Gegevensverwerker gedefinieerd

Gegevensverwerkers – Definitie en beschrijving

Boek een demo

collega's,werk,modern,studio.productie,managers,team,werken,nieuw,project.young,bedrijf

Wat is een gegevensverwerker?

De gegevensverwerker verwerkt uitsluitend identificeerbare persoonsgegevens in opdracht van de gegevensbeheerder. De gegevensverwerker is doorgaans een derde partij die buiten het bedrijf staat.

In een contract of een andere rechtshandeling moeten de plichten van de verwerker tegenover de verwerkingsverantwoordelijke worden vastgelegd, zoals het laten weten aan de verwerkingsverantwoordelijken wat er met persoonsgegevens gebeurt zodra een onderhands contract wordt beëindigd.

Gegevensverwerkers omvatten machines die bewerkingen op gegevens uitvoeren, zoals rekenmachines of computers, en nu kunnen aanbieders van clouddiensten als gegevensverwerkers worden bestempeld.

Een externe gegevensverwerker is geen eigenaar van of controle over de gegevens die zij verwerken. De gegevensverwerker kan het doel van de gegevens of de manier waarop deze worden gebruikt niet wijzigen.

Welke plichten hebben gegevensverwerkers?

Gegevensverwerkers voeren verschillende gegevensverwerkingstaken uit voor een bedrijf, zoals het opslaan van gegevens, het ophalen van gegevens, het uitvoeren van de loonlijst, marketingactiviteiten of het beveiligen van gegevens.

Wij geven u een voorsprong van 77% op uw ISO 27001-certificering

Wat betekent gegevensverwerker?

Verwerking definieert elke bewerking of reeks bewerkingen die worden uitgevoerd op persoonlijke gegevens of sets van individuele privégegevens, al dan niet met geautomatiseerde middelen, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, aanpassen of wijzigen, raadplegen, gebruiken, openbaar maken door verzending, verspreiding.

In het Algemene Gegevensbeschermingsverordening (GDPR)hebben de verwerkingsverantwoordelijke en de gegevensverwerker soortgelijke verantwoordelijkheden, en houden zij zich op grond van de AVG ook aan soortgelijke beginselen. Vergeleken met de voorganger van de AVG verandert er niet zo veel wat een gegevensverwerker is.

Gegevensverwerkers moeten in bepaalde omstandigheden de verwerkingsverantwoordelijken bijstaan, bijvoorbeeld bij een melding van een mogelijke inbreuk op persoonsgegevens of bij het overwegen van: Gegevensbeschermingseffectbeoordeling (DPIA).

Voorbeelden van gegevensverwerkers

De verwerkingsverantwoordelijke van de HR-afdeling van uw organisatie beschikt over methoden om de persoonsgegevens van sollicitanten en medewerkers te verwerken die beschermd moeten worden. Het is mogelijk dat sommige HR-gegevensverwerkingsactiviteiten door een derde partij kunnen worden uitgevoerd. Een verwerker is een bedrijf waaraan u uitbesteedt.

Jouw marketingteam verwerkt persoonsgegevens van potentiële klanten en bestaande klanten. Deze laatste zijn verwerker wanneer zij samenwerkt met een e-mailmarketingbedrijf of -bureau dat deze gegevens gebruikt voor campagnes.

Wanneer u wilt dat een potentiële klant een specifiek nummer inbelt in het kader van een campagne op tv, enzovoort, heeft u mogelijk de inkomende contactcenteractiviteiten van uw organisatie uitbesteed of een callcenter gebruikt.

De betrokkenen zijn de mensen die inbellen en het contactcenter wordt de verwerker.

De verwerker is nooit eigenaar van de persoonsgegevens. De verwerkingsverantwoordelijke is geen eigenaar van de persoonsgegevens van zijn klanten, prospects, werknemers of wie dan ook. De natuurlijke persoon is eigenaar van de persoonsgegevens.

Voldoe aan de unieke behoeften van uw organisatie

Wat is een subverwerker?

Als een verwerker een subverwerker gebruikt om de verwerking van persoonsgegevens voor een verwerkingsverantwoordelijke te ondersteunen, moet uw gegevensverwerker een schriftelijke overeenkomst met die subverwerker hebben. Een subverwerker is doorgaans een andere organisatie.

Wat moet er in het contract staan:

  • Het verwerkingsonderwerp.
  • De hoeveelheid tijd die de verwerking in beslag neemt.
  • Het doel van de verwerking en de aard van het proces.
  • De soorten gegevens die erbij betrokken zijn.
  • De categorieën van de betrokkenen.
  • De verantwoordelijkheden en rechten van de verwerkingsverantwoordelijke.

Het contract of een andere rechtshandeling kan voorwaarden of clausules bevatten, zoals:

  • Tenzij de wet dit vereist, zijn de gedocumenteerde instructies van de verwerkingsverantwoordelijke de enige instructies waarnaar de verwerker moet handelen.
  • De verwerker moet ervoor zorgen dat op de personen die de gegevens verwerken een geheimhoudingsplicht rust.
  • Er moeten passende maatregelen worden genomen om de veiligheid van de verwerking te waarborgen.
  • Bij een schriftelijke overeenkomst mag de verwerker alleen een subverwerker inschakelen met voorafgaande toestemming van de verwerkingsverantwoordelijke.
  • Er moeten passende maatregelen worden genomen om de verwerkingsverantwoordelijke te helpen reageren op verzoeken van individuen om hun rechten uit te oefenen.
  • De verwerkingsverantwoordelijke heeft de hulp van de verwerker nodig bij het nakomen van zijn verplichtingen met betrekking tot de beveiliging van de verwerking, het melden van inbreuken op persoonsgegevens en het beoordelen van de impact op de gegevensbescherming.
  • Aan het einde van het contract moet de verwerker alle persoonsgegevens teruggeven aan de verwerkingsverantwoordelijke. Als de wet dit vereist, moet de verwerker ook bestaande persoonsgegevens vernietigen, tenzij expliciet wordt aangegeven dat gegevens moeten worden bewaard.
  • De verwerker is verplicht audits en inspecties te overleggen. De verwerker moet de verwerkingsverantwoordelijke alle informatie verstrekken ervoor te zorgen dat zij aan hun verplichtingen voldoen in lijn met hun verplichtingen uit hoofde van artikel 28 van de AVG.

Ik zou ISMS.online zeker aanbevelen, het maakt het opzetten en beheren van uw ISMS zo eenvoudig mogelijk.

Peter Risdon
CISO, Viitaal

Boek uw demo

Onze AVG-ervaring staat klaar om u te helpen

AVG-naleving en gegevensverwerkers

Persoonlijke verantwoordelijkheden van gegevensverwerker

Bij de brouwerij werken bijvoorbeeld veel medewerkers. Het bedrijf tekent een contract met een loonbedrijf om de lonen uit te betalen.

Wanneer een medewerker een loonsverhoging krijgt of vertrekt, vertelt de brouwerij aan het loonbedrijf wanneer het loon wel of niet moet worden uitbetaald.

De brouwerij zal de gegevensbeheerder zijn en het loonbedrijf zal de gegevensverwerker zijn.

Bent u een gegevensverwerker?

  • U volgt instructies over hoe u persoonsgegevens verwerkt.
  • U werd door de klant of door een derde partij verteld welke gegevens u moest verzamelen.
  • U besluit niet om persoonlijke gegevens van individuen te verzamelen.
  • U heeft geen zeggenschap over welke persoonlijke gegevens van individuen worden verzameld.
  • Jij bepaalt niet de wettelijke basis voor het gebruik van die gegevens.
  • U bepaalt niet voor welk doel de gegevens worden gebruikt.
  • U beslist niet of de gegevens openbaar moeten worden gemaakt en aan wie.
  • U heeft geen beslissing over hoe lang u de gegevens bewaart.
  • U kunt bepaalde beslissingen nemen over de manier waarop gegevens worden verwerkt, maar alleen als u een contract met iemand anders heeft.
  • Het eindresultaat van de verwerking is niet iets waarin u geïnteresseerd bent.

Het is belangrijk om uw rol bij het naleven van de AVG te begrijpen

De Algemene Verordening Gegevensbescherming heeft de verschillende rollen en verantwoordelijkheden geschetst die van een gegevensbeheerder of een gegevensverwerker worden verwacht.

U kunt erop vertrouwen dat u alles hebt bereikt wat van uw kant moet worden gedaan door ervoor te zorgen dat u zich aan de wet houdt.

Verplichtingen inzake gegevensverwerking – Essentiële AVG-artikelen

Verwerkers hebben minder onafhankelijkheid over de gegevens die zij verwerken, maar hebben wel wettelijke verantwoordelijkheden onder de Britse AVG-wetgeving en zijn onderworpen aan toezicht van de autoriteiten.

Als u verwerker bent, heeft u een aantal verantwoordelijkheden en verplichtingen, zoals:

Verantwoordingsverplichtingen

Je moet een administratie bijhouden en een functionaris voor gegevensbescherming om aan bepaalde AVG te voldoen aansprakelijkheidsverplichtingen.

Internationale transfers

Het Britse verbod op de overdracht van persoonlijke gegevens aan andere mensen komt overeen met het EU-verbod op de overdracht van persoonlijke gegevens aan andere mensen. U moet ervoor zorgen dat elke overdracht buiten het Verenigd Koninkrijk wordt goedgekeurd door de verwerkingsverantwoordelijke en voldoet aan de overdrachtsbepalingen van de Britse AVG.

Samenwerking met toezichthoudende autoriteiten

U bent verplicht de autoriteiten te helpen bij het uitvoeren van hun taken door met hen samen te werken, zoals de Information Commissioner's Office (ICO).

Gegevensbeheerders moeten ervoor zorgen dat ze samenwerken met gegevensverwerkers die garanties bieden met betrekking tot hun vermogen om persoonsgegevens te verwerken en te voldoen in overeenstemming met de AVG en de bescherming van de rechten van de betrokkene.

Op wie is de Britse AVG van toepassing?

De Britse AVG is van toepassing op gegevensverwerking die wordt uitgevoerd door organisaties in het Verenigd Koninkrijk. Het is van toepassing op organisaties buiten het Verenigd Koninkrijk die goederen of diensten aanbieden aan personen in het Verenigd Koninkrijk.

Onder de AVG zijn bepaalde activiteiten niet onderworpen aan de wetgeving inzake gegevensbescherming, waaronder verwerking voor doeleinden van nationale veiligheid, verwerking die door individuen wordt uitgevoerd louter voor persoonlijke/huishoudelijke activiteiten en verwerking die valt onder de AVG. Richtlijn rechtshandhaving.

De Brexit-overgangsperiode eindigde in december 2020. Britse organisaties die persoonsgegevens verwerken moeten voldoen aan:

  • De Wbp (Wet Bescherming Persoonsgegevens) 2018.
  • Britse AVG (als ze alleen binnenlandse persoonsgegevens verwerken).

Er zijn minimale verschillen tussen de Britse AVG en het EU-equivalent. De structuur van de EU is door Groot-Brittannië opgeheven en in de wetgeving van het land vastgelegd.

Bekijk onze platformfuncties in actie

Een praktijkgerichte sessie op maat, afgestemd op uw wensen en doelstellingen

Boek uw demo

Kies voor de juiste aanpak van de AVG met ISMS.online

Uw bedrijf en uw gegevensbeschermingssysteem

Wie houdt toezicht op de verwerking van persoonsgegevens binnen een organisatie?

Verwerkers hebben minder verplichtingen, maar moeten erop letten dat ze persoonsgegevens alleen verwerken volgens de instructies van de verwerkingsverantwoordelijke.

Uw organisatie is verplicht een DPO aan te wijzen

De Data Protection De functionaris, die het bedrijf mogelijk heeft aangewezen, is verantwoordelijk voor het toezicht op de verwerking van persoonsgegevens en voor het informeren en adviseren van medewerkers die persoonsgegevens verwerken.

De DPO communiceert en werkt ook samen met de Data Protection Autoriteit (DPA).

Er is een verplichting voor uw bedrijf om een ​​DPO aan te stellen wanneer:

  • Je monitort individuen en verwerkt regelmatig categorieën gegevens.
  • Gegevensverwerking is een kernactiviteit van het bedrijf.
  • De organisatie verwerkt gegevens op grote schaal.

De DPO kan lid zijn van uw organisatie of kan zijn gecontracteerd op basis van een servicecontract.

Worden werknemers aangemerkt als gegevensverwerkers?

Een gegevensverwerker is een natuurlijke persoon, instantie, overheidsinstantie of andere instantie die namens een verwerkingsverantwoordelijke persoonsgegevens bewaart.

Uw personeel verwerkt de gegevens volgens uw instructies. Uw team wordt in juridische zin niet beschouwd als derde partijen en daarom maakt elke verwerking die zij uitvoeren deel uit van de actie van een gegevensbeheerder.

Als u personeel inschakelt, heeft u geen directe arbeidsovereenkomst met bijvoorbeeld uitzendkrachten die het uitzendbureau betaalt. Het bureau treedt op als gegevensverwerker.

Een voorbeeld en taken van een gegevensverwerker

In de volgende lijst worden de typische taken van een gegevensverwerker uitgelegd:

  • Er zouden IT-processen en -systemen worden ontworpen, gecreëerd en geïmplementeerd die de verwerkingsverantwoordelijke in staat stellen persoonlijke gegevens te verzamelen.
  • Gebruik tools en technieken die kunnen worden gebruikt om persoonlijke gegevens te verzamelen.
  • Er kunnen beveiligingsmaatregelen worden getroffen om persoonsgegevens te beschermen.
  • Persoonlijke gegevens verzameld door de gegevensbeheerder kunnen worden opgeslagen.
  • Gegevens worden overgedragen van de gegevensbeheerder naar een andere organisatie – vice versa.

Een voorbeeld van een gegevensverwerker op de werkplek

Jouw marketingteam verzamelt persoonsgegevens van potentiële en bestaande klanten. Wanneer uw organisatie samenwerkt met een e-mailmarketingbedrijf of -bureau dat deze gegevens gebruikt, zijn deze laatste verwerker.

ISMS.online maakt het opzetten en beheren van uw ISMS zo eenvoudig mogelijk.

Peter Risdon
CISO, Viitaal

Boek uw demo

Architectuur voor verwerking van persoonsgegevens, bijhouden van gegevens en veilige verwerking

Artikel 5 van de AVG-beginselen schetst duidelijk wat een betrokkene zou verwachten bij de verwerking van zijn persoonsgegevens.

Persoonlijk identificeerbare gegevens is alle informatie die kan worden gebruikt om een ​​individu te identificeren. Dit omvat namen, adressen, telefoonnummers, creditcardgegevens en dergelijke.

Wat een individu identificeert kan zo eenvoudig zijn als een naam of een nummer, maar het kan ook andere factoren omvatten, zoals een internetprotocoladres of een cookie-identificator.

Als u een persoon rechtstreeks kunt identificeren aan de hand van de informatie die u verwerkt, kan deze informatie persoonsgegevens zijn.

U moet erover nadenken of de persoon nog steeds identificeerbaar is als u hem of haar niet rechtstreeks kunt identificeren. Alle bronnen die redelijkerwijs kunnen worden gebruikt om die persoon te identificeren, moeten in overweging worden genomen, samen met de informatie die u verwerkt.

Het rekening houden met een verscheidenheid aan factoren, waaronder de inhoud van de gegevens, het doel of de doeleinden waarvoor u deze verwerkt, en de waarschijnlijke impact van die verwerking op het individu, is waar u rekening mee moet houden wanneer u nagaat of informatie ‘betrekking heeft’ op een individu. .

Kunnen gegevensbeheerders over verschillende identificeerbare informatie beschikken?

Het is mogelijk dat dezelfde informatie persoonlijk identificeerbaar is voor de doeleinden van de ene verwerkingsverantwoordelijke, maar niet persoonlijk identificeerbaar is voor de doeleinden van een andere verwerkingsverantwoordelijke.

Informatie die is verwijderd of vervangen om de gegevens te verbergen, zijn nog steeds persoonlijke gegevens in de zin van de Britse AVG.

Informatie die werkelijk anoniem is, valt niet onder de Britse Algemene Verordening Gegevensbescherming.

Informatie die betrekking lijkt te hebben op een specifiek individu, is nog steeds een persoonsgegeven, aangezien het betrekking heeft op dat individu, ook al is het niet accuraat.

Houd een activiteitenoverzicht bij

Het is van cruciaal belang dat uw bedrijf voldoet aan de AVG. Een uitstekende manier om hiermee te beginnen is door een informatieaudit en/of datamapping uit te voeren om ervoor te zorgen dat u weet welke persoonlijke gegevens uw organisatie bewaart en waar.

Het bedrijf riskeert boetes als het geen registers van verwerkingsactiviteiten bijhoudt of geen volledige index aan de autoriteiten verstrekt. Dit is overeenkomstig artikel 83.4.a van de AVG-verordening.

Download uw brochure

Transformeer uw bestaande ISMS

Download uw gratis gids
om uw Infosec te stroomlijnen

Ontvang uw gratis gids

Veelgestelde vragen

Algemene inlichtingen

Wat is het verschil A tussen gegevensbeheerder en gegevensverwerker?

Er is een duidelijk verschil tussen een gegevensbeheerder en een gegevensverwerker volgens het AVG-raamwerk. Volgens de verordening hebben niet alle organisaties die betrokken zijn bij de verwerking van persoonsgegevens een gelijk verantwoordelijkheidsniveau.

Verschillen tussen gegevensbeheerders:

  • De individuele informatie van uw klanten, sitebezoekers en andere doelgroepen moet worden verzameld. U moet daartoe de wettelijke bevoegdheid hebben.
  • U kunt de gegevens waarover u beschikt wijzigen of aanpassen.
  • Hoe u de gegevens gebruikt en waarvoor deze worden gebruikt.
  • Moeten de gegevens intern worden bewaard of moeten deze met derden worden gedeeld? Je moet uitzoeken met wie je de informatie deelt.
  • Wanneer de gegevens moeten worden verwijderd en hoe lang ze moeten worden bewaard.

Verschillen tussen gegevensverwerkers:

  • Ontwerp, creëer en implementeer systemen waarmee de gegevensbeheerder persoonlijke gegevens kan verzamelen.
  • Welke strategieën en hulpmiddelen gebruikt uw organisatie voor het verzamelen van persoonsgegevens.
  • Welke beveiligingsmaatregelen kunnen worden getroffen om persoonsgegevens te beschermen.
  • Welke persoonlijke gegevens worden verzameld door de gegevensbeheerder.
  • Hoe u gegevens overdraagt ​​van de gegevensbeheerder naar verschillende organisaties en vice versa.

Wat moet er in een overeenkomst tussen een verwerker en een subverwerker staan?

Wanneer een gegevensbeheerder een gegevensverwerker opdracht geeft voor de verwerking van persoonsgegevens en een andere verwerker (subverwerker) inschakelt, is een contract nodig zoals vermeld in artikel 28.3 van de AVG-regelgeving. Het contract legt de verantwoordelijkheden en aansprakelijkheden van de partijen vast, waardoor dit essentieel is.
Zie het ISMS.online-platform in actie

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie