image

Juridische vraag: wanneer is een ict-leverancier een bewerker in de zin van de Wbp?

woensdag 6 april 2016, 13:50 door Arnoud Engelfriet, 7 reacties

ICT-jurist Arnoud Engelfriet geeft elke week antwoord op een interessante vraag over beveiliging, recht en privacy. Heb jij een vraag? Stuur hem naar juridischevraag@security.nl.

Vraag: ons bedrijf maakt (natuurlijk) veel gebruik van ict-diensten van derden. We kopen software in, gebruiken SaaS en hosten data bij derden. Wanneer zijn deze leveranciers nu bewerkers in de zin van de Wet bescherming persoonsgegevens (Wbp)?

Antwoord: wanneer je persoonsgegevens laat verwerken door een ander in jouw opdracht, is die ander een bewerker. Het juridisch criterium van 'opdracht' is of jij doel en middelen vaststelt van het verwerken.

De eerste vraag is dus of die leverancier iets doet met persoonsgegevens. Een leverancier die je enkel een pakket software levert (on-premise installatie), verwerkt geen gegevens. Dat doe je zelf. Die leverancier is dus geen bewerker.

Een leverancier die een dienst levert waarbinnen persoonsgegevens worden gebruikt, is normaal wel een bewerker. Denk aan een hosted CRM-systeem: je slaat dan klantgegevens op bij de beheerder daarvan. Die is dus een bewerker. (Dit geldt ook bij een app-leverancier die gegevens opslaat bij zijn eigen server. Die app is weliswaar on-premise, maar de server is gewoon een dienst.)

SaaS-diensten en opslagdiensten vereisen dus een bewerkersovereenkomst als er persoonsgegevens worden opgeslagen.

Een uitzondering geldt als de dienstverlener niet bij de feitelijke persoonsgegevens kan. Denk aan een versleuteldebackupdienst waarbij je zelf als enige de sleutel hebt. De versleutelde data telt dan niet als persoonsgegevens, en dus is de dienstverlener geen bewerker.

Twijfelachtig wordt het als de leverancier er wel bij kán maar dat niet mág. Denk aan een externe systeembeheerder met wie je afspreekt dat hij alleen met aparte toestemming mappen met persoonsgegevens opent. Als je dat niet óók technisch blokkeert, dan kan hij erbij. Je kunt hem dan zien als een bewerker (want hij handelt in jouw opdracht, je hebt hem ingehuurd en onder voorwaarden mag hij erbij).

Als iemand een bewerker is, moet er een bewerkersovereenkomst komen. Die legt vast welke plichten de bewerker heeft en hoe de verantwoordelijke daarop toe mag zien. En, sinds 2016, ook hoe je omgaat met datalekken en vooral wie de boetes betaalt die daarvan het gevolg kunnen zijn. Zonder bewerkersovereenkomst blijft dat sowieso liggen bij de verantwoordelijke.

Arnoud Engelfriet is ICT-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als partner bij juridisch adviesbureau ICTRecht. Zijn site Ius mentis is één van de meest uitgebreide sites van Nederland over internetrecht, techniek en intellectueel eigendom. Hij schreef twee boeken, De wet op internet en Security: Deskundig en praktisch juridisch advies.

Reacties (7)
06-04-2016, 14:44 door [Account Verwijderd]
[Verwijderd]
06-04-2016, 20:27 door Anoniem
Die wet is scheef...
Alsof mijn buurman met een webshop met account (naam, adres, ...) überhaupt weet hoe hij moet monitoren... Alsof hij weet wat hij moet doen...
07-04-2016, 13:02 door Te4sheeh
Door Anoniem: Die wet is scheef...
Alsof mijn buurman met een webshop met account (naam, adres, ...) überhaupt weet hoe hij moet monitoren... Alsof hij weet wat hij moet doen...
Dan neem ik aan dat hij alle mogelijke eventuele boetes dan heeft verwerkt in zijn prijzen.

Als je buurman niet weet hoe een webshop te beheren, besteed het dan helemaal uit samen met alle beheersverantwoordelijkheden.
15-04-2016, 15:23 door [Account Verwijderd]
Door Anoniem: Die wet is scheef...
Alsof mijn buurman met een webshop met account (naam, adres, ...) überhaupt weet hoe hij moet monitoren... Alsof hij weet wat hij moet doen...

Dit wie wet is niet scheef. Als je zakelijke activiteiten onderneemt wordt je ook geacht wetgeving op zakelijk gebied te kennen. In dit geval dus ook de Wet bescherming persoonsgegevens en Meldplicht Datalekken.
15-04-2016, 15:24 door [Account Verwijderd]
Door Te4sheeh:
Door Anoniem: Die wet is scheef...
Alsof mijn buurman met een webshop met account (naam, adres, ...) überhaupt weet hoe hij moet monitoren... Alsof hij weet wat hij moet doen...
Dan neem ik aan dat hij alle mogelijke eventuele boetes dan heeft verwerkt in zijn prijzen.

Als je buurman niet weet hoe een webshop te beheren, besteed het dan helemaal uit samen met alle beheersverantwoordelijkheden.

De verantwoordelijkheid (als in aansprakelijkheid) kan nooit gesourced worden naar een derde. De buurman blijft in dit geval eindverantwoordelijk voor de informatievoorziening. Daarom dien je een bewerkersovereenkomst te hebben met een dergelijke partij.

En dit is iets wat vele kleine ondernemers niet hebben, met alle risico's van dien.
30-05-2016, 14:54 door Efraim
een aanvullende vraag:

Hoe zit het dan met een leverancier die tot de on-premise omgeving toegang heeft voor updates en gebruikerssupport?
Deze leverancier doet niets met de gegevens maar heeft wel inzage (en technisch de mogelijkheid om de gegevens te wijzigen). Is een bewerkersovereenkomst dan noodzakelijk?
28-09-2016, 17:26 door Anoniem
Door Efraim: een aanvullende vraag:

Hoe zit het dan met een leverancier die tot de on-premise omgeving toegang heeft voor updates en gebruikerssupport?
Deze leverancier doet niets met de gegevens maar heeft wel inzage (en technisch de mogelijkheid om de gegevens te wijzigen). Is een bewerkersovereenkomst dan noodzakelijk?

Ja, als je een leverancier inhuurt om dat te doen, dan moet je een bewerkersovereenkomst afsluiten als onderdeel van dat contract. Indien je medewerkers inhuurt, dan vallen die medewerkers onder jouw eigen lijnverantwooreelijkheid en dan niet. Wel verstandig om dan geheimhoudingsverklaringen etc af te sluiten.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.