Verwerkingsverantwoordelijke versus verwerker: het verschil voor onze eigen beoordeling
Als medewerker van HeadFirst verwerk je dagelijks persoonsgegevens van professionals, kandidaten en opdrachtgevers. Dit artikel legt het verschil uit tussen een verwerkingsverantwoordelijke en een verwerker, hoe je dit verschil herkent bij het opzetten of beoordelen van een samenwerking, en welke rol de verwerkersovereenkomst hierbij speelt.
Waarom dit verschil belangrijk is voor jouw werk
Bij het opzetten of beoordelen van een samenwerking bepaal je mee wie welke rol heeft in de verwerking van persoonsgegevens. Verwerkingsverantwoordelijke en verwerker zijn twee verschillende rollen onder de AVG, met verschillende juridische gevolgen. Beoordeel je dit verkeerd? Dan loop je risico op een verkeerde kwalificatie van de samenwerking, met mogelijk gevolgen voor de AVG-naleving en voor onze klant.
Wat zijn persoonsgegevens
Persoonsgegevens zijn alle gegevens die iets zeggen over een geïdentificeerde of identificeerbare natuurlijke persoon. Het gaat dus niet alleen om een naam, maar om elk gegeven dat direct of indirect naar een persoon te herleiden is. Denk aan:
- Naam, adres, geboortedatum en contactgegevens
- E-mailadres, telefoonnummer en IP-adres
- Cv, werkervaring, opleidingsgegevens en beoordelingen
- BSN, financiële gegevens en pasfoto's
Sommige persoonsgegevens zijn extra gevoelig: de zogeheten bijzondere persoonsgegevens, zoals gegevens over gezondheid, etnische afkomst, religie of vakbondslidmaatschap. Kom je dit tegen in een cv of sollicitatie? Behandel deze dan met extra zorgvuldigheid.
Wat is verwerken
Verwerken is een breed begrip: het omvat vrijwel elke handeling die je met persoonsgegevens verricht, geautomatiseerd of niet. Denk aan verzamelen, opslaan, raadplegen, wijzigen, delen, koppelen aan andere gegevens en zelfs verwijderen. Ook het simpelweg inzien van een cv of het doorsturen van een sollicitatie naar een opdrachtgever is dus een verwerking.
Voorbeelden uit de dagelijkse praktijk bij HeadFirst:
- Een cv ontvangen en opslaan in ons systeem
- Gegevens van een professional matchen aan een opdracht
- Een screening of beoordeling uitvoeren
- Gegevens delen met een opdrachtgever of leverancier
Omdat het begrip zo breed is, val je eigenlijk altijd onder de AVG zodra je met persoonsgegevens werkt.
Wat is een verwerkingsverantwoordelijke
Een verwerkingsverantwoordelijke is de partij die zelf het doel en de middelen van een verwerking van persoonsgegevens bepaalt. Deze partij bepaalt dus waarom gegevens verwerkt worden en op welke manier. Er is sprake van verwerkingsverantwoordelijkheid bij de volgende kenmerken:
- De partij bepaalt zelf waarom persoonsgegevens verwerkt worden (het doel)
- De partij bepaalt zelf hoe die verwerking eruitziet (de middelen)
- De partij draagt de verantwoordelijkheid voor naleving van de AVG voor deze verwerking
Denk aan HeadFirst die gegevens van een professional gebruikt om deze te matchen met een opdracht. Wij bepalen zelf waarom en hoe we die gegevens daarvoor gebruiken. Dat maakt ons voor die verwerking verwerkingsverantwoordelijke. In de meeste gevallen is HeadFirst aan te merken als verwerkingsverantwoordelijke.
Wat is een verwerker
Een verwerker verwerkt persoonsgegevens namens en in opdracht van een verwerkingsverantwoordelijke, zonder daar een eigen doel voor te hebben. De verwerker volgt de instructies van de verwerkingsverantwoordelijke. Kenmerkend voor een verwerker:
- De verwerking gebeurt uitsluitend volgens instructies van de verwerkingsverantwoordelijke
- De verwerker heeft geen eigen doel voor het gebruik van de gegevens
- De verantwoordelijkheid tussen partijen wordt vastgelegd in een verwerkersovereenkomst
Denk aan een IT-leverancier die enkel data host of verwerkt in een systeem dat wij gebruiken. Deze leverancier bepaalt niet waarom de gegevens verwerkt worden; hij voert alleen uit wat wij hem opdragen.
Het belangrijkste verschil
Het draait om wie het doel en de middelen van de verwerking bepaalt. Bepaalt een partij zelf waarom en hoe persoonsgegevens verwerkt worden? Dan is er waarschijnlijk sprake van een verwerkingsverantwoordelijke. Verwerkt een partij enkel volgens instructie, zonder een eigen doel? Dan gaat het om een verwerker.
Belangrijk om te onthouden bij je beoordeling: niet de naam van de overeenkomst is bepalend, maar de feitelijke situatie. Noemt een contract een partij "verwerker", maar bepaalt deze partij in de praktijk toch zelf waarom en hoe gegevens gebruikt worden? Dan kan dit alsnog kwalificeren als (mede)verwerkingsverantwoordelijke. Let hierop bij het opstellen van contracten en bij gesprekken met opdrachtgevers en leveranciers.
De rol van de verwerkersovereenkomst: instructie versus eigen doel
Ook de manier waarop een partij met gegevens omgaat geeft een belangrijk signaal over de aard van haar rol.
Werkt een partij volgens een verwerkersovereenkomst en verwerkt zij persoonsgegevens uitsluitend op basis van instructies, zonder eigen doel? Dan past dit bij de rol van verwerker. De verwerkersovereenkomst legt dan vast welke gegevens verwerkt worden, voor welk doel, en welke beveiligingsmaatregelen gelden.
Bepaalt een partij zelf hoe en waarom de gegevens verwerkt worden, ook los van instructies van een andere partij? Dan past dit bij de rol van verwerkingsverantwoordelijke, ook als het contract haar "verwerker" noemt. Het risico op een onjuiste toedeling van verantwoordelijkheid ligt dan bij de partij die het contract zo heeft opgesteld.
Let op bij deze combinatie
Werkt een partij met een verwerkersovereenkomst, maar bepaalt zij toch zelf het doel van de verwerking, bijvoorbeeld door gegevens ook voor eigen analyses, marketing of productontwikkeling te gebruiken? Dan is dit een signaal dat de rol van deze partij eigenlijk neigt naar (mede)verwerkingsverantwoordelijke. Een eigen doel voor het gebruik van gegevens duidt namelijk vaak op eigen sturing over de verwerking, in plaats van een uitvoering op instructie. Signaleer dit tijdig, ook als de overeenkomst zelf van een verwerkersovereenkomst spreekt.
Waarom dit relevant is voor de AVG
De Algemene Verordening Gegevensbescherming (AVG) verplicht elke partij die persoonsgegevens verwerkt om deze verwerking op de juiste grondslag en volgens de juiste rolverdeling in te richten. Beoordelen wij een samenwerking verkeerd? Dan lopen de opdrachtgever, de partner en HeadFirst risico op:
- Een verkeerde kwalificatie van de verwerking en de bijbehorende verantwoordelijkheden
- Het ontbreken van een correcte verwerkersovereenkomst waar deze wel nodig is
- Boetes tot €20 miljoen, of 4% van de wereldwijde jaaromzet als dat hoger is, per overtreding
Werkt een partij met een verwerkersovereenkomst, maar bepaalt zij toch zelf doel en middelen van de verwerking in de praktijk? Dan valt dit mogelijk toch onder verwerkingsverantwoordelijkheid, ook als de overeenkomst dit niet zo benoemt.
Zo beoordeel je een samenwerking
Stel bij twijfel de volgende vragen:
- Bepaalt de partij zelf waarom en hoe persoonsgegevens verwerkt worden? Dan wijst dit op een verwerkingsverantwoordelijke.
- Verwerkt de partij uitsluitend volgens instructies, zonder eigen doel? Dan wijst dit op een verwerker.
- Gebruikt de partij de gegevens ook voor eigen doeleinden, los van de opdracht? Dan wijst dit op (mede)verwerkingsverantwoordelijkheid.
- Is er een verwerkersovereenkomst afgesloten, en sluit deze aan bij wat er in de praktijk gebeurt? Zo niet, dan is dit een signaal om de rolverdeling te herzien.
Let op bij persoonsgegevens van kandidaten en professionals. Cv's, sollicitaties, screenings en beoordelingen zijn gevoelige gegevens. Behandel deze extra zorgvuldig, en laat een eindbeslissing over kandidaten altijd door een mens beoordelen, ook wanneer je hulpmiddelen of automatisering gebruikt bij het voorselecteren of rangschikken. Wil je een nieuw hulpmiddel, automatisering of AI-toepassing inzetten die met dit soort gegevens werkt? Meld dit via de WISE-intake, zodat dit op de juiste manier wordt beoordeeld en ondersteund binnen het Shadow AI-kader.
Vuistregels
Houd bij iedere verwerking van persoonsgegevens deze vuistregels aan:
- Grondslag: er moet altijd een wettelijke grondslag zijn om persoonsgegevens te verwerken, bijvoorbeeld toestemming, een overeenkomst of een gerechtvaardigd belang. Zonder grondslag mag je niet verwerken.
- Noodzakelijkheid: verwerk alleen gegevens als dat daadwerkelijk nodig is voor het doel dat je voor ogen hebt.
- Niet meer dan nodig: verzamel en gebruik niet meer gegevens dan strikt noodzakelijk voor dat doel. Meer verzamelen "voor de zekerheid" is niet toegestaan.
- Delen met derden: je deelt persoonsgegevens niet zomaar met een andere partij. Ga na of daar een grondslag voor is, of er afspraken zijn vastgelegd (bijvoorbeeld in een verwerkersovereenkomst) en of de ontvangende partij de gegevens rechtmatig mag ontvangen.
Twijfel je over een specifieke samenwerking of verwerking? Overleg dan met je leidinggevende of de Privacy Officer/DPO en eventueel Legal, zodat je de rolverdeling correct kwalificeert voordat je deze verder inricht.