Grenzen aan gebruik van persoonsgegevens voor advertenties

17 jan 2025

Het Europese Hof van Justitie heeft op 4 oktober 2024 een belangrijke uitspraak gedaan in de zaak tussen privacy-activist Max Schrems en Meta (het moederbedrijf van Facebook). Deze uitspraak heeft grote gevolgen voor bedrijven die persoonsgegevens willen gebruiken voor gepersonaliseerde advertenties.

Waar ging de zaak over?

Schrems ontving op Facebook-advertenties die waren gericht op homoseksuelen, terwijl hij zijn seksuele geaardheid nooit op Facebook had gedeeld. Hij had dit wel eens benoemd tijdens een openbaar toegankelijk rondetafelgesprek. Meta verzamelde deze informatie via tracking cookies en social media plug-ins op websites van derden. Vervolgens werden deze gegevens gebruikt voor de advertenties op Facebook.

De zaak richtte zich op twee fundamentele vragen:

  1. Mag een platform als Meta alle verzamelde persoonsgegevens onbeperkt gebruiken voor gerichte advertenties?
  2. Als iemand bepaalde persoonlijke informatie openbaar heeft gemaakt (zoals tijdens een presentatie), mag een bedrijf die informatie dan onbeperkt gebruiken voor reclamedoeleinden?

Wat heeft het Hof besloten?

Het Hof heeft twee belangrijke principes verduidelijkt:

  1. Het feit dat iemand bepaalde persoonlijke informatie openbaar heeft gemaakt (bijvoorbeeld tijdens een presentatie), betekent niet dat een bedrijf die informatie onbeperkt mag gebruiken voor advertentiedoeleinden.
  2. Bedrijven mogen niet ongelimiteerd persoonsgegevens verzamelen en gebruiken voor gerichte advertenties. Er moet:
    • Een tijdslimiet zijn voor hoe lang gegevens bewaard worden;
    • Onderscheid gemaakt worden tussen verschillende soorten gegevens; en
    • Rekening gehouden worden met de gevoeligheid van de gegevens.

Wat betekent dit voor de praktijk?

Bedrijven die online adverteren moeten hun dataverzameling en -gebruik kritisch bekijken:

  • Gevoelige gegevens: Voor het gebruik van bijzondere persoonsgegevens (zoals seksuele geaardheid, politieke voorkeur en gezondheidsgegevens) is expliciete toestemming nodig. Het feit dat deze informatie ergens openbaar beschikbaar is, is niet voldoende.
  • Bewaartermijnen: Stel duidelijke termijnen vast voor hoe lang u persoonsgegevens bewaart voor advertentiedoeleinden. Onbeperkt bewaren is niet toegestaan.
  • Data minimalisatie: Verzamel alleen de gegevens die echt nodig zijn voor uw advertentiedoeleinden. “Nice to have” is niet genoeg, het moet “need to have” zijn.
  • Tracking en cookies: Wees transparant over welke gegevens u verzamelt via tracking cookies en social media plug-ins. Zorg daarnaast voor een geldige verwerkingsgrondslag.

Heeft u hulp nodig?

De eisen voor het gebruik van persoonsgegevens voor online adverteren worden steeds strenger. Wilt u weten of uw advertentiestrategie voldoet aan de laatste privacy eisen? Neem dan contact met ons op.

Jody Esveldt 1