Naar hoofdinhoud

Artikel 4

‘Bezit schept verplichtingen’

Onderdeel van Richtsnoeren Identificatie en verificatie van persoonsgegevens· Privacy

Deze tekst geldt sinds 12 juli 2012

Het verzamelen en gebruiken van persoonsgegevens is aan strenge wettelijke regels gebonden en leidt tot een reeks verplichtingen voor een bedrijf of organisatie. Dit zijn de meldingsplicht, de informatieplicht, de kwaliteitsbewaking van gegevens, de beveiligingsplicht en gemaximeerde bewaartermijnen en vernietiging van persoonsgegevens.17 Het betreft resp. de artikelen 27, 33 en 35–40, 11, 13 en 10 Wbp. Deze verplichtingen worden hierna toegelicht: Als het verzamelen van persoonsgegevens verder gaat dan het aanleggen van bijvoorbeeld een klanten- of ledenbestand, dan verplicht de Wbp tot het melden van die gegevensverzameling bij het CBP of de functionaris voor de gegevensbescherming. In het Vrijstellingsbesluit Wbp staan de verwerkingen van persoonsgegevens vermeld die zijn vrijgesteld van melding.18 Te vinden via: < www.wetten.nl >. Het maken en verzamelen van ‘kopietjes paspoort’ is niet vrijgesteld van melding. Bedrijven en organisaties moeten personen van wie zij persoonsgegevens verzamelen (‘betrokkenen’ genoemd) adequaat informeren over het doel en de toelaatbaarheid daarvan. Dat betekent dat een bedrijf of organisatie ook informatie verstrekt aan betrokkenen over de rechten die zij kunnen uitoefenen aangaande het verzamelen van hun persoonsgegevens, zoals het recht op inzage, correctie en verzet. Met het verwijzen naar een ‘standaardprocedure’ of ‘het hoofdkantoor’ wordt niet aan de informatieplicht voldaan. Deze informatieplicht biedt klanten, medewerkers e.d. de gelegenheid om na te gaan of het bedrijf of de organisatie de gewenste persoonsgegevens mag verzamelen en om te besluiten om daar wel of niet aan mee te werken. Bedrijven en organisaties moeten persoonsgegevens aan de hand van een origineel identiteitsdocument op echtheid en geldigheid controleren, zodat zij de gegevens juist en nauwkeurig vastleggen. Het doel daarvan is om fouten, misverstanden en misbruik – zoals identiteitsfraude – te voorkomen. Ook mogen zij niet meer persoonsgegevens verzamelen en gebruiken dan nodig voor het doel waarvoor deze worden verzameld. Bedrijven en organisaties moeten verzamelde persoonsgegevens organisatorisch en technisch beveiligen tegen verlies, diefstal en ander onrechtmatig gebruik, zoals identiteitsfraude. Dat betekent dat niet iedereen in de organisatie of het bedrijf toegang mag hebben tot de gegevens. Voorkomen moet worden dat gegevens toegankelijk zijn voor onbevoegden (‘datalek’). Bedrijven en organisaties mogen persoonsgegevens niet langer bewaren dan noodzakelijk is of wettelijk verplicht. Daarna moeten de gegevens worden vernietigd, zodat zij niet later hergebruikt kunnen worden.

Rechtspraak bij dit artikel