Voldoen aan wetgeving inzake gegevensbescherming
Sommige landen of regio’s, waaronder de EU, het Verenigd Koninkrijk, Brazilië en bepaalde Amerikaanse staten, hebben wetten die informatie over personen beschermen en verplichtingen opleggen aan mensen en organisaties die ‘persoonsgegevens’ of ‘persoonlijke informatie’ verzamelen en gebruiken. Zo hebben de EU en het VK de Algemene verordening gegevensbescherming (AVG), die de ‘persoonsgegevens’ beschermt van mensen die in die regio’s wonen.
Wanneer je met onze diensten een website of app (‘Site’) bouwt, moet je mogelijk voldoen aan de AVG en andere vergelijkbare wet- en regelgeving inzake gegevensbescherming. Je moet bijvoorbeeld mogelijk aan de AVG voldoen als:
Je bent gevestigd in het VK of de EU.
Je Site gebruikers in het VK of de EU zal hebben.
Dit artikel is bedoeld om je te helpen voldoen aan je verplichtingen op grond van wetgeving inzake gegevensbescherming. Let er wel op dat dit geen juridisch advies is en uitsluitend ter informatie wordt verstrekt. We raden je aan zelf juridisch advies in te winnen om inzicht te krijgen in je verplichtingen op grond van wetten die mogelijk op jou van toepassing zijn, afhankelijk van waar jij en de bezoekers van je Sites zich bevinden.
Je rol onder wetgeving inzake gegevensbescherming
Als je Site persoonsgegevens van bezoekers verzamelt of anderszins verwerkt, ben jij verantwoordelijk voor het bepalen waarom en hoe die informatie wordt gebruikt en voor naleving van de toepasselijke privacy- en gegevensbeschermingswetgeving. Volgens de Voorwaarden voor ChatGPT Sites ben jij de gegevensverantwoordelijke voor Eindgebruikersgegevens die via je Site worden verzameld. Persoonsgegevens kunnen onder meer namen, e-mailadressen, profielinformatie, berichten of reacties, foto’s en online- of apparaat-ID’s omvatten. ChatGPT Sites mag geen beschermde gezondheidsinformatie of betaalkaartgegevens verwerken.
Wetgeving inzake gegevensbescherming legt verschillende verplichtingen op aan gegevensverantwoordelijken. Hieronder geven we een overzicht van deze verplichtingen.
Onze rol onder wetgeving inzake gegevensbescherming
Meestal is OpenAI, wanneer je de diensten van OpenAI als gebruiker gebruikt, de gegevensverantwoordelijke en daarmee verantwoordelijk voor naleving van de wetgeving inzake gegevensbescherming met betrekking tot je persoonsgegevens, in overeenstemming met ons privacybeleid.
Door Sites te gebruiken, geef je OpenAI opdracht om Eindgebruikersgegevens te verwerken voor zover dat nodig is om je Site aan te bieden en te beheren. Waar van toepassing verwerkt OpenAI die gegevens op grond van het addendum gegevensverwerking van OpenAI of het addendum gegevensverwerking dat door je organisatie en OpenAI is ondertekend. Controleer de overeenkomst en de DPA die op je account van toepassing zijn.
Overzicht van verplichtingen
Gegevensbeschermingswetten zoals de AVG leggen verplichtingen op aan partijen die persoonsgegevens verwerken (verwerkingsverantwoordelijken en verwerkers) en kennen ook rechten toe aan personen van wie de persoonsgegevens worden verwerkt. Hieronder vind je een overzicht van de belangrijkste aandachtspunten bij het beheren van je Site, om je te helpen aan de regels te voldoen. Dit is echter geen volledige handleiding voor de AVG of andere relevante gegevensbeschermingswetten.
Informatie verstrekken: Je moet op je Site een zichtbaar privacybeleid plaatsen waarin je uitlegt welke gegevens je verzamelt, hoe je die gebruikt en hoe mensen daar controle over kunnen uitoefenen. Zie Een privacybeleid opstellen voor uitgebreidere richtlijnen. Zorg er ook voor dat je persoonsgegevens alleen gebruikt op een manier die mensen redelijkerwijs kunnen verwachten. Als je denkt dat mensen niet verwachten dat je hun persoonsgegevens op een bepaalde manier gebruikt, kun je een extra melding op de Site plaatsen waar de kans groter is dat mensen deze zien.
Mensen keuzemogelijkheden bieden: Geef mensen zo veel mogelijk keuze over welke persoonsgegevens op de Site worden verzameld en hoe die worden gebruikt. In sommige gevallen moet je om uitdrukkelijke toestemming vragen, bijvoorbeeld door iemand een vakje te laten aanvinken of een schakelaar te laten omzetten. Deze lijst is niet volledig. Er zijn ook andere situaties waarin je om toestemming moet vragen. Als gebruikers op je Site openbaar informatie kunnen plaatsen, moet dit bij het plaatsen heel duidelijk voor hen zijn. We raden bijvoorbeeld aan om mensen uitdrukkelijk om toestemming te vragen als je het volgende wilt doen:
Gegevensminimalisatie: Verzamel alleen de persoonsgegevens die nodig zijn om de Site te laten werken. Als je iemands adres, geslacht of geboortedatum niet nodig hebt, vraag er dan niet naar. Bewaar persoonsgegevens ook niet langer dan nodig. Bepaal hoelang je de gegevens nodig hebt om je Site te beheren en verwijder ze daarna.
Gegevensbeveiliging en inbreuken in verband met persoonsgegevens: Tref passende beveiligingsmaatregelen voor je Site en voor alle andere systemen waarin je via de Site verzamelde informatie opslaat. De verplichtingen van OpenAI om inbreuken te melden, worden bepaald door de overeenkomst en het addendum gegevensverwerking die op je account van toepassing zijn. Je bent zelf verantwoordelijk voor het bepalen of je getroffen personen, toezichthouders of andere instanties op de hoogte moet stellen.
Rechten van betrokkenen: Privacywetgeving kan personen het recht geven hun persoonsgegevens in te zien, te corrigeren, te verwijderen, de verwerking ervan te beperken, bezwaar te maken tegen de verwerking of een kopie ervan te ontvangen. Bied bezoekers van de Site een duidelijke manier om verzoeken in te dienen en reageer binnen de termijnen die de voor jou geldende wetgeving voorschrijft.
Gegevensdoorgifte: Privacywetgeving kan de doorgifte van persoonsgegevens tussen landen of regio's beperken. Bekijk de informatie over hosting en gegevensresidentie voor Sites en de overeenkomst en het addendum gegevensverwerking die op je account van toepassing zijn. ChatGPT Sites ondersteunt bij de lancering geen gegevensresidentie of inferentieresidentie. Ga niet uit van een bepaald hostingland of overdrachtsmechanisme zonder de voorwaarden te controleren die op jou van toepassing zijn.
Cookies en vergelijkbare trackingtechnologieën: Als je Site niet-essentiële cookies of vergelijkbare trackingtechnologieën gebruikt, moet je mogelijk toestemming verkrijgen voordat je deze plaatst of uitleest. De vereisten verschillen per locatie. Controleer daarom welke regels op jou en je bezoekers van toepassing zijn.
Gegevens van kinderen: Als je Site is gericht op kinderen jonger dan 18 jaar, moet je extra zorgvuldig omgaan met risico's op het gebied van gegevensbescherming en privacy, omdat kinderen wettelijk bijzondere bescherming genieten. Diverse gegevensbeschermingsautoriteiten en andere toezichthouders hebben aanvullende richtlijnen gepubliceerd voor onlinediensten die op kinderen zijn gericht. We raden je aan deze te raadplegen. Houd er rekening mee dat je volgens de voorwaarden voor ChatGPT Sites geen Site mag maken die is gericht op of ontworpen voor kinderen jonger dan 13 jaar of jonger dan de toepasselijke leeftijd voor digitale toestemming.
