Elke keer dat een bedrijf te maken krijgt met een datalek of betrapt wordt op het verkeerd omgaan met persoonlijke informatie, volgt meestal dezelfde vraag: wat kunnen de getroffen mensen er eigenlijk aan doen? Het antwoord ligt in een reeks juridische beschermingen die bekend staan als GDPR-rechten, die van toepassing zijn op iedereen wiens persoonlijke gegevens worden verzameld, opgeslagen of verwerkt door een organisatie die actief is in het VK of de EU.
Een recente uitleg van Prospect360 ontleedt deze beschermingen onder de UK GDPR, en behandelt alles van het recht om uw eigen gegevens in te zien tot het recht om ze te laten wissen. Inzicht in deze rechten is niet alleen een juridische oefening. Het is een praktisch hulpmiddel voor iedereen die meer controle wil over hoe zijn persoonlijke informatie wordt gebruikt, vooral nu datalekken en boetes van toezichthouders regelmatig het nieuws halen.
Welke rechten hebben individuen onder de GDPR
De UK GDPR geeft individuen, vaak betrokkenen genoemd, een reeks rechten over hun persoonlijke gegevens. Deze omvatten het recht om te weten welke gegevens een organisatie over hen bewaart, het recht om een kopie daarvan aan te vragen, en het recht om onjuiste informatie te laten corrigeren. Misschien wel het bekendste is het recht op wissen, ook wel het recht om vergeten te worden genoemd, waarmee mensen organisaties kunnen vragen om hun persoonlijke gegevens onder bepaalde omstandigheden te verwijderen.
Andere rechten hebben betrekking op hoe gegevens worden gebruikt, niet alleen op wat er wordt bewaard. Individuen kunnen bezwaar maken tegen bepaalde soorten verwerking, verzoeken dat hun gegevens worden beperkt voor verder gebruik terwijl een geschil wordt opgelost, en in sommige gevallen vragen om hun gegevens over te dragen aan een andere aanbieder. Deze rechten bestaan juist omdat persoonlijke gegevens, eenmaal verzameld, kunnen worden gebruikt op manieren die mensen nog lang beïnvloeden nadat ze ze hebben overgedragen, of het nu gaat om gerichte advertenties, geautomatiseerde besluitvorming, of simpelweg het verkopen aan een derde partij zonder duidelijke toestemming.
Waarom deze rechten ertoe doen: lessen uit recente incidenten
GDPR-rechten zijn geen abstracte juridische concepten. Ze worden dringend relevant wanneer een bedrijf de controle over klantgegevens verliest of ontdekt wordt dat het er verkeerd mee is omgegaan. Toezichthouders in heel Europa hebben laten zien dat ze bereid zijn aanzienlijke boetes op te leggen wanneer organisaties deze beschermingen niet respecteren. Het besluit van de Nederlandse Autoriteit Persoonsgegevens om Uber een boete van €825 miljoen op te leggen wegens een GDPR-schending met chauffeurs is een van de duidelijkste recente voorbeelden van hoe serieus handhavingsinstanties schendingen van de rechten van betrokkenen behandelen.
Lekken bij telecom- en zorgaanbieders laten zien waarom deze rechten belangrijk zijn voor gewone mensen, niet alleen voor bedrijven. Het Odido-datalek waarbij 6,2 miljoen records werden blootgesteld liet klanten achter met gestolen bankgegevens in handen van aanvallers, terwijl het Unimed-factureringslek dat patiënten bij Duitse universitaire ziekenhuizen trof gevoelige medische informatie blootlegde via een externe leverancier. In beide gevallen hadden de getroffen personen het recht om te weten welke gegevens betrokken waren en om antwoorden te eisen over hoe deze werden gebruikt en beschermd.
Zelfs door de overheid beheerde systemen zijn niet immuun. Het lek in het ANTS-paspoortportaal van Frankrijk toonde aan dat identiteitsdocumentinfrastructuur net zo gemakkelijk kan worden aangevallen als databases van particuliere bedrijven, wat bevestigt waarom GDPR-rechten breed van toepassing zijn over sectoren heen, niet alleen op techbedrijven.
Hoe u uw GDPR-rechten kunt uitoefenen
Het uitoefenen van deze rechten begint doorgaans met een rechtstreeks verzoek aan de organisatie die uw gegevens bewaart, vaak een Subject Access Request genoemd wanneer u wilt zien welke informatie er wordt bewaard. Organisaties zijn wettelijk verplicht om binnen een bepaalde termijn te reageren en kunnen deze verzoeken niet zomaar negeren of oneindig uitstellen. Als een bedrijf niet voldoet, kunnen individuen in het VK de kwestie voorleggen aan het Information Commissioner's Office, de toezichthouder die verantwoordelijk is voor de handhaving van de UK GDPR.
Het helpt om specifiek te zijn bij het doen van een verzoek, of dat nu betekent dat u een kopie vraagt van alle bewaarde gegevens, correctie van een onjuist record, of volledige verwijdering van een account. Het bijhouden van een schriftelijk verslag van het verzoek en elk ontvangen antwoord versterkt ook uw positie als later een klacht nodig mocht zijn.
Wat dit voor u betekent
Als u gebruikmaakt van een online dienst, van een ride-sharing-app tot het factureringsportaal van een zorgaanbieder, heeft u al rechten over de gegevens die die bedrijven over u bewaren. U hoeft niet te wachten op een datalek om ze te gebruiken. Het aanvragen van een kopie van uw gegevens, het controleren op nauwkeurigheid, of het vragen aan een bedrijf om informatie te verwijderen die u niet langer wilt dat ze bewaren, zijn allemaal acties die nu al beschikbaar zijn, ongeacht of die organisatie ooit in het nieuws is geweest.
Wanneer er toch lekken gebeuren, zoals bij de diefstal van farmaceutische gegevens die de klinische onderzoeksgegevens van Novo Nordisk trof, betekent het kennen van uw GDPR-rechten dat u beter bent toegerust om transparantie te eisen over wat er is blootgesteld en wat het bedrijf doet als reactie.
Belangrijkste punten
Inzicht in uw GDPR-rechten geeft u als individu echte macht terug, in plaats van gegevensbescherming volledig over te laten aan bedrijven en toezichthouders. Bekijk privacybeleid voordat u zich aanmeldt voor nieuwe diensten, dien een Subject Access Request in als u niet zeker weet welke gegevens een bedrijf over u bewaart, en aarzel niet om onopgeloste zorgen voor te leggen aan het Information Commissioner's Office. Op de hoogte blijven van GDPR-rechten is een van de eenvoudigste manieren om uw persoonlijke informatie te beschermen in een landschap waar lekken en boetes van toezichthouders steeds vaker voorkomen.




