De Autoriteit Persoonsgegevens (AP) heeft het bedrijf achter Kruidvat, A.S. Watson, een boete van 600.000 euro opgelegd. De privacy-waakhond steggelde vier jaar lang met Nederlands grootste drogisterijketen over het al dan niet rechtmatig verwerken van persoonsgegevens van bezoekers van Kruidvat.nl.
Het bedrijf volgde bezoekers van de website met tracking cookies, zonder dat zij dat wisten of daarvoor toestemming hadden gegeven. A.S. Watson verzamelde en gebruikte daarmee tegen de regels in gevoelige persoonsgegevens van miljoenen websitebezoekers. Zo kon Kruidvat aan de hand van het zoekgedrag en de bestellingen bijvoorbeeld zien wie er zwanger was, voorbehoedsmiddelen gebruikte of welke medicatie nodig had. Volgens AP is dat zeer gevoelige informatie gezien het specifieke karakter van drogisterijproducten. Ook kon de keten zo persoonlijke profielen maken en daar commercieel voordeel uit halen. Volgens Aleid Wolfsen, voorzitter van de AP, mag een organisatie deze gegevens alleen bijhouden als een klant er expliciet mee akkoord gaat. ‘En je moet de mogelijkheid hebben om deze volgsoftware te weigeren, zonder dat dit nadelig voor je uitpakt.’
Al eind 2019 begon AP Kruidvat.nl onder de loep te nemen. Kruidvat.nl bleek in april 2020 niet te voldoen, waarop de AP het bedrijf een brief stuurde. In 2020 constateerde de AP dat genoemde site nog steeds niet in orde was. De AP is toen nader onderzoek gaan doen. In oktober 2020 was deze overtreding beëindigd. De overtreding was van korte duur, terwijl de ernst van de inbreuk als laag wordt gekwalificeerd. Voor Kruidvat, onderdeel van CK Hutchinson uit Hongkong (omzet 53,5 miljard euro in 2021), is de boete geen grote klap. In Nederland, België en Frankrijk heeft Kruidvat 1.250 winkels. Wereldwijd heeft AS Watson 16.500 vestigingen. Het bedrijf heeft bezwaar aangetekend tegen de boete.