Het College bescherming persoonsgegevens heeft een van de grote aanbieders van wifi-tracking in Nederland op de vingers getikt. Het bedrijf zou mensen in en rond winkels via het wifi-signaal van hun smartphone volgen zonder hen daarover goed te informeren.
Het bedrijf Bluetrace handelt met zijn dienst voor wifi-tracking in strijd met de Wet bescherming persoonsgegevens, constateert het College bescherming persoonsgegevens na onderzoek. Onder andere Dixons-, Mycom- en iCentre-winkels van de Bas Group maakten in het verleden gebruik van de wifi-tracking van Bluetrace en tegenwoordig rekent het bedrijf de haven van Rotterdam, Ryanair, SwissTraffic, de gemeente Gouda en de FEBO tot zijn klanten. Overigens ging de Bas Group klanten daarover met een sticker informeren.
Bluetrace verzamelt voor zijn klanten binnen en buiten winkels locatiegegevens van bezoekers en voorbijgangers, door het wifi-signaal van mobiele apparaten te tracken. Het bedrijf geeft vervolgens inzicht in de hoeveelheid mensen die de winkel passeert en instapt en hoe lang ze vervolgens in welk deel van het pand blijven.
Volgens het CBP gaat het om gevoelige gegevens en had Bluetrace winkelklanten daarom goed moeten informeren. "Mensen komen ongevraagd en onwetend in bestanden waaruit bijvoorbeeld valt af te leiden waar zij wanneer waren en wat hun winkelgedrag is. Dat mag niet", zegt Wilbert Tomesen, vicevoorzitter van het CBP. Bluetrace had mensen moeten inlichten over de soort gegevens die het verzamelt en waarvoor dat gebeurt.
Bovendien verzamelde het bedrijf 24 uur per dag, zeven dagen in de week gegevens, ook van buurtbewoners en andere toevallige passanten. Dat is volgens het CBP meer dan noodzakelijk is voor het in kaart brengen van bezoekersaantallen en daarnaast bewaarde Bluetrace deze ook nog eens voor onbepaalde tijd.
Wifi-tracking is wel toegestaan als aan de voorwaarden van de Wet bescherming persoonsgegevens voldaan wordt. Bluetrace heeft beterschap beloofd tegen het CBP en onder de maatregelen die aangekondigd zijn, zitten het hashen van gegevens en het verkorten van de bewaartermijn tot 48 uur. Bluetrace is niet het enige bedrijven dat dergelijke diensten aanbiedt, onder andere WiFiProfs doet dit ook. Daarnaast heeft ProRail er een test mee gehouden en heeft Rotterdam interesse om het te gebruiken om bezoekersaantallen in de stad te meten.
Voor het tracken van mobiele apparaten wordt overigens niet alleen het wifi- maar ook bluetooth-signalen gebruikt. De identificatie gebeurt op basis van het mac-adres dat wordt uitgezonden. Mede omdat het mac-adres aan locatiegegevens wordt gekoppeld is artikel 1 van de Wbp van toepassing. Als persoonsgegeven is daar namelijk "elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon" aangewezen.
Meer over wifi-tracking staat in het achtergrondartikel De opkomst van trackig via wifi-signalen.