Procestaal: Duits.
HvJ EU, 29-07-2019, nr. C-40/17
ECLI:EU:C:2019:629
- Instantie
Hof van Justitie van de Europese Unie
- Datum
29-07-2019
- Magistraten
K. Lenaerts, A. Prechal, C. Toader, A. Rosas, M. Ilešič
- Zaaknummer
C-40/17
- Conclusie
M. Bobek
- Roepnaam
Fashion ID
- Vakgebied(en)
EU-recht (V)
- Brondocumenten en formele relaties
ECLI:EU:C:2019:629, Uitspraak, Hof van Justitie van de Europese Unie, 29‑07‑2019
ECLI:EU:C:2018:1039, Conclusie, Hof van Justitie van de Europese Unie, 19‑12‑2018
Uitspraak 29‑07‑2019
K. Lenaerts, A. Prechal, C. Toader, A. Rosas, M. Ilešič
Partij(en)
In zaak C-40/17*,
betreffende een verzoek om een prejudiciële beslissing krachtens artikel 267 VWEU, ingediend door het Oberlandesgericht Düsseldorf (hoogste rechterlijke instantie van de deelstaat Noordrijn-Westfalen, Düsseldorf, Duitsland) bij beslissing van 19 januari 2017, ingekomen bij het Hof op 26 januari 2017, in de procedure
Fashion ID GmbH & Co. KG
tegen
Verbraucherzentrale NRW eV,
in tegenwoordigheid van:
Facebook Ireland Ltd,
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen,
wijst
HET HOF (Tweede kamer),
samengesteld als volgt: K. Lenaerts, president van het Hof, waarnemend voor de president van de Tweede kamer, A. Prechal, C. Toader, A. Rosas (rapporteur) en M. Ilešič, rechters,
advocaat-generaal: M. Bobek,
griffier: D. Dittert, hoofd van een administratieve eenheid,
gezien de stukken en na de terechtzitting op 6 september 2018,
gelet op de opmerkingen van:
- —
Fashion ID GmbH & Co. KG, vertegenwoordigd door C.-M. Althaus en J. Nebel, Rechtsanwälte,
- —
de Verbraucherzentrale NRW eV, vertegenwoordigd door K. Kruse, C. Rempe en S. Meyer, Rechtsanwälte,
- —
Facebook Ireland Ltd, vertegenwoordigd door H.-G. Kamann, C. Schwedler en M. Braun, Rechtsanwälte, en door I. Perego, avvocatessa,
- —
de Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, vertegenwoordigd door U. Merger als gemachtigde,
- —
de Duitse regering, aanvankelijk vertegenwoordigd door T. Henze en J. Möller, vervolgens door J. Möller, als gemachtigden,
- —
de Belgische regering, vertegenwoordigd door P. Cottin en L. Van den Broeck als gemachtigden,
- —
de Italiaanse regering, vertegenwoordigd door G. Palmieri als gemachtigde, bijgestaan door P. Gentili, avvocato dello Stato,
- —
de Oostenrijkse regering, aanvankelijk vertegenwoordigd door C. Pesendorfer, vervolgens door G. Kunnert, als gemachtigden,
- —
de Poolse regering, vertegenwoordigd door B. Majczyna als gemachtigde,
- —
de Europese Commissie, vertegenwoordigd door H. Krämer en H. Kranenborg als gemachtigden,
gehoord de conclusie van de advocaat-generaal ter terechtzitting van 19 december 2018,
het navolgende
Arrest
1
Het verzoek om een prejudiciële beslissing betreft de uitlegging van de artikelen 2, 7, 10, 22, 23 en 24 van richtlijn 95/46/EG van het Europees Parlement en de Raad van 24 oktober 1995 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (PB 1995, L 281, blz. 31).
2
Dit verzoek is ingediend in het kader van een geding tussen Fashion ID GmbH & Co. KG en de Verbraucherzentrale NRW eV over de invoeging door Fashion ID van een social plug-in van Facebook Ireland Ltd op de Fashion ID-internetsite.
Toepasselijke bepalingen
Unierecht
3
Richtlijn 95/46 is met ingang van 25 mei 2018 ingetrokken bij en vervangen door verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (PB 2016, L 119, blz. 1). Gelet op de datum van de feiten van het hoofdgeding is op dit geding evenwel richtlijn 95/46 van toepassing.
4
In overweging 10 van richtlijn 95/46 staat te lezen:
‘Overwegende dat met de nationale wetgevingen betreffende de verwerking van persoonsgegevens de eerbiediging moet worden gewaarborgd van de fundamentele rechten en vrijheden, en met name van het recht op bescherming van de persoonlijke levenssfeer, dat tevens in artikel 8 van het [op 4 november 1950 te Rome ondertekende] Europese Verdrag tot bescherming van de rechten van de mens en de fundamentele vrijheden en in de algemene beginselen van het [Unierecht] is erkend; dat derhalve de onderlinge aanpassing van deze wetgevingen niet tot een verzwakking van de aldus geboden bescherming mag leiden, maar juist erop gericht moet zijn een hoog beschermingsniveau in de [Unie] te waarborgen’.
5
Artikel 1 van richtlijn 95/46 luidt:
- ‘1.
De lidstaten waarborgen in verband met de verwerking van persoonsgegevens, overeenkomstig de bepalingen van deze richtlijn, de bescherming van de fundamentele rechten en vrijheden van natuurlijke personen, inzonderheid van het recht op persoonlijke levenssfeer.
- 2.
De lidstaten mogen het vrije verkeer van persoonsgegevens tussen lidstaten beperken noch verbieden om redenen die met de uit hoofde van lid 1 gewaarborgde bescherming verband houden.’
6
Artikel 2 van deze richtlijn bepaalt:
‘In de zin van deze richtlijn wordt verstaan onder:
- a)
‘persoonsgegevens’, iedere informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon, hierna ‘betrokkene’ te noemen; als identificeerbaar wordt beschouwd een persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificatienummer of van een of meer specifieke elementen die kenmerkend zijn voor zijn of haar fysieke, fysiologische, psychische, economische, culturele of sociale identiteit;
- b)
‘verwerking van persoonsgegevens’, hierna ‘verwerking’ te noemen, elke bewerking of elk geheel van bewerkingen met betrekking tot persoonsgegevens, al dan niet uitgevoerd met behulp van geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, bewaren, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op enigerlei andere wijze ter beschikking stellen, samenbrengen, met elkaar in verband brengen, alsmede het afschermen, uitwissen of vernietigen van gegevens;
[…]
- d)
‘voor de verwerking verantwoordelijke’, de natuurlijke of rechtspersoon, de overheidsinstantie, de dienst of enig ander lichaam die, respectievelijk dat, alleen of tezamen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt; wanneer het doel van en de middelen voor de verwerking worden vastgesteld bij nationale of [Unierechtelijke] wettelijke of bestuursrechtelijke bepalingen, kan in het nationale [recht] of [in het Unierecht] worden bepaald wie de voor de verwerking verantwoordelijke is of volgens welke criteria deze wordt aangewezen;
[…]
- f)
‘derde’, de natuurlijke of rechtspersoon, de overheidsinstantie, de dienst of enig ander lichaam, niet zijnde de betrokkene, noch de voor de verwerking verantwoordelijke, noch de verwerker, noch de personen die onder rechtstreeks gezag van de voor de verwerking verantwoordelijke of de verwerker gemachtigd zijn om de gegevens te verwerken;
- g)
‘ontvanger’, de natuurlijke of rechtspersoon, de overheidsinstantie, de dienst of enig ander lichaam aan wie, respectievelijk waaraan de gegevens worden meegedeeld, ongeacht of het al dan niet een derde betreft; instanties waaraan gegevens kunnen worden meegedeeld in het kader van een bijzondere onderzoeksopdracht worden evenwel niet beschouwd als ontvangers;
- h)
‘toestemming van de betrokkene’, elke vrije, specifieke en op informatie berustende wilsuiting waarmee de betrokkene aanvaardt dat hem/haar betreffende persoonsgegevens worden verwerkt.’
7
In artikel 7 van die richtlijn staat te lezen:
‘De lidstaten bepalen dat de verwerking van persoonsgegevens slechts mag geschieden indien:
- a)
de betrokkene daarvoor zijn ondubbelzinnige toestemming heeft verleend, of
[…]
- f)
de verwerking noodzakelijk is voor de behartiging van het gerechtvaardigde belang van de voor de verwerking verantwoordelijke of van de derde(n) aan wie de gegevens worden verstrekt, mits het belang of de fundamentele rechten en vrijheden van de betrokkene die aanspraak maakt op bescherming uit hoofde van artikel 1, lid 1, van deze richtlijn, niet prevaleren.’
8
Artikel 10 van dezelfde richtlijn, met als opschrift ‘Informatieverstrekking in geval van verkrijging van gegevens bij de betrokkene’, luidt:
‘De lidstaten bepalen dat de voor de verwerking verantwoordelijke of diens vertegenwoordiger aan de betrokkene, bij wie de betrokkene zelf betreffende gegevens worden verkregen, ten minste de hierna volgende informatie moet verstrekken, behalve indien de betrokkene daarvan reeds op de hoogte is:
- a)
de identiteit van de voor de verwerking verantwoordelijke en, in voorkomend geval, van diens vertegenwoordiger,
- b)
de doeleinden van de verwerking waarvoor de gegevens zijn bestemd,
- c)
verdere informatie zoals
- —
de ontvangers of de categorieën ontvangers van de gegevens;
- —
antwoord op de vraag of men al dan niet verplicht is om te antwoorden en de eventuele gevolgen van niet-beantwoording,
- —
het bestaan van een recht op toegang tot zijn eigen persoonsgegevens en op rectificatie van deze gegevens,
voor zover die, met inachtneming van de specifieke omstandigheden waaronder de verdere informatie verzameld wordt, nodig is om tegenover de betrokkene een eerlijke verwerking te waarborgen.’
9
In artikel 22 van richtlijn 95/46 is bepaald:
‘Onverminderd de administratieve voorziening die met name bij de in artikel 28 bedoelde toezichthoudende autoriteit kan worden getroffen voordat de zaak aanhangig wordt gemaakt voor de rechter, bepalen de lidstaten dat eenieder zich tot de rechter kan wenden wanneer de rechten die hem worden gegarandeerd door het op de betrokken verwerking toepasselijke nationale recht geschonden worden.’
10
Artikel 23 van deze richtlijn luidt:
- ‘1.
De lidstaten bepalen dat eenieder die schade heeft geleden ten gevolge van een onrechtmatige verwerking of van enige andere daad die onverenigbaar is met de ter uitvoering van deze richtlijn vastgestelde nationale bepalingen het recht heeft van de voor de verwerking verantwoordelijke vergoeding van de geleden schade te verkrijgen.
- 2.
De voor de verwerking verantwoordelijke kan geheel of gedeeltelijk worden ontheven van deze aansprakelijkheid, indien hij bewijst dat de schade hem niet kan worden toegerekend.’
11
Artikel 24 van die richtlijn bepaalt:
‘De lidstaten nemen passende maatregelen om de onverkorte toepassing van de bepalingen van deze richtlijn te garanderen en stellen met name de sancties vast die gelden bij inbreuk op de ter uitvoering van deze richtlijn vastgestelde bepalingen.’
12
In artikel 28 van dezelfde richtlijn staat te lezen:
- ‘1.
Elke lidstaat bepaalt dat een of meer autoriteiten worden belast met het toezicht op de toepassing op zijn grondgebied van de ter uitvoering van deze richtlijn door de lidstaten vastgestelde bepalingen.
Deze autoriteiten vervullen de hun opgedragen taken in volledige onafhankelijkheid.
[…]
- 3.
Elke toezichthoudende autoriteit beschikt met name over:
[…]
- —
de bevoegdheid om in rechte op te treden in geval van inbreuken op ter uitvoering van deze richtlijn vastgestelde nationale bepalingen, of om die inbreuken onder de aandacht van het gerecht te brengen.
[…]
- 4.
Eenieder kan in eigen persoon of door middel van een vereniging die als zijn vertegenwoordiger optreedt bij elke toezichthoudende autoriteit een verzoek indienen met betrekking tot de bescherming van zijn rechten en vrijheden in verband met de verwerking van persoonsgegevens. Hij wordt van het gevolg dat daaraan wordt gegeven in kennis gesteld.
[…]’
13
Artikel 5, lid 3, van richtlijn 2002/58/EG van het Europees Parlement en de Raad van 12 juli 2002 betreffende de verwerking van persoonsgegevens en de bescherming van de persoonlijke levenssfeer in de sector elektronische communicatie (richtllijn betreffende privacy en elektronische communicatie) (PB 2002, L 201, blz. 37), zoals gewijzigd bij richtlijn 2009/136/EG van het Europees Parlement en de Raad van 25 november 2009 (PB 2009, L 337, blz. 11) (hierna: ‘richtlijn 2002/58’), bepaalt:
‘De lidstaten dragen ervoor zorg dat de opslag van informatie of het verkrijgen van toegang tot informatie die reeds is opgeslagen in de eindapparatuur van een abonnee of gebruiker, alleen is toegestaan op voorwaarde dat de betrokken abonnee of gebruiker toestemming heeft verleend, na te zijn voorzien van duidelijke en volledige informatie overeenkomstig richtlijn [95/46], onder meer over de doeleinden van de verwerking. Zulks vormt geen beletsel voor enige vorm van technische opslag of toegang met als uitsluitend doel de uitvoering van de verzending van een communicatie over een elektronischecommunicatienetwerk, of, indien strikt noodzakelijk, om ervoor te zorgen dat de aanbieder van een uitdrukkelijk door de abonnee of gebruiker gevraagde dienst van de informatiemaatschappij deze dienst levert.’
14
Artikel 1, lid 1, van richtlijn 2009/22/EG van het Europees Parlement en de Raad van 23 april 2009 betreffende het doen staken van inbreuken in het raam van de bescherming van de consumentenbelangen (PB 2009, L 110, blz. 30), zoals gewijzigd bij verordening (EU) nr. 524/2013 van het Europees Parlement en de Raad van 21 mei 2013 (PB 2013, L 165, blz. 1) (hierna: ‘richtlijn 2009/22’), luidt:
‘Deze richtlijn heeft tot doel de onderlinge aanpassing van de wettelijke en bestuursrechtelijke bepalingen van de lidstaten betreffende verbodsacties als bedoeld in artikel 2 ter bescherming van de collectieve belangen van consumenten, die zijn opgenomen in de in bijlage I genoemde handelingen van de Unie, teneinde de goede werking van de interne markt te waarborgen.’
15
In artikel 2 van deze richtlijn staat te lezen:
- ‘1.
De lidstaten wijzen de rechterlijke of administratieve instanties aan die bevoegd zijn om uitspraak te doen in door de in artikel 3 bedoelde bevoegde instanties ingestelde procedures, die erop zijn gericht dat:
- a)
zo spoedig mogelijk, zo nodig in het kader van een kort geding, wordt gelast een inbreuk te doen staken, respectievelijk die inbreuk wordt verboden;
[…]’
16
Artikel 7 van die richtlijn bepaalt:
‘Deze richtlijn belet de lidstaten niet voorschriften te handhaven of vast te stellen waarbij op nationaal niveau aan bevoegde instanties, alsmede aan iedere betrokkene een ruimere mogelijkheid wordt geboden om een actie in te stellen.’
17
Artikel 80 van verordening nr. 2016/679 luidt:
- ‘1.
De betrokkene heeft het recht een orgaan, organisatie of vereniging zonder winstoogmerk dat of die op geldige wijze volgens het recht van een lidstaat is opgericht, waarvan de statutaire doelstellingen het openbare belang dienen en dat of die actief is op het gebied van de bescherming van de rechten en vrijheden van de betrokkene in verband met de bescherming van diens persoonsgegevens, opdracht te geven de klacht namens hem in te dienen, namens hem de in artikelen 77, 78 en 79 bedoelde rechten uit te oefenen en namens hem het in artikel 82 bedoelde recht op schadevergoeding uit te oefenen, indien het lidstatelijke recht daarin voorziet.
- 2.
De lidstaten kunnen bepalen dat een orgaan, organisatie of vereniging als bedoeld in lid 1 van dit artikel, over het recht beschikt om onafhankelijk van de opdracht van een betrokkene in die lidstaat klacht in te dienen bij de overeenkomstig artikel 77 bevoegde toezichthoudende autoriteit en de in de artikelen 78 en 79 bedoelde rechten uit te oefenen, indien het/zij van mening is dat de rechten van een betrokkene uit hoofde van deze verordening zijn geschonden ten gevolge van de verwerking.’
Duits recht
18
§ 3, lid 1, van het Gesetz gegen den unlauteren Wettbewerb (wet inzake oneerlijke mededing), in de versie die van toepassing is op het hoofdgeding (hierna: ‘UWG’), bepaalt:
‘Oneerlijke handelspraktijken zijn verboden.’
19
§ 3a UWG luidt:
‘Eenieder die handelt in strijd met een wettelijk voorschrift dat mede is vastgesteld om in het belang van de marktdeelnemers het marktgedrag te reguleren, maakt zich schuldig aan een oneerlijke handelspraktijk indien de inbreuk de belangen van consumenten, andere marktdeelnemers of concurrenten wezenlijk kan aantasten.’
20
§ 8 UWG bepaalt:
- ‘(1)
Van eenieder die zich schuldig maakt aan een krachtens § 3 of § 7 verboden handelspraktijk, kan worden gevorderd dat hij deze praktijk staakt en er, in geval van gevaar voor recidive, in de toekomst van afziet. Dit laatste kan reeds worden gevorderd wanneer zich een dergelijke overtreding van § 3 of § 7 dreigt voor te doen.
[…]
- (3)
De in lid 1 bedoelde vorderingen komen toe aan:
[…]
- 3.
bevoegde instanties die aantonen dat zij zijn vermeld in de lijst van de bevoegde instanties als bedoeld in § 4 van het Unterlassungsklagengesetz [(wet inzake verbodsacties)] of in de lijst van de Europese Commissie als bedoeld in artikel 4, lid 3, van richtlijn [2009/22];
[…]’
21
In § 2 van de wet inzake verbodsacties staat te lezen:
- ‘(1)
Van eenieder die op andere wijze dan door de toepassing of aanbeveling van algemene voorwaarden inbreuk maakt op bepalingen ter bescherming van de consument (wetten betreffende de bescherming van de consument), kan in het belang van de bescherming van de consument worden gevorderd dat hij deze inbreuk staakt en er in de toekomst van afziet. […]
- (2)
In de zin van deze bepaling wordt onder ‘wetten betreffende de bescherming van de consument’ met name verstaan:
[…]
- 11.
de voorschriften die regelen onder welke voorwaarden een ondernemer:
- a)
persoonsgegevens van een consument mag verzamelen of
- b)
de persoonsgegevens die met betrekking tot een consument zijn verzameld, mag verwerken of gebruiken,
wanneer de gegevens worden verzameld, verwerkt of gebruikt om reclame te maken, markt- en opinieonderzoeken te verrichten, een kredietbeoordelingsbureau te exploiteren, persoonlijkheids- en gebruikersprofielen op te stellen, adressen te verkopen, andere gegevens te verhandelen, of voor soortgelijke commerciële doeleinden.’
22
§ 12, lid 1, van het Telemediengesetz (wet inzake elektronische media; hierna: ‘TMG’) bepaalt:
‘De aanbieder van diensten mag persoonsgegevens in verband met de terbeschikkingstelling van elektronische media alleen verzamelen en gebruiken voor zover deze wet of een ander wettelijk voorschrift dat uitdrukkelijk op elektronische media betrekking heeft, dit toestaat of de gebruiker zijn toestemming heeft gegeven.’
23
§ 13, lid 1, TMG luidt:
‘De aanbieder van diensten moet de gebruiker — voor zover dit nog niet zou zijn gebeurd — bij het begin van het gebruik op een gemakkelijk te begrijpen wijze informeren over de aard, de omvang en het doel van de verzameling en het gebruik van persoonsgegevens en over de verwerking van zijn gegevens in staten buiten het toepassingsgebied van [richtlijn 95/46]. Bij een geautomatiseerde procedure, die de identificatie van de gebruiker op een later tijdstip mogelijk maakt en waarmee het verzamelen of gebruiken van persoonsgegevens wordt voorbereid, dient de gebruiker aan het begin van deze procedure te worden geïnformeerd. De gebruiker moet de inhoud van deze informatie te allen tijde kunnen raadplegen.’
24
§ 15, lid 1, TMG bepaalt:
‘De aanbieder van diensten mag persoonsgegevens van een gebruiker alleen verzamelen en gebruiken voor zover dit nodig is om het gebruik van elektronische media mogelijk te maken en te factureren (gebruiksgegevens). Gebruiksgegevens zijn met name
- 1.
gegevens die de identificatie van de gebruiker mogelijk maken,
- 2.
gegevens over begin en einde van het gebruik in kwestie, alsook over de omvang ervan, en
- 3.
gegevens over de elektronische media waarvan de gebruiker heeft gebruikgemaakt.’
Hoofdgeding en prejudiciële vragen
25
Fashion ID, een onlinehandelaar in modekleding, heeft op haar internetsite de social plug-in ‘vind-ik-leuk’ van het sociaal netwerk Facebook (hierna: ‘vind-ik-leukknop van Facebook’) ingevoegd.
26
Uit de verwijzingsbeslissing blijkt dat het inherent is aan het internet dat de browser van de bezoeker van een internetsite content kan weergeven die afkomstig is uit verschillende bronnen. Zo kunnen foto's, video's, newsfeeds alsook de vind-ik-leukknop van Facebook, waarover het in casu gaat, worden gelinkt aan een internetsite en daarop worden weergegeven. Indien de beheerder van een internetsite dergelijke externe content wil invoegen, plaatst hij op deze website een link naar de externe content. Wanneer deze link via de browser van de bezoeker van deze site wordt geopend, wordt de externe content opgevraagd en ingevoegd op de gewenste plaats op de website. Daartoe deelt de browser het IP-adres van de computer van die bezoeker en de technische gegevens van de browser mee aan de server van de externe aanbieder, zodat de server kan vaststellen in welke vorm de content aan dat adres moet worden aangeleverd. Daarnaast deelt de browser gegevens over de gewenste content mee. De beheerder van een internetsite die externe inhoud aanbiedt door deze op die site in te voegen, kan niet vaststellen welke gegevens de browser meedeelt, noch wat de externe aanbieder met die gegevens doet, in het bijzonder of deze besluit die gegevens op te slaan en te gebruiken.
27
Met name wat betreft de vind-ik-leukknop van Facebook lijkt uit de verwijzingsbeslissing te volgen dat wanneer een bezoeker de internetsite van Fashion ID raadpleegt, persoonsgegevens van deze bezoeker naar Facebook Ireland worden doorgezonden doordat die knop in die website is geïntegreerd. Het doorzenden van die persoonsgegevens vindt kennelijk plaats zonder dat die bezoeker zich daarvan bewust is en ongeacht of hij al dan niet lid is van het sociaal netwerk Facebook of op de vind-ik-leukknop van Facebook heeft geklikt.
28
De Verbraucherzentrale NRW, een vereniging van algemeen nut die consumentenbelangen behartigt, verwijt Fashion ID persoonsgegevens van de bezoekers van de Fashion ID-internetsite aan Facebook Ireland te hebben doorgezonden zonder de toestemming van die bezoekers en in strijd met de verplichtingen die in de bepalingen inzake de bescherming van persoonsgegevens zijn neergelegd met betrekking tot het verstrekken van informatie.
29
De Verbraucherzentrale NRW heeft bij het Landgericht Düsseldorf (rechter in eerste aanleg Düsseldorf, Duitsland) een verbodsactie ingesteld tegen Fashion ID opdat deze een einde zou maken aan die praktijken.
30
Bij beslissing van 9 maart 2016 heeft het Landgericht Düsseldorf de vorderingen van de Verbraucherzentrale NRW gedeeltelijk toegewezen, nadat het had erkend dat zij procesbevoegdheid had op grond van § 8, lid 3, punt 3, UWG.
31
Fashion ID heeft tegen deze beslissing hoger beroep ingesteld bij het Oberlandesgericht Düsseldorf (hoogste rechterlijke instantie van de deelstaat Noordrijn-Westfalen, Düsseldorf, Duitsland), de verwijzende rechter. Tijdens dat hoger beroep heeft Facebook Ireland geïntervenieerd aan de zijde van Fashion ID. De Verbraucherzentrale NRW heeft van haar kant incidenteel hoger beroep ingesteld met het oog op een ruimere veroordeling van Fashion ID dan in eerste aanleg was uitgesproken.
32
Voor de verwijzende rechter voert Fashion ID aan dat de beslissing van het Landgericht Düsseldorf niet verenigbaar is met richtlijn 95/46.
33
Om te beginnen stelt Fashion ID dat de artikelen 22, 23 en 24 van deze richtlijn enkel beogen te voorzien in rechtsmiddelen voor de personen van wie persoonsgegevens worden verwerkt, alsmede voor de bevoegde toezichthoudende autoriteiten. Bijgevolg is de door de Verbraucherzentrale NRW ingestelde rechtsvordering niet-ontvankelijk, omdat deze vereniging in het kader van richtlijn 95/46 geen procesbevoegdheid heeft.
34
Daarnaast is Fashion ID van mening dat het Landgericht Düsseldorf ten onrechte heeft geoordeeld dat zij de voor de verwerking verantwoordelijke in de zin van artikel 2, onder d), van richtlijn 95/46 is, aangezien zij geen invloed heeft op de via de browser van de bezoeker van haar internetsite doorgezonden gegevens en het niet van haar afhangt of — en in voorkomend geval hoe — Facebook Ireland die gegevens gaat gebruiken.
35
Allereerst heeft de verwijzende rechter twijfels of verenigingen van algemeen nut krachtens richtlijn 95/46 in rechte mogen optreden om de belangen van de benadeelde personen te verdedigen. Hij is van oordeel dat artikel 24 van deze richtlijn er niet aan in de weg staat dat verenigingen in rechte optreden, daar de lidstaten volgens dat artikel ‘passende maatregelen’ moeten nemen om de onverkorte toepassing van die richtlijn te garanderen. Volgens hem kan een nationale regeling op grond waarvan verenigingen in het belang van de consumenten rechtsvorderingen kunnen instellen namelijk een passende maatregel in die zin zijn.
36
Dienaangaande merkt de verwijzende rechter op dat artikel 80, lid 2, van verordening 2016/679, waarbij richtlijn 95/46 is ingetrokken en vervangen, die verenigingen uitdrukkelijk toestaat een rechtsvordering in te stellen, hetgeen lijkt te bevestigen dat richtlijn 95/46 niet in de weg stond aan een dergelijke rechtsvordering.
37
Tevens vraagt hij zich af of de beheerder van een internetsite, zoals Fashion ID, die op deze internetsite een social plug-in invoegt waarmee het mogelijk is persoonsgegevens te verzamelen, kan worden geacht voor de verwerking verantwoordelijk te zijn in de zin van artikel 2, onder d), van richtlijn 95/46, hoewel die beheerder geen invloed heeft op de verwerking van de naar de aanbieder van die plug-in doorgezonden gegevens. In dit verband refereert de verwijzende rechter aan de zaak die aanleiding heeft gegeven tot het arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2018:388), die een soortgelijke kwestie betrof.
38
Subsidiair wenst de verwijzende rechter, voor het geval dat Fashion ID niet behoort te worden beschouwd als de voor de verwerking verantwoordelijke, te vernemen of dit begrip in richtlijn 95/46 uitputtend wordt geregeld, zodat deze richtlijn zich verzet tegen een nationale regeling op grond waarvan civielrechtelijke aansprakelijkheid bestaat wanneer door een derde inbreuk wordt gemaakt op de rechten inzake gegevensbescherming. De verwijzende rechter merkt namelijk op dat Fashion ID op die nationaalrechtelijke grondslag mogelijkerwijs aansprakelijk kan worden gesteld als Störer (iemand die bewust aan een inbreuk bijdraagt).
39
Voor het geval dat Fashion ID zou worden geacht voor de verwerking verantwoordelijk te zijn of op zijn minst als Störer aansprakelijk zou zijn voor eventuele door Facebook Ireland gemaakte inbreuken op de gegevensbescherming, vraagt de verwijzende rechter zich af of de verwerking van persoonsgegevens als die welke aan de orde is in het hoofdgeding, rechtmatig is en of de bij artikel 10 van richtlijn 95/46 opgelegde verplichting tot informatieverstrekking aan de betrokkene rust op Fashion ID dan wel op Facebook Ireland.
40
Gelet op de in artikel 7, onder f), van richtlijn 95/46 gestelde voorwaarden waaronder gegevens rechtmatig kunnen worden verwerkt, vraagt de verwijzende rechter zich dan ook af of in een situatie als die welke in het hoofgeding aan de orde is, het gerechtvaardigde belang van de beheerder van de internetsite dan wel dat van de aanbieder van de social plug-in in aanmerking dient te worden genomen.
41
Daarnaast vraagt hij zich af op wie in een situatie als die welke in het hoofdgeding aan de orde is, de verplichtingen rusten met betrekking tot het verkrijgen van de toestemming van en het verstrekken van informatie aan de personen van wie de persoonsgegevens worden verwerkt. De verwijzende rechter is van oordeel dat de vraag op wie de bij artikel 10 van richtlijn 95/46 opgelegde verplichting rust om informatie te verstrekken aan de betrokkenen, bijzonder belangrijk is omdat elke invoeging van externe content op een internetsite in beginsel leidt tot een verwerking van persoonsgegevens, waarbij degene die deze content invoegt, te weten de beheerder van de internetsite in kwestie, evenwel niet op de hoogte is van de omvang en het doel van die verwerking. Derhalve kan deze beheerder de te geven informatie niet verstrekken, ook al zou hij daartoe verplicht zijn, zodat het opleggen aan deze beheerder van de verplichting tot informatieverstrekking aan de betrokkene in de praktijk zou leiden tot een verbod op de invoeging van externe content.
42
In deze omstandigheden heeft het Oberlandesgericht Düsseldorf de behandeling van de zaak geschorst en het Hof verzocht om een prejudiciële beslissing over de volgende vragen:
- ‘1)
Staat de regeling van de artikelen 22, 23 en 24 van [richtlijn 95/46] in de weg aan een nationale regeling die, naast de bevoegdheden tot optreden van de gegevensbeschermingsautoriteiten en de beroepsmogelijkheden van de betrokkenen, ook voorziet in de bevoegdheid voor verenigingen van algemeen nut die consumentenbelangen behartigen om in geval van inbreuken op te treden tegen de inbreukmaker?
Indien de eerste vraag ontkennend wordt beantwoord:
- 2)
Is in een geval als het onderhavige, waarin iemand in zijn website een programmeercode integreert die ervoor zorgt dat de browser van de gebruiker content van een derde opvraagt en daartoe persoonsgegevens aan de derde doorzendt, de persoon die deze code integreert de ‘voor de verwerking verantwoordelijke’ in de zin van artikel 2, onder d), van [richtlijn 95/46], wanneer hij zelf geen invloed kan uitoefenen op deze gegevensverwerkingshandeling?
- 3)
Indien de tweede vraag ontkennend moet worden beantwoord: moet artikel 2, onder d), van [richtlijn 95/46] aldus worden uitgelegd dat het de aansprakelijkheid en verantwoordelijkheid in die zin uitputtend regelt dat het eraan in de weg staat dat een derde civielrechtelijk aansprakelijk wordt gesteld wanneer deze derde weliswaar niet de ‘voor de verwerking verantwoordelijke’ is, maar ten grondslag ligt aan de verwerkingshandeling, zonder daarop invloed uit te oefenen?
- 4)
Welk ‘gerechtvaardigd belang’ moet in een geval als het onderhavige in aanmerking worden genomen bij de ingevolge artikel 7, onder f), van richtlijn [95/46] te maken afweging? Het belang bij het opnemen van content van derden of het belang van de derde?
- 5)
Tegenover wie moet in een geval als het onderhavige de ingevolge artikel 7, onder a), en artikel 2, onder h), van richtlijn [95/46] te geven toestemming worden verleend?
- 6)
Geldt in een situatie als de onderhavige de verplichting tot informatieverstrekking van artikel 10 van richtlijn [95/46] ook voor de beheerder van een website die de content van een derde heeft opgenomen en zo ten grondslag ligt aan de verwerking van persoonsgegevens door de derde?’
Beantwoording van de prejudiciële vragen
Eerste prejudiciële vraag
43
Met zijn eerste vraag wenst de verwijzende rechter in wezen te vernemen of de artikelen 22, 23 en 24 van richtlijn 95/46 aldus moeten worden uitgelegd dat zij in de weg staan aan een nationale regeling op grond waarvan verenigingen die consumentenbelangen behartigen, in rechte mogen optreden tegen degene van wie wordt vermoed dat hij inbreuk maakt op de bescherming van persoonsgegevens.
44
Vooraf zij eraan herinnerd dat de lidstaten volgens artikel 22 van richtlijn 95/46 bepalen dat eenieder zich tot de rechter kan wenden wanneer inbreuk wordt gemaakt op de rechten die hem worden gegarandeerd door het nationale recht dat van toepassing is op de verwerking in kwestie.
45
In artikel 28, lid 3, derde alinea, van richtlijn 95/46 staat te lezen dat een toezichthoudende autoriteit, die overeenkomstig artikel 28, lid 1, van deze richtlijn belast is met het toezicht op de toepassing op het grondgebied van de betrokken lidstaat van de ter uitvoering van die richtlijn door die lidstaat vastgestelde bepalingen, met name beschikt over de bevoegdheid om in rechte op te treden in geval van inbreuken op ter uitvoering van diezelfde richtlijn vastgestelde nationale bepalingen of om die inbreuken onder de aandacht van het gerecht te brengen.
46
Artikel 28, lid 4, van richtlijn 95/46 bepaalt dat een vereniging die bij een toezichthoudende autoriteit optreedt als vertegenwoordiger van een betrokkene in de zin van artikel 2, onder a), van deze richtlijn, een verzoek kan indienen met betrekking tot de bescherming van diens rechten en vrijheden in verband met de verwerking van persoonsgegevens.
47
In geen enkele bepaling van die richtlijn wordt aan de lidstaten evenwel de verplichting opgelegd of uitdrukkelijk de bevoegdheid toegekend om in hun nationale recht een vereniging de mogelijkheid te bieden om een betrokkene in rechte te vertegenwoordigen of om op eigen initiatief een rechtsvordering in te stellen tegen degene van wie wordt vermoed dat hij inbreuk maakt op de bescherming van persoonsgegevens.
48
Dit betekent echter niet dat richtlijn 95/46 in de weg staat aan een nationale regeling op grond waarvan verenigingen die consumentenbelangen behartigen, in rechte mogen optreden tegen degene van wie wordt vermoed dat hij zich aan een dergelijke inbreuk schuldig maakt.
49
Krachtens artikel 288, derde alinea, VWEU zijn de lidstaten namelijk verplicht om bij de omzetting van een richtlijn in nationaal recht de volle werking ervan te verzekeren, maar beschikken zij daarbij over een ruime beoordelingsmarge met betrekking tot de keuze van de middelen en wegen voor de uitvoering ervan. Deze vrijheid doet niet af aan de op elk van de lidstaten waarvoor de betreffende richtlijn bestemd is, rustende verplichting om alle maatregelen te treffen die nodig zijn om de volle werking van die richtlijn overeenkomstig het ermee beoogde doel te verzekeren (arresten van 6 oktober 2010, Base e.a., C-389/08, EU:C:2010:584, punten 24 en 25, en 22 februari 2018, Porras Guisado, C-103/16, EU:C:2018:99, punt 57).
50
In dit verband zij eraan herinnerd dat een van de aan richtlijn 95/46 ten grondslag liggende doelstellingen erin bestaat met betrekking tot de verwerking van persoonsgegevens te zorgen voor een doeltreffende en volledige bescherming van de fundamentele rechten en vrijheden van natuurlijke personen, met name het recht op bescherming van de persoonlijke levenssfeer (zie in die zin arresten van 13 mei 2014, Google Spain en Google, C-131/12, EU:C:2014:317, punt 53, en 27 september 2017, Puškár, C-73/16, EU:C:2017:725, punt 38). In overweging 10 wordt gepreciseerd dat de onderlinge aanpassing van de ter zake geldende nationale wetgevingen niet tot een verzwakking van de door deze wetgevingen geboden bescherming mag leiden, maar juist erop gericht moet zijn een hoog beschermingsniveau in de Unie te waarborgen (arresten van 6 november 2003, Lindqvist, C-101/01, EU:C:2003:596, punt 95; 16 december 2008, Huber, C-524/06, EU:C:2008:724, punt 50, en 24 november 2011, Asociación Nacional de Establecimientos Financieros de Crédito, C-468/10 en C-469/10, EU:C:2011:777, punt 28).
51
Dat een lidstaat in zijn nationale regeling aan een vereniging die consumentenbelangen behartigt, de mogelijkheid biedt om een rechtsvordering in te stellen tegen degene van wie wordt vermoed dat hij inbreuk maakt op de bescherming van persoonsgegevens, kan geenszins de doelstellingen van richtlijn 95/46 ondermijnen, maar draagt juist bij aan de verwezenlijking van deze doelstellingen.
52
Fashion ID en Facebook Ireland voeren echter aan dat met richtlijn 95/46 een volledige harmonisatie van de nationale bepalingen inzake gegevensbescherming tot stand is gebracht, zodat elke rechtsvordering waarin die richtlijn niet uitdrukkelijk voorziet, uitgesloten is. In de artikelen 22, 23 en 28 van richtlijn 95/46 wordt volgens hen enkel voorzien in een rechtsvordering voor de betrokkenen en voor de toezichthoudende autoriteiten op het gebied van gegevensbescherming.
53
Dit betoog kan echter niet slagen.
54
Het klopt dat richtlijn 95/46 leidt tot een — in beginsel volledige — harmonisatie van de nationale wettelijke regelingen inzake de bescherming van persoonsgegevens (zie in die zin arresten van 24 november 2011, Asociación Nacional de Establecimientos Financieros de Crédito, C-468/10 en C-469/10, EU:C:2011:777, punt 29, en 7 november 2013, IPI, C-473/12, EU:C:2013:715, punt 31).
55
Het Hof heeft dan ook geoordeeld dat artikel 7 van die richtlijn een uitputtende en limitatieve lijst bevat van de gevallen waarin een verwerking van persoonsgegevens als rechtmatig kan worden aangemerkt, en dat de lidstaten aan dat artikel geen nieuwe beginselen inzake de toelaatbaarheid van de verwerking van persoonsgegevens mogen toevoegen, noch bijkomende vereisten mogen vaststellen die de reikwijdte van een van de zes in dat artikel vervatte beginselen zouden wijzigen (arresten van 24 november 2011, Asociación Nacional de Establecimientos Financieros de Crédito, C-468/10 en C-469/10, EU:C:2011:777, punten 30 en 32, en 19 oktober 2016, Breyer, C-582/14, EU:C:2016:779, punt 57).
56
Het Hof heeft echter eveneens verduidelijkt dat richtlijn 95/46 regels bevat die vrij algemeen zijn, aangezien deze richtlijn voor een groot aantal zeer uiteenlopende situaties behoort te gelden. Deze regels worden gekenmerkt door een zekere soepelheid en laten het in tal van gevallen aan de lidstaten over om de bijzonderheden te regelen of een keuze uit verschillende mogelijkheden te maken, zodat de lidstaten bij de omzetting van die richtlijn in velerlei opzicht over speelruimte beschikken (zie in die zin arresten van 6 november 2003, Lindqvist, C-101/01, EU:C:2003:596, punten 83, 84 en 97, en 24 november 2011, Asociación Nacional de Establecimientos Financieros de Crédito, C-468/10 en C-469/10, EU:C:2011:777, punt 35).
57
Dit geldt voor de artikelen 22, 23 en 24 van richtlijn 95/46, die — zoals de advocaat-generaal in punt 42 van zijn conclusie heeft opgemerkt — in algemene bewoordingen zijn gesteld, en die geen uitputtende harmonisatie tot stand brengen van de nationale bepalingen inzake beroepen die bij de rechter kunnen worden ingesteld tegen degene van wie wordt vermoed dat hij inbreuk maakt op de bescherming van persoonsgegevens (zie naar analogie arrest van 26 oktober 2017, I, C-195/16, EU:C:2017:815, punten 57 en 58).
58
Met name wordt weliswaar bij artikel 22 van richtlijn 95/46 aan de lidstaten de verplichting opgelegd om te bepalen dat eenieder beroep bij de rechter kan instellen wanneer inbreuk wordt gemaakt op de rechten die aan de betrokkene worden gegarandeerd door het nationale recht dat van toepassing is op de betreffende verwerking van persoonsgegevens, maar in geen enkele bepaling van die richtlijn wordt specifiek geregeld onder welke voorwaarden dat beroep kan worden ingesteld (zie in die zin arrest van 27 september 2017, Puškár, C-73/16, EU:C:2017:725, punten 54 en 55).
59
Daarnaast is in artikel 24 van richtlijn 95/46 bepaald dat de lidstaten ‘passende maatregelen’ nemen om de onverkorte toepassing van de bepalingen van deze richtlijn te garanderen, zonder dat dergelijke maatregelen in dat artikel worden gedefinieerd. Dat aan een vereniging die consumentenbelangen behartigt, de mogelijkheid wordt geboden om een rechtsvordering in te stellen tegen degene van wie wordt vermoed dat hij inbreuk maakt op de bescherming van persoonsgegevens, lijkt te kunnen worden aangemerkt als een in die bepaling bedoelde passende maatregel, die — zoals in punt 51 van het onderhavige arrest is opgemerkt — overeenkomstig de rechtspraak van het Hof bijdraagt aan de verwezenlijking van de met die richtlijn nagestreefde doelstellingen (zie in die zin arrest van 6 november 2003, Lindqvist, C-101/01, EU:C:2003:596, punt 97).
60
Voorts lijkt het feit dat een lidstaat in zijn nationale regeling voorziet in een dergelijke mogelijkheid, anders dan Fashion ID stelt, geen afbreuk te doen aan de onafhankelijkheid waarmee de toezichthoudende autoriteiten de hun overeenkomstig artikel 28 van richtlijn 95/46 opgedragen taken behoren uit te voeren, aangezien die mogelijkheid niet van invloed is op de beslissings- en handelingsvrijheid van die autoriteiten.
61
Bovendien behoort richtlijn 95/46 weliswaar niet tot de in bijlage I bij richtlijn 2009/22 opgesomde handelingen, maar is met laatstgenoemde richtlijn volgens artikel 7 ervan geen uitputtende harmonisatie tot stand is gebracht.
62
Ten slotte impliceert het feit dat het de lidstaten op grond van artikel 80, lid 2, van verordening 2016/679 — die verordening richtlijn 95/46 heeft ingetrokken en vervangen en die van toepassing is sinds 25 mei 2018 — uitdrukkelijk is toegestaan om verenigingen die consumentenbelangen behartigen, de mogelijkheid te bieden in rechte op te treden tegen degene van wie wordt vermoed dat hij inbreuk maakt op de bescherming van persoonsgegevens, geenszins dat de lidstaten hun dit recht onder de vigeur van richtlijn 95/46 niet mochten toekennen, maar wordt door dat feit juist bevestigd dat de in dit arrest in aanmerking genomen uitlegging van die richtlijn de wil van de Uniewetgever weerspiegelt.
63
Gelet op een en ander dient op de eerste prejudiciële vraag te worden geantwoord dat de artikelen 22, 23 en 24 van richtlijn 95/46 aldus moeten worden uitgelegd dat zij niet in de weg staan aan een nationale regeling op grond waarvan verenigingen die consumentenbelangen behartigen, in rechte mogen optreden tegen degene van wie wordt vermoed dat hij inbreuk maakt op de bescherming van persoonsgegevens.
Tweede prejudiciële vraag
64
Met zijn tweede vraag wenst de verwijzende rechter in wezen te vernemen of de beheerder van een internetsite, zoals Fashion ID, die op deze site een social plug-in invoegt die ervoor zorgt dat de browser van een bezoeker van die site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, kan worden geacht voor de verwerking verantwoordelijk te zijn in de zin van artikel 2, onder d), van richtlijn 95/46, hoewel hij geen invloed heeft op de verwerking van de aldus aan die aanbieder doorgezonden gegevens.
65
In dit verband zij eraan herinnerd dat in artikel 2, onder d), van richtlijn 95/46 — in overeenstemming met de doelstelling van deze richtlijn, die erin bestaat met betrekking tot de verwerking van persoonsgegevens te zorgen voor een hoog niveau van bescherming van de grondrechten en vrijheden van natuurlijke personen en met name van hun persoonlijke levenssfeer — een ruime definitie wordt gegeven van het begrip ‘voor de verwerking verantwoordelijke’, waarmee wordt gedoeld op de natuurlijke of rechtspersoon, de overheidsinstantie, de dienst of enig ander lichaam die respectievelijk dat, alleen of samen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt (zie in die zin arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein, C-210/16, EU:C:2018:388, punten 26 en 27).
66
Zoals het Hof reeds heeft geoordeeld, heeft die bepaling namelijk tot doel via een ruime omschrijving van het begrip ‘verantwoordelijke’ een doeltreffende en volledige bescherming van de betrokkenen te verzekeren (arresten van 13 mei 2014, Google Spain en Google, C-131/12, EU:C:2014:317, punt 34, en 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein, C-210/16, EU:C:2018:388, punt 28).
67
Bovendien ziet het begrip ‘voor de verwerking verantwoordelijke’ — zoals uitdrukkelijk is bepaald in artikel 2, onder d), van richtlijn 95/46 — op het lichaam dat ‘alleen of tezamen met anderen’ het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt, zodat dit begrip niet noodzakelijk verwijst naar een enkel lichaam en betrekking kan hebben op meerdere deelnemers aan deze verwerking, die dan alle onder de bepalingen inzake gegevensbescherming vallen (zie in die zin arresten van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein, C-210/16, EU:C:2018:388, punt 29, en 10 juli 2018, Jehovan todistajat, C-25/17, EU:C:2018:551, punt 65).
68
Het Hof heeft eveneens geoordeeld dat een natuurlijke of rechtspersoon die om hem moverende redenen invloed uitoefent op de verwerking van persoonsgegevens en daardoor deelneemt aan de vaststelling van het doel van en de middelen voor deze verwerking, kan worden geacht voor de verwerking verantwoordelijk te zijn in de zin van artikel 2, onder d), van richtlijn 95/46 (arrest van 10 juli 2018, Jehovan todistajat, C-25/17, EU:C:2018:551, punt 68).
69
Daarbij komt dat de omstandigheid dat meerdere actoren op grond van die bepaling gezamenlijk verantwoordelijk zijn voor een en dezelfde verwerking, niet onderstelt dat ieder van hen toegang heeft tot de betrokken persoonsgegevens (zie in die zin arresten van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein, C-210/16, EU:C:2018:388, punt 38, en 10 juli 2018, Jehovan todistajat, C-25/17, EU:C:2018:551, punt 69).
70
Echter, hoewel artikel 2, onder d), van richtlijn 95/46 tot doel heeft, door een ruime omschrijving van het begrip ‘verantwoordelijke’, een doeltreffende en volledige bescherming van de betrokkenen te verzekeren, leidt het bestaan van een gezamenlijke verantwoordelijkheid van de verschillende actoren niet noodzakelijk tot een gelijkwaardige verantwoordelijkheid voor één en dezelfde verwerking van persoonsgegevens. Integendeel, die actoren kunnen in verschillende stadia en in verschillende mate bij deze verwerking betrokken zijn, zodat bij de beoordeling van het niveau van verantwoordelijkheid van ieder van hen rekening moet worden gehouden met alle relevante omstandigheden van het concrete geval (zie in die zin arrest van 10 juli 2018, Jehovan todistajat, C-25/17, EU:C:2018:551, punt 66).
71
In dit verband zij ten eerste opgemerkt dat de ‘verwerking van persoonsgegevens’ in artikel 2, onder b), van richtlijn 95/46 wordt gedefinieerd als ‘elke bewerking of elk geheel van bewerkingen met betrekking tot persoonsgegevens, al dan niet uitgevoerd met behulp van geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, bewaren, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op enigerlei andere wijze ter beschikking stellen, samenbrengen, met elkaar in verband brengen, alsmede het afschermen, uitwissen of vernietigen van gegevens’.
72
Uit deze definitie volgt dat een verwerking van persoonsgegevens kan bestaan uit een of meerdere bewerkingen, die elk betrekking hebben op een van de verschillende fasen waarin een verwerking van persoonsgegevens kan plaatsvinden.
73
Ten tweede volgt uit de in punt 65 van dit arrest in herinnering gebrachte definitie die in artikel 2, onder d), van richtlijn 95/46 wordt gegeven van het begrip ‘voor de verwerking verantwoordelijke’, dat verschillende actoren die gezamenlijk het doel van en de middelen voor de verwerking van persoonsgegevens vaststellen, als verantwoordelijken deelnemen aan deze verwerking.
74
Zoals de advocaat-generaal in punt 101 van zijn conclusie in wezen heeft opgemerkt, kan een natuurlijke of rechtspersoon voor bewerkingen die verband houden met de verwerking van persoonsgegevens dan ook slechts gezamenlijk met anderen verantwoordelijk zijn in de zin van artikel 2, onder d), van richtlijn 95/46 wanneer hij samen met die anderen het doel van en de middelen voor die bewerkingen vaststelt. Daarentegen kan die natuurlijke of rechtspersoon, onverminderd een eventuele civielrechtelijke aansprakelijkheid waarin het nationale recht in dit verband voorziet, niet worden geacht in de zin van die bepaling verantwoordelijk te zijn voor bewerkingen die vroeger of later in de verwerkingsketen plaatsvinden en waarvan respectievelijk waarvoor hij niet het doel en de middelen vaststelt.
75
In casu volgt uit het dossier waarover het Hof beschikt, onder voorbehoud van de door de verwijzende rechter te verrichten verificaties, dat Fashion ID het door de integratie van de vind-ik-leukknop van Facebook in haar internetsite voor Facebook Ireland mogelijk lijkt te hebben gemaakt om persoonsgegevens van de bezoekers van de Fashion ID-internetsite te verkrijgen, waarbij deze mogelijkheid ontstaat zodra die internetsite wordt geraadpleegd, ongeacht of die bezoekers lid zijn van het sociaal netwerk Facebook, op de vind-ik-leukknop van Facebook hebben geklikt of van die bewerking op de hoogte waren.
76
Gelet op deze informatie moet worden geconstateerd dat de bewerkingen die verband houden met de verwerking van persoonsgegevens en waarvan respectievelijk waarvoor Fashion ID samen met Facebook Ireland het doel en de middelen kan vaststellen, met het oog op de definitie die in artikel 2, onder b), van richtlijn 95/46 wordt gegeven van het begrip ‘verwerking van persoonsgegevens’, bestaan in het verzamelen en door middel van doorzending verstrekken van persoonsgegevens van de bezoekers van de Fashion ID-internetsite. Daarentegen is het gelet op diezelfde informatie op het eerste gezicht uitgesloten dat Fashion ID het doel en de middelen van respectievelijk voor bewerkingen vaststelt die verband houden met de verwerking van persoonsgegevens en die door Facebook Ireland worden uitgevoerd op een later tijdstip, nadat haar de betreffende gegevens zijn doorgezonden, zodat Fashion ID niet kan worden geacht voor die bewerkingen verantwoordelijk te zijn in de zin van artikel 2, onder d).
77
Wat betreft de middelen die worden gebruikt voor het verzamelen en door middel van doorzending verstrekken van bepaalde persoonsgegevens van de bezoekers van de Fashion ID-internetsite, volgt uit punt 75 van dit arrest dat Fashion ID de vind-ik-leukknop die door Facebook Ireland ter beschikking wordt gesteld van de beheerders van internetsites, op haar internetsite lijkt te hebben ingevoegd in de wetenschap dat die knop dient als instrument voor het verzamelen en doorzenden van persoonsgegevens van de bezoekers van die site, ongeacht of deze lid zijn van het sociaal netwerk Facebook.
78
Door een dergelijke social plug-in in zijn internetsite in te voegen, oefent Fashion ID overigens op beslissende wijze invloed uit op het verzamelen en doorzenden van de persoonsgegevens van de bezoekers van die site ten gunste van de aanbieder van die plug-in, in casu Facebook Ireland, waarbij het verzamelen en doorzenden van die gegevens niet zou plaatsvinden indien die plug-in niet was ingevoegd.
79
In deze omstandigheden en onder voorbehoud van de ter zake door de verwijzende rechter te verrichten verificaties, moet worden geoordeeld dat Facebook Ireland en Fashion ID samen de middelen vaststellen die ten grondslag liggen aan de bewerkingen die bestaan in het verzamelen en door middel van doorzending verstrekken van persoonsgegevens van de bezoekers van de Fashion ID-internetsite.
80
Wat betreft het doel van de bovengenoemde bewerkingen die verband houden met de verwerking van persoonsgegevens, lijkt het feit dat Fashion ID de vind-ik-leukknop van Facebook heeft ingevoegd op haar internetsite, haar in staat te stellen om de reclame voor haar producten te optimaliseren door de zichtbaarheid ervan op het sociaal netwerk Facebook te vergroten wanneer een bezoeker van haar internetsite op die knop klikt. Het verkrijgen van dit commerciële voordeel, dat in meer reclame voor haar producten bestaat, lijkt de reden te zijn waarom Fashion ID, door het invoegen van die knop op haar internetsite, op zijn minst impliciet heeft ingestemd met het verzamelen en door middel van doorzending verstrekken van de persoonsgegevens van de bezoekers van haar site, met dien verstande dat deze verwerkingshandelingen zowel worden verricht in het economische belang van Fashion ID als in dat van Facebook Ireland, waarvoor het feit dat zij voor haar eigen commerciële doeleinden over die gegevens kan beschikken, de tegenprestatie vormt voor het aan Fashion ID verschafte voordeel.
81
In deze omstandigheden kan, onder voorbehoud van de door de verwijzende rechter te verrichten verificaties, ervan worden uitgegaan dat Fashion ID en Facebook Ireland samen het doel vaststellen van de in het hoofdgeding aan de orde zijnde bewerkingen die bestaan in het verzamelen en door middel van doorzending verstrekken van persoonsgegevens.
82
Bovendien staat, zoals blijkt uit de in punt 69 van dit arrest aangehaalde rechtspraak, de omstandigheid dat de beheerder van een internetsite, zoals Fashion ID, zelf geen toegang heeft tot de persoonsgegevens die worden verzameld en die worden doorgezonden aan de aanbieder van een social plug-in met wie hij samen het doel van en de middelen voor de verwerking van de persoonsgegevens vaststelt, er niet aan in de weg dat die beheerder de hoedanigheid van ‘voor de verwerking verantwoordelijke’ in de zin van artikel 2, onder d), van richtlijn 95/46 heeft.
83
Overigens zij beklemtoond dat een internetsite als Fashion ID zowel wordt bezocht door personen die lid zijn van het sociaal netwerk Facebook en die dus een Facebook-account hebben, als door personen die geen Facebook-account hebben. In laatstgenoemd geval is de verantwoordelijkheid van de beheerder van een internetsite, zoals Fashion ID, voor de verwerking van de persoonsgegevens van die personen nog groter, omdat het louter raadplegen van deze site met daarop de vind-ik-leukknop van Facebook aanleiding lijkt te geven tot de verwerking van hun persoonsgegevens door Facebook Ireland (zie in die zin arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein, C-210/16, EU:C:2018:388, punt 41).
84
Bijgevolg kan Fashion ID samen met Facebook Ireland worden geacht voor het verzamelen en door middel van doorzending verstrekken van persoonsgegevens van de bezoekers van haar internetsite verantwoordelijk te zijn in de zin van artikel 2, onder d), van richtlijn 95/46.
85
Gelet op een en ander dient op de tweede prejudiciële vraag te worden geantwoord dat de beheerder van een internetsite, zoals Fashion ID, die op deze site een social plug-in invoegt die ervoor zorgt dat de browser van een bezoeker van die site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, kan worden geacht voor de verwerking verantwoordelijk te zijn in de zin van artikel 2, onder d), van richtlijn 95/46. Deze verantwoordelijkheid is evenwel beperkt tot de bewerking of het geheel van bewerkingen op het gebied van de verwerking van persoonsgegevens waarvan respectievelijk waarvoor hij daadwerkelijk het doel en de middelen vaststelt, te weten het verzamelen en door middel van doorzending verstrekken van de gegevens in kwestie.
Derde prejudiciële vraag
86
Gelet op het antwoord op de tweede prejudiciële vraag hoeft de derde prejudiciële vraag niet te worden beantwoord.
Vierde prejudiciële vraag
87
Met zijn vierde vraag wenst de verwijzende rechter in wezen te vernemen of in een situatie als die welke in het hoofdgeding aan de orde is, waarin de beheerder van een internetsite op deze site een social plug-in invoegt die ervoor zorgt dat de browser van een bezoeker van deze site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, voor de toepassing van artikel 7, onder f), van richtlijn 95/46 het gerechtvaardigde belang van die beheerder dan wel dat van die aanbieder in aanmerking dient te worden genomen.
88
Vooraf zij opgemerkt dat deze vraag volgens de Commissie niet relevant is voor de beslechting van het hoofdgeding, omdat de op grond van artikel 5, lid 3, van richtlijn 2002/58 vereiste toestemming van de betrokkenen niet is verkregen.
89
In dit verband moet worden geconstateerd dat de lidstaten er volgens die bepaling zorg voor moeten dragen dat de opslag van informatie of het verkrijgen van toegang tot informatie die reeds is opgeslagen in de eindapparatuur van een abonnee of gebruiker, alleen is toegestaan op voorwaarde dat de betrokken abonnee of gebruiker toestemming heeft verleend, na te zijn voorzien van duidelijke en volledige informatie overeenkomstig richtlijn 95/46, onder meer over de doeleinden van de verwerking.
90
Het staat aan de verwijzende rechter om na te gaan of de aanbieder van een social plug-in, zoals Facebook Ireland, in een situatie als die welke in het hoofdgeding aan de orde is, toegang heeft — zoals de Commissie stelt — tot informatie die in de zin van artikel 5, lid 3, van richtlijn 2002/58 is opgeslagen in de eindapparatuur van wie de internetsite van de beheerder van deze site bezoekt.
91
Derhalve doen de overwegingen van de Commissie — gelet op het feit dat de verwijzende rechter lijkt aan te nemen dat de aan Facebook Ireland doorgezonden gegevens in casu persoonsgegevens in de zin van richtlijn 95/46 zijn, die overigens niet noodzakelijk beperkt zijn tot informatie die in de eindapparatuur is opgeslagen, wat de verwijzende rechter dient te bevestigen — niet af aan de relevantie van de vierde prejudiciële vraag, die betrekking heeft op de eventuele rechtmatigheid van de in het hoofdgeding aan de orde zijnde gegevensverwerking, voor de beslechting van het hoofdgeding, zoals ook de advocaat-generaal in punt 115 van zijn conclusie heeft opgemerkt.
92
Onderzocht dient dan ook te worden welk gerechtvaardigd belang in aanmerking moet worden genomen voor de toepassing van artikel 7, onder f), van richtlijn 95/46 op de gegevensverwerking.
93
In dit verband moet om te beginnen in herinnering worden gebracht dat volgens hoofdstuk II van richtlijn 95/46, met als opschrift ‘Algemene voorwaarden voor de rechtmatigheid van de verwerking van persoonsgegevens’, elke verwerking van persoonsgegevens, onder voorbehoud van de op grond van artikel 13 van deze richtlijn toegestane uitzonderingen, meer bepaald moet stroken met een van de in artikel 7 van die richtlijn genoemde beginselen betreffende de toelaatbaarheid van gegevensverwerking (zie in die zin arresten van 13 mei 2014, Google Spain en Google, C-131/12, EU:C:2014:317, punt 71, en 1 oktober 2015, Bara e.a., C-201/14, EU:C:2015:638, punt 30).
94
Volgens artikel 7, onder f), van richtlijn 95/46, om de uitlegging waarvan de verwijzende rechter verzoekt, is de verwerking van persoonsgegevens rechtmatig indien zij noodzakelijk is voor de behartiging van het gerechtvaardigde belang van de voor de verwerking verantwoordelijke of van de derde(n) aan wie de gegevens worden verstrekt, mits het belang of de fundamentele rechten en vrijheden van de betrokkene die aanspraak heeft op bescherming uit hoofde van artikel 1, lid 1, van die richtlijn, niet prevaleren.
95
In artikel 7, onder f), van richtlijn 95/46 zijn dus drie cumulatieve voorwaarden gesteld waaraan moet zijn voldaan opdat een verwerking van persoonsgegevens rechtmatig is, te weten, in de eerste plaats, de behartiging van een gerechtvaardigd belang van de voor de verwerking verantwoordelijke of van de derde(n) aan wie de gegevens worden verstrekt, in de tweede plaats, de noodzaak van de verwerking van de persoonsgegevens voor de behartiging van het gerechtvaardigde belang, en, in de derde plaats, de voorwaarde dat de fundamentele rechten en vrijheden van de bij de gegevensbescherming betrokken persoon niet prevaleren (arrest van 4 mei 2017, Rīgas satiksme, C-13/16, EU:C:2017:336, punt 28).
96
Aangezien uit het antwoord op de tweede prejudiciële vraag blijkt dat in een situatie als die welke aan de orde is in het hoofdgeding, de beheerder van een internetsite die op deze site een social plug-in invoegt die ervoor zorgt dat de browser van een bezoeker van die site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, kan worden geacht samen met die aanbieder verantwoordelijk te zijn voor de bewerkingen die verband houden met de verwerking van de persoonsgegevens van de bezoekers van zijn internetsite en die bestaan in het verzamelen en door middel van doorzending verstrekken van die gegevens, zijn deze verwerkingshandelingen ten aanzien van elk van die verantwoordelijken enkel gerechtvaardigd indien elk van hen daarmee een gerechtvaardigd belang behartigt in de zin van artikel 7, onder f), van richtlijn 95/46.
97
Gelet op een en ander dient op de vierde prejudiciële vraag te worden geantwoord dat in een situatie als die welke in het hoofdgeding aan de orde is, waarin de beheerder van een internetsite op deze site een social plug-in invoegt die ervoor zorgt dat de browser van de bezoeker van die site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, deze verwerkingshandelingen ten aanzien van die beheerder en die aanbieder enkel gerechtvaardigd zijn indien elk van hen daarmee een gerechtvaardigd belang behartigt in de zin van artikel 7, onder f), van richtlijn 95/46.
Vijfde en zesde prejudiciële vraag
98
Met zijn vijfde en zijn zesde vraag, die gezamenlijk dienen te worden onderzocht, wenst de verwijzende rechter in wezen te vernemen of, ten eerste, artikel 2, onder h), en artikel 7, onder a), van richtlijn 95/46 aldus moeten worden uitgelegd dat in een situatie als die welke in het hoofdgeding aan de orde is, waarin de beheerder van een internetsite op deze site een social plug-in invoegt die ervoor zorgt dat de browser van een bezoeker van die site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, de op grond van die bepalingen vereiste toestemming moet worden verkregen door die beheerder dan wel door die aanbieder, en of, ten tweede, artikel 10 van die richtlijn aldus moet worden uitgelegd dat in een dergelijke situatie de in deze bepaling neergelegde verplichting tot informatieverstrekking rust op die beheerder.
99
Zoals blijkt uit het antwoord op de tweede prejudiciële vraag, kan de beheerder van een internetsite die op deze site een social plug-in invoegt die ervoor zorgt dat de browser van de bezoeker van deze site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van die bezoeker aan deze aanbieder doorzendt, worden geacht voor de verwerking verantwoordelijk te zijn in de zin van artikel 2, onder d), van richtlijn 95/46, zij het dat deze verantwoordelijkheid beperkt is tot de bewerking of het geheel van bewerkingen op het gebied van de verwerking van persoonsgegevens waarvan respectievelijk waarvoor hij daadwerkelijk het doel en de middelen vaststelt.
100
Derhalve moeten de verplichtingen die krachtens richtlijn 95/46 kunnen rusten op de voor de verwerking verantwoordelijke — zoals de verplichting om de in artikel 2, onder h), en artikel 7, onder a), van deze richtlijn bedoelde toestemming van de betrokkene te verkrijgen, alsook de in artikel 10 van die richtlijn neergelegde verplichting tot informatieverstrekking — betrekking hebben op de bewerking of het geheel van bewerkingen op het gebied van de verwerking van persoonsgegevens waarvan respectievelijk waarvoor hij daadwerkelijk het doel en de middelen vaststelt.
101
In casu kan de beheerder van een internetsite die op deze site een social plug-in invoegt die ervoor zorgt dat de browser van de bezoeker van deze site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, weliswaar samen met die aanbieder worden geacht verantwoordelijk te zijn voor de bewerkingen die bestaan in het verzamelen en door middel van doorzending verstrekken van de persoonsgegevens van die bezoeker, maar hebben zijn verplichting om de in artikel 2, onder h), en artikel 7, onder a), van richtlijn 95/46 bedoelde toestemming van de betrokkene te verkrijgen alsook de in artikel 10 van deze richtlijn neergelegde verplichting tot informatieverstrekking enkel betrekking op die bewerkingen. Daarentegen gelden deze verplichtingen niet voor de in voorkomend geval met de betreffende verwerking van persoonsgegevens gepaard gaande bewerkingen die verband houden met de verwerking van persoonsgegevens in fasen die voorafgaan aan of volgen op de bovengenoemde bewerkingen.
102
De op grond van artikel 2, onder h), en artikel 7, onder a), van richtlijn 95/46 vereiste toestemming moet worden verleend voordat de gegevens van de betrokkene worden verzameld en door middel van doorzending worden verstrekt. Deze toestemming moet dan ook worden verkregen door de beheerder van de internetsite en niet door de aanbieder van de social plug-in, aangezien de raadpleging van die internetsite door een bezoeker aanleiding geeft tot de verwerking van persoonsgegevens. Zoals de advocaat-generaal in punt 132 van zijn conclusie heeft opgemerkt, zou het namelijk niet in overeenstemming zijn met de doelmatige en tijdige bescherming van de rechten van de betrokkene dat de toestemming enkel wordt verleend aan de samen met een ander voor de verwerking verantwoordelijke die op een later tijdstip een rol speelt, te weten de aanbieder van die plug-in. De aan de beheerder te verlenen toestemming heeft echter enkel betrekking op de bewerking of het geheel van bewerkingen op het gebied van de verwerking van persoonsgegevens waarvan respectievelijk waarvoor die beheerder daadwerkelijk het doel en de middelen vaststelt.
103
Hetzelfde geldt voor de in artikel 10 van richtlijn 95/46 neergelegde verplichting tot informatieverstrekking.
104
In dit verband blijkt uit de bewoordingen van deze bepaling dat de voor de verwerking verantwoordelijke of zijn vertegenwoordiger ten minste de in die bepaling vermelde informatie moet verstrekken aan de betrokkene, bij wie hij gegevens verzamelt. De voor de verwerking verantwoordelijke moet deze informatie dan ook onmiddellijk verstrekken, dat wil zeggen op het ogenblik waarop de gegevens worden verzameld (zie in die zin arresten van 7 mei 2009, Rijkeboer, C-553/07, EU:C:2009:293, punt 68, en 7 november 2013, IPI, C-473/12, EU:C:2013:715, punt 23).
105
Hieruit volgt dat ook de in artikel 10 van richtlijn 95/46 neergelegde verplichting tot informatieverstrekking in een situatie als die welke in het hoofdgeding aan de orde is, rust op de beheerder van de internetsite, zij het dat de door hem aan de betrokkene te verstrekken informatie enkel betrekking dient te hebben op de bewerking of het geheel van bewerkingen op het gebied van de verwerking van persoonsgegevens waarvan respectievelijk waarvoor die beheerder daadwerkelijk het doel en de middelen vaststelt.
106
Gelet op een en ander dient op de vijfde en de zesde prejudiciële vraag te worden geantwoord dat artikel 2, onder h), en artikel 7, onder a), van richtlijn 95/46 aldus moeten worden uitgelegd dat in een situatie als die welke in het hoofdgeding aan de orde is, waarin de beheerder van een internetsite op deze site een social plug-in invoegt die ervoor zorgt dat de browser van een bezoeker van die site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, de op grond van die bepalingen vereiste toestemming enkel door die beheerder moet worden verkregen voor de bewerking of het geheel van bewerkingen op het gebied van de verwerking van persoonsgegevens waarvan respectievelijk waarvoor hij het doel en de middelen vaststelt. Daarnaast moet artikel 10 van die richtlijn aldus worden uitgelegd dat ook de daarin neergelegde verplichting tot informatieverstrekking in een dergelijke situatie rust op die beheerder, zij het dat de door hem aan de betrokkene te verstrekken informatie enkel betrekking dient te hebben op de bewerking of het geheel van bewerkingen op het gebied van de verwerking van persoonsgegevens waarvan respectievelijk waarvoor hij daadwerkelijk het doel en de middelen vaststelt.
Kosten
107
Ten aanzien van de partijen in het hoofdgeding is de procedure als een aldaar gerezen incident te beschouwen, zodat de verwijzende rechter over de kosten heeft te beslissen. De door anderen wegens indiening van hun opmerkingen bij het Hof gemaakte kosten komen niet voor vergoeding in aanmerking.
Het Hof (Tweede kamer) verklaart voor recht:
- 1)
De artikelen 22, 23 en 24 van richtlijn 95/46/EG van het Europees Parlement en de Raad van 24 oktober 1995 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens moeten aldus worden uitgelegd dat zij niet in de weg staan aan een nationale regeling op grond waarvan verenigingen die consumentenbelangen behartigen, in rechte mogen optreden tegen degene van wie wordt vermoed dat hij inbreuk maakt op de bescherming van persoonsgegevens.
- 2)
De beheerder van een internetsite, zoals Fashion ID GmbH & Co. KG, die op deze site een social plug-in invoegt die ervoor zorgt dat de browser van een bezoeker van die site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, kan worden geacht voor de verwerking verantwoordelijk te zijn in de zin van artikel 2, onder d), van richtlijn 95/46. Deze verantwoordelijkheid is evenwel beperkt tot de bewerking of het geheel van bewerkingen op het gebied van de verwerking van persoonsgegevens waarvan respectievelijk waarvoor hij daadwerkelijk het doel en de middelen vaststelt, te weten het verzamelen en door middel van doorzending verstrekken van de gegevens in kwestie.
- 3)
In een situatie als die welke in het hoofdgeding aan de orde is, waarin de beheerder van een internetsite op deze site een social plug-in invoegt die ervoor zorgt dat de browser van de bezoeker van die site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, zijn deze verwerkingshandelingen ten aanzien van die beheerder en die aanbieder enkel gerechtvaardigd indien elk van hen daarmee een gerechtvaardigd belang behartigt in de zin van artikel 7, onder f), van richtlijn 95/46.
- 4)
Artikel 2, onder h), en artikel 7, onder a), van richtlijn 95/46 moeten aldus worden uitgelegd dat in een situatie als die welke in het hoofdgeding aan de orde is, waarin de beheerder van een internetsite op deze site een social plug-in invoegt die ervoor zorgt dat de browser van een bezoeker van die site content van de aanbieder van die plug-in opvraagt en daartoe persoonsgegevens van de bezoeker aan deze aanbieder doorzendt, de op grond van die bepalingen vereiste toestemming enkel door die beheerder moet worden verkregen voor de bewerking of het geheel van bewerkingen op het gebied van de verwerking van persoonsgegevens waarvan respectievelijk waarvoor hij het doel en de middelen vaststelt. Daarnaast moet artikel 10 van die richtlijn aldus worden uitgelegd dat ook de daarin neergelegde verplichting tot informatieverstrekking in een dergelijke situatie rust op die beheerder, zij het dat de door hem aan de betrokkene te verstrekken informatie enkel betrekking dient te hebben op de bewerking of het geheel van bewerkingen op het gebied van de verwerking van persoonsgegevens waarvan respectievelijk waarvoor hij daadwerkelijk het doel en de middelen vaststelt.
ondertekeningen
Voetnoten
Voetnoten Uitspraak 29‑07‑2019
Conclusie 19‑12‑2018
M. Bobek
Partij(en)
Zaak C-40/171.
Fashion ID GmbH & Co. KG
tegen
Verbraucherzentrale NRW e.V.,
in tegenwoordigheid van:
Facebook Ireland Limited,
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
[verzoek van het Oberlandesgericht Düsseldorf (hoogste rechterlijke instantie van de deelstaat Noordrijn-Westfalen, Düsseldorf, Duitsland) om een prejudiciële beslissing]
I. Inleiding
1.
Fashion ID GmbH & Co. KG is een online handelaar in modeartikelen. Zij heeft de ‘Vind ik leuk’-knop van Facebook als plug-in op haar website opgenomen. Dit heeft tot gevolg dat wanneer een gebruiker op de website van Fashion ID belandt, informatie over het IP-adres en de browserstring van die gebruiker naar Facebook wordt doorgezonden. Die doorzending gebeurt automatisch wanneer de website van Fashion ID is geladen, ongeacht of de gebruiker op de ‘Vind ik leuk’-knop heeft geklikt en of hij al dan niet een Facebookaccount heeft.
2.
Verbraucherzentrale NRW e.V., een Duitse vereniging die consumentenbelangen behartigt, heeft een verbodsactie ingesteld tegen Fashion ID, op grond dat het gebruik van die plug-in een schending van de wetgeving inzake gegevensbescherming inhoudt.
3.
Het Oberlandesgericht Düsseldorf (hoogste rechterlijke instantie van de deelstaat Noordrijn-Westfalen, Düsseldorf, Duitsland), waarbij de zaak aanhangig is, verzoekt om de uitlegging van verschillende bepalingen van richtlijn 95/46/EG (hierna: ‘richtlijn 95/46’)2.. Vooraf wenst de verwijzende rechter te vernemen of die richtlijn de nationale wetgever de mogelijkheid biedt om procesbevoegdheid toe te kennen aan een consumentenorganisatie om een vordering als die in het onderhavige geval in te stellen. Wat de zaak ten gronde betreft, is de belangrijkste vraag of Fashion ID moet worden aangemerkt als een ‘voor de verwerking verantwoordelijke’ in verband met de verwerking van gegevens, en zo ja, hoe in dat geval precies moet worden voldaan aan de afzonderlijke verplichtingen die door richtlijn 95/46 worden opgelegd. Van wie moet het gerechtvaardigde belang in aanmerking worden genomen bij de volgens artikel 7, onder f), van richtlijn 95/46 te verrichten belangenafweging? Heeft Fashion ID de plicht om de betrokkenen te informeren over de verwerking van persoonsgegevens? En is het tevens Fashion ID die de geïnformeerde toestemming van de betrokkenen in dit verband moet verkrijgen?
II. Toepasselijke bepalingen
A. Unierecht
Richtlijn 95/46
4.
Het doel van richtlijn 95/46 wordt omschreven in artikel 1 ervan. Lid 1 van dat artikel luidt: ‘De lidstaten waarborgen in verband met de verwerking van persoonsgegevens, overeenkomstig de bepalingen van deze richtlijn, de bescherming van de fundamentele rechten en vrijheden van natuurlijke personen, inzonderheid van het recht op persoonlijke levenssfeer.’ Ingevolge lid 2 van dat artikel ‘[mogen] [d]e lidstaten […] het vrije verkeer van persoonsgegevens tussen lidstaten beperken noch verbieden om redenen die met de uit hoofde van lid 1 gewaarborgde bescherming verband houden’.
5.
Artikel 2 bevat de volgende definities:
- ‘a)
‘persoonsgegevens’, iedere informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon, hierna ‘betrokkene’ te noemen; als identificeerbaar wordt beschouwd een persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificatienummer of van een of meer specifieke elementen die kenmerkend zijn voor zijn of haar fysieke, fysiologische, psychische, economische, culturele of sociale identiteit;
- b)
‘verwerking van persoonsgegevens’, hierna ‘verwerking’ te noemen, elke bewerking of elk geheel van bewerkingen met betrekking tot persoonsgegevens, al dan niet uitgevoerd met behulp van geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, bewaren, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op enigerlei andere wijze ter beschikking stellen, samenbrengen, met elkaar in verband brengen, alsmede het afschermen, uitwissen of vernietigen van gegevens;
[…]
- d)
‘voor de verwerking verantwoordelijke’, de natuurlijke of rechtspersoon, de overheidsinstantie, de dienst of enig ander lichaam die, respectievelijk dat, alleen of tezamen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt; wanneer het doel van en de middelen voor de verwerking worden vastgesteld bij nationale of communautaire wettelijke of bestuursrechtelijke bepalingen, kan in het nationale of communautaire recht worden bepaald wie de voor de verwerking verantwoordelijke is of volgens welke criteria deze wordt aangewezen;
[…]
- h)
‘toestemming van de betrokkene’, elke vrije, specifieke en op informatie berustende wilsuiting waarmee de betrokkene aanvaardt dat hem/haar betreffende persoonsgegevens worden verwerkt.’
6.
Artikel 7 voorziet in de criteria waaraan moet zijn voldaan voor de toelaatbaarheid van de gegevensverwerking en luidt:
‘De lidstaten bepalen dat de verwerking van persoonsgegevens slechts mag geschieden indien:
- a)
de betrokkene daarvoor zijn ondubbelzinnige toestemming heeft verleend, of
[…]
- f)
de verwerking noodzakelijk is voor de behartiging van het gerechtvaardigde belang van de voor de verwerking verantwoordelijke of van de derde(n) aan wie de gegevens worden verstrekt, mits het belang of de fundamentele rechten en vrijheden van de betrokkene die aanspraak maakt op bescherming uit hoofde van artikel 1, lid 1, van deze richtlijn, niet prevaleren.’
7.
Artikel 10 bepaalt welke informatie minimaal aan de betrokkene moet worden verstrekt en luidt als volgt:
‘De lidstaten bepalen dat de voor de verwerking verantwoordelijke of diens vertegenwoordiger aan de betrokkene, bij wie de betrokkene zelf betreffende gegevens worden verkregen, ten minste de hiernavolgende informatie moet verstrekken, behalve indien de betrokkene daarvan reeds op de hoogte is:
- a)
de identiteit van de voor de verwerking verantwoordelijke en, in voorkomend geval, van diens vertegenwoordiger,
- b)
de doeleinden van de verwerking waarvoor de gegevens zijn bestemd,
- c)
verdere informatie zoals
- —
de ontvangers of de categorieën ontvangers van de gegevens;
- —
antwoord op de vraag of men al dan niet verplicht is om te antwoorden en de eventuele gevolgen van niet-beantwoording,
- —
het bestaan van een recht op toegang tot zijn eigen persoonsgegevens en op rectificatie van deze gegevens,
voor zover die, met inachtneming van de specifieke omstandigheden waaronder de verdere informatie verkregen wordt, nodig is om tegenover de betrokkene een eerlijke verwerking te waarborgen.’
8.
Hoofdstuk III van richtlijn 95/46 betreft het beroep op de rechter, aansprakelijkheid en sancties. De hierin opgenomen artikelen 22 tot en met 24 bepalen het volgende:
‘Artikel 22. Beroep
Onverminderd de administratieve voorziening die met name bij de in artikel 28 bedoelde toezichthoudende autoriteit kan worden getroffen voordat de zaak aanhangig wordt gemaakt voor de rechter, bepalen de lidstaten dat een ieder zich tot de rechter kan wenden wanneer de rechten die hem worden gegarandeerd door het op de betrokken verwerking toepasselijke nationale recht geschonden worden.
Artikel 23. Aansprakelijkheid
1.
De lidstaten bepalen dat een ieder die schade heeft geleden ten gevolge van een onrechtmatige verwerking of van enige andere daad die onverenigbaar is met de ter uitvoering van deze richtlijn vastgestelde nationale bepalingen het recht heeft van de voor de verwerking verantwoordelijke vergoeding van de geleden schade te verkrijgen.
2.
De voor de verwerking verantwoordelijke kan geheel of gedeeltelijk worden ontheven van deze aansprakelijkheid, indien hij bewijst dat de schade hem niet kan worden toegerekend.
Artikel 24. Sancties
De lidstaten nemen passende maatregelen om de onverkorte toepassing van de bepalingen van deze richtlijn te garanderen en stellen met name de sancties vast die gelden bij inbreuk op de ter uitvoering van deze richtlijn vastgestelde bepalingen.’
B. Duits recht
Gesetz gegen den unlauteren Wettbewerb
9.
§ 3, lid 1, van het Gesetz gegen den unlauteren Wettbewerb (wet inzake oneerlijke mededing; hierna: ‘UWG’) bepaalt dat oneerlijke handelspraktijken ongeoorloofd zijn.
10.
§ 8, lid 1 en lid 3, punt 3, UWG bepaalt dat een ontoelaatbare handelspraktijk aanleiding kan zijn tot een vordering tot beëindiging of een verbodsvordering, welke vorderingen kunnen worden ingesteld door ‘bevoegde instanties’, zoals vermeld in de lijst van het Unterlassungsklagengesetz (wet inzake de stakingsvordering) of in de lijst van de Europese Commissie bedoeld in artikel 4, lid 3, van richtlijn 2009/22/EG betreffende het doen staken van inbreuken in het raam van de bescherming van de consumentenbelangen.3.
Unterlassungsklagengesetz
11.
§ 2, lid 1 en lid 2, punt 11, van het Unterlassungsklagengesetz (wet inzake de stakingsvordering) luidt als volgt:
- ‘(1)
Tegen eenieder die op andere wijze dan door toepassing of aanbeveling van algemene verkoopsvoorwaarden inbreuk maakt op bepalingen ter bescherming van de consument (wetten betreffende de bescherming van de consument), kan in het belang van de bescherming van de consument een vordering tot beëindiging en een verbodsvordering worden ingesteld.
- (2)
In de zin van deze bepaling wordt in het bijzonder onder ‘wetten betreffende de bescherming van de consument’ verstaan:
[…]
- 11.
de voorschriften die regelen onder welke voorwaarden een ondernemer:
- a)
persoonsgegevens betreffende een consument mag verzamelen of
- b)
de persoonsgegevens die betreffende een consument werden verzameld, mag verwerken en gebruiken,
wanneer de gegevens worden verzameld, verwerkt of gebruikt om reclame te maken, marktonderzoek en onderzoek van de publieke opinie te verrichten, een kredietbeoordelingsbureau te exploiteren, persoonlijkheids- en gebruikersprofielen op te stellen, adressen te verkopen, andere gegevens te verhandelen, of voor soortgelijke commerciële doeleinden.’
Telemediengesetz
12.
§ 2, lid 1, punt 1, van het Telemediengesetz (wet inzake telemedia; hierna: ‘TMG’) bepaalt het volgende:
‘Voor de toepassing van deze wet is:
- 1.
aanbieder van diensten elke natuurlijke of rechtspersoon die eigen of aan derde toebehorende telemedia aanbiedt voor gebruik of die de toegang daartoe aanbiedt om deze te gebruiken;
[…]’
13.
§ 12, lid 1, TMG luidt:
‘De aanbieder van diensten mag persoonsgegevens in verband met de terbeschikkingstelling van telemedia slechts verzamelen en benutten, voor zover deze wet of een ander wettelijk voorschrift dat expliciet op telemedia betrekking heeft, dit toestaat of de gebruiker zijn toestemming heeft gegeven.’
14.
§ 13, lid 1, TMG bepaalt het volgende:
‘De aanbieder van diensten moet — voor zover dit nog niet zou zijn gebeurd — de gebruiker bij het begin van het gebruik op een gemakkelijk te begrijpen wijze informeren over de aard, de omvang en het doel van de verzameling en het gebruik van persoonsgegevens en over de verwerking van zijn gegevens in staten buiten het toepassingsgebied van [richtlijn 95/46]. Bij een geautomatiseerde procedure, die later de identificatie van de gebruiker mogelijk maakt en waarmee het verzamelen of gebruik van persoonsgegevens wordt voorbereid, dient de gebruiker bij het begin van deze procedure te worden geïnformeerd. De gebruiker moet de inhoud van deze informatie te allen tijde kunnen consulteren.’
15.
§ 15, lid 1, TMG luidt:
‘De aanbieder van diensten mag persoonsgegevens van een gebruiker slechts verzamelen en benutten, voor zover dit nodig is om het gebruik van telemedia mogelijk te maken en te factureren (gebruiksgegevens). Gebruiksgegevens zijn met name
- 1.
gegevens die de identificatie van de gebruiker mogelijk maken,
- 2.
gegevens over begin en einde van het betrokken gebruik, alsook over de omvang ervan, en
- 3.
gegevens over de telemedia waarvan de gebruiker heeft gebruikgemaakt.’
III. Feiten, procedure en prejudiciële vragen
16.
Fashion ID (hierna: ‘verweerster’) is een online handelaar die op haar website modeartikelen verkoopt. Verweerster heeft een door Facebook Ireland Limited (hierna: ‘Facebook Ireland’)4. ter beschikking gestelde plug-in, de ‘Vind ik leuk’-knop, op haar website opgenomen. Hierdoor verschijnt de zogenoemde Facebook-‘Vind ik leuk’-knop op de website van verweerster.
17.
In de verwijzingsbeslissing wordt verder uit de doeken gedaan hoe het (niet-zichtbare) deel van de plug-in werkt: komt een bezoeker terecht op de website van verweerster waarop de ‘Vind ik leuk’-knop is opgenomen, dan zendt zijn browser automatisch informatie door met betrekking tot zijn IP-adres en browserstring naar Facebook Ireland. Deze doorzending vindt plaats ongeacht of de bezoeker van de website de knop aanklikt of niet. Ook blijkt uit de verwijzingsbeslissing dat Facebook Ireland verschillende soorten cookies (session, datr- en fr-cookies) op de apparaten van de gebruiker plaatst.
18.
Verbraucherzentrale NRW (hierna: ‘verzoekster’), een vereniging die consumentenbelangen behartigt, heeft bij een Landgericht (rechter in eerste aanleg) in Duitsland een vordering ingesteld die ertoe strekt verweerster te gelasten de inlassing van de social plug-in ‘Vind ik leuk’ van Facebook op haar website te beëindigen
- ‘—
zonder de gebruikers van de website vóór het tijdstip waarop de aanbieder van de plug-in zich toegang verschaft tot het IP-adres en de browserstring van de gebruiker, uitdrukkelijk en duidelijk in te lichten over het doel van het verzamelen en het gebruik van de aldus meegedeelde gegevens en/of
- —
zonder van de gebruikers van de website de toestemming te verkrijgen voor de toegang tot het IP-adres en de browserstring door de plug-in-aanbieder en voor het gebruik van gegevens, en zulks in beide gevallen vóór de toegang tot de gegevens, en/of
- —
zonder de gebruikers die toestemming in de zin van punt 2 van de vordering hebben gegeven, te informeren over de mogelijkheid om die toestemming te allen tijde met werking voor de toekomst te herroepen, en/of
- —
zonder het volgende te stellen: ‘Wanneer u gebruiker van een sociaal netwerk bent en niet wenst dat het sociale netwerk via onze website gegevens over u verzamelt en koppelt aan de bij dit netwerk opgeslagen gebruikersgegevens, dient u zich vóór het bezoek aan onze website uit te loggen van het sociale netwerk.’’
19.
Verzoekster stelde dat Facebook Inc. of Facebook Ireland het IP-adres en de browserstring opslaat en koppelt aan een bepaalde gebruiker (met of zonder Facebookaccount). Verweerster brengt hier tegen in daarvan geenszins op de hoogte te zijn. Facebook Ireland betoogt dat het IP-adres wordt omgezet in een generisch IP-adres en slechts als zodanig wordt opgeslagen. Het IP-adres en de browserstring zouden niet worden gekoppeld aan een user account.
20.
Het Landgericht heeft verweerster veroordeeld conform de punten 1 tot en met 3 van de vordering. Verweerster heeft hiertegen hoger beroep ingesteld. Verzoekster heeft incidenteel hoger beroep ingesteld, waarmee zij vordert dat ook punt 4 van de vordering wordt toegewezen.
21.
In deze feitelijke en juridische context heeft het Oberlandesgericht Düsseldorf besloten om het Hof de volgende vragen voor te leggen:
- ‘1)
Staat de regeling van de artikelen 22, 23 en 24 van richtlijn 95/46/EG van 24 oktober 1995 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (PB 1995, L 281, blz. 31) in de weg aan een nationale regeling die, naast de bevoegdheden tot optreden van de gegevensbeschermingsautoriteiten en de beroepsmogelijkheden van de betrokkenen, ook voorziet in de bevoegdheid voor verenigingen van algemeen nut die consumentenbelangen behartigen om in geval van inbreuken op te treden tegen de inbreukmaker?
Indien de eerste vraag ontkennend wordt beantwoord:
- 2)
Is in een geval als het onderhavige, waarin iemand in zijn website een programmeercode integreert die de browser van de gebruiker content van een derde doet opvragen en daartoe persoonsgegevens aan de derde doet toekomen, de persoon die deze code integreert de ‘voor de verwerking verantwoordelijke’ in de zin van artikel 2, onder d), van [richtlijn 95/46], wanneer hij zelf geen invloed kan uitoefenen op deze gegevensverwerkingshandeling?
- 3)
Indien de tweede vraag ontkennend moet worden beantwoord: moet artikel 2, onder d), van [richtlijn 95/46] aldus worden uitgelegd, dat het de aansprakelijkheid en verantwoordelijkheid in die zin uitputtend regelt dat het in de weg staat aan een civielrechtelijke vordering tegen een derde die weliswaar niet de ‘voor de verwerking verantwoordelijke’ is, maar ten grondslag ligt aan de verwerkingshandeling, zonder daarop invloed uit te oefenen?
- 4)
Welk ‘gerechtvaardigd belang’ moet in een geval als het onderhavige in aanmerking worden genomen bij de ingevolge artikel 7, onder f), van [richtlijn 95/46] te maken afweging? Het belang bij het opnemen van content van derden of het belang van de derde?
- 5)
Tegenover wie moet in een geval als het onderhavige de ingevolge artikel 7, onder a), en artikel 2, onder h), van [richtlijn 95/46] te geven toestemming worden verleend?
- 6)
Geldt in een situatie als de onderhavige de verplichting tot informatieverstrekking van artikel 10 van [richtlijn 95/46] ook voor de beheerder van een website die de content van een derde heeft opgenomen en zo ten grondslag ligt aan de verwerking van persoonsgegevens door de derde?’
22.
Schriftelijke opmerkingen zijn ingediend door verzoekster, verweerster, Facebook Ireland, de Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (gevolmachtigde van de deelstaat voor gegevensbescherming en informatievrijheid Noordrijn-Westfalen; hierna: ‘LDI NW’), de Belgische, de Duitse, de Italiaanse, de Oostenrijkse en de Poolse regering alsook door de Commissie. Ter terechtzitting van 6 september 2018 zijn mondelinge opmerkingen gemaakt door verzoekster, verweerster, Facebook Ireland, de LDI NW, België, Duitsland, Oostenrijk en de Commissie.
IV. Beoordeling
23.
In deze conclusie zal ik in overweging geven dat richtlijn 95/46 zich niet verzet tegen een nationale regeling die een vereniging voor consumentenbescherming (zoals verzoekster) de bevoegdheid verleent om een beroep in rechte in te stellen tegen iemand die beweerdelijk inbreuk maakt op voorschriften inzake gegevensbescherming (A). Voorts is mijns inziens verweerster, samen met Facebook Ireland, de voor de verwerking verantwoordelijke, zij het dat haar aansprakelijkheid beperkt is tot een specifieke fase van de gegevensverwerking (B). In de derde plaats ben ik van mening dat bij de afweging van artikel 7, onder f), van richtlijn 95/46 het gerechtvaardigde belang van niet alleen verweerster maar ook van Facebook Ireland in aanmerking moet worden genomen (evenals, uiteraard, de rechten van de betrokkenen) (C). In de vierde plaats moet de geïnformeerde toestemming van de betrokkene voor een bepaalde fase van de gegevensverwerking kenbaar worden gemaakt aan verweerster. Verweerster heeft ook de verplichting om de betrokkene te informeren (D).
A. Nationale wetgeving die verenigingen voor consumentenbescherming procesbevoegdheid verleent
24.
Met de eerste vraag wenst de verwijzende rechter in wezen te vernemen of richtlijn 95/46 zich verzet tegen een nationale bepaling op grond waarvan verenigingen voor de bescherming van de belangen van de consument in rechte kunnen optreden tegen een vermeende inbreukmaker op gegevensbeschermingsvoorschriften. In dit verband verwijst de verwijzende rechter in het bijzonder naar de artikelen 22 tot en met 24 van richtlijn 95/46. Hij merkt op dat de betrokken nationale regeling als een ‘passende maatregel’ in de zin van artikel 24 kan worden beschouwd. Bovendien benadrukt deze rechter dat verordening (EU) 2016/679 (algemene verordening gegevensbescherming; hierna: ‘AVG’)5., die in de plaats is gekomen van richtlijn 95/46, thans in artikel 80, lid 2, ervan een dergelijk recht uitdrukkelijk toekent aan verenigingen.6.
25.
Verweerster en Facebook Ireland betogen dat richtlijn 95/46 geen procesbevoegdheid voor dergelijke verenigingen toelaat, omdat in een dergelijke bevoegdheid niet uitdrukkelijk is voorzien en deze richtlijn volgens hen volledige harmonisatie beoogt. Volgens verweerster bedreigt het op deze wijze verlenen van procesbevoegdheid de onafhankelijkheid van de toezichthoudende autoriteiten, omdat zij aan publieke druk zouden worden blootgesteld.
26.
Verzoekster, de LDI NW, en alle regeringen die in de onderhavige zaak een standpunt hebben ingenomen, zijn van mening dat richtlijn 95/46 niet in de weg staat aan de litigieuze regeling.
27.
Ik deel dit laatste standpunt.7.
28.
Het lijkt mij nuttig om vooraf te herinneren aan de grondwettelijke (standaard)bepaling die is verankerd in artikel 288, derde alinea, VWEU, volgens welke ‘ [e]en richtlijn […] verbindend [is] ten aanzien van het te bereiken resultaat voor elke lidstaat waarvoor zij bestemd is, doch aan de nationale instanties wordt de bevoegdheid gelaten vorm en middelen te kiezen’ die het met de richtlijn te verwezenlijken resultaat het best verzekeren.8.
29.
Hieruit volgt dat ter uitvoering van de uit een richtlijn voortvloeiende verplichtingen, het de lidstaten vrijstaat om alle maatregelen vast te stellen die zij geschikt achten, mits die maatregelen niet uitdrukkelijk worden uitgesloten door de richtlijn zelf of niet in strijd met de doelstellingen van die richtlijn zijn.
30.
De bewoordingen van richtlijn 95/46 verzetten zich niet uitdrukkelijk tegen de mogelijkheid om in het nationale recht procesbevoegdheid toe te kennen aan verenigingen die belast zijn met de bescherming van de rechten van de consument.
31.
De doelstellingen van richtlijn 95/46 zijn erop gericht ‘om in verband met de verwerking van persoonsgegevens een adequate en volledige bescherming van de fundamentele rechten en vrijheden van natuurlijke personen, inzonderheid van het recht op persoonlijke levenssfeer, te waarborgen’.9. Bovendien valt in overweging 10 van richtlijn 95/46 te lezen dat ‘de onderlinge aanpassing van [de nationale wetgevingen] niet tot een verzwakking van de aldus geboden bescherming mag leiden, maar juist erop gericht moet zijn een hoog beschermingsniveau in de Gemeenschap te waarborgen’.10.
32.
Uit de verwijzingsbeslissing valt op te maken dat Duitsland verenigingen, zoals verzoekster er een is, de bevoegdheid heeft verleend om in rechte op te komen tegen wat deze verenigingen beschouwen als een ontoelaatbare handelspraktijk, dan wel een praktijk die een inbreuk vormt op de wetgeving op het gebied van de consumentenbescherming, met inbegrip van — wat laatstgenoemd gebied betreft — de wetgeving inzake gegevensbescherming.
33.
Ik zie in die context niet in hoe de verlening van een dergelijke bevoegdheid op welke wijze dan ook haaks zou staan op de doelstellingen van richtlijn 95/46 of een verzwakking zou vormen van de inspanningen om deze doelstellingen te verwezenlijken. De verlening van procesbevoegdheid aan dit type vereniging lijkt deze verwezenlijking van de doelstellingen en de omzetting van de richtlijn eerder te bevorderen aangezien de rechten van de betrokkenen daardoor worden versterkt via groepsacties.11.
34.
Ik ben van mening dat het de lidstaten dus niet verboden is om te voorzien in een regeling voor de procesbevoegdheid van verenigingen, zoals die welke verzoekster in staat stelt om een vordering in te stellen als die in het hoofdgeding, wanneer de lidstaten dit wensen.
35.
Gelet op dit antwoord lijkt mij de discussie die zich in de loop van deze procedure heeft ontsponnen, waarbij de nadruk is komen te liggen op de vraag of de betrokken nationale regeling specifiek onder artikel 24 van richtlijn 95/46 zou moeten vallen als een soort ‘passende maatregel’, dan wel of zij onder artikel 22 kan vallen, enigszins een dwaalspoor. Indien de lidstaten geacht worden een richtlijn om te zetten met gebruikmaking van alle middelen die zij hiervoor geschikt vinden, en die bijzondere omzetting niet wordt uitgesloten door de tekst, dan wel het doel en de strekking van de richtlijn, is het specifieke artikel van de richtlijn waaronder een bepaalde nationale maatregel kan worden gerangschikt van ondergeschikt belang.12. Niettemin — en voor wat het waard is — kunnen ‘passende maatregelen om de onverkorte toepassing van de bepalingen van deze richtlijn te garanderen’ uit hoofde van artikel 24 van richtlijn 95/46 zeer wel aldus worden begrepen dat zij mede nationale bepalingen als die in de onderhavige zaak omvatten.
36.
Ik denk niet dat aan deze algemene slotsom in enigerlei wijze wordt afgedaan door de navolgende overwegingen die in de loop van deze procedure de revue zijn gepasseerd.
37.
In de eerste plaats is het juist dat richtlijn 95/46 niet voorkomt op de lijst in bijlage I bij richtlijn 2009/22. Deze richtlijn bevat regels betreffende procedures die kunnen worden ingesteld door zogenoemde ‘bevoegde instanties’ ter versterking van de bescherming van de collectieve belangen van consumenten.13. De lijst in bijlage I bevat verschillende richtlijnen en richtlijn 95/46 maakt daarvan geen deel uit.
38.
Niettemin, en zoals de Duitse regering betoogt, kan de lijst in bijlage I bij richtlijn 2009/22 niet in die zin als uitputtend worden beschouwd dat zij in de weg staat aan een nationale regeling die voorziet in procedures met betrekking tot de naleving van de voorschriften die zijn vervat in andere richtlijnen dan die vermeld in bijlage I bij richtlijn 2009/22. Het zou a fortiori verbazing wekken wanneer een dergelijke enuntiatieve lijst in een handeling van afgeleid recht eensklaps aldus zou worden uitgelegd dat hiermee de lidstaten hun in het Verdrag opgenomen keuzevrijheid bij de omzetting van een richtlijn kwijt zijn.
39.
In de tweede plaats ga ik in op het argument van verweerster en Facebook Ireland met betrekking tot de volledige harmonisatie door richtlijn 95/46 die, volgens hen, elke hierin niet uitdrukkelijk voorziene actie uitsluit.
40.
Het is juist dat het Hof herhaaldelijk heeft verklaard dat de uit richtlijn 95/46 voortvloeiende harmonisatie zich niet tot een minimumharmonisatie beperkt maar ‘in beginsel tot een volledige harmonisatie’14. dient te leiden. Tegelijkertijd heeft het Hof geoordeeld dat deze richtlijn ‘de lidstaten op bepaalde gebieden […] een manoeuvreerruimte toe[kent]’, mits wordt voldaan aan richtlijn 95/46.15.
41.
Zoals ik op een andere plek in overweging heb gegeven16., kan de vraag of sprake is van een ‘volledige harmonisatie’ op Unierechtelijk niveau (in de zin van voorrang van wetgeving die elk wetgevend optreden door de lidstaten uitsluit) niet in haar algemeenheid worden beantwoord met betrekking tot een volledig rechtsgebied of een aspect van een richtlijn. Bij een dergelijke toetsing moet veeleer worden gekeken naar elk specifiek voorschrift (een bepaalde regel of een specifiek aspect) van de betrokken richtlijn.
42.
De specifieke ‘procedurele’ bepalingen van richtlijn 95/46 die in casu aan de orde zijn, te weten de artikelen 22 tot en met 24, zijn in zeer algemene bewoordingen gesteld.17. Rekening houdend met de mate van algemeenheid en de abstractie van deze bepalingen zou het nogal vreemd zijn te betogen dat deze bepalingen het effect sorteren van wetgeving met voorrang die alle maatregelen uitsluit die de lidstaten mogelijkerwijs kunnen vaststellen maar die niet uitdrukkelijk worden vermeld in die artikelen.18.
43.
In de derde plaats voert verweerster voorts een argument aan dat betrekking heeft op de bedreiging voor de onafhankelijkheid van de toezichthoudende autoriteiten.19. Dit houdt, kort gezegd, in dat wanneer aan verenigingen voor consumentenbelangen procesbevoegdheid wordt verleend, deze verenigingen tegelijk met en/of in plaats van de toezichthoudende autoriteit procedures zullen instellen die leiden tot publieke druk en vooringenomenheid van de toezichthoudende autoriteit en uiteindelijk in strijd zijn met het vereiste van volledige onafhankelijkheid van de toezichthoudende autoriteiten als omschreven in artikel 28, lid 1, van de richtlijn.
44.
Dit argument snijdt geen hout. Gesteld al dat een dergelijke toezichthoudende autoriteit echt onafhankelijk is20., vermag ik, met de Duitse regering, niet in te zien hoe een actie als die in casu de onafhankelijkheid van een dergelijke autoriteit in gevaar kan brengen. Een vereniging kan niet in die zin het recht handhaven dat zij haar visie bindend maakt voor de toezichthoudende autoriteiten. Dat is de uitsluitende bevoegdheid van de rechter. Een vereniging voor consumentenbelangen kan enkel, net als eenieder, een procedure instellen. Bijgevolg is het argument dat in feite erop neerkomt dat elke (particuliere) actie die wordt ingesteld door een individu of een vereniging voor consumentenbelangen de lichamen die belast zijn met de (openbare) handhaving onder druk zet en derhalve niet kan worden toegestaan naast het stelsel van publieke handhaving, zo vergezocht dat het weinig zin heeft om dit argument verder uit te diepen.21.
45.
In de vierde en laatste plaats ga ik in op het argument dat artikel 80, lid 2, AVG aldus moet worden opgevat dat het de vorige situatie wijzigt (en terugdraait) door iets toe te staan (procesbevoegdheid van verenigingen) dat eerder niet was toegestaan.
46.
Dit argument is niet overtuigend.
47.
Het is belangrijk om eraan te herinneren dat met de AVG ter vervanging van richtlijn 95/46 de aard van het rechtsinstrument dat de voorschriften bevat, is gewijzigd van die van een richtlijn in een verordening. Deze wijziging houdt ook in dat in tegenstelling tot een richtlijn, die de lidstaten de vrije keuze laat bij de omzetting van de inhoud van dat wetgevingsinstrument, nationale regels ter uitvoering van een verordening in principe alleen kunnen worden vastgesteld wanneer zij uitdrukkelijk zijn toegestaan.
48.
Zo bezien plaats ik vraagtekens bij het argument dat de uitdrukkelijke bepaling inzake de procesbevoegdheid van verenigingen die thans in de AVG is opgenomen, betekent dat deze bevoegdheid onder richtlijn 95/46 was uitgesloten. Zo er een argument aan deze tegenoverstelling kan worden ontleend22., zou dat veeleer het tegendeel inhouden: indien richtlijn 95/46 niet in de weg stond aan voorschriften die een dergelijke rechtsbevoegdheid toestaan (op grond van de argumenten die ik hierboven heb aangevoerd), zou de wijziging van de rechtsvorm van een richtlijn in een verordening het rechtvaardigen om een dergelijke bepaling op te nemen, teneinde duidelijk te maken dat een dergelijke mogelijkheid inderdaad gehandhaafd wordt.
49.
In het licht van het bovenstaande is mijn eerste voorlopige conclusie derhalve dat richtlijn 95/46 zich niet verzet tegen een nationale wettelijke regeling die aan verenigingen van algemeen nut de bevoegdheid verleent om ter bescherming van de belangen van de consument in rechte op te komen tegen de vermeende inbreukmaker op wetgeving inzake gegevensbescherming.
B. Is Fashion ID een voor de verwerking verantwoordelijke?
50.
Met zijn tweede vraag wenst de verwijzende rechter te vernemen of verweerster, omdat zij een plug-in in haar website heeft geïntegreerd die de browser van de gebruiker content van een derde doet opvragen en persoonsgegevens aan die derde doorzendt, moet worden beschouwd als een ‘voor de verwerking verantwoordelijke’ in de zin van artikel 2, onder d), van richtlijn 95/46, ook al kan zij zelf geen invloed uitoefenen op deze gegevensverwerkingshandeling.
51.
Wat betreft het gebrek aan de mogelijkheid om invloed uit te oefenen op de gegevensverwerking, waaraan de verwijzende rechter in zijn vraag refereert, kom ik tot de slotsom dat dit in de context van de onderhavige zaak geen betrekking heeft op het veroorzaken van het proces van de doorzending van die gegevens (en feitelijk heeft verweerster wel degelijk invloed gehad omdat zij de betrokken plug-in op haar website heeft opgenomen). Het lijkt veeleer betrekking te hebben op de eventuele latere verwerking van de gegevens door Facebook Ireland.
52.
Zoals de verwijzende rechter opmerkt, heeft het antwoord op zijn tweede vraag gevolgen die veel verder reiken dan de onderhavige zaak en het door Facebook Ireland beheerde sociale netwerk. Een aantal websites heeft content van derden van verschillende aard geïntegreerd. Zou een persoon als verweerster moeten worden aangemerkt als ‘voor de verwerking verantwoordelijke’ die de (mede)verantwoordelijkheid draagt voor elke (verdere) verwerking die met betrekking tot de verzamelde gegevens plaatsvindt omdat die websitebeheerder content van derden heeft geïntegreerd die de doorzending van dergelijke gegevens mogelijk maakt, dan zou een dergelijke zienswijze inderdaad een grote impact hebben op de wijze waarop content van derden wordt behandeld.
53.
In de structuur van de onderhavige zaak is de tweede vraag ook de wezenlijke vraag die de kern van de problematiek raakt: wie is verantwoordelijk voor wat precies in geval van geïntegreerde content van derden op een website? De (on)nauwkeurigheid waarmee deze vraag wordt beantwoord, zal dan ook gevolgen sorteren voor de antwoorden op de navolgende vragen over het gerechtvaardigde belang, de toestemming en de informatieplicht.
54.
In dit deel van mijn conclusie zal ik, om te beginnen, een aantal inleidende opmerkingen maken over het voor de onderhavige zaak relevante begrip persoonsgegevens (1). Vervolgens zal ik recente rechtspraak van het Hof de revue laten passeren en in overweging geven hoe de tweede vraag kan worden beantwoord, indien de eerdere beslissingen van het Hof zonder meer worden overgenomen (2). Daarna zal ik uiteenzetten waarom wellicht meer vragen moeten worden gesteld en, in de context van de onderhavige zaak, de analyse enigszins moet worden verfijnd (3). Tot slot zal ik, wat de toepassing van de definitie van het begrip (gezamenlijke) verantwoordelijkheid betreft, het belang benadrukken van de eenheid van ‘doel en middel’ waarvan sprake behoort te zijn tussen de (gezamenlijk) voor de verwerking verantwoordelijken met betrekking tot de respectieve fase van de betrokken verwerking van persoonsgegevens (gegevensverwerking) (4).
1. Persoonsgegevens in de onderhavige zaak
55.
Er zij aan herinnerd dat het begrip ‘persoonsgegevens’ in artikel 2, onder a), van richtlijn 95/46 wordt gedefinieerd als ‘iedere informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon, hierna ‘betrokkene’ te noemen’. Overweging 26 van die richtlijn licht dienaangaande toe dat ‘om te bepalen of een persoon identificeerbaar is, moet worden gekeken naar alle middelen waarvan mag worden aangenomen dat zij redelijkerwijs door degene die voor de verwerking verantwoordelijk is dan wel door enig ander persoon in te zetten zijn om genoemde persoon te identificeren’.
56.
Het Hof heeft reeds verduidelijkt dat IP-adressen onder bepaalde omstandigheden persoonsgegevens kunnen vormen.23. Het Hof heeft verder verklaard dat het voor de vraag of er een ‘als identificeerbaar [te beschouwen] persoon’ is in de zin van artikel 2, onder a), van richtlijn 95/46 ‘niet nodig is dat dit gegeven het op zichzelf mogelijk maakt de betrokken persoon te identificeren’ en dat dus extra informatie nodig kan zijn. Ook heeft het Hof verklaard dat ‘niet vereist is dat alle informatie aan de hand waarvan de betrokkene kan worden geïdentificeerd, bij een en dezelfde persoon berust’, voor zover de mogelijkheid om de respectieve data te combineren ‘een middel vormt waarvan mag worden aangenomen dat het redelijkerwijs kan worden ingezet om de betrokken persoon te identificeren’.24.
57.
De verwijzende rechter gaat niet in op de vraag of het IP-adres, op zichzelf of in combinatie met de browserstring die eveneens wordt doorgezonden, moet worden aangemerkt als persoonsgegevens in de zin van die criteria. Facebook Ireland lijkt deze kwalificatie te betwisten.25.
58.
Het is duidelijk dat een dergelijke beoordeling aan de nationale rechter staat. Aangaande in het algemeen eventuele plug-ins die kunnen worden geïntegreerd of andere content van een derde partij, is het om informatie als persoonlijk aan te merken noodzakelijk dat de betrokkene met de gegevens kan worden geïdentificeerd (direct of indirect). Ten behoeve van de onderhavige zaak ga ik ervan uit dat, zoals uit de vragen van de verwijzende rechter lijkt te volgen, het IP-adres en de browserstring in de omstandigheden van het hoofdgeding inderdaad persoonsgegevens vormen en voldoen aan de criteria van artikel 2, onder a), van richtlijn 95/46, zoals die door het Hof zijn verduidelijkt.
2. Wirtschaftsakademie Schleswig-Holstein locuta, causa finita?
59.
Wat het antwoord op de tweede vraag betreft, betogen verweerster en Facebook Ireland dat verweerster niet kan worden beschouwd als een voor de verwerking verantwoordelijke omdat zij geen invloed heeft op de persoonsgegevens die zullen worden verwerkt. Bijgevolg zou alleen Facebook Ireland als zodanig kunnen worden aangemerkt. Subsidiair betoogt Facebook Ireland dat verweerster samen met haar optreedt, als mede voor de verwerking verantwoordelijke, waarbij de verantwoordelijkheid van een persoon als verweerster evenwel beperkt is tot haar feitelijk gebied van invloed.
60.
Verzoekster, de LDI NW, en alle regeringen die opmerkingen hebben ingediend in de onderhavige zaak, alsmede de Commissie delen in wezen het standpunt dat het begrip ‘voor de verwerking verantwoordelijke’ een ruime betekenis heeft en mede verweerster omvat. De opvattingen die zij in die schriftelijke opmerkingen hebben geuit over de precieze reikwijdte van de verantwoordelijkheid van verweerster verschillen evenwel aanzienlijk. De verschillen hebben betrekking op de vraag of verweerster en Facebook Ireland al dan niet samen verantwoordelijk moeten worden gehouden, of die gezamenlijke verantwoordelijkheid al dan niet moet worden beperkt tot de fase van de verwerking van persoonsgegevens waarbij verweerster feitelijk is betrokken, en of in deze context een onderscheid moet worden gemaakt tussen de bezoekers van de website van verweerster die een Facebookaccount hebben en de bezoekers die een dergelijk account niet hebben.
61.
Om te beginnen is het duidelijk dat ingevolge artikel 2, onder d), van richtlijn 95/46 onder het begrip ‘voor de verwerking verantwoordelijke’ een persoon valt die ‘alleen of tezamen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt’.26. Het begrip ‘voor de verwerking verantwoordelijke’ kan dus verwijzen naar verschillende actoren die deelnemen aan de verwerking van persoonsgegevens27. en moet ruim worden opgevat.28.
62.
De kwestie van de medeverantwoordelijkheid is recentelijk behandeld door het Hof in zijn arrest Wirtschaftsakademie Schleswig-Holstein.29.Met betrekking tot de rol van de beheerder van een fanpagina op Facebook kwam het Hof tot de slotsom dat deze beheerder moest worden aangemerkt als gezamenlijk met Facebook Ireland verantwoordelijke in de zin van artikel 2, onder d), van richtlijn 95/46. De reden hiervoor was dat de beheerder gezamenlijk met Facebook Ireland deelnam aan de vaststelling van het doel van en de middelen voor de verwerking van de persoonsgegevens van de bezoekers van de fanpagina.30.
63.
Meer in het bijzonder heeft het Hof verklaard dat door het aanmaken van de betrokken fanpagina de beheerder Facebook Ireland de ‘mogelijkheid biedt cookies te plaatsen op de computer of op ieder ander apparaat van degene die de fanpagina heeft bezocht’ en dus persoonsgegevens te verwerken.31. Het Hof heeft geoordeeld dat ‘de beheerder van een fanpagina op Facebook bij het aanmaken van een dergelijke pagina instellingen moet vastleggen naargelang van met name zijn doelpubliek en van doelstellingen voor het beheer of de promotie van zijn activiteiten, hetgeen van invloed is op de verwerking van persoonsgegevens met het oog op het opstellen van statistieken op basis van bezoeken aan de fanpagina’.32. De betrokken verwerking stelde Facebook Ireland in staat ‘het advertentiesysteem dat zij via haar netwerk verspreidt te verbeteren’ en verschafte de beheerder de middelen om, via anonieme statistieken, de promotie voor zijn activiteit beter te beheren.33.
64.
Het Hof is tot de slotsom gekomen dat de betrokken beheerder door ‘het vastleggen van instellingen’ deelnam aan de vaststelling van het doel van en de middelen voor de verwerking van de persoonsgegevens van de bezoekers van zijn fanpagina. Bijgevolg moest deze beheerder worden aangemerkt als verantwoordelijke, gezamenlijk met Facebook Ireland (met een verantwoordelijkheid die ‘nog groter’ was met betrekking tot de gegevens van personen die geen Facebookgebruiker van Facebook Ireland zijn).34.
65.
In het arrest Jehovan todistajat heeft het Hof een andere belangrijke precisering met betrekking tot het begrip ‘gezamenlijk voor de verwerking verantwoordelijk’ benadrukt: de omstandigheid dat meerdere deelnemers verantwoordelijk zijn voor eenzelfde verwerking vooronderstelt niet dat ieder van hen toegang heeft tot (al) de betrokken persoonsgegevens. Bijgevolg kon een geloofsgemeenschap worden beschouwd als verantwoordelijke voor de verwerking van de persoonsgegevens, zonder dat daartoe nodig was dat die gemeenschap toegang had tot de verzamelde gegevens in kwestie. In die zaak waren het de individuele leden van Jehova's getuigen die in het fysieke bezit waren van de persoonsgegevens. Het was voldoende dat het verkondigingswerk in het kader waarvan de gegevens werden verzameld klaarblijkelijk werd georganiseerd, gecoördineerd en aangemoedigd door die gemeenschap.35.
66.
Bekeken op een hoger niveau van abstractie en enkel het begrip van de gezamenlijke verantwoordelijkheid in aanmerking nemend, heb ik de neiging ermee in te stemmen dat in het licht van deze recente rechterlijke uitspraken, de slotsom moet luiden dat verweerster als voor de verwerking verantwoordelijke optreedt en gezamenlijk met Facebook Ireland verantwoordelijk is voor de verwerking van gegevens.36.
67.
In de eerste plaats heeft verweerster door het gebruik van de betrokken plug-in Facebook Ireland in staat gesteld om de persoonsgegevens van de gebruikers van haar website te verkrijgen.
68.
In de tweede plaats is het juist dat, in tegenstelling tot de beheerder in het arrest Wirtschaftsakademie Schleswig-Holstein, verweerster geen instellingen lijkt vast te leggen wat betreft informatie over de gebruikers van haar website die aan haar in geanonimiseerde of in een andere vorm zou worden teruggegeven. Het gezochte ‘voordeel’ lijkt te bestaan in de gratis reclame voor haar producten waarvan sprake zou zijn wanneer de gebruiker van haar website besluit om op de ‘Vind ik leuk’-knop te klikken om, via zijn eigen Facebookpagina, haar gedachten te delen over, laten we zeggen, een zwarte cocktailjurk. Bijgevolg, en onder voorbehoud van verificatie van de feiten door de verwijzende rechter, stelt het gebruik van de plug-in verweerster in staat reclame voor haar producten te optimaliseren door ze zichtbaar te maken op Facebook.
69.
Anders gezegd zou, bezien in een ander licht, van verweerster kunnen worden gezegd dat zij de instellingen van de verzamelde gegevens (mede) bepaalt door het enkele feit van de opneming van de litigieuze plug-in op haar website. Het is de plug-in zelf die voorziet in instellingen voor de te verzamelen persoonsgegevens. Door vrijwillig dit instrument in haar website te integreren heeft verweerster dus die instellingen vastgelegd met betrekking tot de bezoekers van haar website.
70.
In de derde plaats en hoe dan ook kan, in het licht van het arrest Jehovan todistajat, een gezamenlijk voor de verwerking verantwoordelijke nog steeds als zodanig worden aangemerkt zelfs zonder toegang tot welke ‘vruchten van gezamenlijke arbeid’ dan ook. Het feit dat verweerster geen toegang heeft tot de aan Facebook doorgegeven gegevens of kennelijk geen toegesneden of geaggregeerde statistieken ontvangt als tegenprestatie lijkt niet doorslaggevend.
3. De problemen: wie is dan niet medeverantwoordelijk?
71.
Wordt doeltreffende bescherming versterkt als iedereen verantwoordelijk wordt voor de verzekering ervan?
72.
Dat is in een notendop het onderliggende morele en praktische dilemma waarvan deze zaak blijk geeft en dat juridisch wordt verwoord in de reikwijdte van de definitie van het begrip (gezamenlijk) voor de verwerking verantwoordelijke. In de begrijpelijke wens te zorgen voor een doeltreffende bescherming van persoonsgegevens, heeft het Hof, verzocht om een definitie van het begrip (gezamenlijk) voor de verwerking verantwoordelijke, in zijn recente rechtspraak een zeer ruime benadering gevolgd. Tot dusver heeft het Hof echter nog niet te maken gehad met de praktische gevolgen van een dergelijke ruime begripsopvatting waar het gaat om de volgende stappen, namelijk: wat zijn de precieze taken en specifieke verantwoordelijkheden van de partijen die als medeverantwoordelijk voor de verwerking worden aangemerkt? Aangezien de onderhavige zaak nu juist die gelegenheid biedt, zou ik in overweging willen geven hiervan gebruik te maken om het begrip (gezamenlijk) voor de verwerking verantwoordelijke de benodigde preciezere omschrijving te geven.
a) Verplichting en verantwoordelijkheid
73.
Wanneer met een kritische blik wordt gekeken naar het criterium dat moet worden toegepast om te bepalen of sprake is van een ‘gezamenlijk voor de verwerking verantwoordelijke’, dan lijkt het erop dat na de arresten Wirtschaftsakademie Schleswig-Holstein en Jehovan todistajat het doorslaggevende criterium is dat de betrokken persoon de ‘mogelijkheid heeft geboden’ dat persoonsgegevens kunnen worden verzameld en doorgezonden, eventueel in combinatie met enige inbreng die een gezamenlijk voor de verwerking verantwoordelijke heeft wat betreft de instellingen (of wanneer op zijn minst sprake is van stilzwijgende goedkeuring daarvan).37. Is dat inderdaad het geval dan is het — in weerwil van een duidelijk voornemen in die zin in het arrest Wirtschaftsakademie Schleswig-Holstein om dit uit te sluiten38. — moeilijk in te zien hoe de normale gebruikers van een onlinetoepassing, zijnde een sociaal netwerk of een ander samenwerkingsplatform maar ook andere programma's39., niet ook gezamenlijk voor de verwerking verantwoordelijken worden. Normaal gesproken zal een gebruiker bij het aanmaken van zijn account de beheerder op de hoogte brengen van de instellingen voor de inrichting van zijn account en welke informatie hij wil ontvangen, waarover en van wie. Ook zal hij zijn vrienden, collega's en anderen uitnodigen om, via de onlinetoepassing, informatie te delen in de vorm van (vaak gevoelige) persoonsgegevens, waarmee hij dus niet alleen gegevens over deze personen verstrekt maar deze personen tevens uitnodigt om zelf bij te dragen. Op deze wijze draagt hij dus duidelijk bij aan de verkrijging en verwerking van persoonsgegevens van die personen.
74.
Hoe zit het voorts met de andere partijen in een ‘keten van persoonsgegevens’? Als het bieden van de mogelijkheid van gegevensverwerking, bijgevolg feitelijk het bijdragen aan die verwerking in welke fase dan ook, het enige relevante criterium voor de gezamenlijke verantwoordelijkheid voor de verwerking zou zijn, zou dan, als uiterste consequentie, niet ook de aanbieder van internetdiensten, die de gegevensverwerking mogelijk maakt omdat hij toegang tot het internet verschaft, of zelfs de elektriciteitsleverancier, worden aangemerkt als medeverantwoordelijken die mogelijk hoofdelijk aansprakelijk zijn voor de verwerking van persoonsgegevens?
75.
Het intuïtieve antwoord hierop luidt uiteraard ‘nee’. Het probleem is dat de afbakening van de verantwoordelijkheid tot dusver niet volgt uit de ruime definitie van een voor de verwerking verantwoordelijke. Het gevaar van deze te ruime definitie is dat hierdoor een aantal personen medeverantwoordelijk is voor de verwerking van persoonsgegevens.
76.
In tegenstelling tot de hierboven besproken gevallen beperken de vragen van de verwijzende rechter in de onderhavige zaak zich echter niet tot de definitie van het begrip ‘voor de verwerking verantwoordelijke’. Met deze vragen worden punten aangesneden en uitgediept die verband houden met het probleem op wie nu echt de verplichtingen uit hoofde van richtlijn 95/46 rusten. Deze punten zelf demonstreren de moeilijkheden die gepaard gaan met een al te ruime definitie van het begrip ‘voor de verwerking verantwoordelijke’, met name in combinatie met het ontbreken van een nauwkeurige regeling van wat precies de specifieke taken en verantwoordelijkheden van de voor de verwerking verantwoordelijken op grond van richtlijn 95/46 inhouden. Dit blijkt zeer duidelijk uit de opmerkingen van de deelnemers aan de procedure in antwoord op de vijfde en zesde vraag, die betrekking hebben op de precieze verdeling van de verantwoordelijkheden uit hoofde van de richtlijn.
77.
De vijfde vraag snijdt in wezen de kwestie aan wie de toestemming van de betrokkene voor wat zou moeten verkrijgen. De ter beantwoording van deze vraag in overweging gegeven antwoorden lopen aanzienlijk uiteen.
78.
Verzoekster en de LDI NW zijn van mening dat de verplichting om de toestemming van de betrokkene te verkrijgen rust op verweerster die heeft besloten de litigieuze plug-in te integreren. Volgens verzoekster is dat des te belangrijker voor gebruikers zonder Facebookaccount, die de algemene voorwaarden van Facebook niet hebben aanvaard. Verweerster is van mening dat de toestemming moet worden gegeven aan de derde partij die voor de opgenomen content heeft gezorgd, te weten Facebook Ireland. Volgens Facebook Ireland vereist de toestemming geen bepaalde geadresseerde, aangezien richtlijn 95/46 enkel zou bepalen dat deze toestemming vrij, specifiek en op informatie berustend moet zijn.
79.
Oostenrijk, Duitsland en Polen betogen dat de toestemming dient te worden verleend vóór de verwerking van de gegevens en dat zij, volgens Oostenrijk, betrekking moet hebben op zowel het verzamelen als het eventueel doorzenden van gegevens. Polen benadrukt dat de toestemming moet worden gegeven aan verweerster. Duitsland is van mening dat zij moet worden gegeven aan verweerster of aan de derde partij die zorgt voor de opgenomen content (Facebook Ireland), omdat beide medeverantwoordelijk zijn voor de verwerking. Verweerster hoeft slechts toestemming te verkrijgen voor de doorzending van de gegevens aan de derde omdat zij voor alle overige verwerking en gebruikmaking van de verzamelde gegevens niet langer handelt als voor de verwerking verantwoordelijke. Dat sluit echter niet de mogelijkheid uit voor de beheerder van de website om toestemming te verkrijgen inzake de verwerking door de derde partij, die kan worden beheerst door een overeenkomst tussen beiden. Italië is van mening dat de toestemming moet worden verleend aan allen die deelnemen aan de verwerking van de persoonsgegevens, namelijk verweerster en Facebook Ireland. België en de Commissie benadrukken dat richtlijn 95/46 niet bepaalt aan wie de toestemming moet worden gegeven.
80.
Evenzo uiteenlopend zijn de inzake de zesde vraag van de verwijzende rechter ingenomen standpunten aangaande de kwestie op wie en met betrekking tot wat de door artikel 10 van richtlijn 95/46 voorgeschreven verplichting tot informatieverstrekking nu precies rust.
81.
Volgens verzoekster is de beheerder van de website verplicht om de nodige informatie aan de betrokkene te verstrekken. Verweerster betoogt het tegenovergestelde en benadrukt dat het aan Facebook Ireland staat om informatie te verstrekken, aangezien verweerster niet over nauwkeurige kennis beschikt. Facebook Ireland benadrukt eveneens dat zij verplicht is tot informatieverstrekking, aangezien die verplichting enkel is gericht tot de voor de verwerking verantwoordelijke (of de vertegenwoordiger ervan). Zij merkt op dat het antwoord op de zesde vraag nauw samenhangt met de vraag of de websitebeheerder al dan niet een voor de verwerking verantwoordelijke is. Uit artikel 10 blijkt dat het niet juist is om de websitebeheerder aan te merken als een voor de verwerking verantwoordelijke omdat deze niet in staat is om die informatie te verstrekken. LDI NW is van mening dat de informatie moet worden verstrekt door de websitebeheerder, maar erkent dat het moeilijk is te bepalen welke informatie moet worden gegeven, aangezien verweerster geen invloed heeft op de verwerking van gegevens door Facebook Ireland. De verwevenheid van de doelstellingen van de gegevensverwerking doet vermoeden dat de websitebeheerder medeverantwoordelijk zou moeten zijn voor de door hem mogelijk gemaakte verwerking.
82.
België, Italië en Polen betogen dat de informatieplicht ook geldt voor een websitebeheerder als die in de onderhavige zaak, aangezien deze een voor de verwerking verantwoordelijke is. België voegt daaraan toe dat de websitebeheerder ook een verplichting kan hebben om na te gaan welk doel de verdere verwerking van de gegevens dient en passende maatregelen te nemen om de bescherming van natuurlijke personen te waarborgen. De Duitse regering is van mening dat de informatieverplichting geldt voor de beheerder van de website voor zover deze verantwoordelijk is voor de verwerking, met name de doorzending van gegevens aan de externe leverancier van de opgenomen content, maar niet voor alle navolgende stappen in de gegevensverwerking die onder de verantwoordelijkheid van die externe leverancier vallen. In de opvatting van Oostenrijk en de Commissie is zowel de websitebeheerder als de externe leverancier onderworpen aan de door krachtens artikel 10 van richtlijn 95/46 voorgeschreven verplichting om informatie te verstrekken.
83.
Afgezien van de problematiek die aan de orde wordt gesteld door de vijfde en de zesde vraag, dient wellicht ook gewezen op het feit dat soortgelijke begripsproblemen zich eveneens kunnen voordoen wanneer het gaat om andere verplichtingen uit hoofde van richtlijn 95/46, zoals het recht van toegang dat in artikel 12 ervan is vastgelegd. Het is juist dat het Hof in het arrest Wirtschaftsakademie Schleswig-Holstein heeft verklaard dat ‘richtlijn 95/46 niet [vereist] dat, wanneer meerdere ondernemers gezamenlijk voor dezelfde verwerking verantwoordelijk zijn, elk van hen toegang heeft tot de betrokken persoonsgegevens’.40. Een voor de verwerking verantwoordelijke die zelf geen toegang heeft tot gegevens ten aanzien waarvan hij niettemin wordt aangemerkt als een (gezamenlijk) voor de verwerking verantwoordelijke, kan evenwel, logischerwijs, geen enkele betrokkene die toegang verschaffen (laat staan andere vormen van verwerking, zoals rectificatie en uitwissing, uitvoeren).
84.
Aldus wordt in deze fase door de upstream bestaande begripsmatige onduidelijkheid (wie is de voor de verwerking verantwoordelijke en met betrekking tot wat), die in een aantal gevallen ook downstream zal leiden tot onduidelijkheid (wie is verplicht tot wat), de grens overschreden naar een bereik waar het voor de eventueel voor de verwerking medeverantwoordelijke feitelijk onmogelijk is om te voldoen aan de vigerende wetgeving.
85.
Natuurlijk zou kunnen worden geopperd dat voor de exacte toewijzing van de verantwoordelijkheid aan de (in aanleg veeleer talrijke) gezamenlijk voor de verwerking verantwoordelijken overeenkomsten moeten worden gesloten. Die zouden niet alleen zorgen voor de toewijzing van de verantwoordelijkheid, maar ook de partij aanwijzen die geacht wordt te voldoen aan elk van de verplichtingen waarin de richtlijn voorziet, inclusief die welke fysiek slechts door één enkele partij kunnen worden nagekomen.
86.
Ik vind een dergelijke benadering erg problematisch. In de eerste plaats is zij volstrekt onrealistisch, gelet op het dichte net van formele standaardcontracten die moeten worden ondertekend door allerlei partijen, waaronder zeer waarschijnlijk een aantal gewone gebruikers.41. In de tweede plaats zou hiermee de toepassing van vigerende wetgeving, en de toewijzing van verantwoordelijkheid waarin zij voorziet, afhankelijk worden gesteld van particuliere overeenkomsten, waartoe derde partijen die hun rechten willen doen gelden wellicht geen toegang hebben.
87.
In de derde plaats, en wellicht gedeeltelijk vooruitlopend op de bespreking van sommige van deze vraagstukken, lijkt de AVG in artikel 26 ervan een nieuw stelsel van gezamenlijke verantwoordelijkheid in het leven te roepen. Het is zeker juist dat de AVG ratione temporis niet van toepassing was op de in dit onderdeel, of in de onderhavige zaak, aan de orde gestelde zaken. Behoudens een specifieke of systematische afwijking in de nieuwe wetgeving met betrekking tot de relevante definities, wat niet het geval lijkt te zijn, aangezien artikel 4 van de AVG onverminderd grotendeels dezelfde kernbegrippen als artikel 2 van richtlijn 95/46 (onder toevoeging van een aantal nieuwe) hanteert, zou het evenwel nogal verrassend zijn wanneer de uitlegging van dergelijke belangrijke begrippen, waaronder de begrippen ‘verwerkingsverantwoordelijke’, ‘verwerking’ of ‘persoonsgegevens’, aanzienlijk gaat afwijken (zonder een zeer goede reden) van de bestaande rechtspraak.
88.
Zou dat inderdaad het geval zijn, dan zou de regeling waarbij door artikel 26, lid 3, van de AVG een stelsel van gezamenlijke aansprakelijkheid van medeverantwoordelijken voor de verwerking in het leven lijkt te zijn geroepen, nogal wat kopzorgen kunnen gaan opleveren. Van de ene kant maakt artikel 26, lid 1, van de AVG het namelijk mogelijk dat gezamenlijke verwerkingsverantwoordelijken ‘hun respectieve verantwoordelijkheden voor de nakoming van de verplichtingen […] vast[stellen]’. Van de andere kant bepaalt artikel 26, lid 3, van de AVG evenwel ondubbelzinnig dat ‘de betrokkene zijn rechten uit hoofde van deze verordening met betrekking tot en jegens iedere verwerkingsverantwoordelijke [kan] uitoefenen’, ongeacht welke regeling dan ook. Bijgevolg kan elk van de gezamenlijk voor de verwerking verantwoordelijken aansprakelijk worden gehouden voor de betrokken gegevensverwerking.
b) Het grotere geheel
89.
Lange tijd geleden (de liefhebbers van een bepaalde sciencefictionfilms-franchise zouden hieraan wellicht willen toevoegen ‘in een universum, heel ver weg’) was het hip om actief te zijn op een sociaal netwerk. Langzamerhand werd het hip om niet actief te zijn op een sociaal netwerk. Tegenwoordig lijkt het alsof hiermee een misdrijf wordt gepleegd (en waarvoor nieuwe vormen van indirecte aansprakelijkheid moeten worden ingevoerd).
90.
Het valt niet te loochenen dat juridische besluitvorming zich in een veranderende maatschappelijke context voltrekt. Zij moet uiteraard reageren op die context, zonder evenwel erdoor te worden beheerst. Een sociaal netwerk is, net als alle andere applicaties of programma's, een instrument dat, zoals een mes of een auto, op een aantal manieren kan worden gebruikt. Het staat ook buiten kijf dat wanneer een sociaal netwerk voor de verkeerde doeleinden wordt gebruikt, dat gebruik moet worden vervolgd. Maar het is wellicht niet de beste idee om iedereen die ooit een mes heeft gebruikt te bestraffen. Heeft een mes schade veroorzaakt, dan richt zich normaalgesproken de vervolging tegen degene(n) die het mes heeft respectievelijk hebben gehanteerd.
91.
Bijgevolg zou sprake moeten zijn van — zij het dan niet altijd een één-op-één-verband — een op zijn minst redelijke mate van correlatie tussen bevoegdheid, controle en verantwoordelijkheid. Moderne wetgeving omvat vanzelfsprekend ook verschillende vormen van risicoaansprakelijkheid, waarvan enkel sprake zal zijn wanneer bepaalde gevolgen intreden. Maar hierbij gaat het veeleer om gerechtvaardigde uitzonderingen. Wordt iemand die geen invloed op de gevolgen heeft gehad, zonder enige met redenen omklede verklaring, aansprakelijk gesteld, dan wordt de toewijzing in de regel als onredelijk of niet billijk beschouwd.42.
92.
Bovendien zal, bij de beantwoording van de door mij aan het begin van dit deel van deze conclusie gestelde vraag (punt 71), een sceptisch persoon uit de meer oostelijke regionen van de Europese Unie gezien zijn ervaringen in het verleden in overweging geven dat de doeltreffendheid van de bescherming van iets doorgaans drastisch afneemt als iedereen hiervoor verantwoordelijk wordt gemaakt. Als iedereen verantwoordelijk is, is feitelijk niemand verantwoordelijk. Of beter gezegd: de partij die aansprakelijk had moeten worden gehouden voor een bepaalde gang van zaken, dat wil zeggen de partij die de reële controle heeft gehad, zal zich waarschijnlijk verschuilen achter al die anderen die in naam ‘medeverantwoordelijk’ zijn, waarmee een doeltreffende bescherming waarschijnlijk aanzienlijk verwatert.
93.
Ten slotte mag goede wetgeving, dan wel de uitlegging ervan, niet leiden tot een uitkomst, waarin de daarin vervatte verplichtingen door haar adressaten niet daadwerkelijk kunnen worden nagekomen. Voor zover mag worden aangenomen dat een degelijke definitie van (gezamenlijke) verantwoordelijkheid niet mag ontaarden in een juridisch geruggensteund bevel aan alle betrokken partijen om offline te gaan en af te zien van het gebruik van sociale netwerken, plug-ins en eventuele andere content van een derde partij, moet bij de definitie van de verplichtingen en verantwoordelijkheden met beide benen op de grond worden gebleven en weer ruimte worden geboden voor kennis en echte onderhandelingsmogelijkheden, alsmede het vermogen om invloed uit te oefenen op de toegerekende activiteiten.43.
4. Terug naar de legislatieve basis: eenheid van doel en middelen met betrekking tot een bepaalde verwerkingshandeling
94.
Hoewel het Hof in zijn arrest Wirtschaftsakademie Schleswig-Holstein een nogal solide benadering van de definitie van gezamenlijke verantwoordelijkheid heeft gevolgd, heeft het zijdelings ook de noodzaak van een beperking van de aansprakelijkheid van een (gezamenlijk) voor de verwerking verantwoordelijke aangesneden. Meer specifiek heeft het Hof verklaard dat ‘het bestaan van een gezamenlijke verantwoordelijkheid zich niet noodzakelijkerwijs uit in een gelijkwaardige verantwoordelijkheid van de verschillende ondernemers die betrokken zijn bij de verwerking van persoonsgegevens. Deze ondernemers kunnen juist in verschillende stadia en in verschillende maten bij deze verwerking betrokken zijn, zodat het niveau van verantwoordelijkheid van elk van hen moet worden beoordeeld in het licht van alle relevante omstandigheden van het geval’.44.
95.
In het arrest Wirtschaftsakademie Schleswig-Holstein bestond geen noodzaak om op deze kwestie in te gaan, maar wel in de onderhavige zaak, waarin de verwijzende rechter het Hof verzoekt om na te gaan welke eventuele verplichtingen op verweerster uit hoofde van haar status van voor de verwerking verantwoordelijke rusten.
96.
Gelet op het onlangs door artikel 26 van de AVG in het leven geroepen stelsel van gezamenlijke aansprakelijkheid zou het lastig kunnen zijn om zich voor te stellen hoe medeverantwoordelijkheid, wat betreft dezelfde uitkomst in termen van (on)wettige behandeling van persoonsgegevens, niet-gelijke verantwoordelijkheid zou kunnen impliceren, en zulks met name met het oog op artikel 26, lid 3, van de AVG dat in de richting van gezamenlijke (en hoofdelijke) aansprakelijkheid lijkt te gaan.45.
97.
Naar mijn mening is evenwel de tweede verklaring van het Hof van cruciaal belang, namelijk dat ‘ondernemers […] juist in verschillende stadia en in verschillende maten bij deze verwerking betrokken [kunnen] zijn’. Een dergelijke benadering vindt steun in de definities die zijn opgenomen in richtlijn 95/46, in het bijzonder wat betreft de definitie van
- (i)
het begrip ‘verwerking’ in artikel 2, onder b), en
- (ii)
het begrip ‘voor de verwerking verantwoordelijke’ in artikel 2, onder d).
98.
In de eerste plaats wordt onder ‘verwerking van persoonsgegevens’ verstaan ‘elke bewerking of elk geheel van bewerkingen met betrekking tot persoonsgegevens, al dan niet uitgevoerd met behulp van geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, bewaren, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op enigerlei andere wijze ter beschikking stellen, samenbrengen, met elkaar in verband brengen, alsmede het afschermen, uitwissen of vernietigen van gegevens’.
99.
Het begrip ‘verwerking’ mag dan, net als het begrip ‘voor de verwerking verantwoordelijke’, nogal ruim zijn46., het legt de nadruk duidelijk op en richt zich tot een fase in de verwerking: het verwijst naar een bewerking of een geheel van bewerkingen met een opsomming van voorbeelden van wat een dergelijke afzonderlijke bewerking zou kunnen inhouden. Het zou dan voor de hand liggen dat de vraag wie voor de verwerking verantwoordelijk is veeleer moet worden beoordeeld aan de hand van de betrokken verwerking en niet met betrekking tot een onbepaald geheel van van alles en nog wat dat als verwerking wordt aangeduid.47.
100.
In de tweede plaats bevat richtlijn 95/46 geen specifieke definitie van medeverantwoordelijkheid. Het ligt evenwel voor de hand dat dit begrip voortborduurt op het begrip ‘voor de verwerking verantwoordelijke’ in artikel 2, onder d), van die richtlijn: van de situatie van medeverantwoordelijkheid is sprake wanneer twee of meer personen samen het doel van en de middelen voor de verwerking van persoonsgegevens vaststellen.48. Met andere woorden: twee of meer personen kunnen als gezamenlijk voor de verwerking verantwoordelijken worden aangemerkt, indien tussen hen sprake is van overeenstemming van het doel en de middelen van de verwerking van persoonsgegevens.
101.
Mijns inziens moet de combinatie van deze twee definities bepalend zijn voor de verplichtingen en de mogelijke aansprakelijkheid van de gezamenlijk voor de verwerking verantwoordelijken. Een (gezamenlijk) voor de verwerking verantwoordelijke kan worden aangesproken op die bewerking of dat geheel van bewerkingen, waarvoor hij het doel en de middelen deelt of mede bepaalt, voor zover het de desbetreffende bewerking betreft. Die persoon kan daarentegen niet aansprakelijk worden gesteld voor eerdere of latere fasen van de gehele verwerkingsketen, ten aanzien waarvan hij niet het doel of de middelen van die verwerkingsfase kon bepalen.
102.
In de onderhavige zaak komt de relevante fase (bewerkingen) van de verwerking overeen met het verzamelen en het doorzenden van persoonsgegevens via de Facebook-‘Vind ik leuk’-knop.
103.
Waar het, in de eerste plaats, om de middelen van deze verwerking van persoonsgegevens gaat, lijkt het vast te staan, zoals in overweging is gegeven door verzoekster, LDI NW en de Duitse regering, dat verweerster beslist over het gebruik van de litigieuze plug-in die dient als instrument voor het verzamelen en doorzenden van de persoonsgegevens. Het verzamelen en doorzenden wordt in gang gezet zodra de website van verweerster wordt bezocht. De plug-in is door Facebook Ireland aan verweerster verstrekt. Bijgevolg lijkt het erop dat zowel Facebook Ireland als verweerster de verwerkingsfase van het verzamelen en doorzenden van gegevens vrijwillig mogelijk heeft gemaakt. Het staat uiteraard aan de nationale rechter om dienaangaande de feiten vast te stellen.
104.
Wat, in de tweede plaats, het doel van de gegevensverwerking betreft, vermeldt de verwijzingsbeslissing niet waarom verweerster heeft besloten de Facebook-‘Vind ik leuk’-knop in haar website te integreren. Onder voorbehoud van verificatie door de verwijzende rechter, lijkt dit besluit evenwel te zijn ingegeven door de wens om de zichtbaarheid van verweersters producten via het sociale netwerk te verhogen. Tegelijkertijd lijken de naar Facebook Ireland doorgezonden gegevens te worden gebruikt voor de eigen commerciële doeleinden van laatstgenoemde.
105.
Ook al mag dan het specifieke commerciële gebruik van de gegevens niet hetzelfde zijn, zowel verweerster als Facebook Ireland lijkt in het algemeen commerciële doeleinden na te streven die elkaar onderling lijken aan te vullen. Al is er dan geen sprake van een identiek doel, er bestaat zodoende wel een eenheid van doel, te weten een commercieel en een reclamedoel.
106.
Uitgaande van de feiten in de onderhavige zaak blijken verweerster en Facebook Ireland dus mee te beslissen over de middelen en doelen van de gegevensverwerking in de fase van het verzamelen en het doorzenden van de betrokken persoonsgegevens. In zoverre handelt verweerster als een voor de verwerking verantwoordelijke en is zij, eveneens in zoverre, in dat opzicht samen met Facebook Ireland medeaansprakelijk.
107.
Tegelijkertijd ben ik van mening dat de aansprakelijkheid van verweerster moet worden beperkt tot de fase van de gegevensverwerking waarin zij betrokken is en zich niet kan uitstrekken tot enige andere eventueel opvolgende fase van gegevensverwerking, wanneer een dergelijke verwerking buiten haar controle en tevens haar medeweten blijkt te hebben plaatsgevonden.
108.
In het licht van het bovenstaande is mijn tweede voorlopige conclusie dus dat een persoon, als verweerster, die een plug-in van een derde partij in zijn website heeft geïntegreerd die het verzamelen en het doorzenden van persoonsgegevens van de gebruiker in gang zet (waarbij die derde partij de plug-in heeft verstrekt), dient te worden beschouwd als een voor de verwerking verantwoordelijke in de zin van artikel 2, onder d), van richtlijn 95/46. Deze (mede)aansprakelijkheid van de voor de verwerking verantwoordelijke is evenwel beperkt tot die bewerkingen ten aanzien waarvan hij het doel of de middelen van de verwerking van persoonsgegevens mede kon bepalen.
109.
Hieraan zij toegevoegd dat die voorlopige conclusie ook een antwoord vormt op de derde vraag die is overgelegd. Met die vraag wenst de verwijzende rechter in wezen te vernemen of richtlijn 95/46 in de weg staat aan de toepassing van de nationaalrechtelijke figuur van Störer(iemand die bewust aan een inbreuk bijdraagt) op verweerster, wanneer komt vast te staan dat verweerster niet kan worden beschouwd als de voor de verwerking verantwoordelijke. Volgens de verwijzingsbeslissing vereist de figuur van Störer van de persoon die niet zelf een recht schendt, maar het risico van schending door derden heeft gecreëerd of verhoogd, te doen wat mogelijk en redelijk is om de schending van een recht te voorkomen. Voor het geval dat verweerster niet als een voor de verwerking verantwoordelijke kan worden beschouwd, geeft de verwijzende rechter in overweging dat voldaan is aan de voorwaarden voor de toepassing van de figuur van Störer, aangezien verweerster door de plaatsing van de‘Vind ik leuk’-knop op zijn minst het risico heeft gecreëerd dat Facebook een inbreuk pleegt.
110.
Gelet op het antwoord op de tweede vraag van de verwijzende rechter, hoeft de derde vraag niet te worden beantwoord. Zodra vaststaat dat een bepaalde persoon moet worden aangemerkt als een voor de verwerking verantwoordelijke binnen de werkingssfeer van richtlijn 95/46, moeten zijn verplichtingen worden beoordeeld in het licht van de door deze richtlijn omschreven verplichtingen. De tegenovergestelde slotsom zou leiden tot een telkens andere aansprakelijkheid van de voor de verwerking verantwoordelijken voor een bepaalde inbreuk in de verschillende lidstaten. In die zin en met het oog op de definitie van een voor de verwerking verantwoordelijke bewerkstelligt richtlijn 95/46 wel degelijk volledige harmonisatie met betrekking tot de adressaten van de omschreven verplichtingen.49.
C. Gerechtvaardigd belang dat in aanmerking moet worden genomen bij artikel 7, onder f), van richtlijn 95/46
111.
De vierde vraag in de onderhavige zaak heeft betrekking op de rechtmatigheid van de verwerking van persoonsgegevens zonder toestemming van de betrokkene in de zin van artikel 7, onder a), van richtlijn 95/46.
112.
Wat dit aangaat, vermeldt de verwijzende rechter artikel 7, onder f), van richtlijn 95/46, volgens hetwelk verwerking van persoonsgegevens mag geschieden, indien ‘de verwerking noodzakelijk is voor de behartiging van het gerechtvaardigde belang van de voor de verwerking verantwoordelijke of van de derde(n) aan wie de gegevens worden verstrekt, mits het belang of de fundamentele rechten en vrijheden van de betrokkene die aanspraak maakt op bescherming […] niet prevaleren’. Meer in het bijzonder wenst de verwijzende rechter te vernemen wiens gerechtvaardigd belang in aanmerking moet worden genomen in de context van de onderhavige zaak: dat van verweerster die de content van de derde partij heeft opgenomen of dat van die derde partij (te weten Facebook Ireland).50.
113.
Vooraf zij erop gewezen dat de Commissie van mening is dat de vierde vraag niet ter zake doet, aangezien de gebruiker volgens de wetgeving ter omzetting van richtlijn 2002/58/EG betreffende de verwerking van persoonsgegevens en de bescherming van de persoonlijke levenssfeer in de sector elektronische communicatie (‘e-privacyrichtlijn’)51. in casu hoe dan ook zijn toestemming moet hebben gegeven.
114.
Ik ben het met de Commissie eens dat de e-privacyrichtlijn (die ingevolge artikel 1, lid 2, ervan een specificatie van en een aanvulling op richtlijn 95/46 vormt)52. van toepassing lijkt op de onderhavige situatie, voor zover sprake is van het plaatsen van cookies op de apparaten van de gebruiker.53. Bovendien wordt in artikel 2, onder f), en overweging 17 van de e-privacyrichtlijn het begrip ‘toestemming’ gedefinieerd aan de hand van een verwijzing naar dit begrip in richtlijn 95/46.
115.
Of in de zaak in het hoofdgeding sprake is geweest van de plaatsing van cookies was het onderwerp van een uitvoerige gedachtewisseling ter terechtzitting. Het staat aan de nationale rechter om wat dit betreft de feiten boven water te krijgen. Zoals in de verwijzingsbeslissing is aangegeven, is de verwijzende rechter echter hoe dan ook van mening dat de doorgezonden data persoonsgegevens zijn.54. Het vraagstuk van de cookies lijkt dus niet te zorgen voor het antwoord op alle problemen die in de onderhavige zaak klaarblijkelijk zijn gerezen met betrekking tot de gegevensverwerking.55.
116.
Ik ben daarom van mening dat de vierde vraag nadere beschouwing verdient.
117.
Verzoekster voert aan dat het bij het in aanmerking te nemen gerechtvaardigde belang om dat van verweerster gaat. Zij voegt hieraan toe dat noch verweerster, noch Facebook Ireland een rechtmatig belang kan aanvoeren in de onderhavige zaak.
118.
Verweerster en Facebook Ireland betogen, kort gezegd, dat het gerechtvaardigde belang van degene die de content van de derde partij opneemt alsmede dat van de derde partij in aanmerking moet worden genomen, waarbij rekening moet worden gehouden met de belangen van de bezoekers van de website van wie de grondrechten in het geding kunnen zijn.
119.
LDI NW, Polen, Duitsland en Italië zijn van oordeel dat het gerechtvaardigde belang van zowel verweerster als Facebook Ireland in aanmerking moet worden genomen, aangezien beide de betrokken verwerking mogelijk hebben gemaakt. Oostenrijk neemt een vergelijkbaar standpunt in. Onder verwijzing naar het arrest van het Hof in de zaak Google Spain, benadrukt België evenzo dat het gerechtvaardigde belang van de voor de verwerking verantwoordelijke en dat van de derde partijen aan wie de betrokken persoonsgegevens zijn doorgezonden, in aanmerking moet worden genomen.
120.
Er zij vooraf aan herinnerd dat elke verwerking van persoonsgegevens in beginsel moet voldoen aan onder andere een van de in artikel 7 van richtlijn 95/46 vermelde beginselen betreffende de toelaatbaarheid van gegevensverwerking.56.
121.
Wat in het bijzonder artikel 7, onder f), van richtlijn 95/46 betreft, heeft het Hof eraan herinnerd dat hierin ‘drie cumulatieve voorwaarden [zijn] gesteld waaraan moet zijn voldaan opdat een verwerking van persoonsgegevens rechtmatig is, te weten, in de eerste plaats, de behartiging van een gerechtvaardigd belang van de voor de verwerking verantwoordelijke of van de derde(n) aan wie de gegevens worden verstrekt, in de tweede plaats, de noodzaak van de verwerking van de persoonsgegevens voor de behartiging van het gerechtvaardigde belang, en, in de derde plaats, de voorwaarde dat de fundamentele rechten en vrijheden van de bij de gegevensbescherming betrokken persoon niet prevaleren’.57.
122.
Richtlijn 95/46 bevat wat het begrip ‘gerechtvaardigd belang’ betreft geen definitie of opsomming. Dit begrip is tamelijk flexibel en open van aard.58. Mits op zichzelf wettig, bestaat er geen type van belang dat per se uitgesloten is. Zoals in essentie ter terechtzitting is besproken en hierboven is uiteengezet59., blijkt het in de onderhavige zaak te gaan om het verzamelen en het doorzenden van persoonsgegevens om zo goed mogelijk reclame te kunnen maken, ook al zijn de precieze uiteindelijke commerciële doelen van zowel verweerster als Facebook Ireland wellicht niet exact dezelfde.
123.
Met deze overwegingen in het achterhoofd deel ik de opvatting dat marketing of reclame, als zodanig, een dergelijk gerechtvaardigd belang kunnen vormen.60. Meer dan dat valt er in de context van de onderhavige zaak nauwelijks te zeggen, aangezien er, afgezien van die algemene verklaringen, geen specifieke informatie voorhanden is over het precieze gebruik van de doorgezonden en verkregen gegevens.
124.
Dat gezegd zijnde, gaat de verwijzende rechter niet in op de vraag hoe de specifieke gerechtvaardigde belangen die in het hoofdgeding zijn aangevoerd moeten worden beoordeeld, noch verzoekt hij om richtsnoeren hiervoor. Met zijn vierde vraag wenst de verwijzende rechter enkel te vernemen wiens gerechtvaardigd belang in aanmerking moet worden genomen bij de ingevolge artikel 7, onder f), van richtlijn 95/46 te maken afweging.
125.
In het licht van mijn antwoord op de tweede vraag hierboven ben ik van mening dat het gerechtvaardigde belang van zowel verweerster als Facebook Ireland in aanmerking moet worden genomen, aangezien beide optreden als gezamenlijk voor de verwerking verantwoordelijken wat hun respectieve verwerking van persoonsgegevens betreft.
126.
Aangezien hun status van gezamenlijk voor de verwerking verantwoordelijken impliceert dat zij met de verwerking van persoonsgegevens ook dezelfde doelen hebben, moet voor beide het bestaan van een gerechtvaardigd belang worden aangetoond, althans op het algemene niveau zoals hierboven is uiteengezet. Dit belang moet vervolgens worden afgewogen tegen de rechten van de betrokkenen zoals bepaald in het laatste onderdeel van artikel 7, onder f), van richtlijn 95/4661., waarbij deze afweging ‘in beginsel af[hangt] van de bijzondere omstandigheden van een concreet geval’.62. Ik herinner eraan dat de gegevensverwerking in dergelijke omstandigheden ook de toets van de voorwaarde van noodzakelijkheid moet doorstaan.63.
127.
In het licht van het bovenstaande is mijn derde voorlopige conclusie dat voor de beoordeling van de mogelijkheid om persoonsgegevens te verwerken onder de voorwaarden van artikel 7, onder f), van richtlijn 95/46, het gerechtvaardigde belang van de twee gezamenlijk voor de verwerking verantwoordelijken waar het in casu om gaat in aanmerking moet worden genomen en worden afgewogen tegen de rechten van de betrokkenen.
D. Verweersters verplichtingen wat betreft de toestemming van en informatie aan de betrokkene
128.
Met zijn vijfde vraag wenst de verwijzende rechter te vernemen aan wie de toestemming, als bedoeld in artikel 7, onder a), en artikel 2, onder h), van richtlijn 95/46, in de omstandigheden van het onderhavige geval moet worden verleend.
129.
Met zijn zesde vraag wenst de verwijzende rechter te vernemen of de verplichting tot informatieverstrekking van artikel 10 van de richtlijn 95/46 in een situatie zoals die in het hoofdgeding van toepassing is op de beheerder van een website (zoals verweerster) die de content van een derde partij heeft geïntegreerd en derhalve de verwerking van persoonsgegevens door die derde partij teweegbrengt.
130.
Zoals we hierboven hebben gezien64., zijn er tal van antwoorden op deze vragen in overweging gegeven. Is evenwel eenmaal de precieze aard van de in de tweede vraag bedoelde verplichting — zowel met betrekking tot de drager van de verplichting (wie) als de aard van de verplichting (voor wat) — vastgesteld, en is die kwestie voor wat betreft de latere bewerkingsfasen daarmee opgehelderd, dan tekenen zich de contouren van de antwoorden op de vijfde en zesde vraag scherper af.
131.
In de eerste plaats ben ik van mening dat zowel de toestemming als de informatie betrekking moet hebben op alle aspecten van de gegevensverwerking(en), waarvoor de gezamenlijk voor de verwerking verantwoordelijken hoofdelijk aansprakelijk zijn, te weten het verzamelen en het doorzenden. Omgekeerd strekken die toestemmings- en informatieverplichtingen zich niet uit tot de volgende fasen van de gegevensverwerking waarbij verweerster niet betrokken is en waarvoor zij logischerwijze noch de middelen, noch de doelen kan bepalen.
132.
In de tweede plaats zou men, in dergelijke omstandigheden, in overweging kunnen geven dat de toestemming aan ieder van de voor de verwerking verantwoordelijken zou moeten worden verleend. Gezien de bijzondere situatie waarvan in casu sprake is, moet die toestemming evenwel aan verweerster worden verleend, aangezien bij het bezoeken van haar website de verwerking daadwerkelijk in gang wordt gezet. Het zou uiteraard niet in overeenstemming zijn met de doelmatige en tijdige bescherming van de rechten van betrokkenen, wanneer de toestemming enkel hoeft te worden verleend aan de gezamenlijk voor de verwerking verantwoordelijke die (eventueel) later betrokken is, wanneer het verzamelen en het doorzenden reeds hebben plaatsgevonden.
133.
Een soortgelijk antwoord moet worden gegeven met betrekking tot de informatieverplichting die verweerster krachtens artikel 10 van richtlijn 95/46 heeft. Deze bepaling bevat een opsomming van de informatie die de voor de verwerking verantwoordelijke (of zijn vertegenwoordiger) ten minste aan de betrokkene moet verstrekken. Deze opsomming omvat de volgende elementen: de identiteit van de voor de verwerking verantwoordelijke (of van diens vertegenwoordiger), de doeleinden van de verwerking waarvoor de gegevens zijn bestemd en verdere informatie ‘voor zover die, met inachtneming van de specifieke omstandigheden waaronder de verdere informatie verkregen wordt, nodig is om tegenover de betrokkene een eerlijke verwerking te waarborgen’. Artikel 10 bevat voorbeelden van dergelijke aanvullende informatie, waaronder, als mogelijk van belang zijnde voor de onderhavige zaak, informatie over de ontvanger van de gegevens of over het bestaan van een recht op toegang en op rectificatie van de gegevens over de betrokkene.
134.
Gelet op deze opsomming lijkt verweerster duidelijk in staat te zijn informatie te verstrekken over de identiteit van de gezamenlijk voor de verwerking verantwoordelijken, over het doel van de respectieve fase van de verwerking [de bewerking(en) waarvoor zij medeverantwoordelijk is]; en ook over het feit dat deze gegevens worden doorgezonden.
135.
Wat daarentegen het recht op toegang en het recht van rectificatie betreft, heb ik begrepen dat verweerster zelf niet beschikt over een dergelijke toegang tot de gegevens die worden doorgezonden naar Facebook Ireland, aangezien zij op geen enkele wijze betrokken is bij de opslag van gegevens. Bijgevolg zou bijvoorbeeld in overweging kunnen worden gegeven dat deze aangelegenheid het voorwerp moet vormen van een overeenkomst met Facebook Ireland.
136.
Afgezien van de hierboven uiteengezette argumenten65., beogen dergelijke voorstellen evenwel opnieuw een uitbreiding van de verplichtingen en de aansprakelijkheid van een medeverantwoordelijke respectievelijk medeverantwoordelijken tot bewerkingen waarvoor zij niet verantwoordelijk zijn. Wanneer medeverantwoordelijkheid neerkomt op verantwoordelijkheid voor die bewerking(en) waarvoor eenheid van doel en middelen tussen de voor de verwerking verantwoordelijken bestaat, dan moeten logischerwijze de andere uit de richtlijn voortvloeiende verplichtingen, zoals toestemming, informatie, toegang of rectificatie overeenstemmen met de draagwijdte van die initiële verplichting.66.
137.
De Commissie heeft ter terechtzitting ook opgemerkt dat de bezoekers die een Facebookaccount hebben wellicht eerder hebben ingestemd met een dergelijke doorzending. Dat zou kunnen leiden tot een gedifferentieerde aansprakelijkheid van verweerster, waarbij de Commissie kennelijk in overweging geeft verweersters verplichting om informatie te verstrekken en toestemming te verkrijgen enkel te laten gelden voor gebruikers zonder Facebookaccount die op de website van verweerster terechtkomen.
138.
Ik ben het daarmee niet eens. Ik heb moeite met de gedachte dat, in de omstandigheden van de onderhavige zaak, gebruikers met een Facebookaccount met een verschillende (minder beschermende) behandeling zouden worden geconfronteerd omdat zij reeds hun toestemming zouden hebben verleend voor (elke en welke) verwerking (dan ook) van hun persoonsgegevens door Facebook. Een dergelijk argument impliceert namelijk dat iemand met het openen van een Facebookaccount vooraf instemt met elke gegevensverwerking met betrekking tot alle onlineactiviteiten van dergelijke Facebookgebruikers door een derde partij die op welke manier dan ook in verbinding staat met Facebook. Dit geldt zelfs in een situatie waarin geen sprake is van een zichtbaar teken van verwerking van die gegevens (zoals het geval lijkt te zijn wanneer iemand alleen al de website van verweerster bezoekt). Met andere woorden, zou het voorstel van de Commissie worden overgenomen, dan zou dat uiteindelijk betekenen dat met het openen van een Facebookaccount een gebruiker jegens Facebook in feite afziet van elke bescherming van persoonsgegevens online.
139.
Ik ben dus van oordeel dat de aansprakelijkheid en de daaruit voortvloeiende toestemming- en informatieverplichtingen van verweerster dezelfde moeten zijn ten aanzien van de betrokkenen, ongeacht of zij al dan niet een Facebookaccount hebben.
140.
Voorts is het ook duidelijk dat de toestemming en de informatie moeten worden gegeven vóórdat de gegevens worden verzameld en doorgezonden.67.
141.
In het licht van het bovenstaande luidt mijn laatste voorlopige conclusie in antwoord op de vijfde en zesde vraag dan ook dat, in een situatie als die in de onderhavige zaak, de in artikel 7, onder a), van richtlijn 95/46 bedoelde toestemming van de betrokkene moet worden gegeven aan een websitebeheerder zoals verweerster, die de content van een derde partij heeft geïntegreerd. Artikel 10 van richtlijn 95/46 moet aldus worden uitgelegd dat de hierdoor voorgeschreven informatieplicht ook van toepassing is op die websitebeheerder. De toestemming van de betrokkene op grond van artikel 7, onder a), van richtlijn 95/46 moet worden verleend en de informatie in de zin van artikel 10 van dezelfde richtlijn moet worden verstrekt vóórdat de gegevens worden verzameld en doorgezonden. De omvang van deze verplichtingen dient evenwel overeen te stemmen met de medeverantwoordelijkheid van de beheerder voor het verzamelen en het doorzenden van de persoonsgegevens.
V. Conclusie
142.
In het licht van het bovenstaande geef ik het Hof in overweging de vragen van het Oberlandesgericht Düsseldorf te beantwoorden als volgt:
‘Richtlijn 95/46/EG van het Europees Parlement en de Raad van 24 oktober 1995 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens, verzet zich niet tegen een nationale wettelijke regeling die aan verenigingen van algemeen nut de bevoegdheid verleent om ter bescherming van de belangen van de consument in rechte op te komen tegen de vermeende inbreukmaker op de wetgeving inzake gegevensbescherming.
Een persoon die een plug-in van een derde partij in zijn website heeft geïntegreerd die het verzamelen en het doorzenden van persoonsgegevens van de gebruiker in gang zet (waarbij die derde partij de plug-in heeft verstrekt), dient te worden beschouwd als een voor de verwerking verantwoordelijke in de zin van artikel 2, onder d), van richtlijn 95/46. Deze (mede)aansprakelijkheid van de voor de verwerking verantwoordelijke is evenwel beperkt tot bewerkingen ten aanzien waarvan hij het doel of de middelen mede kon bepalen.
Voor de beoordeling van de mogelijkheid om persoonsgegevens te verwerken onder de voorwaarden van artikel 7, onder f), van richtlijn 95/46 moet het gerechtvaardigde belang van de twee gezamenlijk voor de verwerking verantwoordelijken waar het in casu om gaat, in aanmerking worden genomen en worden afgewogen tegen de rechten van de betrokkenen.
De in artikel 7, onder a), van richtlijn 95/46 bedoelde toestemming van de betrokkene moet worden gegeven aan een websitebeheerder die de content van een derde partij heeft opgenomen. Artikel 10 van richtlijn 95/46 moet aldus worden uitgelegd dat de hierdoor voorgeschreven informatieplicht ook van toepassing is op die websitebeheerder. De toestemming van de betrokkene op grond van artikel 7, onder a), van richtlijn 95/46 moet worden verleend en de informatie in de zin van artikel 10 van dezelfde richtlijn moet worden verstrekt vóórdat de gegevens worden verzameld en doorgezonden. De omvang van deze verplichtingen dient evenwel overeen te stemmen met de medeverantwoordelijkheid van de beheerder voor het verzamelen en doorzenden van de persoonsgegevens.’
Voetnoten
Voetnoten Conclusie 19‑12‑2018
Oorspronkelijke taal: Engels.
Richtlijn van het Europees Parlement en de Raad van 24 oktober 1995 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (PB 1995, L 281, blz. 31).
Richtlijn van het Europees Parlement en de Raad van 23 april 2009 (PB 2009, L 110, blz. 30).
Ik wijs erop dat in de verwijzingsbeslissing wordt vermeld dat de plug-in beschikbaar werd gesteld aan verweerster door Facebook Ireland of door de in de Verenigde Staten van Amerika gevestigde moederonderneming van deze laatste. Het lijkt er echter op dat Facebook Ireland zowel voor de verwijzende rechter als, bijgevolg, ook voor het Hof een mogelijke aansprakelijkheid krachtens richtlijn 95/46 in het kader van de onderhavige procedure aanvaardt. Ik zie dan ook geen reden om in te gaan op de mogelijke toepasselijkheid van de richtlijn 95/46 ten aanzien van de moedermaatschappij van Facebook Ireland.
Verordening van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van richtlijn 95/46/EG (algemene verordening gegevensbescherming) (PB 2016, L 119, blz. 1).
‘De lidstaten kunnen bepalen dat een orgaan, organisatie of vereniging als bedoeld in lid 1 van dit artikel, over het recht beschikt om onafhankelijk van de opdracht van een betrokkene in die lidstaat klacht in te dienen bij de overeenkomstig artikel 77 bevoegde toezichthoudende autoriteit en de in de artikelen 78 en 79 bedoelde rechten uit te oefenen, indien het/zij van mening is dat de rechten van een betrokkene uit hoofde van deze verordening zijn geschonden ten gevolge van de verwerking.’
Omwille van de volledigheid zij hieraan toegevoegd dat, hoewel het arrest van 28 juli 2016, Verein für Konsumenteninformation (C-191/15, EU:C:2016:612), betrekking had op een vraag aangaande de uitlegging van richtlijn 95/46 die was gerezen in een nationale procedure, ingesteld door een vereniging, het Hof niet is ingegaan op de kwestie van de procesbevoegdheid van de vereniging in die zaak, simpelweg omdat die specifieke vraag niet was gesteld.
Zoals bevestigd in bijvoorbeeld arresten van 23 mei 1985, Commissie/Duitsland (C-29/84, EU:C:1985:229, punt 22); 14 februari 2012, Flachglas Torgau (C-204/09, EU:C:2012:71, punt 60), en 19 april 2018, CMR (C-645/16, EU:C:2018:262, punt 19).
Arrest van 13 mei 2014, Google Spain en Google (C-131/12, EU:C:2014:317, punt 53).
Zie ook arrest van 16 december 2008, Huber (C-524/06, EU:C:2008:724, punt 50).
Een mechanisme dus waarbij, anders dan in het arrest van 25 januari 2018, Schrems (C-498/16, EU:C:2018:37), de te doen gelden rechten niet aan een bepaalde persoon hoeven te worden overgedragen en dat klaarblijkelijk een duidelijke rechtsgrondslag in het nationale recht heeft voor naar het lijkt een type vertegenwoordiging van de collectieve belangen van consumenten.
Of, anders gezegd: de lidstaten moeten ook, in het bijzonder waar het gaat om de institutionele structuur of procedures, een aantal andere zaken regelen die eveneens niet uitdrukkelijk zijn opgenomen in een richtlijn (zoals, in termen van juridische handhaving van een recht, niet alleen de kwestie van de procesbevoegdheid, maar bijvoorbeeld ook de termijnen voor het instellen van een vordering; de eventuele gerechtskosten; de bevoegdheid van de gerechten, enz.). Kan dus ook worden betoogd dat, aangezien noch artikel 22, noch artikel 24 van richtlijn 95/46 een van deze onderwerpen vermeldt, de lidstaat dit niet in zijn nationale recht mag regelen?
Zoals gedefinieerd in artikel 3 van richtlijn 2009/22.
Zie bijvoorbeeld arresten van 6 november 2003, Lindqvist (C-101/01, EU:C:2003:596, punt 96); 16 december 2008, Huber (C-524/06, EU:C:2008:724, punt 51); 24 november 2011, Asociación Nacional de Establecimientos Financieros de Crédito (C-468/10 en C-469/10, EU:C:2011:777, punt 29), en 7 november 2013, IPI (C-473/12, EU:C:2013:715, punt 31).
Arrest van 6 november 2003, Lindqvist (C-101/01, EU:C:2003:596, punt 97).
Zie mijn conclusie in de zaak Dzivev (C-310/16, EU:C:2018:623, punten 72 en 74).
Weergegeven in punt 8 hierboven.
Zie opnieuw de hierboven gegeven voorbeelden, voetnoot 12.
Welke ingevolge artikel 28 van richtlijn 95/46 verantwoordelijk zijn voor het toezicht op de toepassing van de bepalingen die zijn vastgesteld op grond van die richtlijn.
Zie, met betrekking tot de standaard die uit hoofde van artikel 28, lid 1, van richtlijn 95/46 vereist is, arresten van 9 maart 2010, Commissie/Duitsland (C-518/07, EU:C:2010:125, punten 18–30), en 16 oktober 2012, Commissie/Oostenrijk (C-614/10, EU:C:2012:631, punten 41–66).
Zou dan, naar analogie met een ander rechtsgebied, ook bijvoorbeeld particuliere handhaving van het mededingingsrecht een bedreiging vormen voor de onafhankelijkheid van (nationale) mededingingsautoriteiten? Zie arresten van 20 september 2001, Courage en Crehan (C-453/99, EU:C:2001:465, punten 26, 27 en 29), en 13 juli 2006, Manfredi e.a. (C-295/04–C-298/04, EU:C:2006:461, punten 59–60). Zie ook overweging 5 van richtlijn 2014/104/EU van het Europees Parlement en de Raad van 26 november 2014 betreffende bepaalde regels voor schadevorderingen volgens nationaal recht wegens inbreuken op de bepalingen van het mededingingsrecht van de lidstaten en van de Europese Unie (PB 2014, L 349, blz. 1).
In het algemeen (los van de specifieke kwestie van de gewijzigde wettelijke vorm) kan men zich afvragen: wat betekent het feit dat de wetgever iets heeft ingevoegd in latere wetgeving dat niet aanwezig was in eerdere versies van die wetgeving voor de uitlegging van deze laatste? Het is goed mogelijk dat dat beginsel ‘inherent aanwezig’ was in de vorige versie en in de latere versie is verduidelijkt. Maar het kan ook betekenen dat juist omdat die bepaling niet eerder aanwezig was, de nieuwe bepaling een wijziging is. In het licht van het veelvuldige en twijfelachtige gebruik (of misbruik) van het argument ‘het is er altijd geweest en nu is het enkel uitdrukkelijk’, wat feitelijk neerkomt op de uitbreiding van de toepassing van de nieuwe regel tot vóór haar temporele werkingssfeer, moeten dergelijke argumenten, als ze al aangevoerd worden, met de nodige voorzichtigheid worden gebruikt.
Zie met betrekking tot de kwestie van dynamische IP-adressen arrest van 19 oktober 2016, Breyer (C-582/14, EU:C:2016:779, punten 33 e.v.). Zie ook arrest van 24 november 2011, Scarlet Extended (C-70/10, EU:C:2011:771, punt 51).
Arrest van 19 oktober 2016, Breyer (C-582/14, EU:C:2016:779, punten 41–45).
Punt 19 hierboven.
Cursivering van mij.
Arresten van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2018:388, punt 29), en 10 juli 2018, Jehovan todistajat (C-25/17, EU:C:2018:551, punt 65).
Zie arresten van 13 mei 2014, Google Spain en Google (C-131/12, EU:C:2014:317, punt 34), en 10 juli 2018, Jehovan todistajat (C-25/17, EU:C:2018:551, punt 66).
Arrest van 5 juni 2018 (C-210/16, EU:C:2018:388).
Arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2018:388, punt 39).
Arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2018:388, punt 35).
Arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2018:388, punt 36).
Arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2018:388, punten 34 en 38).
Arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2018:388, punt 41).
Arrest van 10 juli 2018 (C-25/17, EU:C:2018:551, punten 68–72).
Zoals in overweging is gegeven door advocaat-generaal Bot in zijn conclusie in de zaak Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2017:796, punten 66–72).
Een klaarblijkelijke analogie met de consumentenbescherming in die zin dat, wat de onderhandelingen betreft, de ‘niet-professionele’ partij werkelijk iets moet hebben in te brengen bij de bespreking van de voorwaarden, lijkt in deze context niet te kunnen worden toegepast. Het is daarom nog maar de vraag in welke mate de beheerder van een fanpagina feitelijk instellingen kan vastleggen (en in hoeverre sprake is van alleen maar mechanisch klikken en kiezen tussen vaststaande opties, zoals bij elke andere ‘consument’).
Arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2018:388, punt 35).
Met de soms uitdrukkelijk, soms wellicht minder uitdrukkelijk verleende toestemming van de gebruiker verstuurt een aantal programma's en applicaties tegenwoordig analytische informatie die persoonsgegevens kan bevatten aan de ontwikkelaar of de verkoper van de software.
Arrest van 5 juni 2018 (C-210/16, EU:C:2018:388, punt 38).
Opnieuw is het de vraag onder welke precieze voorwaarden en met welke onderhandelingspositie (zie ook voetnoot 38).
Oftewel in de minder omfloerste bewoordingen van Sir Humphrey Appleby (die zelf blijkbaar teruggrijpt op een ouder citaat zonder bronvermelding): ‘Verantwoordelijkheid zonder macht — het voorrecht van de eunuch door de eeuwen heen’ (in: Yes, Prime Minister, tweede seizoen, zevende aflevering, ‘The National Education Service’, voor het eerst uitgezonden op 21 januari 1988).
Ook in de zin zoals uiteengezet in punt 73 en voetnoten 38 en 42.
Arrest van 5 juni 2018 (C-210/16, EU:C:2018:388, punten 42 en 43).
Zie punten 87 en 88 hierboven.
Zie ook advies 4/2007 van de artikel 29-werkgroep gegevensbescherming (een advieslichaam dat op grond van artikel 29 van richtlijn 95/46 is opgericht, thans vervangen door het Europees Comité voor gegevensbescherming dat uit hoofde van artikel 68 van de AVG in het leven is geroepen) over het begrip ‘persoonsgegevens’, 1248/07/NL WP 136, 20 juni 2007, blz. 4.
Ook in het licht van het enkele feit dat verwerking zelden lineair zal verlopen, dat wil zeggen dat de in artikel 2, onder b), bedoelde bewerkingen in die volgorde en door één persoon zullen plaatsvinden. Persoonsgegevens zullen vermoedelijk veeleer een cyclische levensduur hebben, heen en weer worden verzonden en hier en daar vertakkingen hebben, op allerlei plaatsen worden verzameld en vervolgens door iemand anders bekeken worden en daarna samengevoegd en bekeken worden en weer daarna wellicht opnieuw worden samengevoegd en doorgezonden naar iemand anders enz.
De artikel 29-werkgroep gegevensbescherming heeft in overweging gegeven dat ‘van gezamenlijke verantwoordelijk[heden] sprake [is] wanneer verschillende partijen voor specifieke verwerkingen het doel, de wezenlijke onderdelen of de middelen vaststellen’. Zie advies 1/2010 over de begrippen ‘voor de verwerking verantwoordelijke’ en ‘verwerker’, op 16 februari 2010 goedgekeurd door de artikel 29-werkgroep (00264/10/NL, WP 169, blz. 15).
In tegenstelling tot de situatie die met betrekking tot de eerste vraag is besproken in de punten 39–42 hierboven.
Uitgaande van de oorspronkelijke Duitse versie van de vierde vraag vat ik de strekking van de vraag van de verwijzende rechter in die zin op dat deze beperkt is tot de identificatie van de belangen die in aanmerking moeten worden genomen en niet die, zoals de Engelse vertaling van de in het Duits geformuleerde vraag lijkt te impliceren, die doorslaggevend (in de mogelijke betekenis van meer gewicht hebbend) zijn bij die belangenafweging. De vraag lijkt dus te gaan over wat er bij de afweging in aanmerking moet worden genomen, niet wat het resultaat ervan moet zijn.
Richtlijn van het Europees Parlement en de Raad van 12 juli (richtlijn betreffende privacy en elektronische communicatie) (PB 2002, L 201, blz. 37).
Zie ook arrest van 5 mei 2011, Deutsche Telekom (C-543/09, EU:C:2011:279, punt 50). Overweging 10 van de e-privacyrichtlijn luidt: ‘In de sector elektronische communicatie is richtlijn [95/46] van toepassing, met name op alle aangelegenheden met betrekking tot de bescherming van fundamentele rechten en vrijheden die niet specifiek onder het bepaalde in deze richtlijn vallen, met inbegrip van de plichten van de verantwoordelijke en de rechten van personen. Richtlijn [95/46] is van toepassing op niet-openbare communicatiediensten.’
Zie in deze context artikel 5, lid 3, van de e-privacyrichtlijn, dat bepaalt: ‘De lidstaten dragen er zorg voor dat het gebruik van elektronische-communicatienetwerken voor de opslag van informatie of voor het verkrijgen van toegang tot informatie die is opgeslagen in de eindapparatuur van een abonnee of gebruiker, alleen is toegestaan op voorwaarde dat de betrokken gebruiker voorzien wordt van duidelijke en volledige informatie onder andere over de doeleinden van de verwerking, overeenkomstig richtlijn [95/46] […].’
In dit verband opnieuw verwijzend naar de inleidende sectie B.1. (punten 54–58 hierboven) en de noodzaak van feitelijke verificatie van wat precies wordt doorgezonden en of die informatie persoonsgegevens behelst.
Zie ook document 02/2013 van de artikel 29-werkgroep gegevensbescherming houdende richtsnoeren voor het verkrijgen van toestemming voor cookies, 1676/13/EN WP 208, 2 oktober 2013, blz. 5 en 6, dat in overweging geeft dat ‘aangezien het opslaan van informatie of het verkrijgen van informatie die reeds is opgeslagen op de apparaten van de gebruikers door middel van cookies de verwerking van persoonsgegevens met zich kunnen meebrengen, zijn in dit geval de regels inzake gegevensbescherming duidelijk van toepassing’.
Zie in die zin arresten van 13 mei 2014, Google Spain en Google (C-131/12, EU:C:2014:317, punt 71 en aldaar aangehaalde rechtspraak), en 4 mei 2017, Rīgas satiksme (C-13/16, EU:C:2017:336, punt 25).
Arrest van 4 mei 2017, Rīgas satiksme (C-13/16, EU:C:2017:336, punt 28). Zie ook arrest van 24 november 2011, Asociación Nacional de Establecimientos Financieros de Crédito (C-468/10 en C-469/10, EU:C:2011:777, punt 38).
Zie mijn conclusie in de zaak Rīgas satiksme (C-13/16, EU:C:2017:43, punten 64 en 65). Zoals ik daar in herinnering heb gebracht, zijn transparantie (arrest van 9 november 2010, Volker und Markus Schecke en Eifert, C-92/09 en C-93/09, EU:C:2010:662, punt 77), bescherming van eigendom, gezondheid en gezinsleven (arrest van 11 december 2014, Ryneš, C-212/13, EU:C:2014:2428, punt 34) als zodanig erkend door het Hof. Zie ook arresten van 29 januari 2008, Promusicae (C-275/06, EU:C:2008:54, punt 53), en 4 mei 2017, Rīgas satiksme (C-13/16, EU:C:2017:336, punt 29).
Zie punten 104 en 105 van deze conclusie.
Zie ook advies 06/2014 van de in artikel 29 bedoelde werkgroep gegevensbescherming over het begrip ‘gerechtvaardigd belang van de voor de gegevensverwerking verantwoordelijke’ in artikel 7 van richtlijn 95/46 (844/14/NL WP 217), blz. 25.
Zoals ik elders in overweging heb gegeven, moeten de respectieve ‘tegengestelde gerechtvaardigde belangen niet alleen worden vastgesteld, maar […] ook prevaleren boven de rechten en vrijheden van de betrokkene’ die voortvloeien uit de artikelen 7 en 8 van het Handvest. Zie mijn conclusie in de zaak Rīgas satiksme (C-13/16, EU:C:2017:43, punten 56 en 66–69 en aldaar aangehaalde rechtspraak).
Arrest van 4 mei 2017, Rīgas satiksme (C-13/16, EU:C:2017:336, punt 31 en aldaar aangehaalde rechtspraak).
Er moet dus sprake zijn van een passende verhouding tussen de doelen (het beweerde gerechtvaardigde belang) en de gekozen middelen (de verwerking van persoonsgegevens). Zie in die zin onder andere arrest van 4 mei 2017, Rīgas satiksme (C-13/16, EU:C:2017:336, punt 30 en aldaar aangehaalde rechtspraak).
Punten 76–82 van deze conclusie.
Punten 84–88 hierboven.
Wat uiteraard niet belet dat andere eventuele (en volgende) voor de verwerking verantwoordelijken die verplichting hebben wat betreft hun respectieve gegevensverwerkingen.
Zie punt 132 hierboven. Zie ook document 02/2013 van de artikel 29-werkgroep gegevensbescherming houdende richtsnoeren voor het verkrijgen van toestemming voor cookies, 1676/13/EN WP 208, 2 oktober 2013, blz. 4. Zie ook advies 15/2011 van de artikel 29-werkgroep gegevensbescherming over de definitie van ‘toestemming’, 1197/11/EN WP187, 13 juli 2011, blz. 9.