Italiaanse gegevensbeschermingsautoriteit oordeelt vernietigend over adresboekjatten door datahandelaar Lusha

De Italiaanse gegevensbeschermingsautoriteit heeft een interessante datahandel beslissing gegeven die op GDPR Hub is te vinden. De beslissing gaat over het door datahandelaar Lusha oogsten van gegevens uit het adresboek van mensen die een Lusha-account hebben. Dus gegevens van andere mensen dan degene die het Lusha-account heeft. Dat noem ik adresboekjatten. In de Engelstalige GDPRhub toelichting worden die andere mensen aangeduid als ‘Contacts’.

De Italiaanse gegevensbeschermingsautoriteit voert onder meer een gerechtvaardigd belang afweging inzake datahandel uit, volgens de GDPRhub toelichting als volgt (machinevertaling [*]):

Wat de afwegingstest betreft, benadrukte de gegevensbeschermingsautoriteit dat er geen eerdere relatie bestond tussen de verwerkingsverantwoordelijke en de contactpersonen. Het aanmaken van een professioneel profiel op LinkedIn of een ander professioneel platform wekte geen redelijke verwachting dat niet-openbare contactgegevens uit meerdere bronnen zouden worden verzameld, voortdurend zouden worden bijgewerkt en zouden worden bekendgemaakt aan een onbepaald aantal betalende klanten. De autoriteit merkte verder op dat de verwerking de contactpersonen zou kunnen blootstellen aan berichten van onbekende derden voor doeleinden die zij redelijkerwijs niet konden voorzien. De gegevensbeschermingsautoriteit concludeerde dat de belangen, rechten en vrijheden van de contactpersonen zwaarder wogen dan de economische belangen van de verwerkingsverantwoordelijke en dat de door de verwerkingsverantwoordelijke getroffen waarborgen hieraan niets konden veranderen. Daarom oordeelde de gegevensbeschermingsautoriteitdat artikel 6, lid 1, onder f), van de AVG geen passende rechtsgrondslag vormde en stelde zij vast dat de verwerkingsverantwoordelijke inbreuk had gemaakt op artikel 5, lid 1, onder a), artikel 5, lid 1, onder c), en artikel 6 van de AVG.

Het is hoog tijd dat een einde komt aan het adresboekjatten door datahandelaren en apps!

 

 

[*] Machinevertaling van: “Regarding the balancing test, the DPA emphasised that there was no prior relationship between the controller and the Contacts. Creating a professional profile on LinkedIn or another professional platform did not create a reasonable expectation that unpublished contact details would be collected from multiple sources, continuously updated and disclosed to an unspecified number of paying customers. It further noted that the processing could expose Contacts to communications from unknown third parties for purposes they could not reasonably anticipate. The DPA concluded that the Contacts’ interests, rights and freedoms prevailed over the controller’s economic interests and that the safeguards adopted by the controller could not change this outcome. Therefore, the DPA held that Article 6(1)(f) GDPR did not provide an appropriate legal basis and found that the controller infringed Article 5(1)(a) GDPR, Article 5(1)(c) GDPR, and Article 6 GDPR.

Onbekend's avatar

About Ellen Timmer

Weblog: https://ellentimmer.com/ ||| Microblog: https://mastodon.nl/@ellent ||| Motto: goede bedoelingen rechtvaardigen geen slechte regels
Dit bericht werd geplaatst in ICT, privacy, e-commerce en getagd met , , . Maak de permalink favoriet.

Plaats een reactie