De AVG: Algemeen Vervelend Gezanik, voor dummies door een dummy

25 mei 2018: de Algemene verordening gegevensbescherming gaat wettelijk in in Europa. Normaal schrijf ik niet over wetten, maar in deze persoonlijke blog kan ik mezelf toch even niet tegenhouden er iets over kwijt te willen. Want wat heeft dit me een hoop werk en hoofdpijn bezorgd! De AVG voor dummies, door een dummy.

Laten we beginnen bij het begin: ik ben geen jurist, heb alleen ergens op een blauwe maandag één rechten-vak moeten volgen tijdens mijn studie journalistiek, en ben helemaal voor het beschermen van privacy. Ik stemde tegen de sleepwet, en ben voor het beschermen van de anonieme bronnen van journalisten. Nog nooit eerder zag ik me genoodzaakt een hekel te krijgen aan iets wat de privacy van burgers zou beschermen. Tot de afgelopen maand…

De AVG is 2 jaar geleden aangenomen, wat betekent dat iedereen twee jaar had om zich erop voor te bereiden. Twee jaar geleden had ik deze website al, gebruikte ik ook al Google Analytics en een contactformulier, maar toch is deze wetgeving volledig langs me heen gegaan. En langs mijn ouders. Langs mijn vorige werkgever, langs mijn huidige werkgever. Iedereen schrok dan ook toen ze er ineens achter kwamen dat ze nog slechts een maand hadden om alles voor te bereiden. Om hun privacy policies op orde te brengen. Om de gehele wet te lezen en te leren kennen. Of ik dat even kon doen. Ik, zonder enige juridische achtergrond en met beperkte kennis van deze wet. Of ik dat alles even in elkaar kon zetten.

Ik zal eerlijk zijn: ik ga niet stoppen met het verzamelen van informatie via Google Analytics. Ik vind het leuk om te zien hoe vaak mijn website wordt bezocht, welke pagina’s goed scoren, en waar mijn lezers vandaan komen. Ik verzamel geen persoonlijke gegevens zoals telefoonnummers of emailadressen. Ik weet van geen enkele lezer de naam. Het kan nauwelijks kwaad wat ik doe. Hetzelfde geldt voor de familieleden wiens webpagina’s ik beheer en voor de boekwinkel waar ik vier jaar lang voor werkte en zo nu en dan nog eens een blog voor schrijf. Geen van mijn “opdrachtgevers” hebben Analytics, of databases met gegevens, maar toch… Die privacy policies moeten en zullen er komen, volgens de nieuwe wet. En dus schrijf ik ze. Één voor één, dagenlang achter elkaar. De wet pluis ik uit. De research leg ik vast. Hele kladblokken vol met informatie worden verzameld om alles tot in de puntjes geregeld te hebben.

Monsterklus
En dan ben ik nog niet eens aan de echte monsterklus begonnen: mijn huidige werk… Vier websites, vier Instagram-pagina’s, vier Facebook-pagina’s, een Pinterest-account, contactformulieren, databases, contracten met winkels en leveranciers, nieuwsbrieven. En een baas die vraagt of ik dat allemaal “eventjes voor de 25ste geregeld kan hebben”. Je zou denken: boontje komt om zijn loontje. Wie tot het laatste moment wacht heeft ineens nog maar een week om zich voor te bereiden, en niet de gegeven 2 jaar. Maar 2 jaar geleden werkte ik nog niet bij dit bedrijf. 2 jaar geleden was ik nog aan het studeren en kwam ik net om de hoek kijken. Wist ik veel wat er in werd gevoerd en wat niet? Ik kreeg nog net ergens vaag mee dat de quota voor boetes ergens een keer was afgeschaft (als iemand die nog wel eens door rood fietst was ik daar erg blij mee). Van de AVG had ik nooit gehoord, tot een maand of drie geleden. Mijn baas stak ondertussen, net als velen anderen, zijn kop in het zand en kwam er ook pas op het laatste moment achter dat dit toch ook echt op zijn bedrijf effect zou hebben. En wat was er nou beter dan deze work load op iemand anders bureau te dumpen?

En zo zit ik nu nog steeds te worstelen met de AVG, terwijl de wet zich verder en verder ontrafelt voor mijn ogen. Ik begrijp hem, ik snap wat een bedrijf moet doen en laten. Ik kan ineens protocollen opstellen en mijn brein zuigt dit alles op als een spons. Er is begrip, ik ben voor deze wet en ik snap waarom hij ingevoerd moet worden, maar ik denk ook dat de EU totaal heeft onderschat hoe dit vooral de ZZP’er en de kleine bedrijfjes benadeeld omdat zij de capaciteit niet hebben om deze wet in zijn volle betekenis na te leven. Het is gewoon teveel werk, teveel tijd, teveel juridisch geneuzel voor mensen die voor het inhuren van juristen een dikke rekening op de mat zien verschijnen. Mijn bureau is bedekt met papieren, met notities, met post-its en notebooks vol met aantekeningen over wat er nog gedaan moet worden voor we klaar zijn voor deze nieuwe wet.

Bescherming
Maar wat IS de AVG nou eigenlijk? En waarom is de AVG? Twee hele goede vragen… De Algemene Verordening Gegevensbescherming draait vooral om dat laatste woord: gegevensbescherming. Na een aantal grote schandalen over het verkoop en uitlekken van gegevens door een aantal bedrijven (die we niet nader zullen noemen) is men er in het afgelopen jaar nogmaals aan herinnerd hoe machtig, en kostbaar informatie kan zijn. Zeker informatie die over jou als persoon gaat. Adverteerders betalen daar grof voor, en er zijn bedrijven die zich specialiseren in het verzamelen van de informatie die die adverteerders nodig hebben. Kortom: de branche wordt steeds slimmer, vindingrijker, en zal er alles aan doen om hun producten zo goed mogelijk te verkopen. En geef ze eens ongelijk? Maar aan de andere kant: als zij jou zo mogen benaderen is het alleen maar eerlijk als jij jezelf er ook tegen mag beschermen.

En op die gedachte baseert de AVG zich. Elk individu heeft nu het recht te eisen dat zijn/haar gegevens niet langer worden verzameld, en dat verzamelde gegevens worden verwijderd. Hiermee kun je jezelf beschermen tegen adverteerders, tegen grote bedrijven, en tegen de rest. In theorie tenminste, want in de praktijk is dit allemaal een stuk ingewikkelder. De AVG is te onderscheiden in drie zeer belangrijke aspecten:

  1. Het belangrijkste aspect van de wet is dat een individu elk bedrijf ter verantwoording kan roepen over welke privégegevens er zijn verzameld, en deze kan laten verwijderen. Doordat elk bedrijf nu verplicht is een zogenaamd “verwerkingsregister” bij te houden is het makkelijker te zien welke gegevens er verzameld zijn, waarom, en met wie deze gedeeld worden. Inzichtelijkheid, daar gaat het om.
  2. Het tweede aspect van de wet is dat bedrijven open kaart moeten spelen over het gebruik van cookies, en waar die voor worden gebruikt. Krijg je al weken reclame en weet je niet waar die op gebaseerd is? Dan kun je nu achterhalen welke website jouw zoekgeschiedenis deelt met andere bedrijven om jou gerichte reclame te sturen. Als bedrijf ben je nu verplicht om een duidelijke privacy policy te schrijven, waarin je vermeldt wat voor cookies je gebruikt en waarom je deze plaatst.
  3. Als derde punt is dat er vanaf nu onderscheid is tussen de verwerkingsverantwoordelijke en de verwerkerHiermee wil de wet voorkomen dat bedrijven bij een datalek alleen maar naar elkaar wijzen, in plaats van dat ze iets oplossen. Ben jij degene die een ander van gegevens voorziet, al is het maar voor het doorvoeren van een bestelling, dan ben jij de verantwoordelijke en moet jij erop toezien (door middel van een verwerkersovereenkomst) dat de ander fatsoenlijk met de verstrekte gegevens omgaat.

Dat is de AVG in een notendop. De notendop die ik begrijp, die iedereen met bloedspoed heeft zitten implementeren, en die nu grotendeels op orde lijkt te zijn binnen mijn eigen werk en mijn freelance-werk. De gevreesde 25 mei 2018 zorgde voor een maand aan werk: de ene na de andere privacy policy schudde ik uit mijn mouw, alle webdesigners werden meedogenloos achter hun broek aangezeten over het toevoegen van cookie-waarschuwingen op de websites, en een verwerkingsregister werd in elkaar gepuzzeld (en nog 3 keer veranderd) om de vereiste informatie vast te leggen. Zijn we er klaar voor? Vast niet. Zijn we voorbereid? Een heel klein beetje. En vanaf nu laten we het aan de jurisprudentie over om te zien wat de echte grenzen en mazen van deze wet gaan zijn.

De AVG: een wet waar ik het volledig mee eens ben, en waar ik tegelijk een ongelofelijke hekel aan begin te krijgen… De AVG: het Algemeen Vervelend Gezanik.

Leave a Reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

error: Content is protected!!