Paspoort en AVG: het blijft zoeken
Deze blog gaat niet over het vragen van een ‘kopietje paspoort’ bij hotels of iets dergelijks. Deze blog zoomt in op het vragen van een kopie van een identiteitsbewijs, indien een betrokkene een recht uit de Algemene Verordening Gegevensbescherming (hierna: ‘de AVG’) – bijvoorbeeld inzage – wilde uitoefenen.
DPG Media vroeg namelijk altijd om een kopie van een identiteitsbewijs indien zij een verzoek kreeg om inzage of ‘wissing’ van persoonsgegevens. Hoe zit dat juridisch? De Autoriteit Persoonsgegevens geeft antwoord, door middel van het opleggen van een boete aan DPG. Het antwoord is dus al op voorhand gegeven: een kopie vragen mag dus niet altijd.
Hoe zit het nu?
Op grond van de AVG moet de verwerkingsverantwoordelijke – in dit geval DPG – de rechten van betrokkenen faciliteren. Onderdeel daarvan is dat de verwerkingsverantwoordelijke een regeling moet hebben om betrokkenen in staat te stellen hun rechten gemakkelijker en eenvoudig uit te oefenen. Onnodige drempels zijn uit den boze. Als de regeling/het beleid de uitoefening belemmert en dit beleid actief wordt uitgedragen, dan kan sprake zijn van schending van de AVG.
Het controleren van de identiteit van de betrokkene, behoort wel tot een essentiële taak van de verwerkingsverantwoordelijke, omdat ook de plicht bestaat om ongeoorloofde of onrechtmatige verwerking tegen te gaan. Het controleren van de identiteit draagt daar natuurlijk aan bij. Wel moet altijd bekeken worden of het doel met een minder ingrijpend middel kan worden bereikt.
De Autoriteit Persoonsgegevens heeft geoordeeld dat het onevenredig is om een kopie van een identiteitsbewijs te eisen als de identiteit op een andere (minder ingrijpende) manier kan worden vastgesteld. Ook omdat identiteitsbewijzen vervalst kunnen zijn of door huisgenoten kunnen worden gebruikt. Als een verwerkingsverantwoordelijke al gegevens heeft van de betrokkene die een verzoek tot uitoefening van een recht doet, dan kan hij op basis van die gegevens ook de identiteit vaststellen. Hoe? Door controlevragen te stellen over bijvoorbeeld het abonnee-/klantnummer in combinatie met een naam en adres en/of e-mailadres. Mocht dan nog twijfel bestaan over identiteit, dan kan om aanvullende informatie worden gevraagd.
Boete DPG
Nu DPG altijd om een kopie van het identiteitsbewijs vroeg en dit beleid actief uitdroeg, heeft zij in strijd gehandeld met de AVG. De Autoriteit Persoonsgegevens legt daarom een boete op van – schrik niet – € 525.000. Dit sluit overigens aan bij de ‘basisboete’ uit de boetebeleidsregels van de Autoriteit Persoonsgegevens.
Lessen voor de praktijk
Wat betekent dit voor nu voor de praktijk? Op de eerste plaats is het goed het eigen privacystatement kritisch door te nemen of daarin staat dat bij een uitoefening van een recht altijd een kopie van het identiteitsbewijs wordt gevraagd. Is dat het geval, dan adviseren wij dit aan te passen, omdat het risico op een boete volgt. Ten tweede is het goed om te beoordelen op welke manieren de identiteit – zonder kopie van het identiteitsbewijs – kan worden vastgesteld en daar een intern beleid op te voeren.
Mochten er nog vragen zijn, dan kunt u contact opnemen met Snijders Arbeidsrecht!