De aankomende Algemene Verordening Gegevensbescherming (AVG) is één van de meest veelbesproken stukken wetgeving van deze tijd. De AVG treedt in 2018 in werking en vervangt op dat moment de Nederlandse Wet bescherming persoonsgegevens (Wbp).
Opvallend is dat (een deel) van de verplichtingen uit de AVG niet alleen worden opgelegd aan de zogenaamde ‘verantwoordelijke’, zoals in huidige privacywetgeving het geval is, maar ook aan ‘bewerkers’.
Hieronder volgt een overzicht van de (belangrijkste) nieuwe verplichtingen voor bewerkers, opdat ook deze organisaties zich optimaal kunnen voorbereiden op de AVG.
De bewerker is diegene die persoonsgegevens verwerkt in opdracht van een verantwoordelijke. Het ‘in opdracht’ verwerken van persoonsgegevens impliceert dat de bewerker niet zelf het doel en de middelen voor de gegevensverwerking vaststelt. De bewerker handelt overeenkomstig de instructies van de verantwoordelijke en onder diens uitdrukkelijke verantwoordelijkheid.
Wanneer de bewerker naast het uitvoeren van de taken als bewerker ook de persoonsgegevens voor eigen doeleinden verwerkt, is voor dat deel van de verwerking sprake van mede-verantwoordelijkheid. Ook mag er geen sprake zijn van een hiërarchische verhouding tussen de verantwoordelijke en de bewerker.
De AVG legt een aantal specifieke verplichtingen op aan bewerkers:
Het bovenstaande is een belangrijke wijziging voor iedereen die persoonsgegevens verwerkt in opdracht van een verantwoordelijke. Bewerkers die niet aan deze verplichtingen voldoen, riskeren boetes tot €20 miljoen of 4% van hun jaaromzet. Hiermee is sprake van een significante vergroting van de wettelijke aansprakelijkheid voor bewerkers; zij worden met de inwerkingtreding van de AVG direct aansprakelijk voor het niet-nakomen van verplichtingen.
Dit was tot nu toe alleen indirect het geval, bijvoorbeeld via contractuele aansprakelijkheid. Bij het afsluiten van opdrachts- en bewerkersovereenkomstentussen de verantwoordelijke en de bewerker is daarom te verwachten dat onderhandelingen over aansprakelijkheid een (nog) belangrijker element worden.
De komende tijd dienen organisaties zich te storten op de benodigde onderhandelingen en op de implementatie van de nieuwe verplichtingen in bedrijfsprocessen, beleid en compliance in brede zin.
Hoewel de AVG pas over 2 jaar in werking treedt, wat de indruk wekt dat er nog voldoende tijd is voor de implementatie daarvan, is 2018 met het oog op de ingrijpende veranderingen voor bewerkers dichtbij.
Met de implementatie van de AVG zullen ook een aantal termen uit de huidige Wbp worden gewijzigd. Voor het gemak zijn in bovenstaande stuk de nu gangbare termen gebruikt. Voor toekomstig gebruik volgt hier alvast een overzicht van de meest gebruikte gewijzigde termen:
Wet bescherming persoonsgegevens vs. Algemene Verordening Gegevensbescherming
Verantwoordelijke = Verwerkingsverantwoordelijke
Bewerker = Verwerker
Privacy Officer / Functionaris Gegevensbescherming = Data Protection Officer (DPO)
Bijzondere persoonsgegevens = Bijzondere categorieën van persoonsgegevens of speciale categorieën van persoonsgegevens.