Personenzoeksites bundelen openbare registers uit verschillende bronnen en kunnen telefoonnummers, adressen en familiebanden tonen. De gegevens kunnen echter verouderd of verkeerd gekoppeld zijn, en het gebruik ervan valt onder uiteenlopende privacyregels per rechtsgebied.
Personenzoeksites worden vaak genoemd bij achtergrondcontroles en het verzamelen van informatie uit openbare bronnen. De eerste vraag is niet hoe je zo’n site opent, maar waar de gegevens vandaan komen, waar ze mogen worden gebruikt en wanneer het gebruik een compliancegrens overschrijdt.

Wat ze verzamelen en waar de gegevens vandaan komen
Dit soort sites zijn in wezen aggregators van openbare registers. Ze brengen verspreide openbare informatie samen en bieden omgekeerd zoeken op naam, telefoonnummer of adres. Veelvoorkomende gegevens zijn telefoonnummers, huidige en eerdere adressen, geboortejaar en familiebanden. Sommige diensten tonen ook delen van huwelijks-, vastgoed- en procesgegevens.
De bronnen vallen grofweg in enkele categorieën: openbare registraties van overheidsinstanties en rechtbanken, openbare telefoonboeken en bedrijvengidsen, openbare vastgoed- en belastinggegevens, zichtbare profielen op sociale platforms en marketinglijsten die van databrokers zijn gekocht. Geen van deze bronnen hoeft intern te zijn, maar na aggregatie worden verbanden tussen losse gegevens veel sterker. Daardoor kan het lijken alsof dergelijke diensten vrijwel alles kunnen vinden.
De beperkingen zijn minstens zo belangrijk. Openbare registers worden vaak langzaam bijgewerkt, waardoor verhuizingen en wijzigingen van telefoonnummers niet direct worden verwerkt; mensen met dezelfde naam kunnen aan elkaar worden gekoppeld; en de volledigheid van gegevens verschilt sterk tussen Amerikaanse staten. Een harde conclusie trekken uit één geaggregeerd resultaat kan daarom gemakkelijk tot fouten leiden.
Regels verschillen per rechtsgebied
Dezelfde gegevens kunnen in veel Amerikaanse staten openbare informatie zijn en daar rechtmatig worden verkregen en gebruikt. In de Europese Unie is voor verwerking van persoonsgegevens echter nog steeds een rechtsgrond nodig, ook als de gegevens al openbaar zijn, en moeten de rechten en verzoeken van de betrokkene worden meegewogen. De Chinese wet op de bescherming van persoonsgegevens vereist een duidelijk doel, kennisgeving en toestemming, en gegevensminimalisatie; voor gevoelige persoonsgegevens gelden strengere eisen en voor grensoverschrijdende doorgifte aanvullende voorwaarden.
Dat een website bepaalde informatie kan vinden, betekent dus niet dat ik die in mijn rechtsgebied mag gebruiken. De beoordeling draait om twee vragen: wat is mijn doel met de gegevens en welke eisen stelt de plaats waar ik werk aan de verwerking van persoonsgegevens? Bij grensoverschrijdende activiteiten is het beter dit vooraf uit te zoeken dan achteraf te proberen te herstellen.
Houd bij gebruik enkele duidelijke grenzen aan
- Gebruik de gegevens niet voor intimidatie, doxxing of het lokaliseren van anderen. Dergelijke doelen kunnen op zichzelf onrechtmatig zijn, ongeacht of de gegevens openbaar zijn.
- Verzamel geen persoonsgegevens die niet relevant zijn voor het zakelijke doel. Voor het verifiëren van een onderneming hoef je niet meteen iemands woonadres en familiebanden op te slaan.
- Beperk de bewaartermijn. Verwijder informatie zodra het doel is bereikt en bouw niet gemakshalve een eigen databank op; elk opgeslagen gegeven brengt verantwoordelijkheid mee.
- Doe niet aan grootschalige scraping. Verzoeken met hoge frequentie worden op de meeste sites beperkt en kunnen ook neerkomen op grootschalige verwerking van persoonsgegevens.
- Respecteer verzoeken tot verwijdering en bezwaar van betrokkenen en let op de concrete lokale eisen voor kennisgeving en toestemming.
Eén punt moet duidelijk zijn: we bieden geen methoden aan en raden ook niets aan om regionale beperkingen te omzeilen of beperkte gegevens te verkrijgen. Het omzeilen van toegangsbeperkingen kan op zichzelf al in strijd zijn met de gebruiksvoorwaarden van een site. Belangrijker is dat de verkregen gegevens bij gebruik nog steeds onder dezelfde privacyregels vallen; een technische omweg lost een complianceprobleem niet op.
Alternatieven wanneer een achtergrondcontrole nodig is
Als het doel is een zakenpartner, leverancier of klant te verifiëren, zijn openbare kanalen vaak voldoende. Controleer ondernemingen via handelsregisters en officiële bedrijfsinformatiesystemen; kwalificaties, merken en octrooien via de relevante officiële zoekportalen; reputatie in de sector via brancheorganisaties, openbaar nieuws en transactiereviews op B2B-platforms; en informatie over wettelijke vertegenwoordigers via officiële registraties of een dienstverlener die volgens de regels werkt.
Het principe kan in één zin worden samengevat: gebruik openbare officiële systemen om ondernemingen te controleren; niet-openbare informatie over natuurlijke personen is in de meeste situaties niet nodig en vaak niet conform de regels om te verzamelen.
Als een team voor onderzoek via verschillende kanalen aparte accounts gebruikt, kan PurpleMark elke werkidentiteit een eigen, stabiele browseromgeving geven. Zo blijven activiteiten en identiteiten één op één gekoppeld en zijn ze tijdens een audit beter uit te leggen. Dat is procesbeheer en staat los van de rechtmatigheid van de gegevens zelf.
Tot slot
Informatie op dit soort sites kan verouderd zijn, is beperkt nauwkeurig en blijft bij gebruik onder lokale privacywetgeving vallen. De praktische waarde is daardoor kleiner dan het misschien lijkt. Geef voor achtergrondcontroles voorrang aan officiële registers en openbare bedrijfsinformatie, omzeil geen regionale beperkingen en verzamel of bewaar geen persoonsgegevens die niet relevant zijn voor het zakelijke doel.


