MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Ja, als websitebeheerder ben je medeverantwoordelijk voor de persoonsgegevens die via een Facebook-vind-ik-leuk-knop worden verzameld en doorgestuurd. Het Europees Hof van Justitie oordeelde in de zaak Fashion ID (29 juli 2019, zaak C-40/17) dat je samen met Facebook als gezamenlijke verwerkingsverantwoordelijke geldt voor het verzamelen en doorzenden van bezoekersgegevens. Plaats je zo’n knop, dan rusten er concrete verplichtingen op jou: je moet bezoekers vooraf informeren en in veel gevallen om toestemming vragen. Doe je dat niet, dan loop je een privacyrisico onder de AVG.
Wat doet een vind-ik-leuk-knop precies?
Een Facebook-vind-ik-leuk-knop oogt onschuldig, maar is technisch gezien een stukje code (een zogeheten social plugin) van Facebook. Zodra een bezoeker jouw pagina opent, laadt de browser die code rechtstreeks bij Facebook. Daarbij worden al gegevens uitgewisseld – denk aan het IP-adres en informatie over de browser – nog voordat de bezoeker iets aanklikt.
Dat gebeurt bovendien ongeacht of de bezoeker een Facebook-account heeft, ingelogd is of toestemming heeft gegeven. De gegevensverzameling start dus bij het inladen van de pagina, niet pas bij de klik. Juist dat automatische karakter maakt de knop juridisch gevoelig.
Waarom ben je als websitebeheerder medeverantwoordelijk?
De kern zit in een vrije keuze: jij beslist zelf om de knop op je website te zetten. Door dat te doen, maak je het mogelijk dat Facebook bezoekersgegevens ontvangt. Daarmee bepaal je mee waarom en hoe die gegevens worden verzameld en doorgestuurd.
Het Europees Hof van Justitie bevestigde dit in het Fashion ID-arrest (zaak C-40/17, uitspraak van 29 juli 2019). De kernpunten van die uitspraak:
- De websitebeheerder is samen met Facebook gezamenlijke verwerkingsverantwoordelijke voor het verzamelen en doorzenden van de gegevens.
- Die gezamenlijke verantwoordelijkheid betekent niet dat beide partijen voor alles even verantwoordelijk zijn. Je verantwoordelijkheid beperkt zich tot het deel van de verwerking waarop je daadwerkelijk invloed hebt: het verzamelen op jouw site en het doorzenden naar Facebook.
- Wat Facebook daarna met de gegevens doet, valt buiten jouw verantwoordelijkheid – maar dat ontslaat je niet van je eigen verplichtingen.
Je kunt je dus niet verschuilen achter “dat regelt Facebook wel”. Voor het stuk dat op jouw website gebeurt, ben je zelf aan zet.
Verplichting 1: wees transparant
Als websitebeheerder moet je bezoekers helder informeren over het verzamelen, verwerken en doorgeven van hun persoonsgegevens. Het Hof benadrukte dat je deze informatie moet verstrekken op het moment dat de gegevens worden verzameld – en dat is bij een social plugin het moment waarop de pagina laadt.
Die transparantieplicht geldt alleen voor het deel van de verwerking waarvoor jij verantwoordelijk bent, niet voor de latere bewerkingen door Facebook. In de praktijk betekent dit dat je in je privacy- en cookieverklaring duidelijk uitlegt welke gegevens via de knop worden verzameld en aan wie ze worden doorgestuurd.
Verplichting 2: vraag vooraf toestemming
Naast informeren moet je in de regel ook vooraf toestemming vragen aan de bezoeker. Het Hof verwijst opnieuw naar jouw vrije keuze om de knop te plaatsen: omdat jij dat besluit neemt, ligt de toestemmingsvraag bij jou. Net als bij de transparantieplicht hoeft die toestemming alleen te zien op het deel dat jij beheert, niet op Facebooks latere verwerkingen.
Belangrijk: toestemming moet vrij, specifiek en geinformeerd zijn, en bij voorkeur worden gegeven voordat de knop laadt. Een vooraf aangevinkt vakje of een knop die meteen meelaadt, is doorgaans niet voldoende.
De praktische uitdaging: de knop laadt automatisch
Hier wringt het. De informatie en toestemming moeten er zijn vanaf het moment dat de gegevens worden verzameld, maar een standaard vind-ik-leuk-knop laadt automatisch mee bij het openen van de pagina. Je moet de techniek dus aanpassen.
De gangbare oplossing is om de knop pas te laden nadat de bezoeker toestemming heeft gegeven. Een veelgebruikte aanpak:
- Toon eerst een neutrale placeholder of een toestemmingsknop in plaats van de echte Facebook-plugin.
- Laad de Facebook-code pas in zodra de bezoeker actief op “akkoord” of “knop laden” klikt.
- Leg in je cookie- en privacyverklaring vast wat er dan gebeurt en welke gegevens worden gedeeld.
Voor een webshop met voldoende omzet is zo’n technische aanpassing prima te organiseren. Voor een kleine ondernemer of hobbymatige site kan het verhoudingsgewijs veel werk zijn. Soms is de eerlijkste conclusie dan: weeg af of de knop het privacyrisico en de moeite waard is.
Wat zijn de risico’s als je niets doet?
Negeer je deze verplichtingen, dan verwerk je persoonsgegevens zonder geldige grondslag. Dat is in strijd met de AVG. De gevolgen kunnen onder meer zijn:
- Klachten en handhaving door de Autoriteit Persoonsgegevens, met mogelijke maatregelen of boetes tot gevolg.
- Reputatieschade wanneer bezoekers of klanten merken dat hun gegevens ongevraagd worden gedeeld.
- Aansprakelijkheid voor het deel van de verwerking dat onder jouw verantwoordelijkheid valt.
Hetzelfde principe geldt overigens niet alleen voor de Facebook-knop. Ook andere social plugins, embedded video’s, deelknoppen en trackingpixels van derden kunnen op dezelfde manier gegevens verzamelen. De redenering uit het Fashion ID-arrest is daarop vaak van overeenkomstige toepassing.
Stappenplan: zo zet je je website goed
- Inventariseer welke knoppen, plugins en pixels van derden op je site staan.
- Stel het laden uit tot na toestemming, of verwijder de knop als die niet essentieel is.
- Update je privacy- en cookieverklaring zodat die klopt met wat er feitelijk gebeurt.
- Leg toestemming aantoonbaar vast, zodat je kunt laten zien dat bezoekers vooraf hebben ingestemd.
- Laat het juridisch en technisch screenen bij twijfel, zodat je weet dat het klopt.
Twijfel je of jouw verklaringen nog actueel zijn? Een privacy-audit brengt snel in kaart waar de risico’s zitten en wat je concreet moet aanpassen.
Veelgestelde vragen
Mag ik nog een Facebook-vind-ik-leuk-knop op mijn website plaatsen?
Ja, dat mag, maar onder voorwaarden. Je moet bezoekers vooraf informeren en in de regel toestemming vragen voordat de knop de gegevens van bezoekers naar Facebook stuurt. In de praktijk regel je dat door de knop pas te laden nadat de bezoeker akkoord is gegaan.
Ben ik aansprakelijk voor wat Facebook daarna met de gegevens doet?
Nee. Volgens het Fashion ID-arrest beperkt jouw verantwoordelijkheid zich tot het verzamelen van de gegevens op jouw website en het doorzenden ervan. Wat Facebook er daarna mee doet, valt buiten jouw verantwoordelijkheid – maar je eigen verplichtingen om te informeren en toestemming te vragen blijven gewoon gelden.
Geldt dit alleen voor de Facebook-knop?
Nee. Dezelfde redenering geldt vaak ook voor andere social plugins, deelknoppen, embedded content en trackingpixels van derden. Steeds wanneer een element van een externe partij automatisch gegevens van je bezoekers verzamelt, is het verstandig om de aanpak uit dit arrest toe te passen.
Is een cookiebanner genoeg om aan deze verplichting te voldoen?
Niet automatisch. Een cookiebanner werkt alleen als die de social plugin daadwerkelijk blokkeert totdat de bezoeker toestemming geeft, en als je verklaringen kloppen met wat er gebeurt. Een banner die wel toestemming vraagt maar de knop toch meteen laat meeladen, lost het probleem niet op.
Wat riskeer ik als ik niets regel?
Dan verwerk je persoonsgegevens zonder geldige grondslag, wat in strijd is met de AVG. Dat kan leiden tot klachten, handhaving door de Autoriteit Persoonsgegevens, mogelijke boetes en reputatieschade. Voor het deel dat onder jouw verantwoordelijkheid valt, kun je daarop worden aangesproken.
Laat je website juridisch screenen
Wil je zeker weten dat jouw vind-ik-leuk-knop, cookiebanner en verklaringen AVG-proof zijn? MKB Juristen screent je site en geeft je concrete aanbevelingen waarmee je naar je webbouwer kunt stappen. Ook stellen we je cookieverklaring en privacyverklaring zo op dat ze kloppen met wat er feitelijk op je website gebeurt.
Meer weten over onze aanpak rond privacy en gegevensbescherming? Of wil je het direct bespreken? Plan een vrijblijvende intake in en we kijken samen waar de risico’s zitten en hoe je ze oplost.