Ingediend | 4 oktober 2019 |
---|---|
Beantwoord | 5 december 2019 (na 62 dagen) |
Indieners | Jan Middendorp (VVD), Tobias van Gent (VVD) |
Beantwoord door | Sander Dekker (minister zonder portefeuille justitie en veiligheid) (VVD) |
Onderwerpen | cultuur en recreatie media |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2019Z18899.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20192020-958.html |
Ja, ik herinner me die antwoorden.
Volgens artikel 4, lid 11, van de AVG dient de toestemming «vrijelijk gegeven» te zijn. Als algemene regel van de AVG geldt daarbij dat de bezoeker een werkelijke keuze moet hebben gehad, zich niet gedwongen moet voelen toestemming te geven of geen negatieve gevolgen zal ondervinden als hij niet instemt. Dit geldt evengoed voor websites en zogenaamde tracking cookies: bezoekers dienen daadwerkelijk de keuze te hebben gehad om te weigeren. Nu in artikel 11.7a van de Tw verwezen wordt naar de AVG, is het begrip «toestemming» in de Tw gelijk aan het begrip «toestemming» zoals dat gedefinieerd is in de AVG. De inhoud van het begrip «vrijelijk gegeven toestemming» is derhalve niet gewijzigd, noch wordt het anders geïnterpreteerd dan onder de AVG.
Zoals in voornoemde vragenset is aangegeven moet toestemming vrijelijk zijn gegeven en dient onder meer te voldoen aan de eis van artikel 7, lid 4, van de AVG, die ziet op de specifieke situatie van het opnemen van toestemming in contracten of dienstverlening. Rechtsgeldige toestemming kan alleen worden verkregen voor de verwerking van persoonsgegevens die nodig zijn voor de uitvoering van de overeenkomst, oftewel om de eindgebruiker de met hem overeengekomen dienst te leveren. Wanneer dat niet het geval is, dit wil zeggen, wanneer de gevraagde gegevensverwerking niet noodzakelijk is om de dienst waar de eindgebruiker om vraagt te leveren, kan dit betekenen dat de toestemming geacht wordt niet vrijelijk te zijn gegeven.
Artikel 7, lid 4, van de AVG geeft aan dat «ten sterkste rekening moet worden gehouden met de vraag of voor de uitvoering van een overeenkomst (…) toestemming is vereist voor een verwerking van persoonsgegevens die niet noodzakelijk zijn voor de uitvoering van de overeenkomst». De formulering van deze wettelijke bepaling sluit inderdaad niet uit dat ook met andere aspecten rekening wordt gehouden, maar geeft wel aan dat het aspect of de persoonsgegevens al dan niet noodzakelijk zijn voor de uitvoering van de overeenkomst zwaar weegt («ten sterkste rekening houden met»). Het is aan de toezichthouder, in casu de Autoriteit Persoonsgegevens (hierna: AP), en uiteindelijk aan de rechter, om duiden wat dit in een concreet geval betekent.
Er is sprake van «functionele cookies» wanneer deze «cookies» worden gebruikt voor de goede werking van de website. Deze cookieszorgen er bijvoorbeeld voor dat een websitezoeker kan inloggen, producten in het webwinkelwagentje kan leggen en de juiste taal kan kiezen. Voor een websitebezoeker is dit handig; zij hoeven hierdoor niet telkens de voorkeuren aan te geven. Men spreekt van «niet-privacygevoelige analytische cookies» in verband met cookiesdie gebruikt worden voor de verbetering van de website door middel van statistieken. De «niet-privacygevoelige analytische cookies» zijn vooral ter ondersteuning van de website en laten bijvoorbeeld zien hoeveel bezoekers een website heeft en waar het meest op geklikt wordt.
De begrippen «functionele cookies» en «niet-privacygevoelige analytische cookies» zien respectievelijk op de werking en de verbetering van de website. In de memorie van toelichting op de wijziging van artikel 11.7a Tw zijn deze begrippen duidelijk beschreven en daarmee afgebakende begrippen.
Wanneer, zoals het geval is bij cookiewalls, gebruikers van elektronische communicatiediensten er achter komen dat hen in strijd met het bepaalde in artikel 7, lid 4, van de AVG, toestemming wordt gevraagd voor een gegevensverwerking die niet nodig is voor de uitvoering van de dienstovereenkomst en hen daarbij geen daadwerkelijke keuze wordt gegeven om te weigeren, kunnen bij gebruikers twijfels ontstaan over de professionaliteit van de desbetreffende bedrijven en uiteindelijk ook over hun privacybescherming.
Bij het geven van toestemming geldt altijd dat deze «vrijelijk» (en volledig geïnformeerd) moet zijn gegeven. Voor nadere uitleg over het toestemmingsvereiste verwijs ik naar vraag 2 van mijn brief «Antwoorden Kamervragen over het bericht «Websites overtreden massaal cookiewallverbod»». Wanneer een website wordt bezocht, geeft de bezoeker aan voor welke cookies hij/zij wel/niet toestemming geeft. De bezoeker mag geen toegang tot de inhoud van de website («content») worden geweigerd wanneer hij/zij niet akkoord gaat met het plaatsen van de cookies(«cookiewall»). Alleen voor functionele cookiesen niet-privacygevoelige cookieshoeft geen toestemming te worden gevraagd.
Bij het gebruik van social media(een dienst, zoals Facebook) moet aan de gebruiker op verschillende momenten toestemming worden gevraagd. Er moet vooraf toestemming worden gevraagd voor het plaatsen van cookies. Ook moet aan de gebruiker toestemming worden gevraagd voor de verschillende soorten verwerkingen die bij het gebruik van de dienst komen kijken.
In het geval van Facebook moet aan de bezoeker bij het bezoeken van de webpagina al toestemming worden gevraagd voor het plaatsen van cookies. De dienst Facebook is vervolgens pas beschikbaar nadat een account is gecreëerd en de gebruiker akkoord is gegaan met de algemene voorwaarden van Facebook. Vervolgens moet toestemming worden gevraagd voor het plaatsen van cookies,voor gerichte advertenties en het gebruik van persoonsgegevens voor onderzoek. Facebook moet de gebruiker hier vooraf goed over informeren (informatieplicht) en moet de gebruiker ook specifiek informeren over de verwerking van gegevens voor advertentiedoeleinden. Zie uitgebreid hierover het onderzoek van de AP naar Facebook van 2017 naar aanleiding waarvan Facebook haar gegevensbeleid heeft aangepast.
De AP geeft hierover informatie op haar website, zie: https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/internet-telefoon-tv-en-post/cookies.
Overigens hebben de AP en de ACM een samenwerkingsprotocol waarin afspraken staan voor het geval sprake is van samenlopende bevoegdheden (Strct. 2016, 58078). De AP heeft mij laten weten dat haar standpunt over cookiewalls is afgestemd met de ACM.
Ja. De regering pleit dan ook in de Europese Raad voor opname van een verbod op cookiewallsin de nieuwe e-privacyverordening.
Voor nadere uitleg over de informatieplicht en het toestemmingsvereiste verwijs ik naar het antwoord op vragen 5 en 6 van mijn brief «Antwoorden Kamervragen over het bericht «Websites overtreden massaal cookiewallverbod»». Ik herhaal daarbij dat ik van oordeel ben dat Nederlandse mediabedrijven op dit punt geen achterstand hebben op internationale bedrijven. Daarnaast werkt de AP in internationaal verband samen met haar collega-privacytoezichthouders om ervoor te zorgen dat Nederlandse bedrijven niet op achterstand komen.
Het beoogde verbod op cookiewallsmaakt geen onderscheid tussen gratis en niet gratis websites. In de praktijk zal een dergelijk verbod echter vooral van belang zijn bij «gratis» websites. Toestemming voor de verwerking van persoonsgegevens die niet nodig zijn om de door de eindgebruiker gevraagde dienst te leveren gebeurt immers vrijwel altijd in gevallen waarin die persoonsgegevens als betaalmiddel worden gebruikt in plaats van geld.
Veel landen zijn van opvatting dat een verbod op cookiewallshet aanbod op het internet zal beperken. De kans dat de Raad het Nederlandse standpunt overneemt is zeer gering. Het Europese parlement is echter voorstander van een verbod op cookiewalls. Het onderwerp zal dus in een eventuele triloog3 weer aan de orde komen.
In de Europese Raad is nog steeds geen overeenstemming over het voorstel. Zie voorts de Geannoteerde Agenda voor de Telecomraad van 3 december aanstaande, waarin de stand van zaken wordt aangegeven.
Hierbij deel ik u mede dat de schriftelijke vragen van de leden Middendorp en Van Gent (beiden VVD) van uw Kamer aan de Minister voor Rechtsbescherming over een mogelijk cookiewall-verbod (ingezonden 4 oktober) niet binnen de gebruikelijke termijn kunnen worden beantwoord, aangezien nog niet alle benodigde informatie is ontvangen. Ik streef ernaar de vragen zo spoedig mogelijk te beantwoorden.