applatenmaken.com/kennisbank/vordering
Als justitie gegevens uit uw systeem opvraagt
Er komt een brief of een bezoek: justitie wil gegevens uit uw systeem. Dat gebeurt vaker dan organisaties verwachten, en meestal niet omdat u ergens van wordt verdacht maar omdat uw gegevens iets kunnen zeggen over iemand anders. Deze pagina gaat over wat u dan moet kunnen, en wat u daarvoor vooraf in uw software moet hebben geregeld.
Waarom dit u kan overkomen
Opsporingsdiensten kunnen onder voorwaarden vorderen dat een organisatie gegevens verstrekt die zij in haar bezit heeft. Dat geldt niet alleen voor telecom- en internetbedrijven maar voor elke partij die relevante gegevens heeft: wie wanneer inlogde, welke bestelling naar welk adres ging, welke berichten er tussen twee gebruikers zijn gewisseld.
Voor de meeste organisaties gaat het niet over henzelf. U bent geen verdachte; uw systeem bevat toevallig informatie over iemand die dat wel is. Een klant, een leverancier, een medewerker of iemand die van uw platform gebruikmaakte. Dat maakt het een operationeel vraagstuk in plaats van een juridisch conflict.
Wat het lastig maakt, is dat er meestal haast bij zit en dat u zelf moet beoordelen wat u wel en niet verstrekt. Te veel geven is een privacyprobleem, te weinig geven kan een strafbaar feit opleveren. Wie dat op het moment zelf voor het eerst uitzoekt, doet het bijna gegarandeerd verkeerd.
- Wat het is
- Een vordering om gegevens te verstrekken die u in uw bezit heeft.
- Wie het treft
- Elke organisatie met gegevens die iets zeggen over een persoon, niet alleen telecombedrijven.
- Waarom het lastig is
- Te veel geven is een privacyprobleem, te weinig geven kan strafbaar zijn.
- Wat u nodig heeft
- Een systeem dat een afgebakende uitvraag aankan, en iemand die mag beslissen.
Wat u moet kunnen als het gebeurt
De kern is dat u precies moet kunnen leveren wat er wordt gevraagd, en niet meer. Dat klinkt eenvoudig en het is precies waar de meeste systemen op vastlopen.
De eerste vraag bepaalt alles. Een systeem dat alleen alles-of-niets kan exporteren, dwingt u tot overleveren.
Dat laatste is een reëel risico. Wie op een vordering reageert met een volledige database-export, verstrekt gegevens van honderden mensen die er niets mee te maken hebben. Dat is zelf een verwerking waar u verantwoordelijk voor bent, en er is geen vordering die dat rechtvaardigt.
Wat u vooraf in de software regelt
Dit zijn ontwerpkeuzes die niets extra kosten als u ze vooraf maakt, en die achteraf toevoegen een project wordt.
- Bouw een gerichte uitvraag
Een functie waarmee u alle gegevens over één persoon of account over een afgebakende periode kunt ophalen. Die heeft u sowieso nodig voor inzageverzoeken onder de privacywetgeving, dus het is geen extra investering.
- Zorg dat u weet wat u heeft
Een overzicht van welke gegevens waar staan, inclusief back-ups en logbestanden. Zonder dat overzicht kunt u niet verklaren dat u iets niet meer heeft, en dat is bij een vordering een lastige positie.
- Houd bewaartermijnen aan en voer ze uit
Gegevens die u volgens uw eigen beleid al had moeten verwijderen maar nog heeft, moet u wel verstrekken. Een bewaartermijn die alleen op papier bestaat, werkt hier tegen u.
- Leg vast wie erbij kan
Bij een vordering wordt vaak gevraagd wie toegang had tot bepaalde gegevens. Dat kunt u alleen beantwoorden als u het bijhoudt; zie de meldketen bij een incident voor dezelfde behoefte.
- Wijs een beslisser aan
Eén persoon met een vervanger die zulke verzoeken beoordeelt, contact opneemt met een jurist en de reactie coördineert. Zonder die aanwijzing beslist degene die de brief openmaakt.
De eerste stap is de belangrijkste en levert dubbel op: dezelfde functie gebruikt u voor inzage- en verwijderverzoeken van gebruikers. Dat maakt het een van de weinige privacymaatregelen die zichzelf terugverdienen in gewoon gebruik.
Wat u doet op het moment zelf
Neem het verzoek serieus en handel niet meteen. Controleer eerst wat er precies wordt gevraagd, op welke grondslag en door wie. Een vordering hoort schriftelijk en gemotiveerd te zijn, en u mag vragen om verduidelijking als de omvang onduidelijk is. Dat is geen tegenwerking maar zorgvuldigheid, en het beperkt uw eigen risico.
Schakel een jurist in voordat u levert, ook als het verzoek redelijk lijkt. De beoordeling of u verplicht bent te verstrekken, of het verzoek proportioneel is en of er een geheimhoudingsplicht speelt, is juridisch werk. Dat kost een paar uur en het voorkomt dat u de verkeerde beslissing neemt onder tijdsdruk.
Verstrek daarna precies wat er is gevraagd, in een leesbaar formaat, en leg vast wat u heeft gegeven en waarom. Die vastlegging heeft u nodig als er later vragen komen, en het is bovendien wat uw eigen verwerkingsregister van u verwacht.
En houd er rekening mee dat u soms niet mag vertellen dat er een verzoek is geweest. Dat is een van de redenen om vooraf te bepalen wie hierover gaat, want een medewerker die het in goed vertrouwen doorvertelt, brengt uw organisatie in een lastige positie. Deze pagina is uitleg en geen juridisch advies; leg uw situatie voor aan een jurist.
Veelgestelde vragen
Kan justitie zomaar gegevens uit mijn systeem opvragen?
Niet zomaar, maar wel onder voorwaarden die in de wet zijn geregeld. Een vordering hoort schriftelijk en gemotiveerd te zijn en van een bevoegde instantie te komen. U mag om verduidelijking vragen als de omvang onduidelijk is, en u doet er verstandig aan een jurist te raadplegen voordat u iets verstrekt.
Betekent dit dat mijn organisatie ergens van wordt verdacht?
Meestal niet. In de praktijk gaat het er vrijwel altijd om dat uw systeem gegevens bevat over iemand anders: een klant, een gebruiker of een leverancier. Dat maakt het een operationeel vraagstuk in plaats van een juridisch conflict, wat de voorbereiding een stuk eenvoudiger maakt.
Wat is het grootste risico?
Te veel verstrekken. Wie op een vordering reageert met een volledige database-export, geeft gegevens van honderden mensen die er niets mee te maken hebben. Dat is een eigen verwerking waar u verantwoordelijk voor bent, en geen enkele vordering rechtvaardigt dat. Vandaar dat een gerichte uitvraagfunctie de kern is.
Wat moet mijn software daarvoor kunnen?
Alle gegevens over één persoon of account over een afgebakende periode kunnen ophalen, in een leesbaar formaat. Diezelfde functie heeft u nodig voor inzage- en verwijderverzoeken onder de privacywetgeving, dus het is geen extra investering maar een die zichzelf in gewoon gebruik terugverdient.
Moet ik gegevens verstrekken die ik eigenlijk al had moeten verwijderen?
Als u ze nog heeft, ja. Dat is precies waarom een bewaartermijn die alleen op papier bestaat hier tegen u werkt. Voer uw eigen bewaarbeleid daadwerkelijk uit, want gegevens die er niet meer zijn hoeft u niet te verstrekken en kunnen ook niet lekken.
Mag ik de betrokkene vertellen dat er een verzoek is geweest?
Dat hangt af van het verzoek; soms geldt er een geheimhoudingsplicht. Dat is een van de belangrijkste redenen om vooraf één persoon aan te wijzen die dit behandelt. Een medewerker die het in goed vertrouwen doorvertelt aan de betrokkene, kan uw organisatie in een lastige positie brengen.
Wie moet dit binnen mijn organisatie behandelen?
Eén aangewezen persoon met een vervanger, die het verzoek beoordeelt, een jurist inschakelt en de reactie coördineert. Zonder die aanwijzing beslist degene die de brief openmaakt, en dat is vrijwel nooit degene die de gevolgen kan overzien.
Wat leg ik achteraf vast?
Wat er is gevraagd, op welke grondslag, wat u heeft verstrekt, wanneer en wie daarover heeft besloten. Die vastlegging heeft u nodig als er later vragen over komen, en zij hoort ook thuis in uw verwerkingsregister, omdat verstrekken zelf een verwerking is die u moet kunnen verantwoorden.