EU-Hof: dynamische ip-adressen zijn ook persoonsgegevens voor websitehouders

Het Europese Hof van Justitie heeft bepaald dat dynamische ip-adressen persoonsgegevens kunnen zijn. Dit is het geval als de eigenaar van een website de juridische middelen heeft om de gebruiker achter het ip-adres te identificeren met aanvullende informatie van de isp.

Koppeling ip-adres, telefoonnummerDe uitspraak is het gevolg van vragen van een Duitse rechter in een zaak die is aangespannen door Patrick Breyer, een politicus van de Duitse Piratenpartij, tegen de Duitse overheid. De rechter wilde van het EU-Hof weten of een dynamisch ip-adres gezien kan worden als persoonsgegeven op het moment dat een website dit registreert. Het Hof omschrijft een dynamisch ip-adres als een adres dat bij elke nieuwe verbinding verandert, in tegenstelling tot een statisch ip-adres.

De Europese rechter legt uit dat de websitehouder in de betreffende zaak de juridische middelen heeft om een gebruiker achter een dergelijk ip-adres te identificeren, namelijk in het geval dat een internetaanval plaatsvindt. Dan is de informatie namelijk nodig om een strafrechtelijke procedure op te kunnen starten. Het verdedigen tegen internetaanvallen is dan ook een geldige reden voor een websitehouder om persoonsgegevens, waaronder ip-adressen, op te slaan, aldus het EU-Hof. Daarmee volgt het Hof het eerdere advies van de advocaat-generaal.

Frederik Zuiderveen Borgesius, onderzoeker aan het Amsterdamse IViR, legt aan Tweakers uit: "In feite wisten we al sinds 2011 dat ip-adressen in handen van isp's persoonsgegevens zijn, omdat zij de middelen hebben om personen achter de adressen te identificeren." Deze zaak maakt volgens hem duidelijk dat een ip-adres ook in handen van een andere partij als persoonsgegeven gezien kan worden. De onderzoeker stelt dat de uitspraak daarnaast gevolgen kan hebben voor de verwerking van persoonsgegevens door bijvoorbeeld 'big data'-bedrijven. Dit omdat het verwerken van gegevens gezien kan worden als verwerking van persoonsgegevens, ook al is alleen een derde partij in staat tot identificatie.

"Tot nu toe gingen deze bedrijven er vaak van uit dat, zolang je de naam van een persoon maar uit opgeslagen gegevens haalt, er geen sprake is van verwerking van persoonsgegevens", zegt hij. "Nu is duidelijk dat als een andere partij in staat is om de persoon achter de gegevens te identificeren, er sprake kan zijn van persoonsgegevens en daarmee van toepasselijkheid van de privacywetgeving." Dat maakt de verwerking niet meteen illegaal, maar zorgt ervoor dat het bedrijf aan bepaalde wettelijk eisen moet voldoen, bijvoorbeeld op het gebied van beveiliging en opslag.

De Nederlandse privacytoezichthouder en de Artikel 29-werkgroep zijn al langer van mening dat ip-adressen persoonsgegevens zijn.

Update, 13:00: De uitspraak is inmiddels ook in het Nederlands te raadplegen.

Door Sander van Voorst

Nieuwsredacteur

19-10-2016 • 12:41

33

Reacties (33)

Sorteer op:

Weergave:

Die vraag kan ik wel beantwoorden: nee, de meeste software is daar totaal niet mee bezig.
Vrijwel alle software die aan internet hangt verwerkt persoonsgegevens. In NL is er al langer concensus dat ip-adressen persoonsgegevens zijn maar ik heb dat nog nooit ergens gevolgen zien hebben.

Behalve webservers maken ook vrijwel alle websites gebruik van persoonsgegevens. Iedere site waar je je kan registeren bevat persoonsgegevens. Een nickname als robb_nl of CAPSLOCK2000 is ook een persoonsgegeven.

Veel organisaties hebben een centrale logserver waar alle logs naar toe worden gestuurd. Het is heel verleidelijk om die logs voor altijd te blijven bewaren, je weet nooit wat je in de toekomst nog nodig hebt. Dat mag dus niet zomaar, je zal moeten voldoen aan de wet.
Mijn advies is daarom om zo min mogelijk rauwe logs te bewaren. Als je data niet hebt dan kun je er ook geen fouten mee maken. In veel gevallen is het voldoende om aan het einde van de dag een samenvatting te maken die geen persoonsgegevens bevat en alleen die op te slaan.
Dit lijkt me verstrekkende gevolgen hebben voor iedereen die ook maar iets aan het internet hangt - niet alleen een webserver waarbij elke GET gelogged wordt (IP + timestamp), maar ook elke firewall en mogelijk elke router die een beetje bijhoudt wat er aan de 'buitenkant' gebeurt.

Volgens de WBP:
  • Persoonsgegevens mogen alleen in overeenstemming met de wet en op een behoorlijke en zorgvuldige manier worden verwerkt.
  • Persoonsgegevens mogen alleen voor welbepaalde, vooraf uitdrukkelijk omschreven en gerechtvaardigde doeleinden worden verzameld. En vervolgens alleen verder worden verwerkt voor doeleinden die daarmee verenigbaar zijn.
  • Degene van wie persoonsgegevens worden verwerkt (de betrokkene genoemd), moet ten minste op de hoogte zijn van de identiteit van de organisatie of persoon die deze persoonsgegevens verwerkt (de zogeheten verantwoordelijke) en van het doel van de gegevensverwerking.
  • De gegevensverwerking moeten op een passende manier worden beveiligd. Voor bijzondere gegevens, zoals over ras, gezondheid en geloofsovertuiging, gelden extra strenge regels.
Als eigenaar van een modem/router die in de firewall logs bijhoudt wie er probeert bij je in te loggen zul je dus vooraf moeten documenteren wat je met die gegevens gaat doen, hoe lang je ze bewaart en waarom...

En dan die je meteen een conflict bij puntje 3: als "hacker" of port-scanner moet jij vooraf weten van wie het IP adres is, anders mag de eigenaar van dat adres niks loggen, dan overtreedt 'ie de wet...

https://autoriteitpersoon...cherming-persoonsgegevens

[Reactie gewijzigd door Tukkertje-RaH op 24 juli 2024 03:53]

Deze wet is niet van toepassing op verwerking van persoonsgegevens:
a. ten behoeve van activiteiten met uitsluitend persoonlijke of huishoudelijke doeleinden


Dit gedeelte suggereert dat een thuis-server die logs bijhoudt wel vrijgewaard wordt van de vereisten. Een grote commerciële organisatie, daarintegen, zal er zich van moeten verzekeren dat door hun verzamelde logs wel aan de vereisten voldoen.
Dat geldt dus alleen als je de mogelijkheid hebt om het IP-adres weer te koppelen aan een persoon.
Voor de meeste statistieksoftware zal het dus niet uitmaken, het is een vrij exclusieve groep die dit kan/mag doen.

Ik vind de uitspraak vooral interessant vanwege de raakvlakken van een dynamisch IP en meta-data: Dit is vaak ook tot een persoon herleidbaar, zeker als je er genoeg van verzameld.

Op dit item kan niet meer gereageerd worden.