Anticiperen op de AVG

Jurjen Oosterbaan zw 2017

Op 25 mei 2018 wordt de algemene verordening gegevensbescherming (avg) ingevoerd. De burger krijgt daarmee zijn persoonlijke gegevens stevig in handen. Een noodzaak in deze tijd van verregaande digitalisering. Voor adviseurs kan de komst van de avg extra werk betekenen, maar met de juiste voorbereiding hoeft dat geen tour de force te zijn.

Wij schrijven 27 maart 1943. Een verzetsgroep pleegt een aanslag op het Amsterdamse bevolkingsregister. Doel is om de persoonsgegevens van zo’n 70.000 Amsterdamse Joden te vernietigen. De aanslag lukt. Maar de leden van de verzetsgroep worden vrij snel opgepakt. Deze geschiedenis laat zien dat de zorg om persoonsgegevens niet iets is van de laatste jaren. Het toont ook aan dat persoonsgegevens die in verkeerde handen komen, voor individuele mensen grote persoonlijke gevolgen kunnen hebben.

Met de opkomst van computers en intelligente software, wordt de zorg over de wijze waarop met persoonsgegevens wordt omgegaan steeds groter. Het is onplezierig wanneer je niet weet waar allerlei gegevens over jouw persoon staan geregistreerd. Het wordt nog onplezieriger wanneer je merkt, dat verschillende organisaties jouw gegevens met elkaar uitwisselen zonder dat je dit weet. Helemaal onplezierig wordt het wanneer de computers van al die organisaties op basis van gecombineerde gegevens over jou beslissingen nemen, zonder dat er een mens naar kijkt en zonder dat je dit zelf weet. Al die onplezierige dingen gebeuren op dit moment. Ook binnen de financiële sector. Daaraan gaat de Algemene Verordening Gegevensbescherming (AVG) paal en perk stellen. Simpelweg omdat persoonsgegevens niet onschuldig zijn, maar groot leed en schade kunnen toebrengen aan individuele mensen.

Europees recht

De AVG is Europees recht. Nederland zal deze verordening dus moeten invoeren. De optie dit niet te doen is er niet. De mogelijkheden voor afwijkingen die alleen gelden voor Nederland, zijn beperkt. De kern van de AVG is om de individuele burger volledig zeggenschap te geven over zijn persoonsgegevens. Het is de individuele burger die het laatste woord krijgt over wie, waarom, hoe lang en op welke wijze zijn persoonsgegevens door anderen dan hijzelf mogen worden gebruikt.

Cultuurschok wacht ons

Het geven van de macht aan het individu om te bepalen hoe er door anderen met zijn persoonsgegevens mag worden omgegaan, zal leiden tot een cultuurschok. In de afgelopen jaren is de samenleving ervan overtuigd geraakt, dat verzamelde persoonsgegevens het ‘nieuwe goud’ zijn. Op talloze plaatsen is men daarom als een bezetene gestart met het verzamelen en opslaan van zoveel mogelijk persoonsgegevens. Je kijkt één keer naar een site van een beleggingsonderneming, vervolgens krijg je jarenlang popups over dat bedrijf op je scherm. Je doet mee aan een ‘onderzoek’. In de maanden daarna krijg je ‘toevallig’ allemaal aanbiedingen over onderwerpen die in het onderzoek aan de orde zijn gekomen. Met in het achterhoofd het begrip cross-selling, worden ook door veel advieskantoren veel te veel gegevens van klanten opgeslagen. De cultuurschok die de samenleving en het bedrijfsleven wacht, is de nieuwe juridische werkelijkheid dat er zware beperkingen worden gesteld aan wat er aan gegevens over klanten nog mag worden opgeslagen.

Wat mag de klant bepalen?

De individuele burger krijgt via de AVG de regie over zijn eigen persoonsgegevens. De belangrijkste rechten die de burger daarbij krijgt:

• De adviseur moet de klant informeren indien hij bepaalde gegevens van de klant wil opslaan. Daarbij

‘Als het woord schadevergoeding valt, is het: mag ik effe vangen’

moet de adviseur ook aangeven om welke gegevens het gaat, met welk doel hij deze gegevens wil opslaan en voor welke periode;

• De adviseur mag vervolgens gegevens die hij rechtmatig opslaat niet voor een ander doel gebruiken, dan wat is overeengekomen met de klant;

• De klant heeft het recht om (zonder kosten) een kopie van alle persoonsgegevens die de adviseur over hem heeft te ontvangen;

• Indien de klant meent dat bepaalde gegeven onjuist zijn geregistreerd, dan kan hij afdwingen dat deze gegevens worden gecorrigeerd;

• De klant kan ook verder gebruik van de gegevens door de adviseur verbieden;

• Een stapje verder is dat de klant ook kan afdwingen dat de gegevens definitief en volledig uit de administratie van de adviseur worden verwijderd;

• De klant mag zelfs eisen dat de adviseur alle persoonsgegevens over de klant overdraagt aan een door de klant aan te wijzen derde. Ook wanneer deze derde een concurrerend financieel advieskantoor is waarmee de adviseur niet ‘on speaking terms’ is;

• De adviseur zal afdoende maatregelen moeten nemen om te voorkomen dat de persoonsgegevens die hij heeft, in onbevoegde handen komen.

Schade verhalen

Bijna alle kantoren hebben een prima relatie met hun klanten. Die klanten gaan echt niet op elke slak zout leggen. De Autoriteit Persoonsgegevens kan forse boetes opleggen, maar die autoriteit zit in Den Haag en heeft maar tachtig mensen in dienst. Die hebben waarschijnlijk hun handen vol aan de grote vissen. Die hebben echt geen tijd en zin een klein plaatselijk advieskantoor aan te pakken. Het is denkbaar dat veel financieel adviseurs deze gedachten hebben. Waarschijnlijk hebben ze nog gelijk ook. Toch geeft dat geen legitimatie om op de oude voet verder te gaan.

Op de eerste plaats omdat de adviseur gewoon goed voor zijn klanten wil zorgen. Goed omgaan met de persoonsgegevens van klanten hoort daarbij. Meer rationeel speelt er nog iets anders. De Europese wetgever maakt het mogelijk dat iedereen die schade leidt als gevolg van het feit dat de financieel adviseur zijn verplichtingen uit de AVG niet of onvoldoende nakomt, deze schade op de financieel adviseur mag verhalen. Zowel de materiele als immateriële schade.

Of het nu gaat over renteswaps, een verkeerde voorstelling van zaken over trekkingen bij de staatsloterij, woekerpolissen of het niet tijdig voldoen aan een verzoek op grond van de Wet openbaarheid van bestuur (Wob); de praktijk toont aan dat zodra het woord schadevergoeding valt, velen opeens ‘mag ik effe vangen’ roepen. Zeker wanneer voor de schadevergoedingsprocedure geen advocaat nodig is en allerlei randfiguren, al dan niet op basis van no cure no pay, zich aanbieden om de schade van de klant te verhalen. Te voorspellen is dat dit gaat gebeuren, dus is het niet voldoen aan de eisen van de AVG geen optie.

Wat te doen?

De vraag is hoe een financieel advieskantoor zich nu het beste kan voorbereiden op de invoering van de AVG. Ik wil een aantal suggesties geven:

• Stop met denken dat de AVG iets ‘stoms’ is en alleen maar bedacht is om hardwerkende ondernemers het leven zuur te maken. In deze snel digitaliserende samenleving is bescherming van persoonsgegevens noodzakelijk.

• Ga niet mee met allerlei deskundigen die aangeven dat de AVG heel ingewikkeld is. De AVG zit best logisch in elkaar en op hoofdlijnen valt die complexi-teit best wel mee. Natuurlijk kun je als deskundige interessant gaan doen over de uitzondering op de uitzondering. Maar voor de dagelijkse praktijk is de AVG minder ingewikkeld dan de Wft.

• Ten aanzien van een deel van de uitvoering van de AVG zal de financieel adviseur geholpen worden door zijn automatiseringsleveranciers. Elke automatiseerder is hier nu mee bezig. Vraag uw leveranciers naar hun planning en faciliteiten rondom de AVG.

• Beroepsorganisaties zoals Adfiz, maar ook bureaus zoals Bureau DFO, hebben praktische informatie en zullen tijdig met allerlei modellen komen. Het is echt niet nodig om met 8.000 adviseurs hetzelfde wiel uit te vinden.

• Start met het inlezen over de AVG. Voor hen die nog niets gelezen hebben, is dit artikel mogelijk een goed begin. Probeer het onderwerp AVG ‘eigen’ te maken. Het gaat dan echt wel lukken om op 25 mei 2018 op zijn minst in de geest van de AVG te handelen. En dan is al een heel belangrijke stap gezet.

Reactie toevoegen

 
Editie
Meer over
Beleidsregels gegevensverwerking zieke werknemers voldoen

Beleidsregels gegevensverwerking zieke werknemers voldoen

De ervaringen met de beleidsregels van de Autoriteit Persoonsgegevens met betrekking tot de gegevensverwerking omtrent zieke werknemers zijn wisselend, blijkt uit...

Adfiz: model Datalekregister

Adfiz: model Datalekregister

Adfiz legt de laatste hand aan een model Datalekregister. Adfiz: “In de AVG staat dat je een overzicht moet bijhouden van alle datalekken die zich binnen je...

Banken pleiten voor balans tussen eigenaar en gebruiker van data

Banken pleiten voor balans tussen eigenaar en gebruiker van data

De NVB vindt dat voor een juiste balans tussen de verschillende partijen in de data-economie – de datagebruikers en -eigenaren – een nieuw wettelijk...

Banken pleiten voor mogelijk gebruik van biometrische gegevens financiële diensten

Banken pleiten voor mogelijk gebruik van biometrische gegevens financiële diensten

De Nederlandse Vereniging van Banken staat achter het wetsvoorstel Verzamelwet Gegevensbescherming. Dit voorstel is een aanpassing op de Uitvoeringswet AVG, die...

Uitkijken met doorverkopen persoonsgegevens

Uitkijken met doorverkopen persoonsgegevens

Onder de AVG is het uitkijken met het doorverkopen van persoonsgegevens. Doorverkoop kan in beginsel alleen rechtmatig zijn wanneer de betrokkene hier toestemming...

AP: meeste klachten gaan over schending privacyrecht

AP: meeste klachten gaan over schending privacyrecht

In 2019 dienden ruim 27.800 mensen een klacht in bij de Autoriteit Persoonsgegevens vanwege een mogelijke privacyschending. Dat is bijna 79 procent meer dan in 2018....

AVG geeft geen recht op kopie document met persoonsgegevens

AVG geeft geen recht op kopie document met persoonsgegevens

Het recht op inzage van persoonsgegevens die worden verwerkt staat niet gelijk aan het delen of opsturen van de stukken waarin de persoonsgegevens van de consument...

"Geen valide reden voor schenden privacywet"

"Geen valide reden voor schenden privacywet"

Er is geen enkele valide reden om niet te voldoen aan de privacywetgeving. Dat stelt minister Bruins in antwoord op Kamervragen over de toegang die marketingmedewerkers...

Ockto mag DUO toevoegen als databron

Ockto mag DUO toevoegen als databron

De minister is niet van plan ervoor te zorgen dat  Ockto DUO niet  toevoegt als databron. De minister in antwoord op Kamervragen: "Ockto is een private...

Is 'Barbieboete'​ wel verzekerd?

Is 'Barbieboete'​ wel verzekerd?

(door Peter Hartman, RiskFit Innovation) Juist van een ziekenhuis mag worden verwacht dat de persoonlijke en medische gegevens van een patiënt optimaal worden...