privacyvriendelijker?
THEMA
'Mobiele telefoons
hoeven niet verbonden
te zijn met een wifi-
netwerk om getrackt
te kunnen worden'
'De verwerker mag
niet zomaar data
hergebruiken voor
eigen doel'
2019-3 I Geo-Info
9
zijn naar een persoon. Die herleiding is mogelijk
via de geobserveerde locatiegegevens van de
mobiele telefoon. De gezamenlijke Europese
privacytoezichthouders (voorheen Artikel 29
- werkgroep) hebben dit standpunt nader uitge
werkt in Advies 13/2011 over geolocatiedienst en
op slimme mobiele apparaten' [4].
Wie is de verantwoordelijke,
wie is de verwerker?
De verwerkingsverantwoordelijke is die
gene die vaststelt voor welk doeleinden de
gegevens worden verwerkt en met welke
middelen. Wanneer twee of meer verwer
kingsverantwoordelijken gezamenlijk de
doeleinden en middelen van de verwerking
bepalen, zijn zij gezamenlijke verwerkings
verantwoordelijke. De verwerker is degene
die persoonsgegevens verwerkt ten behoeve
van de verwerkingsverantwoordelijke. In de
context van wifi-tracking kan dit per case
verschillen. Overheidspartijen en bedrijven
nemen diverse rollen aan. Er zijn meerdere
constructies mogelijk.
De verwerkingsverantwoordelijke moet een
verwerkersovereenkomst sluiten met de
verwerker om te zorgen dat de verwerkte
persoonsgegevens niet voor andere doelen
worden (hergebruikt). Bijvoorbeeld: een
gemeente huurt een trackingb e drij f in voor
het volgen van de mensenmassa bij een
evenement. Op grond van artikel 4 (8) in de
AVG mag de verwerker alleen persoonsgege
vens verwerken ten behoeve van de verwer
kingsverantwoordelijke. Dit betekent dat de
verwerker de persoonsgegevens niet mag
hergebruiken voor eigen doeleinden zoals het
verbeteren van eigen diensten. De gemeente
dient ook een verwerkersovereenkomst af te
sluiten met het trackingsbedrijf. In de verwer
kersovereenkomst wordt ook aangegeven dat
het trackingsbedrijf deze gegevens alleen ver
zamelt voor dit doeleinde en niet voor eigen
doeleinden zal (her)gebruiken. In dit geval is
de gemeente de verwerkingsverantwoorde
lijke en het tracki ngbedrijf de verwerker.
Het kan ook andersom. Als het tracki ngbedrijf
de gegevens ook voor eigen doeleinden
verwerkt, zoals het genereren van statistieken
of het ontwikkelen van andere diensten, dan
kunnen het bedrijf en de opdrachtgevers
(zoals de gemeente) gezamenlijk verwer
kingsverantwoordelijke zijn. Dan zijn ze samen
verantwoordelijk voor het waarborgen van
de persoonlijke levenssfeer van betrokkenen,
zoals winkelbezoekers en voorbijgangers.
Grondslag verwerken MAC-adressen
en locatiegegevens
De verantwoordelijke moet op grond van de
AVG een grondslag hebben om persoons
gegevens te verwerken. Dit geldt dus ook
wanneer een organisatie persoonsgegevens
verwerkt met wifi-tracking. De AVG somt in
artikel 6, lid 1, zes mogelijke grondslagen op
voor de verwerking van persoonsgegevens:
De betrokken persoon geeft toestemming voor
de verwerking voor specifieke doeleinden.
De gegevensverwerking is noodzakelijk voor
de uitvoering van een overeenkomst met de
betrokkene.
De gegevensverwerking is noodzakelijk voor
het nakomen van een wettelijke verplichting die
op de verantwoordelijke rust.
De gegevensverwerking is noodzakelijk ter
bescherming van de vitale belangen van de
betrokkene, alleen voor levensbedreigende
situaties.
De gegevensverwerking is noodzakelijk voor
de vervulling van een taak van algemeen
belang of uitoefening van openbaar gezag.
De gegevensverwerking is noodzakelijk voor
de behartiging van het gerechtvaardigde
belang van de organisatie of van de derde
partij aan wie zij de gegevens verstrekt.
Niet elke grondslag kan van toepassing zijn op
het verwerken van MAC-adressen en locatie
gegevens bij wifi-tracking. De grondslagen
onder c en d kunnen niet van toepassing zijn,
omdat er geen wettelijke verplichting is om
mensen via wifi-tracking te volgen, en omdat
er met wifi-tracking geen levens gered kunnen
worden in acute noodsituaties. Hieronder wor
den de relevante grondslagen nader toegelicht.
Toestemming
Als de verantwoordelijke zich wil baseren op
de grondslag van 'toestemming' (Artikel 6 (1)
onder 'a' van de AVG) moet de betrokkene van
tevoren zijn toestemming kunnen geven aan
de partij die hem wil tracken met behulp van
wifi-signalen. Die toestemming is alleen geldig
als een betrokkene deze uit vrije wil geeft
en als zijn toestemming berust op specifieke
informatie, zonder enig dubbelzinnigheid.
Het is vrij lastig om vooraf aan een voorbij
ganger toestemming te vragen. De sensor
maakt immers geen onderscheid tussen de
telefooneigenaar die wel of niet akkoord is
gegaan om gevolgd te worden met behulp
van wifi-tracking. Om rechtsgeldige toestem
ming te krijgen, moet het tracki ngbedrijf
of de opdrachtgever de betrokkenen goed
informeren over de verwerking van de MAC-
adressen en andere gegevens van de telefoon.
Maar alleen het ophangen van informatie
borden is niet genoeg. Kortom, de grondslag
'toestemming vragen aan de betrokkene'
biedt meestal geen goede grondslag voor
wifi-tracking, omdat het in de praktijk lastig is