In het kort
De Italiaanse toezichthouder legde Lusha Systems Inc. 2 miljoen euro op. Het Amerikaanse bedrijf exploiteert een platform voor contactverrijking: functie, e-mailadressen, telefoonnummers. Het besluit dateert van 14 juli 2026 en werd op 27 juli bekendgemaakt.
Waar de gegevens vandaan kwamen
Het bedrijf verzamelde informatie uit meerdere bronnen: scraping van sociale netwerken en aankoop bij andere databrokers. Vervolgens stelde het die beschikbaar aan platformklanten voor commerciële of antifraudedoeleinden. Onder de raadpleegbare informatie zaten ook gegevens van hoge institutionele functionarissen, ambtenaren, politiemensen en rechters.
Dat maakt dit besluit anders dan de gebruikelijke marketingzaken: geen van die mensen had ooit een relatie met het bedrijf, en geen van hen wist in een te koop staande catalogus te staan.
Wat de toezichthouder vaststelde
- Schending van de beginselen van rechtmatigheid, behoorlijkheid en transparantie
- Schending van het minimaliseringsbeginsel
- Een informatie die voor betrokkenen niet duidelijk en niet gemakkelijk toegankelijk was
- Geen passende rechtsgrond: gerechtvaardigd belang werd niet aanvaard als grondslag voor deze verwerking
De afwijzing van het gerechtvaardigd belang is wat verder reikt dan deze zaak. Databrokerage steunt daar al jaren op: publiek toegankelijke beroepsgegevens verzamelen, verrijken, doorverkopen en het eigen commerciële belang zwaarder laten wegen. De toezichthouder zegt dat die afweging niet standhoudt wanneer de betrokkene geen enkele relatie met de verwerkingsverantwoordelijke heeft, de verwerking niet kan verwachten en geen begrijpelijke informatie krijgt.
Het bedrijf is Amerikaans, en dan?
Lusha heeft geen vestiging in Italië, en dat bood geen bescherming. Het besluit illustreert de extraterritoriale reikwijdte van de verordening: betreft de verwerking personen die zich in de Unie bevinden en houdt zij verband met het aanbieden van diensten of het volgen van hun gedrag, dan gelden de regels ongeacht waar de verantwoordelijke gevestigd is.
Naast de boete verbood de toezichthouder het bedrijf persoonsgegevens te verwerken van personen die zich in Italië bevinden, en gelastte het wissen van wat onrechtmatig was verzameld.
De vraag voor klanten die lijsten kopen
Gebruikt een klant een platform voor contactverrijking voor de verkoop — en heel veel doen dat — dan raakt dit besluit hem rechtstreeks. Niet als beboete partij, maar als verantwoordelijke die gegevens uit onrechtmatige bron betrok: in een procedure antwoordt de verzender, niet de verkoper van de lijst. Eén vraag: waar komen deze contacten vandaan, en kan het platform dat per contact aantonen?
Wat er praktisch verandert
- Een contractuele verklaring dat 'de gegevens AVG-conform zijn verzameld' is geen bewijs maar een belofte
- De plicht de betrokkene binnen een maand te informeren, wanneer de gegevens niet bij hem zijn verzameld, blijft bij wie ze gebruikt
- Krijgt de leverancier een verwerkingsverbod, dan worden reeds gedownloade gegevens niet rechtmatig doordat ze eerder zijn gedownload
- Voor elk gebruikt platform loont het na te gaan of er besluiten van Europese toezichthouders tegen liggen: die zijn openbaar
De markt voor zakelijke contactgegevens groeide in het grijze gebied tussen 'openbaar gegeven' en 'vrij bruikbaar gegeven', wat niet hetzelfde is. Dit besluit is een van de duidelijkste in de vaststelling dat openbaar toegankelijk niet beschikbaar voor doorverkoop betekent.
Officiële bron:Garante privacy - Il Garante privacy sanziona Lusha per 2 milioni di euro. Monitorati e in vendita i dati di un elevato numero di persone (comunicato 27 luglio 2026)Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten