Artikel 26 AVG: gezamenlijke verwerkingsverantwoordelijken uitgelegd

Artikel 26 van de AVG regelt wat er geldt wanneer twee of meer partijen samen beslissen over het doel en de middelen van een gegevensverwerking. In dat geval zijn zij gezamenlijke verwerkingsverantwoordelijken, en legt dit artikel hun verplichtingen vast. De kern: zij moeten onderling vastleggen wie welke AVG-verantwoordelijkheden op zich neemt, en zij moeten de betrokkenen daarover informeren.

Wanneer is er sprake van gezamenlijke verwerkingsverantwoordelijkheid?

Van gezamenlijke verwerkingsverantwoordelijkheid is sprake als twee of meer organisaties samen de doeleinden én de middelen van een verwerking bepalen. Beide criteria moeten gelden: de partijen beslissen niet alleen óver hetzelfde doel, maar ook samen óver de manier waarop de verwerking plaatsvindt. Als één partij alleen de middelen uitvoert in opdracht van een andere, dan is die uitvoerende partij een verwerker en valt dat onder artikel 28 AVG, niet onder artikel 26.

Een herkenbaar voorbeeld: twee bedrijven organiseren samen een evenement en verwerken gezamenlijk de persoonsgegevens van de deelnemers. Beide bedrijven beslissen mee over welke gegevens worden verzameld en waarvoor. Dan zijn zij gezamenlijk verwerkingsverantwoordelijk. Een ander voorbeeld dat in de praktijk veel voorkomt: het gebruik van Facebook-pixels of soortgelijke tools op een website. Het Hof van Justitie van de EU heeft geoordeeld dat een websitebeheerder die zo’n pixel inzet, samen met het platform als gezamenlijk verwerkingsverantwoordelijke kan gelden, omdat beiden meeprofiteren van de gegevensverwerking en er invloed op hebben.

De verplichtingen uit artikel 26 AVG

Artikel 26 AVG stelt drie concrete verplichtingen aan gezamenlijke verwerkingsverantwoordelijken:

  • Een onderlinge regeling vastleggen: de gezamenlijke verwerkingsverantwoordelijken moeten in een transparante regeling afspreken wie welke verplichtingen uit de AVG nakomt. Denk aan: wie beantwoordt verzoeken van betrokkenen, wie zorgt voor de beveiligingsmaatregelen, wie informeert betrokkenen over de verwerking.
  • Informeren van betrokkenen: de wezenlijke inhoud van de onderlinge regeling moet beschikbaar worden gesteld aan de betrokkenen. Je hoeft het volledige document niet te publiceren, maar betrokkenen moeten wel weten wie waarvoor verantwoordelijk is.
  • Een contactpunt aanwijzen: de partijen kunnen in hun regeling een contactpunt aanwijzen waar betrokkenen terechtkunnen, ongeacht hoe de interne verdeling is geregeld.

Belangrijk: ook al is in de onderlinge regeling vastgelegd dat partij A verantwoordelijk is voor een bepaalde taak, een betrokkene kan zijn rechten altijd uitoefenen tegenover élke gezamenlijk verwerkingsverantwoordelijke. De interne verdeling ontslaat een partij dus niet van aansprakelijkheid richting de betrokkene.

Wat moet er in de onderlinge regeling staan?

De AVG schrijft niet precies voor hoe de regeling eruitziet, maar in de praktijk worden de volgende punten opgenomen:

  • De gezamenlijke doeleinden van de verwerking
  • Welke categorieën persoonsgegevens worden verwerkt
  • De verdeling van de rechten en plichten uit de AVG (meldplicht datalekken, afhandeling inzageverzoeken, informatieplicht aan betrokkenen)
  • Wie het contactpunt is voor betrokkenen
  • Hoe partijen omgaan met aansprakelijkheid onderling

De Europese privacytoezichthouders (de EDPB) hebben richtlijnen gepubliceerd over de verdeling van verantwoordelijkheden. Daarin benadrukken zij dat de regeling een weerspiegeling moet zijn van de werkelijke situatie, niet een papieren constructie om aansprakelijkheid te vermijden.

Artikel 26 AVG en aansprakelijkheid

De aansprakelijkheidsregel is een van de scherpste kanten van artikel 26 AVG. Een betrokkene die schade lijdt door een verwerking, kan die schade verhalen op elk van de gezamenlijk verwerkingsverantwoordelijken. De partij die een schadevergoeding heeft betaald, kan daarna intern verhaal halen bij de andere partij, maar dat is een kwestie tussen de verwerkingsverantwoordelijken onderling.

In de praktijk betekent dit dat je niet kunt zeggen: “Dat was de verantwoordelijkheid van onze partner, dus wij zijn niet aansprakelijk.” Tegenover de betrokkene (en de toezichthouder) staan beide partijen aan de lat. Het is dan ook verstandig om in de onderlinge regeling ook afspraken over aansprakelijkheid en eventuele verhaalsrecht goed vast te leggen.

Veelgemaakte fouten bij artikel 26 AVG

In de praktijk gaat het regelmatig mis op een aantal punten. Organisaties sluiten een verwerkersovereenkomst (op basis van artikel 28 AVG) terwijl er eigenlijk sprake is van gezamenlijke verwerkingsverantwoordelijkheid. Dat is juridisch de verkeerde constructie en beschermt betrokkenen onvoldoende. Een verwerkersovereenkomst is geschikt als één partij uitsluitend in opdracht van een andere handelt, zonder eigen zeggenschap over het doel.

Een andere veelgemaakte fout is het niet informeren van betrokkenen over de onderlinge regeling. De wezenlijke inhoud moet toegankelijk zijn, bijvoorbeeld via de privacyverklaring. Staat er niets over in jouw privacyverklaring, en werk je samen met een andere partij als gezamenlijk verwerkingsverantwoordelijke, dan voldoe je waarschijnlijk niet aan artikel 26 AVG.

Tot slot: de grens tussen gezamenlijke verwerkingsverantwoordelijkheid en een gewone verwerker-verwerkingsverantwoordelijke relatie is niet altijd scherp. Twijfel je? Laat de feitelijke situatie toetsen en trek de conclusie op basis van wie werkelijk zeggenschap heeft over het doel en de middelen, niet op basis van hoe je de relatie contractueel hebt benoemd.

Artikel 26 AVG vraagt dus om een eerlijke analyse van wie daadwerkelijk de touwtjes in handen heeft bij een verwerking. Is dat meer dan één partij, dan heb je een onderlinge regeling nodig, moeten betrokkenen worden geïnformeerd, en zijn alle partijen volledig aanspreekbaar. Een goed gedocumenteerde regeling voorkomt discussie achteraf en maakt je positie tegenover zowel betrokkenen als de Autoriteit Persoonsgegevens een stuk sterker.