AVG en de VvE: een praktisch voorbeeld van wat je moet regelen

Een VvE verwerkt persoonsgegevens van bewoners en dat betekent dat de AVG (Algemene Verordening Gegevensbescherming) gewoon van toepassing is. Een concreet avg vve voorbeeld: de VvE heeft namen, adressen, e-mailadressen en bankgegevens van alle leden in haar administratie. Die gegevens moet je als VvE op de juiste manier bewaren, beveiligen en alleen gebruiken waarvoor ze bedoeld zijn. Hieronder zie je aan de hand van praktische voorbeelden wat de AVG precies van een VvE vraagt.

Welke persoonsgegevens verwerkt een VvE?

De meeste VvE’s verwerken meer persoonsgegevens dan ze zelf doorhebben. Denk aan:

  • Naam, adres en contactgegevens van eigenaren
  • Bankrekeningen voor het innen van servicekosten
  • E-mailadressen voor de ledenadministratie en uitnodigingen voor vergaderingen
  • Notulen van vergaderingen, waarbij namen van aanwezigen worden vastgelegd
  • Beelden van een eventuele beveiligingscamera in of rond het gebouw
  • Gegevens over wie een sleutel heeft ontvangen

Al deze gegevens vallen onder de AVG. Het gaat niet alleen om een digitale ledenlijst; ook een papieren map met bewonersgegevens telt mee.

AVG VvE voorbeeld: een privacyverklaring opstellen

Een van de eerste concrete stappen is het opstellen van een privacyverklaring. Daarin leg je als VvE uit welke gegevens je verzamelt, waarom je ze nodig hebt, hoe lang je ze bewaart en met wie je ze deelt. Een voorbeeld: als je als VvE een beheerder of administratiekantoor inschakelt, deel je de ledenlijst met die partij. Dat moet je benoemen in de privacyverklaring én je sluit een verwerkersovereenkomst met die beheerder.

Een verwerkersovereenkomst is een schriftelijke afspraak waarin staat dat de beheerder de persoonsgegevens alleen gebruikt voor de taken die de VvE hem heeft gegeven. Zonder zo’n overeenkomst loop je als VvE risico op een boete van de Autoriteit Persoonsgegevens.

Vier concrete aandachtspunten voor de VvE

Vereniging Eigen Huis noemt vier aandachtspunten die voor vrijwel elke VvE relevant zijn. Ze zijn hier vertaald naar herkenbare praktijkvoorbeelden.

  • Rechtsgrond vastleggen: je mag persoonsgegevens alleen verwerken als je daar een geldige reden voor hebt. Voor een VvE is de uitvoering van de overeenkomst (het lidmaatschap van de VvE) in de meeste gevallen de rechtsgrond. Die rechtsgrond leg je vast in je privacyverklaring.
  • Gegevens beperken: vraag niet meer op dan je nodig hebt. Een VvE heeft het telefoonnummer van een eigenaar nodig voor dringende meldingen, maar heeft geen geboortedatum nodig tenzij daar een concrete reden voor is.
  • Beveiliging regelen: zorg dat de ledenlijst niet zomaar toegankelijk is. Een gedeelde Excel zonder wachtwoord op een onbeveiligd e-mailadres voldoet niet. Gebruik beveiligde mappen of een afgeschermd ledenportaal.
  • Bewaarperiode bepalen: gegevens van voormalige eigenaren bewaar je niet langer dan nodig. Stel een termijn in, bijvoorbeeld twee jaar na beëindiging van het eigenaarschap, tenzij er een wettelijke plicht is om langer te bewaren (zoals bij de financiële administratie, waarvoor zeven jaar geldt).

Beveiligingscamera’s in het appartementencomplex

Veel VvE’s overwegen een camera bij de voordeur of in de parkeergarage. Dit is een duidelijk voorbeeld waar de AVG extra streng is. Je moet bewoners actief informeren dat er camera’s hangen, bijvoorbeeld via een sticker bij de ingang. De beelden mag je maximaal vier weken bewaren, tenzij een incident aanleiding geeft om ze langer te bewaren voor aangifte. Zet de regels rondom cameragebruik apart op papier en neem ze op in de privacyverklaring.

Notulen en de namen van bewoners

Een ander praktijkvoorbeeld waar VvE’s regelmatig de fout ingaan: notulen van de vergadering. In notulen staan namen van aanwezigen en soms ook uitspraken of stemmingen per persoon. Die notulen mogen worden gedeeld met leden, maar niet zomaar op een openbare website worden geplaatst. Stuur notulen bij voorkeur via een beveiligde omgeving of per e-mail aan de leden, niet via een openbaar linkje.

Wat te doen als een bewoner om inzage vraagt?

Elke bewoner heeft het recht om te vragen welke persoonsgegevens de VvE over hem heeft. Dit heet het inzagerecht. Als VvE moet je daar binnen een maand op reageren. Praktisch: leg een eenvoudige procedure vast in je privacyverklaring zodat duidelijk is bij wie een bewoner terechtkan met zo’n verzoek, bijvoorbeeld de voorzitter of de beheerder.

De AVG is voor een VvE geen kwestie van grote administratieve systemen opzetten. Het gaat om een paar gerichte stappen: een privacyverklaring schrijven, een verwerkersovereenkomst sluiten met je beheerder, gegevens beperken tot wat echt nodig is en bewoners informeren over hun rechten. Doe je dat op orde, dan voldoe je als VvE aan de voornaamste AVG-verplichtingen zonder dat het veel tijd kost.