Einde inhoudsopgave
De cyberverzekering vanuit civielrechtelijk perspectief (O&R nr. 129) 2021/II.3.1
II.3.1 Consumentenbescherming
mr. N.M. Brouwer, datum 01-06-2021
- Datum
01-06-2021
- Auteur
mr. N.M. Brouwer
- JCDI
JCDI:ADS278820:1
- Vakgebied(en)
Informatierecht / ICT
Verzekeringsrecht / Schadeverzekering
Voetnoten
Voetnoten
Afdeling 5 § 45 van de FTCA.
Zie FTC vs Wyndham Worldwide Corporation, 299 F. 3d 236, US Court of Appeals 3rd Circuit 2015; zie ook FTC, ‘Privacy & Data Security Update: 2016’, p. 4 (te raadplegen op https://www.ftc.gov/reports/privacy-data-security-update-2016, laatst bezocht 20 april 2018).
Jolly 2017. Het hebben van een privacy policy is overigens niet verplicht, wat illustreert dat de FTCA in beginsel niet is geschreven met het oog op gegevensbescherming, maar op de bescherming van de consument tegen misleidende praktijken.
Instellingen vergelijkbaar met het Bureau Krediet Registratie. Zie 15 U.S.C. § 1681a(f).
J.J. Delionado & J.M. Beach, ‘Efficacy of FCRA Claims Based on Stolen Data In Data Breach Cases’, Westlaw Journal 2015/5, vol. 33, p. 1-3.
J. Winn, ‘Can a Duty of Information Security Become Special Protection for Sensitive Data Under US Law?’ 9 september 2008, p. 3. Beschikbaar op SSRN: https://ssrn.com/abstract=1265775. Laatst bezocht op 6 juli 2018.
15 U.S.C. § 1681e.
15 U.S.C. § 1681n en 1681o.
https://www.ftc.gov/news-events/press-releases/2015/12/lifelock-pay-100-million-consumers-settle-ftc-charges-it-violated, laatst bezocht op 27 oktober 2017. Zie ook V. Semendyai, ‘Due Process and the FTC’s Fair and Reasonable Approach to Data Protection’, George Washington Law Review. Arguendo 2016, vol. 84:51.
H. Kuchler, ‘FTC to question Facebook over Cambridge Analytica data scandal’, Financial Times 20 maart 2018.
De Federal Trade Commission Act (‘FTCA’) beoogt consumenten te beschermen tegen oneerlijke en misleidende praktijken en is van toepassing op bedrijven en particulieren die handelen in de VS. De wet bevat geen bepaling ten aanzien van specifieke (categorieën van persoons)gegevens, maar kent een algemeen verbod op ‘unfair or deceptive acts or practices in or affecting commerce’.1 Onder ‘unfair of deceptive acts’ valt bijvoorbeeld ook de onvoldoende bescherming van klantgegevens waardoor deze worden blootgesteld aan cyberrisico’s,2 verandering van de privacy policies zonder dat de klanten daarvan op de hoogte worden gesteld en het niet voldoen aan de eigen privacy policy.3 De Federal Trade Commission (‘FTC’) handhaaft deze wet.
Ook de Fair Credit Reporting Act (‘FCRA’), gericht op credit reporting agencies,4 beoogt de belangen van consumenten te beschermen. Deze wet bestaat al sinds 1970 en wordt wel gezien als de eerste Amerikaanse privacywet.5 Dat kredietbureaus al vrij vroeg aan dergelijke (informationele) privacyregels zijn onderworpen, heeft volgens Winn te maken met het feit dat Amerikanen in grote mate afhankelijk zijn van krediet om hun levensstandaard te behouden: “[… T]he American public’s dependence on credit allows them to act as gatekeepers of the ‘American Dream’.”6
De FCRA bepaalt onder welke omstandigheden kredietbureaus de verzamelde gegevens mogen delen, dat de verzamelde gegevens enkel mogen worden gebruikt voor de in de wet bepaalde doeleinden en dat er redelijke maatregelen moeten worden getroffen om de vertrouwelijkheid, accuraatheid, de relevantie en het gebruik van de gegevens te waarborgen.7 Bovendien voorziet de FCRA consumenten van rechten op de accuraatheid van hun gegevens (bijvoorbeeld inzage en correctie). Overtreding van de FCRA betekent een unfair practice in de zin van de FTCA. Daarnaast bepaalt de FCRA zelf dat overtreders van de wet aansprakelijk zijn voor daaruit voortvloeiende schade, waaronder punitive damages.8
Sinds 2002 heeft de FTC meer dan zestig handhavingsprocedures gevoerd tegen bedrijven waarbij zich een (digitaal) beveiligingsprobleem voordeed. Geen van deze zaken is uitgeprocedeerd; zij zijn allemaal geschikt. De hoogste schikking die tot nu toe werd getroffen, was met LifeLock, een bedrijf dat zich (ironisch genoeg) richt op bescherming tegen identiteitsfraude: $ 100 miljoen.9 Het meest recente schandaal waarnaar de FTC een onderzoek is gestart is het datalek bij Facebook en Cambridge Analytica.10
De FTCA en de FCRA bevatten geen meldplicht bij datalekken.