsgegevens)
Als cookie ook persoonsgegevens verwerkt (bijv. IP-adressen of
zoekgeschiedenis verzamelen):
• aparte opt-in of toestemming vereist
• aangeven bij Privacycommissie
• vermelden in privacy policy
Cookies
Praktisch
Browser Fingerprinting
Wat met browser fingerprinting tools zoals “K’méléo”?
• remarketing/OBA tools

• gebruikt geen cookies
• leest browser geschiedenis uit vlak voor landing op website
• toont reclame op basis van die geschiedenis
• gebruikt geen persoonsgegevens
Dus: geen cookie reglementering?
Browser Fingerprinting
Legal small print – art. 129 Telecomwet
“De opslag van informatie of het verkrijgen van toegang tot informatie die reeds is opgeslagen in de
eindapparatuur van een abonnee of een gebruiker is slechts toegestaan op voorwaarde dat :
1° de betrokken abonnee of gebruiker, overeenkomstig de voorwaarden bepaald in de wet van 8 december 1992 tot
bescherming van de persoonlijke levenssfeer ten opzichte van de verwerking van persoonsgegevens, duidelijke en
precieze informatie krijgt over de doeleinden van de verwerking en zijn rechten op basis van de wet van 8 december
1992;
2° de abonnee of eindgebruiker zijn toestemming heeft gegeven na ingelicht te zijn overeenkomstig de bepalingen
in 1°.
Het eerste lid is niet van toepassing voor de technische opslag van informatie of de toegang tot informatie
opgeslagen in de eindapparatuur van een abonnee of een eindgebruiker met als uitsluitend doel de verzending van een
communicatie via een elektronische- communicatienetwerk uit te voeren of een uitdrukkelijk door de abonnee
of eindgebruiker gevraagde dienst te leveren wanneer dit hiervoor strikt noodzakelijk is. De
toestemming in de zin van het eerste lid of de toepassing van het tweede lid, stelt de verantwoordelijke voor de verwerking
niet vrij van de verplichtingen van de wet van 8 december 1992 tot bescherming van de persoonlijke levenssfeer ten
opzichte van de verwerking van persoonsgegevens die niet opgelegd worden in dit artikel.
De verantwoordelijke voor de verwerking biedt de abonnees of eindgebruikers gratis de mogelijkheid om op eenvoudige
wijze de gegeven toestemming in te trekken.“

Contenu connexe

Tendances

Privacy goed geregeld
Privacy goed geregeldPrivacy goed geregeld
Privacy goed geregeldKim Koster
 
Ondernemend Haren themabijeenkomst privacywetgeving
Ondernemend Haren themabijeenkomst privacywetgevingOndernemend Haren themabijeenkomst privacywetgeving
Ondernemend Haren themabijeenkomst privacywetgevingLinda Goes
 
Privacy in de gezondheidszorg
Privacy in de gezondheidszorg Privacy in de gezondheidszorg
Privacy in de gezondheidszorg Axon Lawyers
 
Mini symposium egpo maart 2017
Mini symposium egpo maart 2017Mini symposium egpo maart 2017
Mini symposium egpo maart 2017Axon Lawyers
 
Nieuwe Europese privacyregulatie
Nieuwe Europese privacyregulatieNieuwe Europese privacyregulatie
Nieuwe Europese privacyregulatieCopernica BV
 
Sirius Friday seminarie nieuwe consumentenbescherming in e-commerce 20140228 ...
Sirius Friday seminarie nieuwe consumentenbescherming in e-commerce 20140228 ...Sirius Friday seminarie nieuwe consumentenbescherming in e-commerce 20140228 ...
Sirius Friday seminarie nieuwe consumentenbescherming in e-commerce 20140228 ...Bart Van Den Brande
 
Juridische aspecten van digital marketing - gastles HoGent 28 april 2015
Juridische aspecten van digital marketing - gastles HoGent 28 april 2015Juridische aspecten van digital marketing - gastles HoGent 28 april 2015
Juridische aspecten van digital marketing - gastles HoGent 28 april 2015Bart Van Den Brande
 
De Algemene Verordeing Gegevensbescherming - HO-link 2017
De Algemene Verordeing Gegevensbescherming - HO-link 2017De Algemene Verordeing Gegevensbescherming - HO-link 2017
De Algemene Verordeing Gegevensbescherming - HO-link 2017HOlink
 
Dpo a plum job when avoiding living hell.
Dpo   a plum job when avoiding living hell.Dpo   a plum job when avoiding living hell.
Dpo a plum job when avoiding living hell.Koenraad FLAMANT
 
3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
3. Sabine Straver & Jitty van Doodewaerd - Grip op Data 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
3. Sabine Straver & Jitty van Doodewaerd - Grip op Data OrangeValley
 
Algemene Verordening Gegevensbescherming (AVG)
Algemene Verordening Gegevensbescherming (AVG)Algemene Verordening Gegevensbescherming (AVG)
Algemene Verordening Gegevensbescherming (AVG)Wilma van de Meerakker
 
Data privacy voor marketeers kluwer
Data privacy voor marketeers kluwerData privacy voor marketeers kluwer
Data privacy voor marketeers kluwerBart Van Den Brande
 

Tendances (15)

Privacy goed geregeld
Privacy goed geregeldPrivacy goed geregeld
Privacy goed geregeld
 
Ondernemend Haren themabijeenkomst privacywetgeving
Ondernemend Haren themabijeenkomst privacywetgevingOndernemend Haren themabijeenkomst privacywetgeving
Ondernemend Haren themabijeenkomst privacywetgeving
 
Privacy in de gezondheidszorg
Privacy in de gezondheidszorg Privacy in de gezondheidszorg
Privacy in de gezondheidszorg
 
Privacy in de gezondheidszorg
Privacy in de gezondheidszorg Privacy in de gezondheidszorg
Privacy in de gezondheidszorg
 
Mini symposium egpo maart 2017
Mini symposium egpo maart 2017Mini symposium egpo maart 2017
Mini symposium egpo maart 2017
 
2017 10-20 het nieuwe Europese raamwerk
2017 10-20 het nieuwe Europese raamwerk2017 10-20 het nieuwe Europese raamwerk
2017 10-20 het nieuwe Europese raamwerk
 
Nieuwe Europese privacyregulatie
Nieuwe Europese privacyregulatieNieuwe Europese privacyregulatie
Nieuwe Europese privacyregulatie
 
Sirius Friday seminarie nieuwe consumentenbescherming in e-commerce 20140228 ...
Sirius Friday seminarie nieuwe consumentenbescherming in e-commerce 20140228 ...Sirius Friday seminarie nieuwe consumentenbescherming in e-commerce 20140228 ...
Sirius Friday seminarie nieuwe consumentenbescherming in e-commerce 20140228 ...
 
Juridische aspecten van digital marketing - gastles HoGent 28 april 2015
Juridische aspecten van digital marketing - gastles HoGent 28 april 2015Juridische aspecten van digital marketing - gastles HoGent 28 april 2015
Juridische aspecten van digital marketing - gastles HoGent 28 april 2015
 
De Algemene Verordeing Gegevensbescherming - HO-link 2017
De Algemene Verordeing Gegevensbescherming - HO-link 2017De Algemene Verordeing Gegevensbescherming - HO-link 2017
De Algemene Verordeing Gegevensbescherming - HO-link 2017
 
Dpo a plum job when avoiding living hell.
Dpo   a plum job when avoiding living hell.Dpo   a plum job when avoiding living hell.
Dpo a plum job when avoiding living hell.
 
3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
3. Sabine Straver & Jitty van Doodewaerd - Grip op Data 3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
3. Sabine Straver & Jitty van Doodewaerd - Grip op Data
 
Algemene Verordening Gegevensbescherming (AVG)
Algemene Verordening Gegevensbescherming (AVG)Algemene Verordening Gegevensbescherming (AVG)
Algemene Verordening Gegevensbescherming (AVG)
 
GDPR
GDPRGDPR
GDPR
 
Data privacy voor marketeers kluwer
Data privacy voor marketeers kluwerData privacy voor marketeers kluwer
Data privacy voor marketeers kluwer
 

En vedette

Cookies en de cookiewet
Cookies en de cookiewetCookies en de cookiewet
Cookies en de cookiewetTom Verhoeve
 
Kennissessie online privacy wetgeving
Kennissessie online privacy wetgevingKennissessie online privacy wetgeving
Kennissessie online privacy wetgevingCopernica BV
 
Academy Oost - Internet : toegankelijk en secure
Academy Oost - Internet : toegankelijk en secureAcademy Oost - Internet : toegankelijk en secure
Academy Oost - Internet : toegankelijk en secureAcademyOost
 
20121206 presentatie jitty van doodewaerd cookies, privacy, profileren
20121206 presentatie jitty van doodewaerd   cookies, privacy, profileren20121206 presentatie jitty van doodewaerd   cookies, privacy, profileren
20121206 presentatie jitty van doodewaerd cookies, privacy, profilerenOrangeValley
 

En vedette (6)

Cookies en de cookiewet
Cookies en de cookiewetCookies en de cookiewet
Cookies en de cookiewet
 
Kennissessie online privacy wetgeving
Kennissessie online privacy wetgevingKennissessie online privacy wetgeving
Kennissessie online privacy wetgeving
 
Unizo standaard 2014
Unizo standaard 2014Unizo standaard 2014
Unizo standaard 2014
 
Cookies
CookiesCookies
Cookies
 
Academy Oost - Internet : toegankelijk en secure
Academy Oost - Internet : toegankelijk en secureAcademy Oost - Internet : toegankelijk en secure
Academy Oost - Internet : toegankelijk en secure
 
20121206 presentatie jitty van doodewaerd cookies, privacy, profileren
20121206 presentatie jitty van doodewaerd   cookies, privacy, profileren20121206 presentatie jitty van doodewaerd   cookies, privacy, profileren
20121206 presentatie jitty van doodewaerd cookies, privacy, profileren
 

Similaire à 20140228 Sirius Friday seminarie Privacy & cookies

Frt 121009 - presentatie flevum executive round table - cookiewet - bron - ...
Frt   121009 - presentatie flevum executive round table - cookiewet - bron - ...Frt   121009 - presentatie flevum executive round table - cookiewet - bron - ...
Frt 121009 - presentatie flevum executive round table - cookiewet - bron - ...Flevum
 
USG Professionals - Data Protection GDPR
USG Professionals - Data Protection GDPRUSG Professionals - Data Protection GDPR
USG Professionals - Data Protection GDPRGuyVanderSande
 
Presentatie Meldplicht Datalekken door Sophos
Presentatie Meldplicht Datalekken door SophosPresentatie Meldplicht Datalekken door Sophos
Presentatie Meldplicht Datalekken door SophosSLBdiensten
 
Cookie Seminar | 5 juni | Nicole Wolters Ruckert | KVdL
Cookie Seminar | 5 juni | Nicole Wolters Ruckert | KVdLCookie Seminar | 5 juni | Nicole Wolters Ruckert | KVdL
Cookie Seminar | 5 juni | Nicole Wolters Ruckert | KVdLclickdistrict
 
Expertsessie Data4Media: Marxman Advocaten
Expertsessie Data4Media: Marxman AdvocatenExpertsessie Data4Media: Marxman Advocaten
Expertsessie Data4Media: Marxman AdvocatenMedia Perspectives
 
GDPR Revealed: EU privacy wetgeving in het juiste perspectief
GDPR Revealed: EU privacy wetgeving in het juiste perspectiefGDPR Revealed: EU privacy wetgeving in het juiste perspectief
GDPR Revealed: EU privacy wetgeving in het juiste perspectiefB.A.
 
Sirius friday data protection en privacy is uw bedrijf klaar voor de nieuwe e...
Sirius friday data protection en privacy is uw bedrijf klaar voor de nieuwe e...Sirius friday data protection en privacy is uw bedrijf klaar voor de nieuwe e...
Sirius friday data protection en privacy is uw bedrijf klaar voor de nieuwe e...Bart Van Den Brande
 
Digitale privacy: zo voorkomt u een miljoenenboete
Digitale privacy: zo voorkomt u een miljoenenboeteDigitale privacy: zo voorkomt u een miljoenenboete
Digitale privacy: zo voorkomt u een miljoenenboetevalantic NL
 
Infotopics GDPR seminarie by Sirius Legal
Infotopics GDPR seminarie by Sirius LegalInfotopics GDPR seminarie by Sirius Legal
Infotopics GDPR seminarie by Sirius LegalBart Van Den Brande
 
DDMA presentatie _Src _ cookies & online behavioral advertising
DDMA presentatie _Src _ cookies & online behavioral advertising DDMA presentatie _Src _ cookies & online behavioral advertising
DDMA presentatie _Src _ cookies & online behavioral advertising DDMA
 
Intern Onderzoek Fraude
Intern Onderzoek FraudeIntern Onderzoek Fraude
Intern Onderzoek FraudeLydian
 
De ins en outs van de nieuwe cookieregels
De ins en outs van de nieuwe cookieregelsDe ins en outs van de nieuwe cookieregels
De ins en outs van de nieuwe cookieregelsAffiliate Dag
 
gdpr - avg algemene introductie voor marketeers
gdpr - avg algemene introductie voor marketeersgdpr - avg algemene introductie voor marketeers
gdpr - avg algemene introductie voor marketeersThe CMR Agency
 
Technology Update: Privacy in Apps
Technology Update: Privacy in Apps Technology Update: Privacy in Apps
Technology Update: Privacy in Apps Media Perspectives
 
Presentatie GDPR voor Zwijndrechtse verenigingen
Presentatie GDPR voor Zwijndrechtse verenigingenPresentatie GDPR voor Zwijndrechtse verenigingen
Presentatie GDPR voor Zwijndrechtse verenigingenGemeente Zwijndrecht
 

Similaire à 20140228 Sirius Friday seminarie Privacy & cookies (20)

Frt 121009 - presentatie flevum executive round table - cookiewet - bron - ...
Frt   121009 - presentatie flevum executive round table - cookiewet - bron - ...Frt   121009 - presentatie flevum executive round table - cookiewet - bron - ...
Frt 121009 - presentatie flevum executive round table - cookiewet - bron - ...
 
GDPR - Presentatie - 2015-07-18
GDPR - Presentatie - 2015-07-18GDPR - Presentatie - 2015-07-18
GDPR - Presentatie - 2015-07-18
 
Sirius legal
Sirius legalSirius legal
Sirius legal
 
USG Professionals - Data Protection GDPR
USG Professionals - Data Protection GDPRUSG Professionals - Data Protection GDPR
USG Professionals - Data Protection GDPR
 
Kneppelhout
KneppelhoutKneppelhout
Kneppelhout
 
Presentatie Meldplicht Datalekken door Sophos
Presentatie Meldplicht Datalekken door SophosPresentatie Meldplicht Datalekken door Sophos
Presentatie Meldplicht Datalekken door Sophos
 
Cookie Seminar | 5 juni | Nicole Wolters Ruckert | KVdL
Cookie Seminar | 5 juni | Nicole Wolters Ruckert | KVdLCookie Seminar | 5 juni | Nicole Wolters Ruckert | KVdL
Cookie Seminar | 5 juni | Nicole Wolters Ruckert | KVdL
 
Expertsessie Data4Media: Marxman Advocaten
Expertsessie Data4Media: Marxman AdvocatenExpertsessie Data4Media: Marxman Advocaten
Expertsessie Data4Media: Marxman Advocaten
 
Gastles PXL Hogeschool 2017
Gastles PXL Hogeschool 2017Gastles PXL Hogeschool 2017
Gastles PXL Hogeschool 2017
 
GDPR Revealed: EU privacy wetgeving in het juiste perspectief
GDPR Revealed: EU privacy wetgeving in het juiste perspectiefGDPR Revealed: EU privacy wetgeving in het juiste perspectief
GDPR Revealed: EU privacy wetgeving in het juiste perspectief
 
Sirius friday data protection en privacy is uw bedrijf klaar voor de nieuwe e...
Sirius friday data protection en privacy is uw bedrijf klaar voor de nieuwe e...Sirius friday data protection en privacy is uw bedrijf klaar voor de nieuwe e...
Sirius friday data protection en privacy is uw bedrijf klaar voor de nieuwe e...
 
Digitale privacy: zo voorkomt u een miljoenenboete
Digitale privacy: zo voorkomt u een miljoenenboeteDigitale privacy: zo voorkomt u een miljoenenboete
Digitale privacy: zo voorkomt u een miljoenenboete
 
Infotopics GDPR seminarie by Sirius Legal
Infotopics GDPR seminarie by Sirius LegalInfotopics GDPR seminarie by Sirius Legal
Infotopics GDPR seminarie by Sirius Legal
 
DDMA presentatie _Src _ cookies & online behavioral advertising
DDMA presentatie _Src _ cookies & online behavioral advertising DDMA presentatie _Src _ cookies & online behavioral advertising
DDMA presentatie _Src _ cookies & online behavioral advertising
 
De Cookiewetgeving doorgelicht
De Cookiewetgeving doorgelichtDe Cookiewetgeving doorgelicht
De Cookiewetgeving doorgelicht
 
Intern Onderzoek Fraude
Intern Onderzoek FraudeIntern Onderzoek Fraude
Intern Onderzoek Fraude
 
De ins en outs van de nieuwe cookieregels
De ins en outs van de nieuwe cookieregelsDe ins en outs van de nieuwe cookieregels
De ins en outs van de nieuwe cookieregels
 
gdpr - avg algemene introductie voor marketeers
gdpr - avg algemene introductie voor marketeersgdpr - avg algemene introductie voor marketeers
gdpr - avg algemene introductie voor marketeers
 
Technology Update: Privacy in Apps
Technology Update: Privacy in Apps Technology Update: Privacy in Apps
Technology Update: Privacy in Apps
 
Presentatie GDPR voor Zwijndrechtse verenigingen
Presentatie GDPR voor Zwijndrechtse verenigingenPresentatie GDPR voor Zwijndrechtse verenigingen
Presentatie GDPR voor Zwijndrechtse verenigingen
 

Plus de Bart Van Den Brande

20481112 travelmedia congres gdpr in de travelindustrie in 2019
20481112 travelmedia congres gdpr in de travelindustrie in 201920481112 travelmedia congres gdpr in de travelindustrie in 2019
20481112 travelmedia congres gdpr in de travelindustrie in 2019Bart Van Den Brande
 
Data and personalisation Duval Union Academy breakfastsessions.be 9 June 2016
Data and personalisation Duval Union Academy breakfastsessions.be 9 June 2016Data and personalisation Duval Union Academy breakfastsessions.be 9 June 2016
Data and personalisation Duval Union Academy breakfastsessions.be 9 June 2016Bart Van Den Brande
 
20160518 if forum kennislunch: de ontwerpen van richtlijn en verordening van ...
20160518 if forum kennislunch: de ontwerpen van richtlijn en verordening van ...20160518 if forum kennislunch: de ontwerpen van richtlijn en verordening van ...
20160518 if forum kennislunch: de ontwerpen van richtlijn en verordening van ...Bart Van Den Brande
 
Legal aspects of real time and trigger based marketing (privacy and cookies)
Legal aspects of real time and trigger based marketing (privacy and cookies)Legal aspects of real time and trigger based marketing (privacy and cookies)
Legal aspects of real time and trigger based marketing (privacy and cookies)Bart Van Den Brande
 
20160216 Fedustria: juridische aspecten van e commerce voor producenten en gr...
20160216 Fedustria: juridische aspecten van e commerce voor producenten en gr...20160216 Fedustria: juridische aspecten van e commerce voor producenten en gr...
20160216 Fedustria: juridische aspecten van e commerce voor producenten en gr...Bart Van Den Brande
 
20151030 Sirius Friday seminar: Legal aspecten van sociale media wedstrijden
20151030 Sirius Friday seminar: Legal aspecten van sociale media wedstrijden20151030 Sirius Friday seminar: Legal aspecten van sociale media wedstrijden
20151030 Sirius Friday seminar: Legal aspecten van sociale media wedstrijdenBart Van Den Brande
 
Privacy and data protection in credit scoring
Privacy and data protection in credit scoring Privacy and data protection in credit scoring
Privacy and data protection in credit scoring Bart Van Den Brande
 
DDMA Data Driven Monday: Privacy law for data driven marketing and the regula...
DDMA Data Driven Monday: Privacy law for data driven marketing and the regula...DDMA Data Driven Monday: Privacy law for data driven marketing and the regula...
DDMA Data Driven Monday: Privacy law for data driven marketing and the regula...Bart Van Den Brande
 
Eshop expo 2015: Legal changes in e-commerce for 2015
Eshop expo 2015: Legal changes in e-commerce for 2015Eshop expo 2015: Legal changes in e-commerce for 2015
Eshop expo 2015: Legal changes in e-commerce for 2015Bart Van Den Brande
 
Legal aspects of social commerce Sirius Legal at BDMA Legal Day 2015
Legal aspects of social commerce Sirius Legal at BDMA Legal Day 2015Legal aspects of social commerce Sirius Legal at BDMA Legal Day 2015
Legal aspects of social commerce Sirius Legal at BDMA Legal Day 2015Bart Van Den Brande
 
Social media academy de juridische aspecten van social commerce 20140220
Social media academy de juridische aspecten van social commerce 20140220Social media academy de juridische aspecten van social commerce 20140220
Social media academy de juridische aspecten van social commerce 20140220Bart Van Den Brande
 
5 juridische redenen waarom e-commerce nog steeds niet internationaal (genoeg...
5 juridische redenen waarom e-commerce nog steeds niet internationaal (genoeg...5 juridische redenen waarom e-commerce nog steeds niet internationaal (genoeg...
5 juridische redenen waarom e-commerce nog steeds niet internationaal (genoeg...Bart Van Den Brande
 
Reclame online en e-commerce - Gastles voor Syntra
Reclame online en e-commerce - Gastles voor Syntra Reclame online en e-commerce - Gastles voor Syntra
Reclame online en e-commerce - Gastles voor Syntra Bart Van Den Brande
 
E-commerce, de juridische regels - Dday legal bdma 19062013
E-commerce, de juridische regels - Dday legal bdma 19062013E-commerce, de juridische regels - Dday legal bdma 19062013
E-commerce, de juridische regels - Dday legal bdma 19062013Bart Van Den Brande
 

Plus de Bart Van Den Brande (20)

Gdpr and smart cities
Gdpr and smart citiesGdpr and smart cities
Gdpr and smart cities
 
20481112 travelmedia congres gdpr in de travelindustrie in 2019
20481112 travelmedia congres gdpr in de travelindustrie in 201920481112 travelmedia congres gdpr in de travelindustrie in 2019
20481112 travelmedia congres gdpr in de travelindustrie in 2019
 
Data and personalisation Duval Union Academy breakfastsessions.be 9 June 2016
Data and personalisation Duval Union Academy breakfastsessions.be 9 June 2016Data and personalisation Duval Union Academy breakfastsessions.be 9 June 2016
Data and personalisation Duval Union Academy breakfastsessions.be 9 June 2016
 
20160518 if forum kennislunch: de ontwerpen van richtlijn en verordening van ...
20160518 if forum kennislunch: de ontwerpen van richtlijn en verordening van ...20160518 if forum kennislunch: de ontwerpen van richtlijn en verordening van ...
20160518 if forum kennislunch: de ontwerpen van richtlijn en verordening van ...
 
Legal aspects of real time and trigger based marketing (privacy and cookies)
Legal aspects of real time and trigger based marketing (privacy and cookies)Legal aspects of real time and trigger based marketing (privacy and cookies)
Legal aspects of real time and trigger based marketing (privacy and cookies)
 
20160226 ecommerce summit
20160226 ecommerce summit20160226 ecommerce summit
20160226 ecommerce summit
 
20160216 Fedustria: juridische aspecten van e commerce voor producenten en gr...
20160216 Fedustria: juridische aspecten van e commerce voor producenten en gr...20160216 Fedustria: juridische aspecten van e commerce voor producenten en gr...
20160216 Fedustria: juridische aspecten van e commerce voor producenten en gr...
 
20151030 Sirius Friday seminar: Legal aspecten van sociale media wedstrijden
20151030 Sirius Friday seminar: Legal aspecten van sociale media wedstrijden20151030 Sirius Friday seminar: Legal aspecten van sociale media wedstrijden
20151030 Sirius Friday seminar: Legal aspecten van sociale media wedstrijden
 
/Fedipro PowerEvent 27/10/2015
/Fedipro PowerEvent 27/10/2015/Fedipro PowerEvent 27/10/2015
/Fedipro PowerEvent 27/10/2015
 
Privacy and data protection in credit scoring
Privacy and data protection in credit scoring Privacy and data protection in credit scoring
Privacy and data protection in credit scoring
 
DDMA Data Driven Monday: Privacy law for data driven marketing and the regula...
DDMA Data Driven Monday: Privacy law for data driven marketing and the regula...DDMA Data Driven Monday: Privacy law for data driven marketing and the regula...
DDMA Data Driven Monday: Privacy law for data driven marketing and the regula...
 
Eshop expo 2015: Legal changes in e-commerce for 2015
Eshop expo 2015: Legal changes in e-commerce for 2015Eshop expo 2015: Legal changes in e-commerce for 2015
Eshop expo 2015: Legal changes in e-commerce for 2015
 
Legal aspects of social commerce Sirius Legal at BDMA Legal Day 2015
Legal aspects of social commerce Sirius Legal at BDMA Legal Day 2015Legal aspects of social commerce Sirius Legal at BDMA Legal Day 2015
Legal aspects of social commerce Sirius Legal at BDMA Legal Day 2015
 
Social media academy de juridische aspecten van social commerce 20140220
Social media academy de juridische aspecten van social commerce 20140220Social media academy de juridische aspecten van social commerce 20140220
Social media academy de juridische aspecten van social commerce 20140220
 
Safe shops.be 20140205
Safe shops.be 20140205Safe shops.be 20140205
Safe shops.be 20140205
 
5 juridische redenen waarom e-commerce nog steeds niet internationaal (genoeg...
5 juridische redenen waarom e-commerce nog steeds niet internationaal (genoeg...5 juridische redenen waarom e-commerce nog steeds niet internationaal (genoeg...
5 juridische redenen waarom e-commerce nog steeds niet internationaal (genoeg...
 
Reclame online en e-commerce - Gastles voor Syntra
Reclame online en e-commerce - Gastles voor Syntra Reclame online en e-commerce - Gastles voor Syntra
Reclame online en e-commerce - Gastles voor Syntra
 
Fot 2011 powerpoint
Fot 2011 powerpointFot 2011 powerpoint
Fot 2011 powerpoint
 
Feweb on tour 2011
Feweb on tour 2011Feweb on tour 2011
Feweb on tour 2011
 
E-commerce, de juridische regels - Dday legal bdma 19062013
E-commerce, de juridische regels - Dday legal bdma 19062013E-commerce, de juridische regels - Dday legal bdma 19062013
E-commerce, de juridische regels - Dday legal bdma 19062013
 

20140228 Sirius Friday seminarie Privacy & cookies

  • 1. Privacy & Cookies Sirius Fridays - 28 februari 2014 Andries Hofkens Advocaat Sirius Legal advocaten www.siriuslegal.be andries@siriuslegal.be
  • 2. Overzicht • Privacy: hier en nu • Privacy: toekomstig recht • Cookies • Fingerprinting
  • 3. Persoonsgegevens & Privacy Huidige situatie: Europese privacy richtlijn van 1995 (95/46/EG) Belgische wet van 1992 (enkele malen aangepast, o.a. in 1998 en 2003) Niet bijzonder efficient: • regels verschillen van land tot land • weinig controle in bepaalde landen: o.a. Ierland • verouderde principes: vb. plaats van bedrijf of server niet steeds relevant voor cloud computing
  • 4. Persoonsgegevens & Privacy “Persoonsgegevens” • Brede definitie van begrip “persoonsgegevens”: • alle informatie m.b.t. een geïdentificeerde of identificeerbare natuurlijke persoon • bijv. naam, adres, foto, telefoonnummer, IP-adres, emailadres, bankrekeningnummer, zoekgeschiedenis, enz. • ‘Gevoelige gegevens’: m.b.t. ras, politiek, godsdienst, gezondheid, seksuele voorkeur, strafrechtelijk verleden, enz. (uitzonderingen mogelijk) • Bijzondere regels voor bijv. kredieten, telecom, bewakingscamera’s, direct marketing, enz.
  • 6. Persoonsgegevens & Privacy Voorwaarden • Voorafgaande, vrijwillige en geïnformeerde toestemming • Verantwoordelijke voor de verwerking • Aangifte bij Privacycommissie
  • 7. Persoonsgegevens & Privacy Informatieplicht • Transparantie: aangeven wat en met welk doel wordt verwerkt (enkel gegevens verwerken die relevant zijn voor het doel) • Naam en adres van de ‘verantwoordelijke voor verwerking’ meedelen • Ontvangers van gegevens (of categorieën van ontvangers) meedelen
  • 8. Persoonsgegevens & Privacy Rechte van de betrokkene • Recht op informatie: opnemen in Privacy Policy • Recht om vragen te stellen • Recht op toegang tot persoonsgegevens: antwoord binnen 45 dagen (boete van 600 EUR tot 600 000 EUR) • Recht op verbetering: antwoord binnen 1 maand • Recht op verzet: indien ‘ernstige en gerechtvaardige redenen’; steeds en kosteloos i.g.v. direct marketing (o.a. reclame)
  • 9. Persoonsgegevens & Privacy Doorgifte van data • Naar EU lidstaat: vrij mogelijk als overzending ‘nodig’ is of ‘verenigbaar’ is met het doel van de verwerking, kennisgeving (bijv. in privacy policy) • Buiten EU: enkel als gelijkwaardige bescherming als in de EU • Beschermingsniveau checken: o.a. lijst landen EU Commissie (o.a. VSA indien de ontvanger ‘safe harbour’ principes aanvaardt) • Modelovereenkomst m.b.t. bescherming privacy (kopie naar Privacycommissie sturen) • Bindende ondernemingsregels voor multinationals (moet goedgekeurd worden door Privacycommissie – vaak op Europees niveau) • Voldoen aan voorwaarden Belgische privacywet (nodig/verenigbaar met doel, kennisgeving)
  • 10. Toekomst Nieuw EU voorstel • Verordening ipv richtlijn: rechtstreeks van toepassing in alle EU lidstaten: 1 wet i.p.v. 28 wetten • EU Commissie – EU Parlement – EU Raad • Eerste voorstel in januari 2012 (EU Commissie) • Ongeveer 4000 amendementen (o.a. meer dan 200 door Louis Michel) - lobbying… • LIBE commissie EU Parlement 21 oktober 2013 • EU top oktober 2013: uitstel naar 2015
  • 11. Toekomst Burgers: versterking individuele rechten • Toestemming moet expliciet gegeven worden (kan niet verondersteld worden) • Gevoelige data: ook geslacht en (vermoede) misdrijven • Betere toegang tot persoonsgegevens via ‘dataoverdraagbaarheid’: persoonsgegevens overdragen naar nieuwe provider • Recht op uitwissing (‘right to erasure’): indien geen legitieme gronden om data bij te houden, moet data verwijderd worden (op aanvraag) • Verplichting om individuen en overheden in te lichten van inbreuken op privacy • “Privacy by design & by default”: privacy safeguards moeten standaard ingebouwd worden & privacy-friendly default settings (bijv. op sociale media)
  • 12. Toekomst Ondernemingen: vereenvoudiging (?) • ‘Lead authority’: • Ondernemingen: 1 nationale privacy commissie in EU land waar voornaamste zetel (i.p.v. 28) • European Data Protection Board komt tussen indien consensus niet bereikt wordt • Burgers: kunnen steeds klacht indienen bij hun nationale privacy commissie • ‘Data protection officer’: verwerking van gegevens van +5000 betrokkenen – DPO moet toezien op naleving privacy regels binnen onderneming • ‘Privacy Impact Assessment’: jaarlijkse audit
  • 13. Toekomst Ondernemingen: vereenvoudiging (?) • Territorialiteit: EU-recht voor EU-data, ook buiten EU! (cloud computing) • Boetes: tot 5% van jaarlijkse wereldwijde omzet of tot 100 milljoen EUR (voorstel van EU Commissie was 2% en 1 miljoen EUR) • Profiling en pseudonieme data • Melding datalekken • No-NSA clause
  • 14. Toekomst Praktische tips • Up to date blijven met nieuwe ontwikkelingen • Herzie je privacy policy, procedures bij inbreuk op privacy, ... (o.a. gebruik van icoontjes) • Data protection by design and data protection by default • Anoniem maken / encryption van data om strenge regels te vermijden (profiling) • Zorg dat persoonsgegevens adequaat beschermd worden • “Data Protection Seal”
  • 15. Cookies Wat zijn cookies? Een cookie is een klein databestand dat door de server naar de browser gestuurd wordt. De browser slaat die info op op je computer en stuurt ze terug naar de server bij een volgend bezoek.
  • 16. Cookies Verschillende soorten cookies First party cookies vs. Third-party cookies Geplaatst en gecontroleerd door website zelf Geplaatst door bijv. Google Analytics Functionele cookies Niet-functionele cookies: vs. Cookies zijn‘strikt noodzakelijk’ om site te bezoeken Niet ‘strikt noodzakelijk’ Bijv. log-in, registratie, taal, enz. Bijv. statistische data, remarketing, enz. Permanente cookies blijvend vs. Sessie cookies gewist na surf sessie
  • 17. Cookies • EU e-privacy richtlijn 2002/58/EC • België: omgezet in Belgisch recht door artikel 129 Telecomwet (sinds oktober 2012) • • Wet is vaag Geen verduidelijking door Privacycommissie of telecomregulator • Verschillende wetgeving in elke EU lidstaat • Verschillende interpretatie van de e-privacy richtlijn • Probleem: als je je richt tot publiek in andere lidstaat, kan privacy commissie van dat land bevoegd zijn (bijv. lokale domeinnaam, taal, content, …) • Eerste boetes voor cookies: Spanje - 14 januari 2014 - 3500 EUR
  • 18. Cookies Wettelijk 2 soorten cookies: • Functionele ‘first party’ cookies (taal, winkelmandje, settings, session-id cookies): • Geen opt-in of toestemming nodig • Je moet bezoekers wel informeren (bijv. in privacy policy) • Adequate bescherming van data + anonimisatie van data vereist • Niet-functionele cookies cookies (incl. ‘third party’) (bijv. remarketing, Google Analytics, …): • Informeren voor je cookies plaatst • Opt-in of toestemming nodig voor je cookies plaatst • Mogelijkheid vermelden van opt-out in toekomst
  • 19. Cookies Opt-in of toestemming moet: • Vrijwillig zijn (mogelijkheid om website te bezoeken zonder opt-in) • Expliciet zijn (actieve interventie van de bezoeker) • Geïnformeerd zijn (bezoeker heeft voldoende informatie, bijv. i.v.m. doel van cookie) • Voorafgaand zijn (voor cookie geïnstalleerd wordt) • Herroepbaar zijn (bijv. in privacy policy vermelden wat bezoeker moet doen om toestemming in te trekken)
  • 20. Cookies Praktisch gezien: • Duidelijke informatie geven over gebruik van cookies, type van cookies, doel van cookies, toegang 3e partijen, herroepbaarheid, enz. (bijv. in privacy policy) • Duidelijke ‘warning’ met vraag om toestemming: enkel nodig bij eerste bezoek + link naar informatie (voor niet-functionele of third party cookies) • Bijv.: pop-up, splash screen, warning in banner of footer, browser settings: met actieve interventie van bezoeker (check-box klikken) • Vrije keuze van bezoeker om al dan niet cookie te aanvaarden: ‘notice’ dat door website te bezoeken je akkoord gaat met cookies is af te raden (controverse)
  • 21. Cookies Cookies: vaak anonieme data (geen persoonsgegevens) Als cookie ook persoonsgegevens verwerkt (bijv. IP-adressen of zoekgeschiedenis verzamelen): • aparte opt-in of toestemming vereist • aangeven bij Privacycommissie • vermelden in privacy policy
  • 23. Browser Fingerprinting Wat met browser fingerprinting tools zoals “K’méléo”? • remarketing/OBA tools • gebruikt geen cookies • leest browser geschiedenis uit vlak voor landing op website • toont reclame op basis van die geschiedenis • gebruikt geen persoonsgegevens Dus: geen cookie reglementering?
  • 24. Browser Fingerprinting Legal small print – art. 129 Telecomwet “De opslag van informatie of het verkrijgen van toegang tot informatie die reeds is opgeslagen in de eindapparatuur van een abonnee of een gebruiker is slechts toegestaan op voorwaarde dat : 1° de betrokken abonnee of gebruiker, overeenkomstig de voorwaarden bepaald in de wet van 8 december 1992 tot bescherming van de persoonlijke levenssfeer ten opzichte van de verwerking van persoonsgegevens, duidelijke en precieze informatie krijgt over de doeleinden van de verwerking en zijn rechten op basis van de wet van 8 december 1992; 2° de abonnee of eindgebruiker zijn toestemming heeft gegeven na ingelicht te zijn overeenkomstig de bepalingen in 1°. Het eerste lid is niet van toepassing voor de technische opslag van informatie of de toegang tot informatie opgeslagen in de eindapparatuur van een abonnee of een eindgebruiker met als uitsluitend doel de verzending van een communicatie via een elektronische- communicatienetwerk uit te voeren of een uitdrukkelijk door de abonnee of eindgebruiker gevraagde dienst te leveren wanneer dit hiervoor strikt noodzakelijk is. De toestemming in de zin van het eerste lid of de toepassing van het tweede lid, stelt de verantwoordelijke voor de verwerking niet vrij van de verplichtingen van de wet van 8 december 1992 tot bescherming van de persoonlijke levenssfeer ten opzichte van de verwerking van persoonsgegevens die niet opgelegd worden in dit artikel. De verantwoordelijke voor de verwerking biedt de abonnees of eindgebruikers gratis de mogelijkheid om op eenvoudige wijze de gegeven toestemming in te trekken.“