WhatsApp kondigde in de eerste week van januari nieuwe gebruikersvoorwaarden aan per 8 februari. Wat volgde was veel commotie en vragen over de privacy van gebruikers. De grootste ophef ontstond over het mogelijk uitwisselen van gegevens tussen WhatsApp en moederbedrijf Facebook.
Coauteur: Menno Weij
Facebook is de afgelopen tijd al niet erg positief in het nieuws. In december 2020 hebben de Amerikaanse FTC (Federal Trade Commission) en 46 Amerikaanse staten Facebook aangeklaagd voor het handhaven van een illegale monopoliepositie. Zij willen via de rechter afdwingen dat Facebook stopt met het belemmeren van concurrentie door andere platformen. Het bedrijf is inmiddels zo groot dat het toetreden van nieuwe concurrenten bijna niet mogelijk is (een uitzondering zoals TikTok daargelaten). De FTC en staten willen dit voor elkaar krijgen door bijvoorbeeld het gedwongen afstoten van WhatsApp en/of Instagram. Zo verminderd de monopoliepositie en is het voor andere (beginnende) platformen gemakkelijker om groter te worden. Ook de commotie over het delen van gegevens tussen beide bedrijven lijkt in de discussie over de monopoliepositie van Facebook te passen.
Naar aanleiding van de ophef, die WhatsApp eerst nog via een FAQ en berichten op Twitter probeerde te verminderen, heeft het besloten de voorwaarden niet per 8 februari, maar per 15 mei in te laten gaan.
De vraag is of deze beslissing niet te laat kwam: het aantal gebruikers van apps zoals Signal en Telegram steeg snel en volgens verschillende media moest Whatsapp vrezen voor een leegloop van gebruikers.
Dit doet de vraag opkomen: wat is hier precies aan de hand en is het overstappen naar een andere app zoals Signal of Telegram wel een betere optie als je bezorgd bent om je privacy?
Allereerst de veranderde gebruiksvoorwaarden. Wat is er veranderd ten opzichte van eerst? Volgens Whatsapp gaat het alleen om verduidelijking van wat er al gebeurt en transparantie over het verwerken van gegevens. De voorgestelde wijzigingen lijken het meeste effect te gaan hebben op webshophouders, voor gebruikers die privéberichten sturen onderling verandert er weinig.
De aanleiding voor de wijziging is de vraag vanuit consumenten om een bericht via WhatsApp naar een bedrijf te sturen. In oktober 2020 bracht het bedrijf naar buiten dat meer dan 175 miljoen mensen elke dag een bericht naar een WhatsApp Business-account sturen.(1) Uit eigen onderzoek bleek dat mensen liever een bericht naar een bedrijf sturen als ze een vraag hebben en dat ze eerder geneigd zijn een aankoop te doen als ze deze mogelijkheid hebben. Ook is het voornemens meer mogelijkheden aan te bieden dat klanten (bijvoorbeeld via Facebook Pay) producten bestellen en rechtstreeks via de chat een aankoop doen. Voor bedrijven moet het gemakkelijker worden om deze functies te integreren in hun bestaande commerciële en klantenoplossingen. Dit zou veel kleine bedrijven helpen die te lijden hebben onder de coronaperiode.
Daarnaast willen zij o.a. bedrijven de mogelijkheid geven om hun WhatsApp berichten te beheren via hostingdiensten die Facebook zal gaan aanbieden. Dit zou met name kleine en middelgrote bedrijven helpen. WhatsApp houdt rekening met de mogelijkheid dat bedrijven voor enkele van deze diensten moeten gaan betalen.
Om deze (voorgenomen) wijzigingen mogelijk te maken, moest WhatsApp de voorwaarden aanpassen.
Na de wijziging, heeft WhatsApp opheldering gegeven over wat ze delen met Facebook door middel van een FAQ in Europa. Om diensten te kunnen ontvangen van Facebook-bedrijven, deelt WhatsApp gegevens zoals beschreven in het privacybeleid. Als voorbeeld wordt gegeven dat Facebook analysediensten aanbiedt aan WhatsApp. Hierbij gebruikt Facebook het telefoonnummer, enkele apparaatgegevens en gebruiksgegevens die WhatsApp van je verzamelt. Daarnaast worden gegevens ook gebruikt om veiligheid, beveiliging en integriteit tussen Facebookbedrijven te promoten. Eén van de voorbeelden is om zo snel mogelijk een spamaccount te verwijderen.
Concreet geeft WhatsApp aan dat het gegevens deelt met Facebook en hoe deze worden gebruikt. Ten eerste is dat zodat Facebookbedrijven diensten aan kunnen bieden aan Whatsapp, zoals het verstrekken van infrastructuur, technologieën, systemen, hulpmiddelen, informatie en deskundigheid. Daarnaast worden deze ook gebruikt om inzicht te krijgen in hoe de diensten worden gebruikt en het gebruik van WhatsApp te vergelijken met Facebook als geheel. WhatsApp geeft ten slotte in dit kader aan dat het delen van informatie helpt van Whatsapp een duurzaam bedrijf te maken. Gegevens worden dan gebruikt hoe mensen en bedrijven kunnen communiceren via WhatsApp en kan het mensen helpen zo bedrijven te vinden waarin ze geïnteresseerd zijn. Hoe dit laatste bijdraagt om een duurzaam bedrijf op te bouwen, is echter wel de vraag.
Gegevens worden ook gedeeld om de diensten van WhatsApp en andere Facebook-bedrijven te beveiligen, bijvoorbeeld door het snel identificeren als iemand zich uitgeeft voor een ander, of het identificeren van een gebruiker die de servicevoorwaarden schendt van één van de Facebookbedrijven.
Gegevens worden niet gedeeld om Facebook-producten op Facebook te verbeteren of om relevantere advertenties te laten zien. WhatsApp geeft aan dat dit een resultaat is van eerdere besprekingen met de Ierse toezichthouder.
Wel geeft het bedrijf aan dat er maar één optie is om invloed uit te oefenen voor het gebruik van WhatsApp-gegevens door Facebookbedrijven, en dat is om je WhatsAppaccount te verwijderen.
Waar WhatsApp overigens al langer voor onder vuur ligt, is het feit dat (tijdelijk) de eigen telefoonnummers van het contact gedeeld worden met Whatsapp. Dit is nodig om te zien of er al contacten in het telefoonboek staan die WhatsApp gebruiken. Onder de Algemene Verordening Gegevensbescherming (AVG) is hiervoor toestemming nodig van de gebruikers die WhatsApp zelf niet gebruiken.
Overigens hebben een aantal toezichthouders ook van zich laten horen. De Italiaanse toezichthouder vindt de vernieuwde algemene voorwaarden onvoldoende duidelijk voor gebruikers. Dit is een vereiste uit de AVG en daarom handelt het in strijd hiermee. Het heeft vragen gesteld aan het European Data Protection Board, het algemene Europese adviesorgaan op het gebied van de AVG. Daarnaast heeft de Turkse toezichthouder vragen gesteld vanuit mededelingsrechtelijk perspectief. Er zouden verschillen zijn in hoeveel gegevens er met Facebook gedeeld zouden worden binnen en buiten Europa. Opvallend is overigens dat de Ierse toezichthouder, waar Facebook Ireland onder valt, nog niet van zich heeft laten horen.
Is een reden voor de ophef dan te vinden in het feit dat wat WhatsApp doet of voornemens is om te doen, in strijd is met de AVG?
Persoonsgegevens (waaronder namen, telefoonnummers e.d. kunnen vallen) kunnen alleen gebruikt worden als daar een reden voor is, een zogenoemde grondslag. Over het algemeen is deze grondslag voor WhatsApp toestemming. Zij geven in hun voorwaarden aan om ook andere grondslagen te gebruiken, zoals dat het gebruik van gegevens noodzakelijk is voor het uitvoeren van de overeenkomst of het uitvoeren van een wettelijke plicht.
Niet iedere vorm van toestemming is geldig onder de AVG. Toestemming moet vrij gegeven zijn, voor specifieke doeleinden, degene moet goed geïnformeerd zijn en moet ondubbelzinnig zijn gegeven. Zo is bijvoorbeeld toestemming geven door middel van een al aangevinkt hokje niet voldoende. Of er in dit geval, bij het op deze wijze moeten accepteren, sprake is van vrije toestemming, is de vraag. Daarnaast is ook vereist dat de verklaring in begrijpelijke en een gemakkelijk toegankelijke vorm en in duidelijke en eenvoudige taal vormgegeven wordt. Je moet als gebruiker immers weten waar je precies toestemming voor geeft en dit moet je als gebruiker niet te veel moeite kosten. Het geven van toestemming wordt vaak opgenomen in de algemene voorwaarden. Volgens de Italiaanse toezichthouder voldoen de nieuwe voorwaarden van WhatsApp dus niet aan het vereiste dat deze duidelijk genoeg zijn voor de gemiddelde gebruiker.
Het delen van gegevens mag ook alleen wanneer daar een grondslag voor is. Ook in dit geval zal dit waarschijnlijk de toestemming zijn, je gaat akkoord met de voorwaarden van WhatsApp waarin staat opgenomen dat zij jouw gegevens ‘delen’ met Facebook. Het delen is echter wel verbonden aan voorwaarden: zo moet het doel van de verwerking in het verlengde liggen waarvoor je de gegevens aan Whatsapp geeft.
Daarnaast geeft WhatsApp aan ook beveiligingtechnisch veel maatregelen te nemen. Zo zijn en blijvende de berichten end-to-end encrypted waardoor zij (of Facebook) de inhoud van oproepen en berichten niet kunnen zien en kunnen beide bedrijven niet zien wat je gedeelde locatie is.
Wat blijkt: voor Europese gebruikers dus vooral een storm in een glas water. De gevolgen zijn (mede door de AVG) dus klein. Voor gebruikers buiten Europa kan dit anders zijn, omdat daar de AVG niet op van toepassing is.
Zoals eerder aangegeven is het niet delen van gegevens met Facebook een gevolg van overleg met de Ierse privacytoezichthouder. Het bedrijf geeft aan constant bezig te zijn met de ontwikkeling van nieuwe manieren om de gebruikservaring van WhatsApp en andere Facebook-producten te verbeteren. Echter geeft het bedrijf wel aan dat het delen van gegevens een optie is in de toekomst, mits er overeenstemming bereikt wordt met deze toezichthouder:
“Mochten we er in de toekomst voor kiezen dergelijke gegevens voor dit doeleinde te delen met de Facebook-bedrijven , dan doen we dat alleen wanneer we overeenstemming bereiken met de Ierse Data Protection Commission over een toekomstig mechanisme om dergelijk gebruik mogelijk te maken.”
Overigens is het ook afwachten hoe de rechtszaken die zijn aangespannen in de VS zich gaan ontwikkelen. Als Whatsapp gedwongen afgesplitst moet worden, is het maar de vraag hoe gemakkelijk gegevens gedeeld kunnen worden tussen beide bedrijven.
In het midden van de commotie besloten veel gebruikers over te stappen naar twee andere diensten: Signal en Telegram. Dit zijn ook twee communicatiediensten, maar een stuk kleiner dan WhatsApp.
Elon Musk riep op Twitter op om Signal te gaan gebruiken. Ook de Consumentenbond is fan en heeft Signal bestempeld tot de beste gratis telecommunicatie-app.(2) Het is open source, gebruikt sterke encryptie voor de berichten en back-up en slaat de contactenlijst niet op. Wel gebruikt Signal net zoals WhatsApp de contactenlijst om te zien of zij ook Signal gebruiken (verschil is dat zij de telefoonnummers hashen).
Als mogelijke verdere nadelen wordt genoemd dat de app niet volledig anoniem is omdat het telefoonnummer wordt gebruikt als gebruikersnaam en het is een Amerikaanse dienst die in zijn voorwaarden aangeeft onder de Amerikaanse wetgeving te vallen. Deze is minder strikt dan in Europa.
Op 12 januari berichtte Telegram via Twitter dat zij nu meer dan 500 miljoen actieve gebruikers hebben, waarin de 25 miljoen zich de laatste drie dagen bij hen hadden gevoegd. Ook Telegram is open source. Gesprekken gaan via een versleutelde verbinding, maar zijn dat zelf niet automatisch. Het is wel mogelijk om dat zelf in te stellen. Tot slot is ook Telegram niet anoniem.
Klein detail bij het overstappen naar andere apps is wel: je vrienden en familie moeten deze app ook hebben. Stappen zij niet over, dan wordt het natuurlijk moeilijk communiceren met elkaar.
De commotie is voor nu nog een storm in een glas water. Voor Europese gebruikers verandert er niet veel mede vanwege de invloed van de AVG. Voor nu is WhatsApp niet voornemens om veel gegevens te delen met moederbedrijf Facebook. Er zijn andere apps op de markt die vergelijkbaar zijn met Whatsapp en die het op privacy-gebied soms beter en soms slechter doen. Het is dan de vraag of overstappen wel een beter alternatief is dan het blijven gebruiken van WhatsApp.
Meer artikelen van BDO