Toestemming als grondslag voor verwerking

 

Volgens de Algemene Verordening Gegevensbescherming (AVG) mogen organisaties alleen persoonsgegevens verwerken wanneer ze hier een grondslag voor hebben. Toestemming is één van de grondslagen. Een betrokkene kan toestemming geven voor de verwerking van zijn/haar persoonsgegevens.

 

Voorwaarden voor toestemming

De voorwaarden die volgens de AVG gelden voor toestemming, zijn:

  • De toestemming moet vrijelijk gegeven zijn;
  • De toestemming moet ondubbelzinnig zijn;
  • De organisatie moet de betrokkene informeren over de organisatie;
  • De toestemming moet specifiek zijn;
  • De toestemming mag altijd ingetrokken worden door de betrokkene en de betrokkene moet hiervan op de hoogte zijn.

 

Is jouw bedrijf al AVG-proof?

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

 

Vrijelijk gegeven

Een eerste vereiste is dat de toestemming onder vrije wil gegeven moet zijn. De betrokkene mag dus niet onder druk gezet worden om de toestemming te geven. Daarnaast zegt de AVG dat de betrokkene van wie toestemming wordt gevraagd, niet benadeeld mag worden als er geen toestemming gegeven wordt.

Een voorbeeld hiervan is wanneer een social media platform een gebruiker vraagt om zijn/haar locatie te delen en wanneer hier geen toestemming voor gegeven wordt de gebruiker het platform niet meer kan gebruiken. Wanneer de gebruiker om deze reden tóch toestemming geeft om zijn/haar locatie te delen, is de toestemming niet vrijelijk gegeven en is deze dus niet geldig.

 

Ondubbelzinnig

Toestemming moet gegeven worden door middel van een duidelijke actieve handeling. Het moet helemaal helder zijn dát er toestemming is verleend. Een klassiek voorbeeld hiervoor zijn de opt-in en opt-out­ functies.

Opt-out

Een voorbeeld van opt-out is wanneer het selectievakje al van te voren is aangevinkt om in te stemmen met het ontvangen van een nieuwsbrief. Wanneer een gebruiker geen nieuwsbrief wil ontvangen moet hij/zij het vinkje weghalen. Dit wordt opt-out genoemd. Opt-out is een vorm waarbij geen uitdrukkelijke toestemming wordt gegeven. Het is dan ook niet meer toegestaan om gebruik te maken van opt-out.

Opt-in

Opt-in is het tegenovergestelde van opt-out. Bij opt-in is het selectievakje nog leeg als de toestemming wordt gevraagd. Het aanvinken van het selectievakje is een bewuste handeling en daarom ook het geven van uitdrukkelijke toestemming.

Soms komt het voor dat de gebruiker de aanmelding binnen een bepaalde tijd moet bevestigen via het e-mailadres dat hij/zij heeft opgegeven. Dit is een extra bevestiging, naast een selectievakje dat de gebruiker al heeft aangevinkt. In zo’n geval is er sprake van dubbele opt-in.

 

Informeren

De betrokkene moet bij het geven van toestemming goed geïnformeerd zijn waarvoor de toestemming wordt gegeven en aan wie. Een organisatie moet dus duidelijk maken welke organisatie toestemming vraagt, welke persoonsgegevens er worden verwerkt en met welke doeleinden. De informatie moet op een toegankelijke en begrijpelijke manier aangeboden worden. Een goede manier hiervan is het opstellen van een privacyreglement en deze aan de betrokkene te verstrekken voordat hij/zij de toestemming geeft.

 

Specifiek

In de toestemming moet duidelijk beschreven zijn voor welke persoonsgegevens toestemming wordt verleend en voor welke doeleinden de persoonsgegevens verwerkt mogen worden. Zodra de verwerking van een persoonsgegeven niet meer overeenkomt met een doeleinde, is de verwerking niet meer rechtmatig en moet de verwerking dan ook stoppen.

Denk hierbij aan iemand die zijn e-mailadres opgeeft om een offerte te ontvangen, maar vervolgens nieuwsbrieven ontvangt. Dit is geen rechtmatige verwerking meer: het e-mailadres mag nog wel verwerkt worden, maar alleen voor het versturen van de offerte.

De verwerking van persoonsgegevens en de doeleinden moeten altijd in combinatie met elkaar gebruikt worden.

 

Vormvrij

Toestemming is vormvrij. Dit betekent dat het niet uit maakt op welke wijze het wordt gedaan. Het mag schriftelijk, online en zelfs mondeling.

Een organisatie moet wel kunnen aantonen dat er geldige toestemming is gegeven. Bij een mondelinge toestemming is bewijs moeilijk te verkrijgen. Daarom wordt er vaak schriftelijk toestemming gevraagd.

 

Intrekken toestemming

Toestemming mag op elk moment ingetrokken worden door de betrokkene en de betrokkene moet hier ook van op hoogte zijn. Daarnaast moet de toestemming net zo makkelijk ingetrokken kunnen worden als dat deze gegeven is.

Denk hierbij aan toestemming die is verleend voor het versturen van nieuwsbrieven. Als iemand zich online voor een nieuwsbrief heeft ingeschreven, moet hij/zij zich ook makkelijk online weer kunnen uitschrijven, bijvoorbeeld door een afmeldlink onderaan de nieuwsbrief.

 

Verplicht toestemming

In een aantal situaties moet een organisatie altijd vooraf toestemming vragen, namelijk bij:

  • Het verwerken van bijzondere persoonsgegevens;
  • Profileren;
  • Direct marketing;
  • Nieuwsbrieven;
  • Het verwerken van persoonsgegevens van kinderen jonger dan 16 jaar.

Hulp bij privacy

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

Cirqll: Een verfrissende en authentieke aanpak in CRM-Systemen voor de privacy bewuste ondernemer

In de hedendaagse digitale economie is het voor ondernemers essentieel om te beschikken over robuuste, veilige en gebruiksvriendelijke tools die niet alleen de bedrijfsvoering vereenvoudigen maar ook voldoen aan strikte privacyregelgeving. Cirqll, een toonaangevende...

45.000 euro boete voor het plaatsen van een foto van je kind op Social Media?

In onze huidige samenleving is het online delen van persoonlijke informatie alomtegenwoordig geworden. Dit geldt met name voor ouders die foto's en gegevens van hun kinderen delen, een fenomeen bekend als "sharenting". Dit artikel belicht de risico's en gevolgen van...

Datalekken Melden: Waarom Het Cruciaal Is Voor Jouw Onderneming

In het licht van recente gegevens van de Autoriteit Persoonsgegevens, die meer dan 25.000 datalekken in Nederland rapporteerden in 2023, is het voor MKB en zelfstandig ondernemers meer dan ooit cruciaal om de ernst van datalekken te begrijpen en passende maatregelen...

Doe de gratis AI AVG Privacy check!

Of je het nu wilt of niet, Je organisatie krijgt te maken met AI (artificial intelligence) . Met AI die steeds verder in ons zakelijke landschap doordringt, is het cruciaal om niet alleen de huidige regelgeving zoals de AVG na te leven, maar ook voorbereid te zijn op...

Waakzaamheid tijdens de Feestdagen: Bescherm jezelf tegen Cybercriminaliteit

De feestdagen zijn een tijd van vreugde, samenzijn en het vieren van bijzondere momenten. Maar helaas is het ook een tijd waarin cybercriminelen actiever worden, gebruikmakend van de feestelijke sfeer om mensen te misleiden. Phishingaanvallen, waarbij kwaadwillenden...

Webinar AVG-check zelfstandig professionals Privacy Zeker en Headfirst

In dit Webinar nemen onze collega Thomas ten Veldhuis (Legal counsel bij HeadFirst Group) en Kor de Boer ( Privacy Zeker) je mee in de belangrijkste zaken rondom de AVG-wetgeving voor zelfstandig professionals. Onderwerpen die ze aansnijden zijn onder andere: 🔒 AI en...

Dubbel Grendel op Digitale Deuren: Het Belang van 2FA

In de dynamische wereld van zelfstandig ondernemers en ZZP'ers, waar elke seconde telt en elke klantrelatie van onschatbare waarde is, wordt de noodzaak van robuuste cybersecurity steeds duidelijker. In het licht van toenemende digitale bedreigingen is het cruciaal om...

Privacy certificering noodzakelijk voor vertrouwenspersonen binnen organisaties.

Vertrouwenspersonen spelen een cruciale rol binnen organisaties. Deze personen zijn niet alleen een steunpilaar voor medewerkers die te maken hebben met ongewenste omgangsvormen of integriteitskwesties, maar zijn ook essentieel in het waarborgen van de privacy en het...

Privacy Zeker en HeadFirst Group bundelen krachten voor AVG-naleving onder zelfstandig professionals

We kondigen een strategische samenwerking aan met HR tech dienstverlener HeadFirst Group. Het doel? Het vergroten van bewustzijn, kennis en naleving van de Algemene Verordening Gegevensbescherming (AVG) onder zelfstandige professionals. Samen creëren we een veiligere...

Hoe Google Consent Mode V2 de Regels Verandert voor Online Privacy en Advertenties

Navigeer door de Nieuwe Privacy-Regelgeving met Google Consent Mode V2 In het digitale tijdperk waar privacy steeds meer in de schijnwerpers staat, introduceert Google een significante update: Consent Mode Versie 2 (V2). Deze vernieuwing legt de lat hoger voor de...

Hoe werkt Privacy Zeker? Bekijk de video.