Toestemming
In het kort
De definitie van ‘toestemming’ in de AVG is elke ‘vrije, specifieke, geïnformeerde en ondubbelzinnige wilsuiting waarmee de betrokkene door middel van een verklaring of ondubbelzinnige actieve handeling aanvaardt dat zijn persoonsgegevens worden verwerkt’ (artikel 4 lid 11 AVG). Toestemming moet aan de volgende eisen voldoen:
• toestemming is specifiek gericht op de verwerking van bepaalde gegevens. De organisatie moet specifiek aangegeven welke gegevens ze verwerken. • toestemming is ondubbelzinnig. Er mag geen twijfel zijn over de vraag of de betrokkene toestemming geeft. Toestemming moet daarom actief door de organisatie worden gevraagd en expliciet door betrokkene gegeven te worden (denk aan een toestemmingsformulier). • de betrokkene moet daarnaast vrij zijn om zijn wil te kunnen uiten. • informed consent. De betrokkene kan alleen verantwoord toestemming geven als deze vooraf is geïnformeerd over het verwerken van zijn persoonsgegevens.
Wanneer vraag je toestemming?
De AVG gaat uit van een zestal mogelijke grondslagen op basis waarvan gegevens kunnen worden verwerkt. Je vraagt eigenlijk toestemming als er niet aan een van de andere grondslagen wordt voldaan. Aan de grondslag ‘toestemming’ zitten namelijk wel een aantal voorwaarden. Is de betrokkene bijvoorbeeld afhankelijk van de partij die de gegevens verwerkt (denk aan een werkgever-werknemer of overheid-burger relatie), kan de toestemming niet vrijelijk gegeven worden.
Het is daarom verstandiger om de verwerking van persoonsgegevens, indien mogelijk, te baseren op een van de andere AVG-grondslagen, omdat daarbij de relatie van de verwerker en de betrokkene niet zo van belang is.
Toestemming kan daarnaast altijd door de betrokkene worden ingetrokken. Ook om die reden is het verstandig om de gegevensverwerking te baseren op een van de andere AVG-grondslagen, als dat mogelijk is.
Hoe vraag je toestemming?
Toestemming kan zowel mondeling als schriftelijk worden gegeven. Om problemen achter te voorkomen is het belangrijk dat de toestemming wordt vastgelegd. Mocht de organisatie de toestemming vast leggen in een toestemmingsverklaring, dan is het niet toegestaan om met een algemene toestemmingsverklaring te werken. Een algemene toestemmingsverklaring is niet gericht op de verwerking van specifieke gegevens en is daardoor niet concreet en specifiek.
Toestemming bij minderjarigen en betrokkenen die de eigen privacyrechten niet kunnen uitoefenen
Bij betrokkenen jonger dan 16 jaar, of zij die onder curatele zijn gesteld, dan wel ten behoeve van een betrokkene waarbij een mentorschap is ingesteld, is in de plaats van de toestemming van de cliënt die van zijn wettelijk vertegenwoordiger vereist (artikel 8 AVG).