De Nederlandse Autoriteit Persoonsgegevens legt DPG Media een boete van 525.000 euro op. DPG Media Magazines zou de GDPR-regels hebben overtreden.
DPG Media krijgt een GDPR-boete van 525.000 euro. Dat besliste de Nederlandse Autoriteit Persoonsgegevens. DPG Media heeft in ons land onder andere VTM, Humo en Het Laatste Nieuws in handen. De groep is ook actief in Nederland met merken als Algemeen Dagblad en Music. Het Belgische mediaconcern nam in 2020 uitgeverij Sanoma over en doopte die tak in Nederland om tot DPG Media Magazines. Daar vond de overtreding plaats.
Klanten van Sanoma die wilden weten welke data de uitgeverij over hen had, moesten daarvoor een kopie van hun identiteitsbewijs opsturen. Dat moest ook wanneer ze hun abonnement op een magazine wilden aanpassen of opzeggen. De Nederlandse autoriteit ontving daarover verschillende klachten in 2018 en 2019. De problemen stelden zich dus voor de overname door DPG Media, dat door de acquisitie wel mee verantwoordelijkheid draagt.
Onevenredige vraag
Volgens de Nederlanders heeft Sanoma klanten destijds onvoldoende transparant gewezen op manieren om hun gegevens te beschermen. De autoriteit noemt het in zijn besluit “onevenredig om een kopie van een identiteitsbewijs te vereisen als de identiteit van de betrokkene op een andere manier kan worden geverifieerd.”
lees ook
Belgische privacywaakhond legt IAB Europe boete op wegens overtreding GDPR
“Bovendien vormt de verwerking van kopieën van identiteitsbewijzen een groot risico voor de veiligheid van persoonsgegevens”, gaat de Autoriteit Persoonsgegevens verder. “Daarnaast kan de verwerkingsverantwoordelijke er niet zeker van zijn dat de kopie authentiek is en de eigenaar van de identiteitskaart daadwerkelijk de verzoeker is, door bijvoorbeeld (ongeoorloofde) toegang tot identiteitsbewijzen door huisgenoten en vervalste kopieën van identiteitsbewijzen.”
Het besluit toont aan dat bedrijven best voorzichtig zijn wanneer ze persoonsgegevens van klanten vragen. Die opvraging moet telkens proportioneel zijn. Bovendien is het aan de organisatie zelf om veilig om te springen met de gegevens.