Organisaties maken zich druk om de bewerkersovereenkomst. En zo gek is dat niet, want het is verplicht om afspraken te maken over privacy met bewerkers, zoals ICT, hosting-, SaaS- of Cloud-dienstverleners. Het niet naleven van een regel uit de Wet bescherming persoonsgegevens of straks de Algemene Verordening Gegevensbescherming kan de organisatie een flinke boete opleveren. Afspraken maken over privacy met bewerkers is trouwens geen nieuwe regeling; dit is al verplicht sinds 2001. We willen nu duidelijkheid scheppen over deze bewerkersovereenkomst. Wat is het en hoe zorgt u ervoor dat het in orde is.
Op 1 september 2001 trad de Wet bescherming persoonsgegevens (Wbp) in werking, die is voortgekomen uit de Europese Richtlijn uit 1995. Met deze eerste versie van de Wbp werd geëist dat organisaties afspraken maakten met hun bewerkers over de bescherming van persoonsgegevens. Weinig organisaties schonken aandacht aan de regels van de Wbp, omdat er geen druk stond op het compliant zijn aan deze wet. Op 1 januari 2016 is daar wat aan veranderd. In de Wet bescherming persoonsgegevens is de meldplicht datalekken toegevoegd en heeft de privacytoezichthouder, de Autoriteit Persoonsgegevens (AP), een boetebevoegdheid gekregen.
Het is duidelijk dat een u bewerkersovereenkomsten wilt hebben met de bewerkers, anders loopt de organisatie het risico om beboet te worden door de AP. Maar hoe stelt u nou zo’n bewerkersovereenkomst op?
Aan de slag!
Het doel van de bewerkersovereenkomst is dat de bewerker het verantwoordelijk omgaan met privacy ook als zijn eigen verplichting neemt. Er moeten juridische regels worden opgesteld waar de organisatie wil dat de bewerker zich aan houdt. De verantwoordelijke (de organisatie) draagt immers zorg voor de naleving van de verplichting uit de bewerkersovereenkomst. De volgende onderdelen wil de AP in de bewerkersovereenkomst terugzien.
Privacy by Design
Met bovenstaande onderdelen kunt u goede bewerkersovereenkomsten opstellen samen met uw bewerkers. Er is echter ook een gemakkelijkere manier om deze afspraken vast te leggen, namelijk in het contract met de bewerker. Dit noemen we ook wel Privacy by Design, omdat er dan al tijdens de ontwikkeling van een product (het contract) aandacht besteedt wordt aan privacymaatregelen.
Heeft u naar aanleiding van deze informatie vragen? Laat uw vraag of opmerking dan achter in de reacties. Heeft u een wat meer concrete vraag specifiek voor uw organisatie? Neem dan contact met ons op.
Bron: Audittrail
Klik hier om de bedrijfsprofielpagina van Audittrail in de CorporatieGids 2016 te bekijken.
Zoals ieder jaar was het een voorrecht om CorporatiePlein te mogen organiseren. En de 2024-editie, de veertiende van het…
www.corporatieplein.nlCorporatieGids Magazine - November 2024 Inhoud Ferry van der Pal (Wonen Wateringen): Fusie leidt tot betere bijdrage aan de volkshuisvestelijke opgave…
Zoek en vind leveranciers en adviesbureaus die IT-diensten en oplossingen aanbieden aan woningcorporaties.