De Europese Unie heeft nieuwe richtlijnen aangekondigd die de bescherming van persoonsgegevens aanzienlijk moeten verbeteren. Met de aangescherpte regels wordt vooral ingezet op transparantie, vrijwillige toestemming en verantwoord gebruik van data door organisaties en instellingen.
Voortaan moet toestemming voor het verwerken van persoonsgegevens worden gegeven via een duidelijke, actieve handeling. Dat kan door een mondelinge of schriftelijke verklaring, inclusief elektronische middelen, of bijvoorbeeld door het aanvinken van een vakje op een website. Stilzwijgen, vooraf aangevinkte vakjes of inactiviteit mogen niet langer worden beschouwd als geldige toestemming.
Daarnaast moet toestemming specifiek zijn: als gegevens voor meerdere doelen worden gebruikt, moet de betrokkene voor elk doel apart toestemming geven. Burgers moeten hun toestemming op ieder moment kunnen intrekken, zonder dat dit gevolgen heeft voor eerdere, rechtmatige verwerkingen.
De regels leggen een sterke nadruk op transparantie. Organisaties moeten betrokkenen informeren over wie verantwoordelijk is voor de gegevensverwerking, voor welke doeleinden gegevens worden verzameld en hoe lang deze worden bewaard. Daarbij moet eenvoudige, begrijpelijke taal worden gebruikt, zodat iedereen weet wat er met zijn of haar gegevens gebeurt.
Ook moeten burgers hun rechten eenvoudig kunnen uitoefenen, zoals het recht op inzage, correctie en verwijdering van gegevens. Bovendien geldt dat gegevens slechts mogen worden verzameld en bewaard voor zover dat strikt noodzakelijk is voor het aangegeven doel.
Wanneer persoonsgegevens binnen of tussen instellingen van de EU worden overgedragen, moet eerst worden vastgesteld of deze overdracht noodzakelijk en wettelijk toegestaan is. Instellingen moeten beoordelen of de ontvanger een gerechtvaardigde grondslag heeft voor de verwerking en of de gegevens daadwerkelijk nodig zijn voor diens taken.
Bij twijfel moet de verantwoordelijke instelling de noodzaak verder laten toelichten, en moet achteraf altijd kunnen worden gecontroleerd waarom de overdracht plaatsvond
De nieuwe richtlijnen erkennen dat het in sommige gevallen, zoals bij wetenschappelijk onderzoek of humanitaire noodsituaties, niet altijd mogelijk is om vooraf precies te bepalen hoe gegevens worden gebruikt. Betrokkenen moeten daarom de mogelijkheid krijgen om toestemming te geven voor specifieke onderzoeksgebieden of onderdelen van projecten, met inachtneming van ethische normen.
Daarnaast blijft verwerking van persoonsgegevens toegestaan wanneer dit noodzakelijk is voor taken van algemeen belang, voor wettelijke verplichtingen of om vitale belangen van een persoon te beschermen, zoals bij natuurrampen of gezondheidscrisissen.
Met deze aangescherpte regels wil de EU de privacy van burgers beter beschermen en organisaties dwingen tot zorgvuldiger datagebruik. “Het gaat niet alleen om naleving van de wet, maar ook om het herstellen van vertrouwen in hoe persoonsgegevens worden behandeld,” aldus een woordvoerder van de Europese Commissie.
De nieuwe richtlijnen vormen een verdere uitwerking van de bestaande Europese wetgeving rond gegevensbescherming en zullen naar verwachting de standaard zetten voor dataverwerking binnen en buiten Europa.
