AVG basis
Verwerker of verwerkingsverantwoordelijke: wat is het verschil?
Wanneer een organisatie persoonsgegevens deelt met een externe partij, ontstaat vaak de vraag welke rol deze partij heeft volgens de AVG. Is de leverancier een verwerker of is deze zelf verwerkingsverantwoordelijke?
Wanneer een organisatie persoonsgegevens deelt met een externe partij, ontstaat vaak de vraag welke rol deze partij heeft volgens de AVG. Is de leverancier een verwerker of is deze zelf verwerkingsverantwoordelijke?
Dat onderscheid is van belang. De rol bepaalt namelijk wie verantwoordelijk is voor de verwerking, welke afspraken moeten worden gemaakt en of een verwerkersovereenkomst verplicht is. In de praktijk wordt regelmatig gedacht dat iedere leverancier die persoonsgegevens ontvangt automatisch een verwerker is. Dat is niet juist. Een externe partij kan ook zelfstandig verwerkingsverantwoordelijke zijn of samen met een andere organisatie verantwoordelijk zijn voor een verwerking.
In dit artikel leggen we uit wat een verwerkingsverantwoordelijke en een verwerker zijn, wat het verschil is en hoe je de juiste rol bepaalt.
Wat is een verwerkingsverantwoordelijke?
De verwerkingsverantwoordelijke is de organisatie die bepaalt waarom persoonsgegevens worden verwerkt en op welke manier dat gebeurt. Het gaat daarbij vooral om de vraag wie het doel van de verwerking bepaalt. De verwerkingsverantwoordelijke beslist bijvoorbeeld waarom bepaalde persoonsgegevens nodig zijn, welke personen in de verwerking worden opgenomen en hoelang de gegevens worden bewaard.
Een werkgever is doorgaans verwerkingsverantwoordelijke voor de personeelsadministratie. De werkgever bepaalt namelijk waarom gegevens van medewerkers nodig zijn, welke informatie wordt vastgelegd en voor welke doeleinden deze gegevens worden gebruikt. Ook een webwinkel is normaal gesproken verwerkingsverantwoordelijke voor de verwerking van klantgegevens bij het afhandelen van bestellingen. De webwinkel bepaalt welke persoonsgegevens nodig zijn om de overeenkomst uit te voeren, zoals de naam, contactgegevens, het afleveradres en de betaalgegevens.
De verwerkingsverantwoordelijke hoeft niet alle werkzaamheden zelf uit te voeren. Een organisatie kan een externe leverancier inschakelen voor bijvoorbeeld hosting, salarisverwerking of cloudopslag. Toch blijft de organisatie verantwoordelijk voor de keuzes die zij over de verwerking maakt. De AVG omschrijft de verwerkingsverantwoordelijke als de partij die alleen of samen met anderen het doel van en de middelen voor de verwerking vaststelt.
Wat is een verwerker?
Een verwerker is een externe partij die persoonsgegevens verwerkt namens en in opdracht van de verwerkingsverantwoordelijke. De verwerker bepaalt niet zelf het hoofddoel van de verwerking. De partij voert de verwerking uit voor een andere organisatie en moet zich daarbij houden aan de instructies van die organisatie.
Voorbeelden van mogelijke verwerkers zijn:
- een leverancier van een online HR-systeem;
- een hostingprovider;
- een salarisverwerker;
- een aanbieder van cloudopslag;
- een leverancier die nieuwsbrieven verstuurt;
- een externe partij die back-ups beheert.
Een salarisverwerker verwerkt bijvoorbeeld gegevens van werknemers om salarissen te berekenen en uit te betalen. De werkgever bepaalt waarom deze verwerking plaatsvindt en welke medewerkers daarin worden opgenomen. De salarisverwerker voert de werkzaamheden uit namens de werkgever. De AVG definieert een verwerker als een partij die persoonsgegevens ten behoeve van de verwerkingsverantwoordelijke verwerkt.
Wat is het belangrijkste verschil?
Het belangrijkste verschil is dat de verwerkingsverantwoordelijke beslist waarom persoonsgegevens worden verwerkt. De verwerker voert die verwerking vervolgens alleen uit, maar bepaalt dat doel zelf niet. Dat betekent niet dat een verwerker helemaal geen keuzes mag maken. Een softwareleverancier mag bijvoorbeeld zelf bepalen welke technische infrastructuur wordt gebruikt of hoe back-ups technisch worden ingericht. Dergelijke praktische of technische keuzes maken de leverancier niet automatisch verwerkingsverantwoordelijke.
Het gaat er vooral om wie de essentiële keuzes maakt. Denk aan het doel van de verwerking, de categorieën betrokkenen, de soorten persoonsgegevens, de bewaartermijn en de partijen die toegang krijgen.
De Europese privacy toezichthouders benadrukken dat de rollen moeten worden bepaald aan de hand van de feitelijke invloed van partijen op het doel en de essentiële middelen van de verwerking.
Waarom is het onderscheid belangrijk?
Het onderscheid tussen een verwerker en een verwerkingsverantwoordelijke bepaalt welke AVG-verplichtingen op een partij rusten. De verwerkingsverantwoordelijke moet onder andere zorgen voor een geldige grondslag, betrokkenen informeren, privacyverzoeken behandelen, bewaartermijnen bepalen en kunnen aantonen dat de verwerking aan de AVG voldoet.
De verwerker heeft eigen verplichtingen, maar verwerkt de gegevens in beginsel alleen volgens de schriftelijke instructies van de verwerkingsverantwoordelijke. Ook moet de verwerker passende beveiligingsmaatregelen nemen, meewerken bij privacyverzoeken en zorgvuldig omgaan met het inschakelen van subverwerkers.
Wanneer een verwerker wordt ingeschakeld, moeten partijen bovendien een verwerkersovereenkomst sluiten. Daarin worden afspraken gemaakt over onder andere beveiliging, geheimhouding, datalekken, subverwerkers en het verwijderen van persoonsgegevens. Een verkeerde rolverdeling kan ertoe leiden dat de verkeerde overeenkomst wordt gesloten of dat belangrijke verantwoordelijkheden niet duidelijk zijn vastgelegd.
Lees verder: Wat is een verwerkersovereenkomst en wanneer is deze verplicht?
Hoe bepaal je of een partij verwerker of verwerkingsverantwoordelijke is?
Op papier lijkt het onderscheid tussen een verwerker en een verwerkingsverantwoordelijke vaak eenvoudig. In de praktijk is dat echter lang niet altijd het geval. Bij veel samenwerkingen is niet direct duidelijk welke rol een leverancier heeft.
De naam die partijen aan een overeenkomst geven, is daarbij niet doorslaggevend. Een leverancier kan in een contract als verwerker worden aangeduid, terwijl hij in de praktijk zelfstandig bepaalt waarom persoonsgegevens worden verwerkt. Andersom kan een leverancier zichzelf verwerkingsverantwoordelijke noemen, terwijl hij feitelijk uitsluitend persoonsgegevens verwerkt namens zijn opdrachtgever.
Om de juiste privacyrol te bepalen, moet daarom altijd worden gekeken naar de feitelijke situatie en niet alleen naar de afspraken op papier. Een goed vertrekpunt is de vraag wie het initiatief voor de verwerking heeft genomen. Wie heeft besloten dat persoonsgegevens nodig zijn en met welk doel deze worden verwerkt? Vervolgens moet worden gekeken wie de belangrijkste beslissingen over de verwerking neemt. Denk daarbij aan de vraag wie bepaalt welke persoonsgegevens worden verzameld, van welke personen gegevens worden verwerkt, hoelang deze worden bewaard en met welke partijen de gegevens worden gedeeld. De partij die deze wezenlijke keuzes maakt, is in de meeste gevallen de verwerkingsverantwoordelijke.
Verwerkt een externe partij de persoonsgegevens uitsluitend om een dienst voor jouw organisatie uit te voeren en moet zij daarbij jouw instructies volgen? Dan is die partij waarschijnlijk een verwerker. De leverancier gebruikt de persoonsgegevens dan niet voor eigen doeleinden, maar uitsluitend om de overeengekomen dienstverlening uit te voeren. Daarbij geldt wel een belangrijk uitgangspunt: een partij kan alleen verwerker zijn wanneer er ook een verwerkingsverantwoordelijke is namens wie de persoonsgegevens worden verwerkt. Een verwerker voert de verwerking immers niet voor zichzelf uit, maar uitsluitend namens een andere organisatie.
Praktische vragen om de juiste privacyrol te bepalen
Twijfel je of een externe partij een verwerker of een verwerkingsverantwoordelijke is? Dan kunnen de onderstaande vragen helpen om de juiste rol te bepalen.
- Wie heeft besloten waarom de persoonsgegevens worden verwerkt en welk doel daarmee wordt bereikt?
- Wie bepaalt welke persoonsgegevens worden verwerkt, van welke personen gegevens worden verzameld, hoelang deze worden bewaard en met welke partijen de gegevens worden gedeeld?
- Moet de leverancier jouw instructies volgen en mag hij de persoonsgegevens niet voor eigen doeleinden gebruiken? Dan wijst dit in de richting van een rol als verwerker.
- Heeft de leverancier een eigen wettelijke of professionele verantwoordelijkheid en bepaalt hij zelfstandig waarom en hoe de persoonsgegevens worden verwerkt? Dan wijst dit eerder op een rol als verwerkingsverantwoordelijke.
- Oefenen beide partijen gezamenlijk invloed uit op het doel en de belangrijkste middelen van de verwerking? Dan kan sprake zijn van gezamenlijke verwerkingsverantwoordelijkheid.
Geen van deze vragen is op zichzelf doorslaggevend. Bij de beoordeling moet altijd worden gekeken naar alle omstandigheden van de verwerking. Uiteindelijk is de feitelijke uitvoering bepalend en niet uitsluitend wat partijen hierover in een overeenkomst hebben vastgelegd.
Kan een partij zowel verwerker als verwerkingsverantwoordelijke zijn?
Ja. Een organisatie kan voor verschillende verwerkingen verschillende rollen hebben.
Een HR-softwareleverancier kan bijvoorbeeld verwerker zijn voor de persoonsgegevens die klanten in het HR-systeem opslaan. Tegelijkertijd is de leverancier zelfstandig verwerkingsverantwoordelijke voor de persoonsgegevens die nodig zijn voor de eigen facturatie, contractadministratie en personeelsadministratie.
Het is daarom te algemeen om te zeggen dat een organisatie altijd verwerker of altijd verwerkingsverantwoordelijke is. De rol moet per verwerking worden vastgesteld. Daarbij moet steeds worden gekeken naar het doel van de verwerking en de feitelijke zeggenschap van de betrokken partijen.
Wat zijn gezamenlijke verwerkingsverantwoordelijken?
Soms bepalen twee of meer organisaties gezamenlijk waarom en op welke manier persoonsgegevens worden verwerkt. Zij zijn dan gezamenlijke verwerkingsverantwoordelijken.
Dit kan bijvoorbeeld het geval zijn wanneer twee organisaties samen een platform ontwikkelen, gezamenlijk bepalen welke persoonsgegevens worden verzameld en de gegevens allebei gebruiken voor een gezamenlijk bepaald doel. Het enkele feit dat organisaties samenwerken of persoonsgegevens met elkaar delen, betekent niet automatisch dat zij gezamenlijk verwerkingsverantwoordelijk zijn. Er moet sprake zijn van gezamenlijke invloed op het doel en de essentiële middelen van de verwerking. Gezamenlijke verwerkingsverantwoordelijken moeten afspraken maken over hun onderlinge verantwoordelijkheden. Daarin moet bijvoorbeeld worden vastgelegd wie betrokkenen informeert, wie privacyverzoeken behandelt en hoe de beveiliging wordt geregeld.
Deze afspraken vormen geen verwerkersovereenkomst. Beide partijen zijn immers zelf verantwoordelijk voor de gezamenlijke verwerking.
Wat als beide partijen zelfstandig verwerkingsverantwoordelijke zijn?
Organisaties kunnen persoonsgegevens aan elkaar verstrekken zonder dat sprake is van een verwerker of gezamenlijke verantwoordelijkheid.
Beide partijen kunnen de gegevens voor hun eigen, afzonderlijke doeleinden verwerken. Zij zijn dan ieder zelfstandig verwerkingsverantwoordelijke. Een werkgever kan bijvoorbeeld gegevens verstrekken aan een pensioenuitvoerder. De werkgever verwerkt de gegevens voor de personeels- en loonadministratie, terwijl de pensioenuitvoerder de gegevens verwerkt voor de uitvoering van de pensioenregeling en de eigen wettelijke verplichtingen.
In zo’n situatie is een verwerkersovereenkomst meestal niet passend. Wel moeten beide partijen een geldige grondslag hebben en transparant zijn over de gegevensuitwisseling.
Afhankelijk van de situatie kunnen aanvullende afspraken over beveiliging, vertrouwelijkheid, bewaartermijnen en privacyverzoeken verstandig zijn.
Leg de privacyrol vast in het verwerkingsregister
De beoordeling stopt niet nadat is vastgesteld dat een leverancier verwerker of verwerkingsverantwoordelijke is. De rol moet ook duidelijk worden vastgelegd. Neem in het verwerkingsregister op welke externe partijen bij een verwerking betrokken zijn en welke privacyrol zij hebben.
Is de leverancier een verwerker? Controleer dan of een geldige en actuele verwerkersovereenkomst aanwezig is. Is de leverancier zelfstandig verwerkingsverantwoordelijke? Leg dan vast waarom dit het geval is en op welke basis persoonsgegevens met deze partij worden gedeeld. Verandert de dienstverlening, dan kan ook de privacyrol veranderen. Een periodieke controle voorkomt dat de administratie achterloopt op de praktijk.
Verwerkers en verwerkingsverantwoordelijken beheren met PrivacyDome
Wanneer een organisatie meerdere leveranciers gebruikt, kan het lastig worden om overzicht te houden over hun privacyrollen. Niet iedere leverancier is een verwerker en niet iedere gegevensuitwisseling vereist een verwerkersovereenkomst.
Binnen PrivacyDome kun je per leverancier vastleggen welke rol deze heeft bij de verwerking van persoonsgegevens. De leverancier kan vervolgens worden gekoppeld aan de relevante verwerking in het verwerkingsregister.
Zo kun je centraal vastleggen:
- bij welke verwerking een leverancier betrokken is;
- of de leverancier verwerker of verwerkingsverantwoordelijke is;
- welke persoonsgegevens door de partij worden verwerkt;
- of een verwerkersovereenkomst nodig en aanwezig is;
- welke documenten en afspraken bij de samenwerking horen;
- of persoonsgegevens buiten de EER worden verwerkt.
Hierdoor ontstaat een duidelijk verband tussen de verwerking, de betrokken leverancier en de bijbehorende documentatie. Dat maakt het eenvoudiger om verantwoordelijkheden te beoordelen, ontbrekende overeenkomsten te signaleren en het verwerkingsregister actueel te houden.