wetzoeker

Praktijkvoorbeeld: — Het e-mailadres als bijzonder persoonsgegeven CBP richtsnoeren: beveiliging van persoonsgegevens

Het e-mailadres als bijzonder persoonsgegeven

Het onderstaande voorbeeld illustreert dat een persoonsgegeven dat op zichzelf niet in de categorie van bijzondere persoonsgegevens valt (het e-mailadres) alsnog een bijzonder persoonsgegeven kan worden door de context waarbinnen het wordt gebruikt.

Een organisatie voor jongeren met belangstelling voor sadomasochisme (sm) organiseert een feest en verstuurt per e-mail een bevestiging van deelname aan iedereen die zich voor dit feest heeft aangemeld. Bij de verzending van de mailing maakt de organisatie een fout, waardoor alle e-mailadressen zichtbaar zijn voor alle 65 ontvangers van de e-mail.

Een e-mailadres is een persoonsgegeven en kan, bijvoorbeeld als het de voor- en achternaam van de betrokkene bevat, de betrokkene direct identificeren. Normaal gesproken is een e-mailadres geen gevoelig gegeven maar in dit geval ontstaat er door de context, deelname aan een sm-feest, een relatie met het seksuele leven van de betrokkene en wordt het gegeven alsnog gevoelig. De verantwoordelijke moet in zo”n geval extra beveiligingsmaatregelen treffen om het uitlekken van de e-mailadressen te voorkomen.

Er is sprake van “een passend beveiligingsniveau gelet op de risico”s die de verwerking [...] met zich meebreng[t]”.

60 Artikel 13 Wbp.

Behalve de aard van de verwerkte gegevens, kan ook de verwerking zelf risico”s met zich meebrengen voor de betrokkenen. Factoren die een rol spelen zijn onder meer:

• Hoeveelheid verwerkte persoonsgegevens per persoon

Naarmate er per persoon meer persoonsgegevens worden verwerkt, kan verlies of onrechtmatige verwerking leiden tot een grotere inbreuk op de persoonlijke levenssfeer. Bijvoorbeeld: het uit­lekken van een compleet medisch dossier leidt over het algemeen tot een grotere inbreuk dan het uitlekken van een herhaalrecept.

• Doel of doelen waarvoor de persoonsgegevens worden verwerkt

Naarmate de beslissingen die op basis van de verwerkte persoonsgegevens worden genomen ingrijpender zijn, is ook de impact van verlies of onrechtmatige verwerking groter. Bijvoorbeeld: als een organisatie financiële gegevens gebruikt om iemands kredietwaardigheid te bepalen zijn de gevolgen ingrijpender dan bij gebruik van dezelfde gegevens voor marketingdoeleinden.

Regeling
CBP richtsnoeren: beveiliging van persoonsgegevens
Soort
ZBO-regeling
Geldend vanaf
01-03-2013
BWB-id
BWBR0033572
Versie
2013-03-01_0

In de hele regeling · Officiële tekst op wetten.overheid.nl