Verwerking van persoonsgegevens: wat het inhoudt en wanneer het mag

Verwerking van persoonsgegevens is elk gebruik dat een organisatie van persoonsgegevens maakt, van het eerste moment van verzamelen tot het uiteindelijk vernietigen ervan. Alles wat daar tussenin zit, zoals opslaan, raadplegen, doorsturen, combineren of aanpassen, valt er ook onder. Dat klinkt breed, en dat is het ook: bijna alles wat een bedrijf of overheidsinstelling met gegevens over mensen doet, is juridisch gezien een “verwerking”.

Wat valt er precies onder verwerking van persoonsgegevens?

De term dekt een grote lading. Volgens de Autoriteit Persoonsgegevens (AP) valt hieronder alles wat een organisatie met persoonsgegevens kán doen. Een paar concrete voorbeelden:

  • Verzamelen van gegevens, bijvoorbeeld via een contactformulier of sollicitatie
  • Vastleggen en opslaan, zoals in een klantenbestand of personeelssysteem
  • Raadplegen en opvragen, ook intern door collega’s
  • Aanpassen of bijwerken van bestaande gegevens
  • Doorsturen of verstrekken aan derden
  • Combineren van gegevens uit verschillende bronnen
  • Blokkeren, wissen of vernietigen van gegevens

Het gaat hierbij altijd om gegevens die herleidbaar zijn tot een persoon. Denk aan naam, adres, e-mailadres, telefoonnummer, BSN, maar ook aan IP-adressen, locatiegegevens of klantnummers als die naar een individu te herleiden zijn.

De AVG: het wettelijke kader voor elke verwerking

In Nederland en de rest van de EU geldt de Algemene Verordening Gegevensbescherming (AVG) als het belangrijkste wettelijke kader. Elke verwerking van persoonsgegevens moet aan de AVG voldoen. Dat betekent concreet dat een organisatie voor elke verwerking een geldige rechtsgrond nodig heeft. De AVG noemt er zes:

  • Toestemming van de betrokkene
  • Uitvoering van een overeenkomst waarbij de betrokkene partij is
  • Wettelijke verplichting die op de organisatie rust
  • Bescherming van vitale belangen van de betrokkene of een ander
  • Uitvoering van een publiekrechtelijke taak
  • Gerechtvaardigd belang van de organisatie of een derde

Ontbreekt een geldige grondslag, dan is de verwerking verboden. Een webshop die klantgegevens opslaat om bestellingen te verwerken, gebruikt doorgaans de grondslag “uitvoering van een overeenkomst”. Een bedrijf dat nieuwsbrieven stuurt, heeft in de meeste gevallen expliciete toestemming nodig.

Beginselen waaraan een verwerking moet voldoen

Naast een rechtsgrond stelt de AVG ook eisen aan de manier waarop je gegevens verwerkt. De belangrijkste beginselen op een rij:

  • Doelbinding: gegevens mogen alleen worden gebruikt voor het doel waarvoor ze zijn verzameld.
  • Dataminimalisatie: verzamel niet meer gegevens dan strikt nodig is.
  • Juistheid: gegevens moeten correct en actueel zijn.
  • Opslagbeperking: gegevens mogen niet langer worden bewaard dan nodig.
  • Integriteit en vertrouwelijkheid: passende beveiliging is verplicht.

Een werkgever die sollicitatiegegevens gebruikt voor marketingdoeleinden, handelt bijvoorbeeld in strijd met het beginsel van doelbinding. Dat is een overtreding van de AVG, ook als de sollicitant ooit toestemming gaf voor het bewaren van zijn cv.

Bijzondere categorieën: extra strenge regels

Sommige gegevens zijn gevoeliger dan andere. De AVG noemt een aantal “bijzondere categorieën” waarvoor extra strenge regels gelden. Verwerking hiervan is in principe verboden, tenzij een van de uitzonderingen van toepassing is. Het gaat om:

  • Gezondheidsgegevens
  • Genetische en biometrische gegevens
  • Ras of etnische afkomst
  • Politieke opvattingen
  • Religieuze of levensbeschouwelijke overtuigingen
  • Vakbondslidmaatschap
  • Seksuele gerichtheid

Een ziekenhuis mag medische gegevens verwerken op grond van een uitzondering voor de gezondheidszorg. Een commercieel bedrijf dat zonder duidelijke reden gezondheidsgegevens verwerkt, overtreedt de wet en riskeert een hoge boete van de Autoriteit Persoonsgegevens.

Wie is verantwoordelijk voor de verwerking?

De AVG maakt onderscheid tussen de “verwerkingsverantwoordelijke” en de “verwerker”. De verwerkingsverantwoordelijke is de partij die bepaalt wat er met de gegevens gebeurt en waarom. De verwerker voert de verwerking uit in opdracht van de verantwoordelijke, bijvoorbeeld een softwareleverancier of clouddienst die klantgegevens opslaat.

Tussen een verwerkingsverantwoordelijke en een verwerker moet altijd een schriftelijke verwerkersovereenkomst zijn. Daarin staat vastgelegd wat de verwerker wel en niet met de gegevens mag doen. Ontbreekt die overeenkomst, dan is de verantwoordelijke in overtreding, ongeacht wat er feitelijk met de gegevens gebeurt.

Verwerkingsregister: documentatieplicht voor organisaties

Organisaties met meer dan 250 medewerkers zijn verplicht een register van verwerkingsactiviteiten bij te houden. Kleinere organisaties zijn in bepaalde gevallen ook verplicht zo’n register bij te houden, namelijk als ze regelmatig bijzondere categorieën verwerken of als de verwerking een risico voor betrokkenen kan opleveren. In dat register staat voor elke verwerking vastgelegd: het doel, de categorieën van gegevens en betrokkenen, eventuele ontvangers en de bewaartermijnen.

De Autoriteit Persoonsgegevens kan dit register opvragen bij een controle. Een volledig en actueel register laat zien dat een organisatie grip heeft op haar gegevensstromen. Het ontbreken ervan is op zichzelf al een overtreding.

Verwerking van persoonsgegevens is geen technische bijzaak, maar een juridische verplichting die in elk onderdeel van een organisatie speelt. Van de HR-afdeling die salarisstroken verstuurt tot de marketingafdeling die e-mails uitstuurt: elke handeling met gegevens van mensen vraagt om een bewuste keuze over doel, grondslag en beveiliging. Wie dat goed organiseert, voldoet niet alleen aan de wet, maar bouwt ook aan het vertrouwen van klanten en medewerkers.