image

Recht inzage persoonsgegevens wassen neus

dinsdag 19 juli 2011, 09:56 door Redactie, 16 reacties

Bedrijven blijken het recht op inzage van persoonsgegevens massaal te negeren. Dat blijkt uit onderzoek van Jaap-Henk Hoepman, wetenschapper bij TNO en professor beveiliging en toegepaste cryptografie aan de Radboud Universiteit. Hij liet zijn studenten de klantenservice van telecommunicatiebedrijven, verzekeringsmaatschappijen, webwinkels, supermarkten e.d. aanschrijven. De meerderheid (70%) van de bedrijven en organisaties reageerde helemaal niet. Van de bedrijven en organisaties die wel reageerden, schoot in veel gevallen de reactie ernstig tekort.

De OV-chipkaart maakt het volgens Hoepman het in eerste instantie het bontst. "De klantenservice stuurt als antwoord een email, zonder enige informatie. Wel staat aan het eind van deze korte email: Verder worden uw persoonsgegevens nooit vrijgegeven aan andere organisaties. U hoeft zich dus hierover geen zorgen te maken.”

De reactie wordt doorgestuurd naar Bits of Freedom en komt uiteindelijk bij Gerben Nelemans terecht, de directeur van TransLink Systems (TLS). Hij grijpt in en na een week ontvangen de onderzoekers een A4-envelop met werkelijk alle gegevens die bij de gevraagde OV-chipkaart horen. "We hebben niet getest of een nieuw verzoek meteen, zonder tussenkomst van de directeur, net zo’n gedetailleerd antwoord oplevert", merkt de professor op.

Teleurstellend
T-Mobile belt meerdere malen met de mededeling dat het verzamelen van de gegevens al een halve dag kost en dat ze de informatie eigenlijk niet willen geven. Albert Heijn lijkt de verzoeken om gegevens die geregistreerd staan op een bonuskaart verkeerd te begrijpen. De onderzoekers ontvangen een uitdraai van iets wat lijkt op een screenshot van een personeelsadministratiesysteem.

De enige twee organisaties die het goed doen zijn de Gemeentelijke Basis Administratie (GBA) en Bol.com. Het antwoord van de GBA komt na drie weken, maar bevat een uittreksel van alle gegevens die de GBA over de persoon in kwestie opgeslagen heeft, plus een overzicht van de gegevens die aan andere partijen zijn doorgegeven. Ook Bol.com reageert snel met een keurige brief met daarin alle gevraagde gegevens.

"Al met al een teleurstellend resultaat. Bedrijven zijn wettelijk verplicht binnen een redelijke termijn een verzoek tot inzage volledig te beantwoorden. Uit de onbeholpen reacties van de bedrijven die wel antwoorden blijkt dat van dit recht maar weinig gebruik gemaakt", zegt Hoepman. Hij adviseert consumenten om zelf bij een aantal bedrijven de persoonsgegevens op te vragen. "En doe uw beklag als geen of onvoldoende antwoord krijgt."

Reacties (16)
19-07-2011, 10:27 door Anoniem
BoF is al een tijdje een "persoonsgegevensinzagemachine" aan het ontwikkelen, ben benieuwd wat daar uit voortkomt!
19-07-2011, 10:35 door SirDice
Hij adviseert consumenten om zelf bij een aantal bedrijven de persoonsgegevens op te vragen. "En doe uw beklag als geen of onvoldoende antwoord krijgt."
Aangezien een bedrijf wettelijk verplicht is om de informatie te leveren moet je daar dan aangifte van doen?
19-07-2011, 11:03 door Mysterio
Door SirDice:
Hij adviseert consumenten om zelf bij een aantal bedrijven de persoonsgegevens op te vragen. "En doe uw beklag als geen of onvoldoende antwoord krijgt."
Aangezien een bedrijf wettelijk verplicht is om de informatie te leveren moet je daar dan aangifte van doen?
Ja, uhm... bij het CBP, maar die zeggen dat je naar de rechter moet. Niet heel handig dus.
19-07-2011, 11:04 door Anoniem
Als een flink aantal mensen die gegevens op gaan vragen stoppen bedrijven misschien wel met het vastleggen van zoveel persoonsgegevens. Ik geloof dat ze wettelijk maximaal 4 euro per verzoek in rekening mogen brengen, maar zoals T-mobile zelf aangeeft zijn bedrijven veel meer kwijt.
Als mensen die gegevens consequent (elke zes maanden?) opvragen wordt het opslaan van persoonsgegevens een flinke kostenpost. Dan denken bedrijven wel twee keer na voordat ze allerhande gegevens opslaan die ze eigenlijk niet nodig hebben.

Piet
19-07-2011, 11:22 door SirDice
Door Mysterio:
Door SirDice:
Hij adviseert consumenten om zelf bij een aantal bedrijven de persoonsgegevens op te vragen. "En doe uw beklag als geen of onvoldoende antwoord krijgt."
Aangezien een bedrijf wettelijk verplicht is om de informatie te leveren moet je daar dan aangifte van doen?
Ja, uhm... bij het CBP, maar die zeggen dat je naar de rechter moet. Niet heel handig dus.
Lijkt me wel een aardige voor Arnoud eigenlijk :D
19-07-2011, 11:41 door Anoniem
Bij sommige webshops verzoeken ze om een kopie van het paspoort om de gegevens op te kunnen hoesten. WTF? Wat gaan ze dan met de kopie doen dan? Bedrijven zijn gewoon niet te vertrouwen met onze gegevens. Helaas hebben ze deze wel nodig indien je zaken met ze wil doen. Maar het zou ze verboden moeten worden op deze gegevens langer dan de duur van de zakelijke transactie te mogen opslaan. Dat sommige onwetenden het wel gemakkelijk vinden dat ze bekend zijn neemt niet weg dat bedrijven geen gegevens van personen langer dan strikt noodzakelijk zouden mogen opslaan.
19-07-2011, 13:04 door Anoniem
Inderdaad een aardige vraag voor Arnoud Engelfriet; wat zijn de stappen de je kunt ondernemen als bedrijven geen gehoor geven aan jouw vraag over de inzage van je persoonsgegevens?
19-07-2011, 13:08 door Anoniem
Ik geloof dat ze wettelijk maximaal 4 euro per verzoek in rekening mogen brengen
Is daar een bron van?
Voor vier euro wil ik best een aantal bedrijven aan het werk zetten.

Een paspoortkopie opsturen ben ik ook niet zo blij mee. Aan de andere kant, ergens moet toch enige identificatie plaatsvinden. Je wilt immers niet dat Jan Alleman zonder enige moeite jouw gegevens krijgt. Maar goed, als je naw gegevens bekend zijn bij dat bedrijf, als je er ooit wat hebt gekocht, dan lijkt me dat ze daar hun reactie naartoe sturen.
19-07-2011, 13:26 door N4ppy
Door Anoniem: Maar het zou ze verboden moeten worden op deze gegevens langer dan de duur van de zakelijke transactie te mogen opslaan.
Paspoort kunnen ze nodig hebben om te zien of jij bent wie je bent.
En het is nu al verbden om gegevens langer op te slaan dan noodzakelijk is.

http://www.cbpweb.nl/downloads_inf/inf_va_bewaartermijnen.pdf
19-07-2011, 13:39 door Anoniem
Door Anoniem: Bij sommige webshops verzoeken ze om een kopie van het paspoort om de gegevens op te kunnen hoesten. WTF? Wat gaan ze dan met de kopie doen dan?

Volgens de wet moet de verwerker van de gegevens de identiteit van de aanvrager controleren. Anders zou jij gewoon even bij een bedrijf de opgeslagen gegevens van iemand anders kunnen aanvragen. Dat zou een hele makkelijke manier zijn om iemands identiteit over te nemen.

Artikel 37 Wbp, punt 2: "De verantwoordelijke draagt zorg voor een deugdelijke vaststelling van de identiteit van de verzoeker."
19-07-2011, 14:18 door Anoniem
Door N4ppy:
Door Anoniem: Maar het zou ze verboden moeten worden op deze gegevens langer dan de duur van de zakelijke transactie te mogen opslaan.
Paspoort kunnen ze nodig hebben om te zien of jij bent wie je bent.

Als ik een account bij hen heb, wil ik informatie over de persoonsgegevens die ze in het kader van dat account hebben opgeslagen. Daar is echt geen paspoort voor nodig.

Aan de andere kant is het wel een mooie test. Je stuurt een kopie van je paspoort op en als die niet in de lijst met persoonsgegevens staat, kun je ze aanpakken voor achterhouden van gegevens.

P.S. Zet altijd duidelijk op de kopie van je paspoort het doel, zodat ze het niet ergens anders voor kunnen gebruiken. En maak je BSN onleesbaar.

Peter
19-07-2011, 16:09 door Anoniem
Het lijkt er op dat bedrijven onder bepaalde omstandigheden tot 22.5 euro kunnen vragen. Zie het onderstaande voorbeeld + het commentaar waar in de update naar verwezen wordt.

https://www.bof.nl/2011/05/14/zo-vind-je-uit-wat-providers-met-je-internetverkeer-hebben-gedaan/

Piet
19-07-2011, 16:37 door Mysterio
Door Anoniem:
Door N4ppy:
Door Anoniem: Maar het zou ze verboden moeten worden op deze gegevens langer dan de duur van de zakelijke transactie te mogen opslaan.
Paspoort kunnen ze nodig hebben om te zien of jij bent wie je bent.

Als ik een account bij hen heb, wil ik informatie over de persoonsgegevens die ze in het kader van dat account hebben opgeslagen. Daar is echt geen paspoort voor nodig.

Aan de andere kant is het wel een mooie test. Je stuurt een kopie van je paspoort op en als die niet in de lijst met persoonsgegevens staat, kun je ze aanpakken voor achterhouden van gegevens.

P.S. Zet altijd duidelijk op de kopie van je paspoort het doel, zodat ze het niet ergens anders voor kunnen gebruiken. En maak je BSN onleesbaar.

Peter
Dat zou een stunt zijn wanneer slechts een account voldoende is om de achterliggende persoonsgegevens op te mogen vragen. Hoe ga je dat verwoorden in je brief? "Hoi, ik ben appelflap33 en ik wil graag de persoonsgegevens inzien die aan mijn account gekoppeld zijn." Wees maar blij dat er iets meer nodig is dan een account.

Deze site http://www.mijnprivacy.nl geeft wat meer info over de rechten en plichten en meer van dien. Daar staat ook dat een bedrijf maximaal 4,50 eurootjes mag vragen voor het extra werk.
19-07-2011, 16:45 door Anoniem
Elke website waar je kunt inloggen zou op de account-pagina gewoon een link moeten hebben "alle opgeslagen persoonlijke gegevens".
19-07-2011, 17:16 door spatieman
De OV-chipkaart maakt het volgens Hoepman het in eerste instantie het bontst. "De klantenservice stuurt als antwoord een email, zonder enige informatie. Wel staat aan het eind van deze korte email: Verder worden uw persoonsgegevens nooit vrijgegeven aan andere organisaties. U hoeft zich dus hierover geen zorgen te maken.”
-
Dat klopt.
Alleen de overheid krijgt die info.
19-07-2011, 19:46 door Anoniem
Door spatieman: De OV-chipkaart maakt het volgens Hoepman het in eerste instantie het bontst. "De klantenservice stuurt als antwoord een email, zonder enige informatie. Wel staat aan het eind van deze korte email: Verder worden uw persoonsgegevens nooit vrijgegeven aan andere organisaties. U hoeft zich dus hierover geen zorgen te maken.”
-
Dat klopt.
Alleen de overheid krijgt die info.

En de overheid wordt niet als "organisatie" gezien. Heel duidelijk.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.