Klantenservice via Whatsapp is in strijd met de AVG. We leggen uit waarom
Steeds meer bedrijven bieden de mogelijkheid om via WhatsApp contact op te nemen. Dat lijkt een prima service, maar het is in strijd met de privacywet. We leggen uit waarom.
De klanten van sommige verzekeraars kunnen bijvoorbeeld via WhatsApp een kopie van een schadeformulier, factuur of contract naar een mobiel telefoonnummer van de klantenservice sturen. Geen gedoe met het schrijven mail. Lekker handig. Maar het mag niet.
Er zijn vier problemen op het gebied van gegevensbescherming:
- De overdracht van contacten van het adresboek van de gebruiker naar WhatsApp.
- De overdracht van persoonlijke gegevens naar de VS.
- Het gebruik van persoonlijke informatie door WhatsApp.
- De overdracht van gebruikersgegevens naar andere bedrijven van de Facebook-groep
De rechtmatigheid van het gebruik van WhatsApp door bedrijven wordt geregeld door Algemene Verordening Gegevensbescherming (AVG).
De overdracht van contactgegevens van het adresboek naar WhatsApp is al regelmatig verboden.
De verantwoordelijkheid voor het indienen van adresboekgegevens bij WhatsApp ligt bij het individuele bedrijf dat WhatsApp gebruikt om te communiceren.
Overeenkomstig artikel 6, lid 1, AVG is voor een dergelijke overdracht een rechtsgrondslag of toestemming vereist.
Met betrekking tot de contactgegevens van personen die reeds gebruik maken van de WhatsApp-dienst, is artikel 6, lid 1, onder f), van de groepsvrijstellingsverordening van toepassing op niet-publieke organen.
Een legitiem belang van de gebruiker bij de overdracht van contactgegevens van WhatsApp kan worden geïmpliceerd met betrekking tot de reeds geregistreerde gebruikers van de Messenger-dienst.
Zelfs als een legitiem belang bij het overdragen van contactgegevens aan WhatsApp wordt bevestigd, zal een belangenafweging niet in het voordeel van een overdracht zijn, tenminste als de contactgegevens ook worden overgedragen door personen die WhatsApp niet gebruiken. Veel getroffenen maken bijvoorbeeld helemaal geen gebruik van een Instant Messenger-dienst of gebruiken een andere dienst.
De contactgegevens van deze personen kunnen daarom alleen worden doorgegeven met effectieve toestemming overeenkomstig artikel 6, lid 1, onder a), juncto artikel 7 en 8 AVG.
Deze zal niet regelmatig beschikbaar zijn voor de overdracht van gegevens uit het adresboek van de smartphone.
Hoewel het denkbaar is om toestemming van de betrokkenen te verkrijgen, zal dit regelmatig niet uitvoerbaar zijn.
Bovendien, als slechts één persoon van wie de gegevens in het adresboek zijn opgeslagen de toestemming weigert, is het niet langer mogelijk om het adresboek op basis van toestemming te verzenden, tenzij het contact zonder toestemming eerder uit het adresboek is verwijderd.
Voor de functionaliteit zijn deze overdracht naar WhatsApp en de volledige afstemming van alle contactgegevens die in het adresboek zijn opgeslagen, niet verplicht.
Dit wordt aangetoond door tal van andere Messenger-diensten met alternatieve manieren om contact op te nemen met andere gebruikers van dezelfde Messenger-dienst, zoals een QR-code.
Als andere Messenger-diensten dezelfde matchingprocedure uitvoeren als WhatsApp, zullen ten minste enkele van hen de niet-geregistreerde contactpersonen onmiddellijk na de negatieve match verwijderen, volgens hun eigen informatie.
- Ten eerste is het denkbaar dat een smartphone met een leeg adresboek wordt gebruikt.
- Ten tweede is het mogelijk om de toegang tot contacten via de WhatsApp-toepassing uit te sluiten via instellingen, bijvoorbeeld in het Android-besturingssysteem van smartphones vanaf versie 6.0.
Vooral bij deze configuratie van de smartphone is de functionaliteit van de applicatie als volgt beperkt:
- Als WhatsApp na de installatie geen toestemming krijgt om toegang te krijgen tot de contactpersonen, maar voor de eerste toepassing, kan de gebruiker niet zelfstandig met de communicatie beginnen, maar alleen zelf contact met hem opnemen.
- Het is niet mogelijk om handmatig een telefoonnummer in te voeren dat gebruikt moet worden voor communicatie.
- Als WhatsApp later toestemming krijgt om toegang te krijgen tot de contactpersonen, worden de telefoonnummers van de contactpersonen overgezet naar WhatsApp.
Een gebruik van WhatsApp zonder overdracht van telefoonnummers is daarom alleen mogelijk als de toegang tot de contacten direct na de installatie permanent wordt gedeactiveerd.
De overdracht van persoonlijke gegevens naar de VS is over het algemeen gerechtvaardigd bij WhatsApp, omdat WhatsApp deelneemt aan het zogenaamde Privacy Shield.
De Privacy Shield Agreement is momenteel van kracht en vormt derhalve een geldige rechtsgrond.
Op basis van het Privacy Shield heeft de EU Commissie besloten dat persoonsgegevens naar de VS mogen worden overgedragen indien het ontvangende bedrijf zich heeft gecertificeerd, d.w.z. zich heeft verplicht tot naleving van de principes van het Privacy Shield, en als actieve deelnemer is opgenomen op de website van het Amerikaanse ministerie van Handel.
Op basis van het privacyschild kunnen persoonsgegevens naar de VS worden overgedragen overeenkomstig artikel 45, lid 3 AVG.
Daarom zijn er momenteel geen bezwaren tegen de overdracht van persoonsgegevens aan de VS tijdens het gebruik ervan.
Er wordt echter al geruime tijd op hoog niveau gepraat over de rechtmatigheid van het privacyschild. Het risico bestaat dat de Privacy Shield Agreement voor de rechter wordt aangevochten en door het Hof van Justitie onverbindend wordt verklaard. Dit is al gebeurd met zijn voorganger, de zogenaamde Safe Harbour Agreement.
Het gebruik van WhatsApp is in ieder geval een inbreuk op Art. 25 lid 1 AVG.
Het vereist dat de voor de verwerking verantwoordelijke passende en evenredige technische en organisatorische maatregelen neemt, zowel op het moment dat de verwerkingsmethoden worden vastgesteld als op het moment van verwerking, om de beginselen inzake gegevensbescherming effectief toe te passen.
Dit betekent dat de keuze van de verwerkingsmethoden zodanig moet worden gemaakt dat bij het gebruik van de verwerkingsmethoden aan de basisgegevensbeschermingsverordening kan worden voldaan.
De selectie van WhatsApp vormt een inbreuk op deze verplichting. Enerzijds is de regelmatige overdracht van gegevens uit het contactboek in strijd met het beginsel van de gegevenseconomie in artikel 5, lid 1, letter c AVG.
WhatsApp biedt niet de mogelijkheid om deze overdracht uit te schakelen, te beperken tot individuele contactgroepen of anderszins de overdracht te configureren.
Ten tweede selecteert WhatsApp een serviceprovider die persoonlijke gegevens verwerkt op een manier die niet in overeenstemming is met de toepasselijke wetgeving.
WhatsApp verklaart in haar Privacybeleid zelf dat zij de informatie waarover zij beschikt gebruikt voor doeleinden die nauwelijks beperkt zijn.