Op 25 mei 2018 zal de Europese Algemene Verordening Gegevensbescherming (AVG) in heel Europa ingaan. Naar aanleiding van de komst van de AVG en de vele vragen die van VvE’s werden ontvangen, heeft Rijssenbeek Advocaten besloten VvE’s te voorzien van een artikel waarin de AVG is samengevat en een stappenplan uiteen is gezet.
Let wel: dit artikel is bedoeld voor VvE’s die niet het volledige beheer van de VvE en de administratie van de VvE door middel van een beheerovereenkomst hebben opgedragen aan de VvE-beheerder.
Alvorens de inleiding te lezen en de AVG te begrijpen, is het van belang om de onderstaande definities door te nemen.
De AVG zal de Wet bescherming persoonsgegevens vervangen. De AVG stelt regels vast met betrekking tot bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en het vrije verkeer van persoonsgegevens binnen de EU. Het doel van de AVG is het beschermen van de grondrechten en de fundamentele vrijheden van natuurlijke personen. Om dit doel te bereiken regelt de AVG de rechtmatige en zorgvuldige omgang met persoonsgegevens binnen de EU.
In Nederland is de Autoriteit Persoonsgegevens (AP) de nationale toezichthouder van de AVG. De AP zal toezicht houden op de naleving van de wettelijke regels voor de bescherming van persoonsgegevens. Voor het uitvoeren van deze taken mag de AP informatie opvragen, controles verrichten, corrigerende maatregelen treffen, waarschuwingen geven, verwerkingen (laten) stopzetten en/of boetes opleggen. De boetes kunnen maximaal 20 miljoen euro of bij bedrijven 4% van de jaaromzet bedragen.
I. Wat zijn persoonsgegevens?
Persoonsgegevens zijn alle gegevens die betrekking hebben op een geïdentificeerde of identificeerbare natuurlijk persoon. Een persoon is geïdentificeerd wanneer deze uniek van alle andere personen binnen een groep te onderscheiden is. Kortom, de gegevens dienen op een zodanige wijze iets over de persoon te zeggen, dat zij daarmee unieke informatie over die persoon bevatten.
Het begrip persoonsgegevens is zeer ruim. Dit betekent dat voornaam, achternaam, geslacht, geboortedatum, geboorteplaats, straatnaam, postcode en huisnummer, woonplaats, telefoonnummers, e-mailadres, leeftijd, BSN-nummer, bankgegevens, videobeelden etc. persoonsgegeven (kunnen) zijn. Wel is het daarbij van belang dat de context waarin persoonsgegevens worden gebruikt, moet worden betrokken bij de vraag of überhaupt sprake is van persoonsgegevens.
Wanneer bijvoorbeeld enkel het geslacht en de woonplaats van een persoon is verwerkt, is dit geen persoonsgegeven. Echter, wanneer bijvoorbeeld een geboortedatum in combinatie met bijvoorbeeld straatnaam en huisnummer wordt verwerkt, dan kan die persoon wel worden geïdentificeerd. Dit betekent dat een persoon door het combineren van gegevens kan worden geïdentificeerd.
Let wel: ook gegevens die verwerkt worden waarbij de persoon op dat moment niet identificeerbaar is, maar dit zonder onevenredige inspanning wel mogelijk is, zijn persoonsgegevens. Denk hierbij aan IP-adressen en kentekengegevens.
II. Wat zijn bijzondere persoonsgegevens?
Bijzondere persoonsgegevens zijn gegevens die gezien hun aard extra gevoelig zijn. Het gaat specifiek om bijvoorbeeld ras of etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen, gezondheid etc. De verwerking van bijzondere persoonsgegevens is niet toegestaan, tenzij specifieke uitzonderingen van toepassing zijn of de betrokkene toestemming heeft gegeven voor de verwerking.
III. Juridische hoedanigheid van de VvE op grond van de AVG
Aangezien de VvE op grond van de wet en het splitsingsreglement de bevoegdheid heeft het doel en de middelen voor de verwerking van persoonsgegevens vast te stellen, is de VvE een verwerkingsverantwoordelijke in de zin van de AVG. Dit betekent dat de VvE in beginsel gehouden is aan alle verplichtingen uit de AVG die voor een verwerkingsverantwoordelijke gelden.
IV. Wie verwerkt persoonsgegevens binnen een VvE?
Binnen een VvE beheert het bestuur van de VvE de middelen en draagt het bestuur van de VvE zorg voor de tenuitvoerlegging van de besluiten van de vergadering van eigenaars, met inachtneming van de bepalingen uit het splitsingsreglement. Op basis van dit reglement is het bestuur verplicht een register van eigenaars en gebruikers aan te leggen. Dit register bevat persoonsgegevens van de eigenaars en gebruikers. Deze persoonsgegevens heeft het bestuur nodig om haar taken te kunnen uitvoeren en verplichtingen te kunnen nakomen op grond van de wet, de reglementen van de VvE en de besluiten van de vergadering van eigenaars. Dit brengt dan ook met zich mee dat het bestuur op grond van de AVG ‘de vertegenwoordiger’ is van de verwerkingsverantwoordelijke, namelijk de VvE.
V. Wanneer is sprake van ‘verwerken van persoonsgegevens’ in de zin van de AVG?
Wanneer het bestuur van de VvE persoonsgegevens in een bestand opslaat en bewaart, is sprake van het verwerken van persoonsgegevens en dient het bestuur zich met betrekking tot die gegevens te houden aan de regels van de AVG die voor een verwerkingsverantwoordelijke gelden. Denk bij het begrip ‘bestand’ aan bijvoorbeeld een computer, laptop, tablet, telefoon, usb-stick, database, website etc.
VI. Wanneer mogen persoonsgegevens worden verwerkt?
De persoonsgegevens mogen op grond van de AVG worden verwerkt voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden. Dit betekent dat geen persoonsgegevens mogen worden verwerkt zonder dat hiervoor een doel is bepaald. Deze doeleinden dienen uitdrukkelijk te worden omschreven. Dit kan worden gedaan door vast te leggen waarvoor de persoonsgegevens zullen worden gebruikt. Let wel: dit doel moet gerechtvaardigd zijn en moet gebaseerd zijn op één van de zes (rechts)grondslagen uit de AVG. Daarbij merken wij op dat één grondslag in beginsel voldoende is. Deze rechtsgrondslagen zijn:
VII. Persoonsgegevens beveiligen
In het geval het bestuur persoonsgegevens in een bestand opslaat, dient het bestuur op grond van de AVG passende technische maatregelen te treffen om deze persoonsgegevens te beveiligen. Denk hierbij bijvoorbeeld aan het versleutelen van deze persoonsgegevens voor onbevoegden door een gebruikersnaam en wachtwoord in te stellen en het installeren van een virusscan- en verwijder programma. Daarnaast kan worden gedacht aan organisatorische maatregelen die getroffen worden om persoonsgegevens te beschermen. Denk hierbij aan bijvoorbeeld de usb-sticks/dossiers die in een gesloten kast worden bewaard, zodat onbevoegden deze niet kunnen inzien/gebruiken.
VIII. Meldplicht datalekken
Er is sprake van een datalek wanneer er een inbreuk is op de beveiliging van persoonsgegevens. Deze persoonsgegevens zijn bij een datalek blootgesteld aan onrechtmatige verwerking of verlies. Denk hierbij bijvoorbeeld aan een diefstal of verlies van een computer, laptop, usb-stick waarop het bestuur van de VvE persoonsgegevens heeft opgeslagen, maar ook een applicatie of website waarop onbevoegden toegang hebben tot bijvoorbeeld ‘gevoelige’ persoonsgegevens.
Een datalek moet worden gemeld, tenzij het niet waarschijnlijk is dat de inbreuk in verband met persoonsgegevens een risico inhoudt voor de rechten en vrijheden natuurlijke personen. Een inbreuk heeft een hoog risico voor de betrokkene, wanneer sprake is van verlies of onrechtmatig gebruik van persoonsgegevens van gevoelige aard. Er is sprake van persoonsgegevens van gevoelige aard – niet te verwarren met bijzondere persoonsgegevens – als verlies of onrechtmatige verwerking kan leiden tot bijvoorbeeld financiële schade of tot (identiteits)fraude. Indien dit het geval is, dient een datalek (nadat ervan kennis is genomen) binnen 72 uur worden gemeld bij de AP. Dit kan via het meldloket van de AP https://datalekken.autoriteitpersoonsgegevens.nl/actionpage?0. Rijssenbeek Advocaten kan de VvE daarbij helpen.
Let wel: ook de betrokkenen dienen in dat geval hiervan op de hoogte te worden gesteld, tenzij de persoonsgegevens (achteraf) alsnog versleuteld zijn of op een andere wijze onbegrijpelijk zijn gemaakt voor onbevoegden en/of in ieder geval maatregelen zijn getroffen waardoor het hoge risico voor de rechten en vrijheden van betrokkenen zich waarschijnlijk niet zal voordoen.
IX. Wat zijn de rechten van betrokkenen
Hiervoor verwijzen wij de VvE door naar de website van de Autoriteit Persoonsgegevens https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/avg-nieuwe-europese-privacywetgeving/rechten-van-betrokkenen. Op deze website zijn de rechten van betrokkenen duidelijk uitgelegd. Zorg ervoor dat de betrokkenen (eigenaars en gebruikers van het complex) ook weten welke rechten zij hebben.
Let wel: op basis van de wet, de reglementen van de VvE en eventueel overeenkomsten die de VvE met de verwerker/een gezamenlijk verwerkingsverantwoordelijke is aangegaan, kunnen aan deze rechten voorwaarden zijn verbonden. Denk hierbij bijvoorbeeld aan het niet kunnen voldoen aan het verzoek van een betrokkene tot verwijderen van zijn NAW-gegevens uit het register van het bestuur, omdat deze persoonsgegevens juist noodzakelijk zijn voor het uitvoeren van de taken en plichten van het bestuur. Denk hierbij tevens aan het niet kunnen voldoen aan het verzoek tot verwijdering van persoonsgegevens die in de notulen van de vergadering van eigenaars zijn verwerkt, omdat deze gegevens juist noodzakelijk zijn voor de uitvoering van de besluiten van de vergadering van eigenaars en/of nodig zijn om achteraf te weten waar en op wie dat besluit betrekking had en waarom dat besluit destijds is genomen.
X. Registerplicht
Artikel 30 lid 1 AVG bepaalt: “Elke verwerkingsverantwoordelijke en, in voorkomend geval, de vertegenwoordiger van de verwerkingsverantwoordelijke houdt een register van de verwerkingsactiviteiten die onder hun verantwoordelijkheid plaatsvinden (…)”
Het doel van registerplicht is dat de verwerkingsverantwoordelijke aan de AP kan aantonen dat hij voldoet aan de verplichtingen van de AVG. Het bestuur van de VvE dient dit register (in een schriftelijke vorm) op te maken en bij te houden voor de VvE. In dit register dient u een opsomming te maken van de belangrijkste informatie over de verwerkingen van persoonsgegevens. Per verwerking moet het volgende worden geregistreerd:
XI. Schriftelijk afspraken maken met de externe organisaties die primair de opdracht hebben om persoonsgegevens te verwerken
Wanneer de VvE een opdracht aan een organisatie geeft waarbij de werkzaamheden primair bestaan uit het verwerken van persoonsgegevens namens/ ten behoeve van de VvE, dan is deze opdrachtnemer in beginsel een verwerker in de zin van de AVG. Denk hierbij bijvoorbeeld aan een organisatie die hoofdzakelijk belast is met het verwerken van persoonsgegevens voor het vaststellen en opmeten van het warmteverbruik van de bewoners. Indien de VvE gebruik maakt van een verwerker, dient zij op grond van de AVG daarover schriftelijke afspraken te maken met de verwerker. Daarbij is het van belang dat de onderstaande bepalingen/onderwerpen daarin worden opgenomen:
Let wel: in veel gevallen verstuurt de verwerker zelf een concept van deze verwerkersovereenkomst.
Welke stappen dient (het bestuur van) de VvE op grond van het voorgaande te doorlopen om AVG-proof te worden?
1. Bewustwording bestuur
Zorg ervoor dat alle bestuursleden bekend zijn met de belangrijkste regels uit de AVG. Wanneer allebestuursleden zich bewust zijn van de verantwoordelijkheid op het gebied van privacy, draagt dit bij aan verbetering van bescherming van persoonsgegevens.
2. Bewustwording bewoners
Zorg ervoor dat de betrokkenen (eigenaars en gebruikers van het complex) weten welke persoonsgegevens worden verwerkt en welke rechten zij op grond van de AVG hebben. Dit kan door middel van het opstellen van een privacyverklaring die op de website van de VvE kan worden geplaatst of als bijlage aan het huishoudelijk reglement kan worden toegevoegd. In dit beleid kan het volgende worden opgenomen:
3. Stel een verwerkingsregister op (zie hoofdstuk X)
Dit register kan tevens in de privacyverklaring/privacybeleid worden opgenomen of op de website/portaal van de VvE worden geplaatst, zodat betrokkenen onder meer weten welke persoonsgegevens voor welke doeleinden worden gebruikt.
4. Tref beveiligingsmaatregelen (zie hoofdstuk VII)
Zorg ervoor dat de persoonsgegevens die in een bestand zijn opgeslagen goed beveiligd zijn en enkel te zien dan wel te verwerken zijn door de daartoe bevoegden.
5. Datalekken melden (zie hoofdstuk VIII)
Meld een datalek, tenzij het niet waarschijnlijk is dat de inbreuk in verband met persoonsgegevens een risico inhoudt voor de rechten en vrijheden van betrokkenen.
6. Schriftelijk afspraken met organisaties die namens/ten behoeve van de VvE persoonsgegevens verwerken (zie hoofdstuk XI)
In het geval de VvE persoonsgegevens door een organisatie laat verwerken, moet de VvE ervoor zorgen dat met betrekking tot deze verwerkingen afspraken worden gemaakt. Zie hoofdstuk XI en XII.
7. Zorg ervoor dat geen onnodige gegevens worden opgeslagen, zodat geen toestemming van de betrokkene daarvoor behoeft te ontvangen.
Wanneer een verwerking niet op een grondslag berust, dient de VvE in beginsel voor deze verwerking toestemming te vragen aan de betrokkene. Zorg ervoor dat deze toestemming niet benodigd is. Dit kan door ervoor te zorgen dat onnodige persoonsgegevens worden verwijderd, geanonimiseerd en of enkel toegankelijk worden gemaakt voor de daartoe bevoegden (bijvoorbeeld het bestuur) en de betrokkenen zelf. Mocht de VvE deze gegevens toch verwerken, dan dient de VvE daarvoor toestemming te vragen aan de betrokkenen. In hoofdstuk VI is uitgelegd welke voorwaarden daaraan zijn verbonden.
8. Medewerking verlenen aan de AP
Mocht het voorkomen dat de AP een onderzoek wenst te starten naar de gang van zaken binnen de VvE, moet een VvE op grond van de AVG daaraan mee te werken. De AP mag op grond van de AVG onder meer informatie opvragen, controles verrichten, corrigerende maatregelen treffen, waarschuwingen geven, verwerkingen (laten) stopzetten en/of boetes opleggen.
Met het voorgaande gaan wij ervan uit dat de VvE de basiskennis heeft om te kunnen voldoen aan de belangrijkste regels van de AVG. Mocht de VvE vragen en/of opmerkingen hebben over dit onderwerp of artikel, dan kunt u een bericht toezenden naar avg@rijssenbeek.nl