Algemene databeskermingsregulasie (GDPR)
Op 25 Mei tree die Algemene Verordening oor Databeskerming (GDPR) in werking. Met die inwerkingtreding van die GDPR word die beskerming van persoonlike data toenemend belangrik. Maatskappye moet rekening hou met meer en strenger reëls rakende databeskerming. Verskeie vrae ontstaan egter as gevolg van die inwerkingtreding van die GDPR. Vir maatskappye kan dit onduidelik wees watter data as persoonlike data beskou word en onder die bestek van die GDPR val. Dit is die geval met e-posadresse: word 'n e-posadres as persoonlike data beskou? Is maatskappye wat e-posadresse gebruik onderworpe aan die GDPR? Hierdie vrae sal in hierdie artikel beantwoord word.
Persoonlike data
Om die vraag te beantwoord of 'n e-posadres as persoonlike data beskou word, al dan nie, moet die term persoonlike data gedefinieer word. Hierdie term word in die BBP verduidelik. Op grond van artikel 4 onder 'n BBR, beteken persoonlike inligting enige inligting met betrekking tot 'n geïdentifiseerde of identifiseerbare natuurlike persoon. 'N Identifiseerbare natuurlike persoon is 'n persoon wat direk of indirek geïdentifiseer kan word, veral met verwysing na 'n identifiseerder soos 'n naam, 'n identifikasienommer, liggingsdata of 'n aanlyn identifiseerder. Persoonlike gegewens verwys na natuurlike persone. Daarom word inligting oor afgestorwe persone of regspersone nie as persoonlike data beskou nie.
E-posadres
Noudat die definisie van persoonlike data bepaal is, moet daar beoordeel word of 'n e-posadres as persoonlike data beskou word. Nederlandse regspraak dui daarop dat e-posadresse moontlik persoonlike data kan wees, maar dat dit nie altyd die geval is nie. Dit hang af of 'n natuurlike persoon geïdentifiseer of identifiseerbaar is op grond van die e-posadres.[1] Die manier waarop persone hul e-posadresse gestruktureer het, moet in ag geneem word om te bepaal of die e-posadres as persoonlike data beskou kan word of nie.
Baie natuurlike persone struktureer hul e-posadres so dat die adres as persoonlike data beskou moet word. Dit is byvoorbeeld die geval wanneer 'n e-posadres soos volg gestruktureer is: [email protected] . Hierdie e-posadres vertoon die voor- en vannaam van die natuurlike persoon wat die adres gebruik.
Daarom kan hierdie persoon geïdentifiseer word op grond van hierdie e-posadres. E-posadresse wat vir besigheidsaktiwiteite gebruik word, kan ook persoonlike data bevat. Dit is die geval wanneer 'n e-posadres soos volg gestruktureer is: [email protected] . Uit hierdie e-posadres kan afgelei word wat die voorletters is van die persoon wat die e-posadres gebruik, wat sy van is en waar hierdie persoon werk. Daarom is die persoon wat hierdie e-posadres gebruik, identifiseerbaar op grond van die e-posadres.
'n E-posadres word nie as persoonlike data beskou wanneer geen natuurlike persoon daaruit geïdentifiseer kan word nie. Dit is die geval wanneer byvoorbeeld die volgende e-posadres gebruik word: [email protected] . Hierdie e-posadres bevat geen data waaruit 'n natuurlike persoon geïdentifiseer kan word nie. Algemene e-posadresse wat deur maatskappye gebruik word, soos [email protected] , word ook nie as persoonlike data beskou nie.
Hierdie e-posadres bevat geen persoonlike inligting waaruit 'n natuurlike persoon geïdentifiseer kan word nie. Boonop word die e-posadres nie deur 'n natuurlike persoon gebruik nie, maar deur 'n regspersoon. Daarom word dit nie as persoonlike data beskou nie. Uit Nederlandse regspraak kan afgelei word dat e-posadresse persoonlike data kan wees, maar dit is nie altyd die geval nie; dit hang af van die struktuur van die e-posadres.
Daar is 'n groot kans dat natuurlike persone geïdentifiseer kan word deur die e-posadres wat hulle gebruik, wat e-posadresse persoonlike data maak. Om e-posadresse as persoonlike data te klassifiseer, maak dit nie saak of die maatskappy werklik die e-posadresse gebruik om die gebruikers te identifiseer nie. Selfs al gebruik 'n maatskappy nie die e-posadresse met die doel om natuurlike persone te identifiseer nie, word die e-posadresse waarvandaan natuurlike persone geïdentifiseer kan word, steeds as persoonlike data beskou.
Nie elke tegniese of toevallige verband tussen 'n persoon en data is voldoende om die data as persoonlike data aan te stel nie. Tog, as die moontlikheid bestaan dat die e-posadresse gebruik kan word om die gebruikers te identifiseer, byvoorbeeld om gevalle van bedrog op te spoor, word die e-posadresse as persoonlike data beskou. Hierin maak dit nie saak of die maatskappy van plan was om die e-posadresse vir hierdie doel te gebruik of nie. Die wet praat van persoonlike data wanneer die moontlikheid bestaan dat die data gebruik kan word vir 'n doel wat 'n natuurlike persoon identifiseer.[2]
Spesiale persoonlike inligting
Alhoewel e-posadresse meestal as persoonlike data beskou word, is dit nie spesiale persoonlike data nie. Spesiale persoonlike data is persoonlike data wat rasse- of etniese oorsprong, politieke menings, godsdienstige of filosofiese oortuigings of handelslidmaatskap, en genetiese of biometriese data openbaar. Dit is afgelei van artikel 9 AVG. Ook bevat 'n e-posadres minder openbare inligting as byvoorbeeld 'n huisadres.
Dit is moeiliker om kennis te verkry van iemand se e-posadres as sy huisadres en dit hang grootliks van die gebruiker van die e-posadres af of die e-posadres openbaar gemaak word of nie. Verder het die ontdekking van 'n e-posadres wat versteek moes gebly het, minder ernstige gevolge as die ontdekking van 'n huisadres wat versteek moes gebly het. Dit is makliker om 'n e-posadres te verander as 'n huisadres en ontdekking van 'n e-posadres kan tot digitale kontak lei, terwyl ontdekking van 'n huisadres tot persoonlike kontak kan lei.[3]
Verwerking van persoonlike gegewens
Ons het vasgestel dat e-posadresse die meeste van die tyd as persoonlike inligting beskou word. Die GDPR is egter slegs van toepassing op maatskappye wat persoonlike data verwerk. Die verwerking van persoonlike data bestaan uit elke handeling met betrekking tot persoonlike data. Dit word verder in die BBP gedefinieer. Volgens artikel 4 sub 2 BBR, beteken die verwerking van persoonlike data enige handeling wat op persoonlike data uitgevoer word, hetsy outomaties. Voorbeelde hiervan is die versameling, optekening, organisering, strukturering, berging en gebruik van persoonlike data. Wanneer ondernemings bogenoemde aktiwiteite met betrekking tot e-posadresse uitvoer, verwerk hulle persoonlike inligting. In daardie geval is hulle onderhewig aan die BBPR.
Gevolgtrekking
Nie elke e-posadres word as persoonlike data beskou nie. E-posadresse word egter as persoonlike data beskou wanneer dit identifiseerbare inligting oor 'n natuurlike persoon verskaf. Baie e-posadresse is so gestruktureer dat die natuurlike persoon wat die e-posadres gebruik, geïdentifiseer kan word. Dit is die geval wanneer die e-posadres die naam of werkplek van 'n natuurlike persoon bevat. Daarom sal baie e-posadresse as persoonlike data beskou word.
Dit is moeilik vir maatskappye om 'n onderskeid te tref tussen e-posadresse wat as persoonlike data beskou word en e-posadresse wat nie is nie, aangesien dit geheel en al afhang van die struktuur van die e-posadres. Daarom is dit veilig om te sê dat maatskappye wat persoonlike data verwerk, e-posadresse sal teëkom wat as persoonlike data beskou word. Dit beteken dat hierdie maatskappye onderhewig is aan die AVG en 'n privaatheidsbeleid moet implementeer wat voldoen aan die AVG.
[1] ECLI: NL: GHAMS: 2002: AE5514.
[2] Kamerstukken II 1979/80, 25 892, 3 (MvT).
[3] ECLI: NL: GHAMS: 2002: AE5514.


