De Autoriteit Persoonsgegevens heeft in brieven aan gemeenten en bedrijven opnieuw gewezen op de regels die gelden bij de inzet van wifi-tracking. Hierbij worden personen gevolgd via hun mobiele telefoon, wat een inbreuk op de persoonlijke levenssfeer kan vormen.
De toezichthouder, destijds nog het CBP, heeft in 2015 een onderzoek uitgevoerd naar wifi-tracking door het Nederlandse bedrijf Bluetrace. Daaruit bleek onder andere dat deze techniek niet onbeperkt ingezet mag worden, zo schrijft de Autoriteit Persoonsgegevens in de verstuurde brieven. Daarmee wil de waakhond gemeenten en bedrijven opnieuw wijzen op de wettelijke kaders die gelden voor wifi-tracking.
Zo moet er ten eerste een wettelijke grondslag aanwezig zijn om persoonsgegevens te verwerken. Dit geldt voor elke verwerking, bijvoorbeeld het opslaan, wijzigen, kopiëren of verwijderen van gegevens. Daarbij wijst de toezichthouder erop dat er bij wifi-tracking persoonsgegevens worden verwerkt, omdat 'het unieke nummer van een mobiel apparaat' samen met locatiegegevens wordt opgeslagen. Daarbij doelt de toezichthouder hoogstwaarschijnlijk op het mac-adres.
Er zijn verschillende wettelijke grondslagen mogelijk voor een verwerking. Bij een daarvan moet de desbetreffende persoon toestemming verlenen voordat een partij zijn persoonsgegevens mag verwerken. Ook mag een organisatie gegevens verwerken als dit noodzakelijk is voor de uitvoering van haar diensten, zo legt de waakhond verder uit. Overheidsorganisaties kunnen zich daarnaast nog beroepen op de uitvoering van een publieke taak waarvoor de verwerking noodzakelijk is.
Daarnaast stelt de wet nog andere eisen, waaronder de eis dat de gegevens voor een bepaald doel worden verzameld. De Autoriteit Persoonsgegevens wijst zelf op de wettelijke eis dat personen geïnformeerd worden over de verwerking van persoonsgegevens op het moment dat deze plaatsvindt. Zo moeten ze bijvoorbeeld weten welke gegevens voor welk doel worden verzameld. Bovendien mogen gegevens maar voor een bepaalde periode bewaard worden. In het geval van een winkel is dat bijvoorbeeld maximaal 24 uur. Daarna moet de winkel de gegevens vernietigen of zorgen voor onomkeerbare anonimisering, zodat er geen sprake meer is van persoonsgegevens.
Tot slot wijst de Autoriteit Persoonsgegevens erop dat tracking in het openbaar aan strengere eisen moet voldoen. Mensen moeten zich daar namelijk 'onbespied kunnen bewegen'. Daarom is het nodig om de op straat verzamelde gegevens 'onmiddellijk en onomkeerbaar te anonimiseren'. Ook waarschuwt de toezichthouder dat er opnieuw een onderzoek naar wifi-tracking uitgevoerd kan worden zodra er signalen binnenkomen dat organisaties zich niet aan de wet houden.