Artikel 5 - Beginselen inzake verwerking van persoonsgegevens

  • 1.

    Persoonsgegevens moeten:

    • a) worden verwerkt op een wijze die ten aanzien van de betrokkene rechtmatig, behoorlijk en transparant is („rechtmatigheid, behoorlijkheid en transparantie”);
    • b) voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden worden verzameld en mogen vervolgens niet verder op een met die doeleinden onverenigbare wijze worden verwerkt; de verdere verwerking met het oog op archivering in het algemeen belang, wetenschappelijk of historisch onderzoek of statistische doeleinden wordt overeenkomstig artikel 89, lid 1, niet als onverenigbaar met de oorspronkelijke doeleinden beschouwd („doelbinding”);
    • c) toereikend zijn, ter zake dienend en beperkt tot wat noodzakelijk is voor de doeleinden waarvoor zij worden verwerkt („minimale gegevensverwerking”);
    • d) juist zijn en zo nodig worden geactualiseerd; alle redelijke maatregelen moeten worden genomen om de persoonsgegevens die, gelet op de doeleinden waarvoor zij worden verwerkt, onjuist zijn, onverwijld te wissen of te rectificeren („juistheid”);
    • e) worden bewaard in een vorm die het mogelijk maakt de betrokkenen niet langer te identificeren dan voor de doeleinden waarvoor de persoonsgegevens worden verwerkt noodzakelijk is; persoonsgegevens mogen voor langere perioden worden opgeslagen voor zover de persoonsgegevens louter met het oog op archivering in het algemeen belang, wetenschappelijk of historisch onderzoek of statistische doeleinden worden verwerkt overeenkomstig artikel 89, lid 1, mits de bij deze verordening vereiste passende technische en organisatorische maatregelen worden getroffen om de rechten en vrijheden van de betrokkene te beschermen („opslagbeperking”);
    • f) door het nemen van passende technische of organisatorische maatregelen op een dusdanige manier worden verwerkt dat een passende beveiliging ervan gewaarborgd is, en dat zij onder meer beschermd zijn tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging („integriteit en vertrouwelijkheid”).
  • 2. De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van lid 1 en kan deze aantonen („verantwoordingsplicht”).

Relevante overwegingen

  • 39. Elke verwerking van persoonsgegevens dient behoorlijk en rechtmatig te geschieden. Voor natuurlijke personen dient het transparant te zijn dat hen betreffende persoonsgegevens worden verzameld, gebruikt, geraadpleegd of anderszins verwerkt en in hoeverre de persoonsgegevens worden verwerkt of zullen worden verwerkt. Overeenkomstig het transparantiebeginsel moeten informatie en communicatie in verband met de verwerking van die persoonsgegevens eenvoudig toegankelijk en begrijpelijk zijn, en moet duidelijke en eenvoudige taal worden gebruikt. Dat beginsel betreft met name het informeren van de betrokkenen over de identiteit van de verwerkingsverantwoordelijke en de doeleinden van de verwerking, alsook verdere informatie om te zorgen voor behoorlijke en transparante verwerking met betrekking tot de natuurlijke personen in kwestie en hun recht om bevestiging en mededeling te krijgen van hun persoonsgegevens die worden verwerkt. Natuurlijke personen moeten bewust worden gemaakt van de risico's, regels, waarborgen en rechten in verband met de verwerking van persoonsgegevens, alsook van de wijze waarop zij hun rechten met betrekking tot deze verwerking kunnen uitoefenen. Meer bepaald dienen de specifieke doeleinden waarvoor de persoonsgegevens worden verwerkt, expliciet en gerechtvaardigd te zijn en te zijn vastgesteld wanneer de persoonsgegevens worden verzameld. De persoonsgegevens dienen toereikend en ter zake dienend te zijn en beperkt te blijven tot wat noodzakelijk is voor de doeleinden waarvoor zij worden verwerkt. Dit vereist met name dat ervoor wordt gezorgd dat de opslagperiode van de persoonsgegevens tot een strikt minimum wordt beperkt. Persoonsgegevens mogen alleen worden verwerkt indien het doel van de verwerking niet redelijkerwijs op een andere wijze kan worden verwezenlijkt. Om ervoor te zorgen dat persoonsgegevens niet langer worden bewaard dan noodzakelijk is, dient de verwerkingsverantwoordelijke termijnen vast te stellen voor het wissen van gegevens of voor een periodieke toetsing ervan. Alle redelijke maatregelen moeten worden genomen om ervoor te zorgen dat onjuiste persoonsgegevens worden gerectificeerd of gewist. Persoonsgegevens moeten worden verwerkt op een manier die een passende beveiliging en vertrouwelijkheid van die gegevens waarborgt, ook ter voorkoming van ongeoorloofde toegang tot of het ongeoorloofde gebruik van persoonsgegevens en de apparatuur die voor de verwerking wordt gebruikt.
  • 74. De verantwoordelijkheid en aansprakelijkheid van de verwerkingsverantwoordelijke moeten worden vastgesteld voor elke verwerking van persoonsgegevens die door of namens hem wordt uitgevoerd. Meer bepaald dient de verwerkingsverantwoordelijke te worden verplicht passende en effectieve maatregelen uit te voeren en te kunnen aantonen dat elke verwerkingsactiviteit overeenkomstig deze verordening geschiedt, ook wat betreft de doeltreffendheid van de maatregelen. Bij die maatregelen moet rekening worden gehouden met de aard, de omvang, de context en het doel van de verwerking en het risico voor de rechten en vrijheden van natuurlijke personen.

Jurisprudentie Hof van Justitie van de EU

Zaak-nr. Arrest
C-446/21

Maximilian Schrems tegen Meta Platforms Ireland Limited
Arrest van 4 oktober 2024 in zaak nr. C-446/21 (ECLI:EU:C:2024:834)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Online sociale netwerken – Algemene gebruiksvoorwaarden in verband met overeenkomsten tussen een digitaal platform en een gebruiker – Gepersonaliseerde reclame – Artikel 5, lid 1, onder b) – Beginsel van doelbinding – Artikel 5, lid 1, onder c) – Beginsel van minimale gegevensverwerking – Artikel 9, leden 1 en 2 – Verwerking van bijzondere categorieën van persoonsgegevens – Gegevens betreffende de seksuele geaardheid – Gegevens die door de betrokkene openbaar zijn gemaakt

C-687/21

BL tegen MediaMarktSaturn Hagen-Iserlohn GmbH
Arrest van 25 januari 2024 in zaak nr. C-687/21 (ECLI:EU:C:2024:72)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Uitlegging van de artikelen 5, 24, 32 en 82 – Beoordeling van de geldigheid van artikel 82 – Niet-ontvankelijkheid van het verzoek tot beoordeling van de geldigheid – Recht op vergoeding van schade veroorzaakt door de verwerking van persoonsgegevens in strijd met deze verordening – Doorgeven van gegevens aan een niet-bevoegde derde ten gevolge van een door werknemers van de verwerkingsverantwoordelijke begane vergissing – Beoordeling of de door de verwerkingsverantwoordelijke getroffen beschermingsmaatregelen passend zijn – Compensatoire functie van het recht op schadevergoeding – Impact van de ernst van de inbreuk – Noodzaak om aan te tonen dat de genoemde inbreuk schade heeft veroorzaakt – Begrip,immateriële schade’

C-231/22

Belgische Staat tegen Gegevensbeschermingsautoriteit
Arrest van 11 januari 2024 in zaak nr. C-231/22 (ECLI:EU:C:2024:7)

Prejudiciële verwijzing – Harmonisatie van de wetgevingen – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (algemene verordening gegevensbescherming) – Verordening (EU) 2016/679 – Artikel 4, punt 7 – Begrip ,verwerkingsverantwoordelijke’ – Publicatieblad van een lidstaat – Verplichting om akten van vennootschappen die deze of hun wettelijke vertegenwoordigers hebben voorbereid, als zodanig bekend te maken – Artikel 5, lid 2 – Opeenvolgende verwerking van in dergelijke akten voorkomende persoonsgegevens door verschillende personen of entiteiten – Aanwijzing van de verantwoordelijkheid

C-340/21

VB tegen Natsionalna agentsia za prihodite
Arrest van 14 december 2023 in zaak nr. C-340/21 (ECLI:EU:C:2023:986)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 5 – Beginselen inzake deze verwerking – Artikel 24 – Verantwoordelijkheid van de verwerkingsverantwoordelijke – Artikel 32 – Maatregelen die worden getroffen om de beveiliging van de verwerking te waarborgen – Beoordeling of dergelijke maatregelen passend zijn – Omvang van de rechterlijke toetsing – Bewijsvoering – Artikel 82 – Recht op schadevergoeding en aansprakelijkheid – Mogelijke vrijstelling van de verwerkingsverantwoordelijke van aansprakelijkheid in geval van inbreuk door derden – Vordering tot vergoeding van immateriële schade op grond van de vrees voor mogelijk misbruik van persoonsgegevens

C-26/22

UF en AB tegen Land Hessen
Arrest van 7 december 2023 in zaak nr. C-26/22 (ECLI:EU:C:2023:958)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening \(EU\) 2016/679 – Artikel 5, lid 1, onder a) – Beginsel van ‚rechtmatigheid’ – Artikel 6, lid 1, eerste alinea, onder f) – Noodzaak van de verwerking voor de behartiging van de gerechtvaardigde belangen van de verwerkingsverantwoordelijke of van een derde – Artikel 17, lid 1, onder d) – Recht op gegevenswissing wanneer de persoonsgegevens onrechtmatig zijn verwerkt – Artikel 40 – Gedragscodes – Artikel 78, lid 1 – Recht om een doeltreffende voorziening in rechte in te stellen tegen een toezichthoudende autoriteit – Door de toezichthoudende autoriteit vastgesteld besluit op een klacht – Omvang van de rechterlijke toetsing van dit besluit – Kredietinformatiebureaus – Bewaring van gegevens uit een openbaar register die betrekking hebben op de kwijtschelding van restschulden ten gunste van een persoon – Bewaartermijn

C-60/22

UZ tegen Bundesrepublik Deutschland
Arrest van 4 mei 2023 in zaak nr. C-60/22 (ECLI:EU:C:2023:373)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 5 – Beginselen inzake verwerking – Verantwoordelijkheid voor de verwerking – Artikel 6 – Rechtmatigheid van de verwerking – Door een overheidsinstantie opgesteld elektronisch dossier betreffende een asielverzoek – Doorzending aan de bevoegde nationale rechterlijke instantie via een elektronische postbus – Schending van de artikelen 26 en 30 – Geen regeling met betrekking tot de gezamenlijke verantwoordelijkheid voor de verwerking en het bijhouden van het register van de verwerkingsactiviteiten – Gevolgen – Artikel 17, lid 1 – Recht op gegevenswissing (‚recht op vergetelheid’) – Artikel 18, lid 1 – Recht op beperking van de verwerking – Begrip ‚onrechtmatige verwerking’ – Inaanmerkingneming van het elektronisch dossier door een nationale rechterlijke instantie – Geen toestemming van de betrokkene

C-268/21

Norra Stockholm Bygg AB tegen Per Nycander AB
Arrest van 2 maart 2023 in zaak nr. C-268/21 (ECLI:EU:C:2023:145)

Prejudiciële verwijzing – Bescherming van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 6, leden 3 en 4 – Rechtmatigheid van de verwerking – Overlegging van een document dat persoonsgegevens bevat in het kader van een civiele gerechtelijke procedure – Artikel 23, lid 1, onder f) en j) – Bescherming van de onafhankelijkheid van de rechter en gerechtelijke procedures – Inning van civielrechtelijke vorderingen – Vereisten waaraan moet worden voldaan – Inaanmerkingneming van het belang van de betrokkenen – Afweging van de in het geding zijnde tegengestelde belangen – Artikel 5 – Minimale persoonsgegevensverwerking – Handvest van de grondrechten van de Europese Unie – Artikel 7 – Recht op eerbiediging van het privéleven – Artikel 8 – Recht op bescherming van persoonsgegevens – Artikel 47 – Recht op daadwerkelijke rechtsbescherming – Evenredigheidsbeginsel

C-129/21

Proximus NV tegen Gegevensbeschermingsautoriteit
Arrest van 27 oktober 2022 in zaak nr. C-129/21 (ECLI:EU:C:2022:833)

Prejudiciële verwijzing – Verwerking van persoonsgegevens en bescherming van de persoonlijke levenssfeer in de sector elektronische communicatie – Richtlijn 2002/58/EG – Artikel 12 – Openbare telefoongidsen en telefooninlichtingendiensten – Toestemming van de abonnee – Verplichtingen van de aanbieder van abonneelijsten en inlichtingendiensten – Verordening (EU) 2016/679 – Artikel 17 – Recht op gegevenswissing (‚recht op vergetelheid’) – Artikel 5, lid 2 – Artikel 24 – Informatieverplichtingen en verantwoordelijkheid van de verwerkingsverantwoordelijke

C-77/21

Digi Távközlési és Szolgáltató Kft. tegen Nemzeti Adatvédelmi és Információszabadság Hatóság
Arrest van 20 oktober 2022 in zaak nr. C-77/21 (ECLI:EU:C:2022:805)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 5, lid 1, onder b) en e) – Beginsel van doelbinding – Beginsel van opslagbeperking – Opzetten, op basis van een bestaande databank, van een nieuwe databank voor het uitvoeren van tests en herstellen van fouten – Verdere verwerking van de gegevens – Verenigbaarheid van de verdere verwerking van deze gegevens met de doeleinden van de oorspronkelijke verzameling – Opslagperiode in het licht van deze doeleinden

C-175/20

SIA „SS” tegen Valsts ieņēmumu dienests
Arrest van 24 februari 2022 in zaak nr. C-175/20 (ECLI:EU:C:2022:124)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 2 – Toepassingsgebied – Artikel 4 – Begrip ‚verwerking’ – Artikel 5 – Beginselen inzake verwerking – Doelbinding – Minimale gegevensverwerking – Artikel 6 – Rechtmatigheid van de verwerking – Verwerking noodzakelijk voor de vervulling van een taak van algemeen belang die aan de verwerkingsverantwoordelijke is opgedragen – Verwerking noodzakelijk om te voldoen aan een wettelijke verplichting die op de verwerkingsverantwoordelijke rust – Artikel 23 – Beperkingen – Verwerking van gegevens voor fiscale doeleinden – Verzoek om informatie over online geplaatste advertenties voor de verkoop van voertuigen – Evenredigheid

C-439/19

Procedure ingeleid door B
Arrest van 22 juni 2021 in zaak nr. C-439/19 (ECLI:EU:C:2021:504)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikelen 5, 6 en 10 – Nationale wetgeving op grond waarvan het publiek toegang wordt verleend tot persoonsgegevens die betrekking hebben op strafpunten voor verkeersovertredingen – Rechtmatigheid – Begrip ,persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten’ – Openbaarmaking met het oog op de verhoging van de verkeersveiligheid – Recht van toegang van het publiek tot officiële documenten – Vrijheid van informatie – Verenigbaarheid met het grondrecht op eerbiediging van het privéleven en het grondrecht op bescherming van persoonsgegevens – Hergebruik van gegevens – Artikel 267 VWEU – Werking in de tijd van een prejudiciële beslissing – Mogelijkheid voor een constitutionele rechter van een lidstaat om de rechtsgevolgen te handhaven van een nationale wettelijke regeling die onverenigbaar is met het Unierecht – Beginsel van voorrang van het Unierecht en rechtszekerheidsbeginsel

Bepaling Arrest(en)
Artikel 5

BL tegen MediaMarktSaturn Hagen-Iserlohn GmbH
Arrest van 25 januari 2024 in zaak nr. C-687/21 (ECLI:EU:C:2024:72)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Uitlegging van de artikelen 5, 24, 32 en 82 – Beoordeling van de geldigheid van artikel 82 – Niet-ontvankelijkheid van het verzoek tot beoordeling van de geldigheid – Recht op vergoeding van schade veroorzaakt door de verwerking van persoonsgegevens in strijd met deze verordening – Doorgeven van gegevens aan een niet-bevoegde derde ten gevolge van een door werknemers van de verwerkingsverantwoordelijke begane vergissing – Beoordeling of de door de verwerkingsverantwoordelijke getroffen beschermingsmaatregelen passend zijn – Compensatoire functie van het recht op schadevergoeding – Impact van de ernst van de inbreuk – Noodzaak om aan te tonen dat de genoemde inbreuk schade heeft veroorzaakt – Begrip,immateriële schade’

Artikel 5, lid 1

SIA „SS” tegen Valsts ieņēmumu dienests
Arrest van 24 februari 2022 in zaak nr. C-175/20 (ECLI:EU:C:2022:124)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 2 – Toepassingsgebied – Artikel 4 – Begrip ‚verwerking’ – Artikel 5 – Beginselen inzake verwerking – Doelbinding – Minimale gegevensverwerking – Artikel 6 – Rechtmatigheid van de verwerking – Verwerking noodzakelijk voor de vervulling van een taak van algemeen belang die aan de verwerkingsverantwoordelijke is opgedragen – Verwerking noodzakelijk om te voldoen aan een wettelijke verplichting die op de verwerkingsverantwoordelijke rust – Artikel 23 – Beperkingen – Verwerking van gegevens voor fiscale doeleinden – Verzoek om informatie over online geplaatste advertenties voor de verkoop van voertuigen – Evenredigheid

Artikel 5, lid 1

Procedure ingeleid door B
Arrest van 22 juni 2021 in zaak nr. C-439/19 (ECLI:EU:C:2021:504)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikelen 5, 6 en 10 – Nationale wetgeving op grond waarvan het publiek toegang wordt verleend tot persoonsgegevens die betrekking hebben op strafpunten voor verkeersovertredingen – Rechtmatigheid – Begrip ,persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten’ – Openbaarmaking met het oog op de verhoging van de verkeersveiligheid – Recht van toegang van het publiek tot officiële documenten – Vrijheid van informatie – Verenigbaarheid met het grondrecht op eerbiediging van het privéleven en het grondrecht op bescherming van persoonsgegevens – Hergebruik van gegevens – Artikel 267 VWEU – Werking in de tijd van een prejudiciële beslissing – Mogelijkheid voor een constitutionele rechter van een lidstaat om de rechtsgevolgen te handhaven van een nationale wettelijke regeling die onverenigbaar is met het Unierecht – Beginsel van voorrang van het Unierecht en rechtszekerheidsbeginsel

Artikel 5, lid 1, sub a

UZ tegen Bundesrepublik Deutschland
Arrest van 4 mei 2023 in zaak nr. C-60/22 (ECLI:EU:C:2023:373)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 5 – Beginselen inzake verwerking – Verantwoordelijkheid voor de verwerking – Artikel 6 – Rechtmatigheid van de verwerking – Door een overheidsinstantie opgesteld elektronisch dossier betreffende een asielverzoek – Doorzending aan de bevoegde nationale rechterlijke instantie via een elektronische postbus – Schending van de artikelen 26 en 30 – Geen regeling met betrekking tot de gezamenlijke verantwoordelijkheid voor de verwerking en het bijhouden van het register van de verwerkingsactiviteiten – Gevolgen – Artikel 17, lid 1 – Recht op gegevenswissing (‚recht op vergetelheid’) – Artikel 18, lid 1 – Recht op beperking van de verwerking – Begrip ‚onrechtmatige verwerking’ – Inaanmerkingneming van het elektronisch dossier door een nationale rechterlijke instantie – Geen toestemming van de betrokkene

UF en AB tegen Land Hessen
Arrest van 7 december 2023 in zaak nr. C-26/22 (ECLI:EU:C:2023:958)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening \(EU\) 2016/679 – Artikel 5, lid 1, onder a) – Beginsel van ‚rechtmatigheid’ – Artikel 6, lid 1, eerste alinea, onder f) – Noodzaak van de verwerking voor de behartiging van de gerechtvaardigde belangen van de verwerkingsverantwoordelijke of van een derde – Artikel 17, lid 1, onder d) – Recht op gegevenswissing wanneer de persoonsgegevens onrechtmatig zijn verwerkt – Artikel 40 – Gedragscodes – Artikel 78, lid 1 – Recht om een doeltreffende voorziening in rechte in te stellen tegen een toezichthoudende autoriteit – Door de toezichthoudende autoriteit vastgesteld besluit op een klacht – Omvang van de rechterlijke toetsing van dit besluit – Kredietinformatiebureaus – Bewaring van gegevens uit een openbaar register die betrekking hebben op de kwijtschelding van restschulden ten gunste van een persoon – Bewaartermijn

Artikel 5, lid 1, sub b

Digi Távközlési és Szolgáltató Kft. tegen Nemzeti Adatvédelmi és Információszabadság Hatóság
Arrest van 20 oktober 2022 in zaak nr. C-77/21 (ECLI:EU:C:2022:805)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 5, lid 1, onder b) en e) – Beginsel van doelbinding – Beginsel van opslagbeperking – Opzetten, op basis van een bestaande databank, van een nieuwe databank voor het uitvoeren van tests en herstellen van fouten – Verdere verwerking van de gegevens – Verenigbaarheid van de verdere verwerking van deze gegevens met de doeleinden van de oorspronkelijke verzameling – Opslagperiode in het licht van deze doeleinden

Artikel 5, lid 1, sub c

Maximilian Schrems tegen Meta Platforms Ireland Limited
Arrest van 4 oktober 2024 in zaak nr. C-446/21 (ECLI:EU:C:2024:834)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Online sociale netwerken – Algemene gebruiksvoorwaarden in verband met overeenkomsten tussen een digitaal platform en een gebruiker – Gepersonaliseerde reclame – Artikel 5, lid 1, onder b) – Beginsel van doelbinding – Artikel 5, lid 1, onder c) – Beginsel van minimale gegevensverwerking – Artikel 9, leden 1 en 2 – Verwerking van bijzondere categorieën van persoonsgegevens – Gegevens betreffende de seksuele geaardheid – Gegevens die door de betrokkene openbaar zijn gemaakt

Norra Stockholm Bygg AB tegen Per Nycander AB
Arrest van 2 maart 2023 in zaak nr. C-268/21 (ECLI:EU:C:2023:145)

Prejudiciële verwijzing – Bescherming van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 6, leden 3 en 4 – Rechtmatigheid van de verwerking – Overlegging van een document dat persoonsgegevens bevat in het kader van een civiele gerechtelijke procedure – Artikel 23, lid 1, onder f) en j) – Bescherming van de onafhankelijkheid van de rechter en gerechtelijke procedures – Inning van civielrechtelijke vorderingen – Vereisten waaraan moet worden voldaan – Inaanmerkingneming van het belang van de betrokkenen – Afweging van de in het geding zijnde tegengestelde belangen – Artikel 5 – Minimale persoonsgegevensverwerking – Handvest van de grondrechten van de Europese Unie – Artikel 7 – Recht op eerbiediging van het privéleven – Artikel 8 – Recht op bescherming van persoonsgegevens – Artikel 47 – Recht op daadwerkelijke rechtsbescherming – Evenredigheidsbeginsel

Artikel 5, lid 1, sub e

Digi Távközlési és Szolgáltató Kft. tegen Nemzeti Adatvédelmi és Információszabadság Hatóság
Arrest van 20 oktober 2022 in zaak nr. C-77/21 (ECLI:EU:C:2022:805)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 5, lid 1, onder b) en e) – Beginsel van doelbinding – Beginsel van opslagbeperking – Opzetten, op basis van een bestaande databank, van een nieuwe databank voor het uitvoeren van tests en herstellen van fouten – Verdere verwerking van de gegevens – Verenigbaarheid van de verdere verwerking van deze gegevens met de doeleinden van de oorspronkelijke verzameling – Opslagperiode in het licht van deze doeleinden

Artikel 5, lid 2

Belgische Staat tegen Gegevensbeschermingsautoriteit
Arrest van 11 januari 2024 in zaak nr. C-231/22 (ECLI:EU:C:2024:7)

Prejudiciële verwijzing – Harmonisatie van de wetgevingen – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (algemene verordening gegevensbescherming) – Verordening (EU) 2016/679 – Artikel 4, punt 7 – Begrip ,verwerkingsverantwoordelijke’ – Publicatieblad van een lidstaat – Verplichting om akten van vennootschappen die deze of hun wettelijke vertegenwoordigers hebben voorbereid, als zodanig bekend te maken – Artikel 5, lid 2 – Opeenvolgende verwerking van in dergelijke akten voorkomende persoonsgegevens door verschillende personen of entiteiten – Aanwijzing van de verantwoordelijkheid

UZ tegen Bundesrepublik Deutschland
Arrest van 4 mei 2023 in zaak nr. C-60/22 (ECLI:EU:C:2023:373)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 5 – Beginselen inzake verwerking – Verantwoordelijkheid voor de verwerking – Artikel 6 – Rechtmatigheid van de verwerking – Door een overheidsinstantie opgesteld elektronisch dossier betreffende een asielverzoek – Doorzending aan de bevoegde nationale rechterlijke instantie via een elektronische postbus – Schending van de artikelen 26 en 30 – Geen regeling met betrekking tot de gezamenlijke verantwoordelijkheid voor de verwerking en het bijhouden van het register van de verwerkingsactiviteiten – Gevolgen – Artikel 17, lid 1 – Recht op gegevenswissing (‚recht op vergetelheid’) – Artikel 18, lid 1 – Recht op beperking van de verwerking – Begrip ‚onrechtmatige verwerking’ – Inaanmerkingneming van het elektronisch dossier door een nationale rechterlijke instantie – Geen toestemming van de betrokkene

VB tegen Natsionalna agentsia za prihodite
Arrest van 14 december 2023 in zaak nr. C-340/21 (ECLI:EU:C:2023:986)

Prejudiciële verwijzing – Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens – Verordening (EU) 2016/679 – Artikel 5 – Beginselen inzake deze verwerking – Artikel 24 – Verantwoordelijkheid van de verwerkingsverantwoordelijke – Artikel 32 – Maatregelen die worden getroffen om de beveiliging van de verwerking te waarborgen – Beoordeling of dergelijke maatregelen passend zijn – Omvang van de rechterlijke toetsing – Bewijsvoering – Artikel 82 – Recht op schadevergoeding en aansprakelijkheid – Mogelijke vrijstelling van de verwerkingsverantwoordelijke van aansprakelijkheid in geval van inbreuk door derden – Vordering tot vergoeding van immateriële schade op grond van de vrees voor mogelijk misbruik van persoonsgegevens

Proximus NV tegen Gegevensbeschermingsautoriteit
Arrest van 27 oktober 2022 in zaak nr. C-129/21 (ECLI:EU:C:2022:833)

Prejudiciële verwijzing – Verwerking van persoonsgegevens en bescherming van de persoonlijke levenssfeer in de sector elektronische communicatie – Richtlijn 2002/58/EG – Artikel 12 – Openbare telefoongidsen en telefooninlichtingendiensten – Toestemming van de abonnee – Verplichtingen van de aanbieder van abonneelijsten en inlichtingendiensten – Verordening (EU) 2016/679 – Artikel 17 – Recht op gegevenswissing (‚recht op vergetelheid’) – Artikel 5, lid 2 – Artikel 24 – Informatieverplichtingen en verantwoordelijkheid van de verwerkingsverantwoordelijke

Sanctie-besluiten en EDPB-richtsnoeren

Datum publicatie Document
16 juli 2024

Besluit boete AS Watson - Kruidvat
Boete van de Autoriteit Persoonsgegevens

Cookies; Big data en profilering - De Autoriteit Persoonsgegevens (AP) heeft een boete van 600. 000 euro opgelegd aan het bedrijf achter drogisterij Kruidvat. De reden voor de boete is dat het bedrijf bezoekers van Kruidvat. nl volgde met tracking cookies, zonder dat zij dat wisten of daarvoor toestemming hadden gegeven.   Het bedrijf verzamelde en gebruikte daarmee tegen de regels in gevoelige persoonsgegevens van miljoenen websitebezoekers.   Het bedrijf achter Kruidvat, AS Watson (Health….

12 april 2022

Boete Belastingdienst zwarte lijst FSV
Boete van de Autoriteit Persoonsgegevens

Zwarte lijst; Uitkering en sociale zekerheid; Inkomen en kredietwaardigheid - De Autoriteit Persoonsgegevens (AP) heeft de Belastingdienst een boete opgelegd van 3,7 miljoen euro. De Belastingdienst krijgt deze boete vanwege de jarenlange illegale verwerking van persoonsgegevens in de Fraude Signalering Voorziening (FSV). FSV was een zwarte lijst waarop de Belastingdienst signalen van fraude bijhield. Met vaak grote gevolgen voor mensen die onterecht op de lijst stonden. Lees verder: Boete….

24 februari 2022

Boete DPG Media kopie ID bij inzageverzoek
Boete van de Autoriteit Persoonsgegevens

Privacyrechten AVG; Paspoort en identiteitskaart - De Autoriteit Persoonsgegevens legt DPG Media een boete op van 525. 000 euro.  DPG Media (voorheen: Sanoma) krijgt de boete omdat mensen die hun persoonsgegevens wilden inzien of laten verwijderen, daarvoor eerst een identiteitsbewijs moesten uploaden. Dat is in deze situatie niet nodig. Daardoor vroeg DPG Media te veel persoonsgegevens op.  Lees verder: Boete DPG Media voor onnodig opvragen identiteitsbewijs. Update september 2023Op 10….

7 december 2021

Boete Belastingdienst kinderopvangtoeslag
Boete van de Autoriteit Persoonsgegevens

Uitkering en sociale zekerheid; Algoritmes uitgelegd - De Autoriteit Persoonsgegevens (AP) heeft de Belastingdienst een boete opgelegd van 2,75 miljoen euro. De reden is dat de Belastingdienst jarenlang de (dubbele) nationaliteit van aanvragers van kinderopvangtoeslag op onrechtmatige, discriminerende en daarmee onbehoorlijke wijze heeft verwerkt. Dit zijn ernstige overtredingen van de privacywet, de Algemene verordening gegevensbescherming (AVG). Lees verder: Boete Belastingdienst voor….

29 april 2021

Boete wifitracking Enschede
Boete van de Autoriteit Persoonsgegevens

Wifi en bluetooth; Gemeenten - De Autoriteit Persoonsgegevens (AP) heeft een boete van 600. 000 euro opgelegd aan de gemeente Enschede.   De reden voor de boete is dat gemeente Enschede wifitracking gebruikte in de binnenstad op een manier die niet mag. Daardoor was het mogelijk winkelend publiek en mensen die in de binnenstad wonen of werken te volgen. Lees verder: Boete gemeente Enschede om wifitracking. Update maart 2024Op 2 februari 2024 heeft de rechtbank Overijssel geoordeeld dat de AP….

3 maart 2020

Boete KNLTB
Boete van de Autoriteit Persoonsgegevens

De Autoriteit Persoonsgegevens (AP) legt de Koninklijke Nederlandse Lawn Tennis Bond (KNLTB) een boete op van 525. 000 euro voor het onrechtmatig verstrekken van persoonsgegevens van KNLTB-leden aan twee sponsoren.   De KNLTB verdiende hier geld aan. De sponsoren gebruikten de gegevens om de leden te benaderen met een promotionele actie. De AP concludeert na onderzoek dat de verstrekkingen van persoonsgegevens door de KNLTB aan de twee sponsoren in strijd was met de Algemene verordening….

9 januari 2025

Woo-besluit: Besluit op bezwaar boete KNLTB
Boete van de Autoriteit Persoonsgegevens

De Autoriteit Persoonsgegevens (AP) heeft een Woo-verzoek ontvangen over het besluit op bezwaar van de boete voor de Koninklijke Nederlandse Lawn Tennis Bond (KNLTB).   De AP besluit de informatie voor een deel openbaar te maken. Informatie over bedrijfs- en fabricagegegevens die vertrouwelijk met de AP zijn gedeeld, wordt niet openbaar gemaakt. Ook staan er persoonsgegevens in de documenten. Deze gegevens zijn geanonimiseerd. RAN k Dljete: lens al AUTORITEIT PERSOONSGEGEVENS Autoriteit….