De Zweedse privacywaakhond IMY heeft een boete van één miljoen euro uitgedeeld aan Tele2 Zweden. De toezichthouder concludeert dat de data die het telecombedrijf via Google Analytics naar de VS verstuurt persoonlijke gegevens zijn. Daarnaast heeft het bedrijf te weinig technische maatregelen getroffen om een goed beschermingsniveau te bieden.
Dat schrijft de Zweedse toezichthouder in een persverklaring.
Beschermingsniveau van persoonsgegevens in VS onvoldoende
Naar aanleiding van een klacht van de Oostenrijkse privacystichting Noyb, stelde IMY een onderzoek in naar Tele2 Zweden. De stichting beweerde dat het telecombedrijf persoonsgegevens doorstuurt naar en opslaat in de VS. Dat is in strijd met Europese privacywetgeving, omdat de VS niet hetzelfde beschermingsniveau biedt als in de EU.
Voor Europeanen is het bijvoorbeeld onmogelijk om naar de rechter te stappen als ze vermoeden dat de Amerikaanse overheid hun gegevens onrechtmatig verwerkt. Daarnaast hanteren we in Europa strenge wetgeving als het gaat om inzien van persoonsgegevens door inlichtingen- en opsporingsdiensten. In de VS hebben deze diensten veel meer ruimte om deze gegevens op te vragen. Om die reden zette het Europees Hof van Justitie in de zomer van 2020 een streep door het Privacy Shield, het verdrag dat Europese en Amerikaanse bedrijven gebruikten om data uit te wisselen.
Sindsdien mogen bedrijven en organisaties onderling persoonsgegevens uitwisselen met zogeheten Standard Contractual Clauses of modelcontracten. Voorwaarde is wel dat er sprake is van een gelijkwaardig beschermingsniveau in het land buiten de EU. Zo niet, dan moeten er aanvullende maatregelen genomen worden.
Aanvullende maatregelen Tele2 zijn onvoldoende
IMY concludeert na onderzoek dat de gegevens die het telecombedrijf via Google Analytics doorstuurt naar de VS, aangemerkt moeten worden als persoonsgegevens. Deze data kunnen gelinkt worden aan specifieke gebruikers, omdat ze gekoppeld kunnen worden aan andere gegevens die via het statistiekprogramma worden doorgesluisd.
Verder constateert de Zweedse toezichthouder dat de technische maatregelen die Tele2 Zweden heeft genomen ontoereikend zijn om een gelijkwaardig beschermingsniveau te bieden. Het hanteren van een modelcontract is in dit geval onvoldoende om dit beschermingsniveau te garanderen. Om deze redenen heeft IMY bepaald dat Tele2 Zweden een boete van omgerekend één miljoen euro moet betalen.
Naast Tele2 Zweden heeft de toezichthouder nog drie andere bedrijven op de vingers getikt voor het gebruik van Google Analytics. Het gaat om CDON, Coop en Dagens Industri. Van deze drie kreeg alleen online retailer CDON een boete opgelegd van omgerekend 25.000 euro. Tele2 is inmiddels vrijwillig gestopt met het gebruik van Google Analytics.
Eerste keer dat toezichthouder een boete oplegt voor gebruik Google Analytics
Het is niet de eerste keer dat het gebruik van Google Analytics ter discussie wordt gesteld. Afgelopen jaar concludeerden de Oostenrijkse, Noorse, Italiaanse en Franse toezichthouder al dat bedrijven en organisaties de Algemene Verordening Gegevensbescherming (AVG) overtreden als ze het statistiekprogramma van Google gebruiken. Google Analytics verzamelt namelijk voortdurend IP-adressen, locatiegegevens, data van cookies en andere persoonlijke gegevens van Europese internetgebruikers en stuurt deze informatie door naar Amerikaanse servers.
Deze overtreding is vorig jaar meerdere malen vastgesteld. De Zweedse toezichthouder is echter de eerste instantie die daadwerkelijk een boete oplegt voor het gebruik van Google Analytics. Marco Blocher, privacyadvocaat bij Noyb, vindt dat een goede zaak.
“Dit is een aangename verandering ten opzichte van andere gegevensbeschermingsautoriteiten die eenvoudigweg vaststellen dat er een overtreding is geweest, maar geen stimulans creëren om in de toekomst aan de regels te voldoen. We hopen dat andere toezichthouders het voorbeeld van de Zweedse privacywaakhond zullen volgen en een einde zullen maken aan onwettige gegevensoverdrachten”, zo zegt Blocher in een reactie.
