Einde inhoudsopgave
De beveiliging van persoonsgegevens (O&R nr. 135) 2022/8.2.2
8.2.2 Toepassingsbereik: breed in object en subject
mr. J.A. Hofman, datum 01-07-2022
- Datum
01-07-2022
- Auteur
mr. J.A. Hofman
- JCDI
JCDI:ADS660952:1
- Vakgebied(en)
Privacy (V)
Voetnoten
Voetnoten
Zie §2.2.2.3 en uit §2.4 het aanknopingspunt ‘Persoonsgegevens moeten altijd worden beveiligd, ook als er geen activiteiten mee worden verricht en zij dus ‘in rust’ zijn.’
Zie §2.2.2.2.
Zie §2.3.2, §2.3.3 en uit §2.4 het aanknopingspunt ‘De beveiligingsbepalingen zijn door hun open en technologieneutrale formulering van toepassing op vrijwel alle handelingen aangaande persoonsgegevens. De invulling van deze bepalingen kan hierdoor van geval tot geval sterk verschillen.’
Zie §2.2.3, §6.2, §6.3 en uit §6.7 het aanknopingspunt ‘Verwerkingsverantwoordelijken en verwerkers zijn beide afzonderlijk verantwoordelijk voor persoonsgegevensbeveiliging, in afwijking van hun algemene rolverdeling.’
Zie §6.2 en uit §6.7 het aanknopingspunt ‘Verwerkingsverantwoordelijken en verwerkers moeten beide bewerkstelligen dat het passende beveiligingsniveau wordt gewaarborgd en kunnen bij de vaststelling hiervan niet afgaan op de andere partij.’
Zie §6.2, §6.3, §6.4 en §4.7.2.
Zie §6.3 en §6.2.2.
Zie §6.2.1 en §6.2.2.
Zie §6.6.1 en §6.6.3. De maximale boete voor een schending van art. 32 AVG is €10.000.000, of, indien dat tot een hoger bedrag zal leiden, ten hoogste 2% van de totale wereldwijde jaaromzet die de verwerkingsverantwoordelijke of verwerker in het voorgaande boekjaar heeft gemaakt. Een schending van art. 5 lid 1 onder f AVG kan worden beboet met een boete van maximaal €20.000.000, of, indien dat tot een hoger bedrag zal leiden, ten hoogste 4% van de totale wereldwijde jaaromzet die de verwerkingsverantwoordelijke in het voorgaande boekjaar heeft gemaakt. Onder beide sanctioneringsregimes mag de toezichthouder een aanzienlijk lagere boete opleggen of beboeting nalaten. Het is aan hem om de boete af te stemmen op de omstandigheden van het geval. Zie §6.3.1. Zie over het belang van de omstandigheden van het geval ook §8.4.3.
Zie §6.6.3 en uit §6.7 het aanknopingspunt ‘De toezichthouder kan alleen verwerkingsverantwoordelijken beboeten voor het schenden van een beginsel inzake persoonsgegevensverwerking, waardoor een verwerkingsverantwoordelijke een hogere boete kan krijgen voor een beveiligingsgebrek dan een verwerker.’
Dit geeft uiting aan het verantwoordingsbeginsel, zie §6.2.1 en §6.6.3.
Zie §6.2, §6.3 en uit §6.7 de aanknopingspunten ‘Verwerkingsverantwoordelijken moeten al bij het ontwerpen van een verwerking over beveiliging nadenken.’ en ‘Verwerkingsverantwoordelijken mogen verwerkers onder omstandigheden keuzevrijheid geven bij het treffen van maatregelen, maar moeten afspreken dat verwerkers hun keuze aan hen voorleggen.’
In mijn onderzoek is naar voren gekomen dat verwerkingsverantwoordelijken en verwerkers in sterk uiteenlopende gevallen persoonsgegevensbeschermingsmaatregelen moeten treffen. Dit komt door het toepassingsbereik van art. 5 lid 1 onder f en 32 AVG, dat het brede toepassingsbereik van de AVG volgt.
Het brede toepassingsbereik van art. 5 lid 1 onder f en 32 AVG hangt in de eerste plaats samen met haar object. Hierbij staan de termen ‘persoonsgegevens’ en ‘persoonsgegevensverwerkingen’ centraal. Door de grote hoeveelheid gegevens, respectievelijk handelingen, die hieronder vallen, regelt de AVG veel en gevarieerde gevallen.1 Zo ziet zij niet alleen op gegevens waarmee handelingen worden verricht, maar ook op bewaarde gegevens waarmee (op het moment) niets gebeurt, en die dus ‘in rust’ zijn.2 Verder vallen ook verwerkingen van gegevens die niet inhoudelijk gaan over een natuurlijk persoon, maar wel een aan een natuurlijk persoon gerelateerd doel of gevolg hebben, onder de AVG.3 De hoeveelheid verwerkingen van persoonsgegevens is hierdoor aanzienlijk. Dit werkt door in het bereik van art. 5 lid 1 onder f en 32 AVG, die door hun open en technologieneutrale formulering van toepassing zijn op alle situaties waarop de AVG ziet (zie ook §8.4.2). Hierdoor kunnen de beveiligingseisen die worden gesteld van geval tot geval sterk verschillen (zie ook §8.4.3).4
Dat art. 32 AVG een breed toepassingsbereik heeft, komt verder door het subject van deze bepaling. De bepaling brengt verplichtingen mee voor zowel verwerkingsverantwoordelijken als verwerkers.5 Zij zijn beide ‘beveiligingsverantwoordelijk’, en kunnen zich bij de beveiliging van persoonsgegevens dan ook niet achter elkaar verschuilen.6 Dit is van belang, omdat deze gelijkwaardigheid afwijkt van het uitgangspunt van veel andere AVG-verplichtingen - die verwerkingsverantwoordelijken meer verplichtingen toekennen dan verwerkers - en van de beveiligingsbepaling die gold onder de Dataprotectierichtlijn (die alleen zag op verwerkingsverantwoordelijken).7 Overigens beoogt de AVG zelfs te bewerkstelligen dat ontwikkelaars en producenten van verwerkings- en ICT-producten zich al bij de ontwikkeling van hun producten met (onder meer) beveiliging bezighouden. Dit valt echter buiten het toepassingsbereik van deze verordening, waardoor in dit kader enkel indirecte verplichtingen worden opgelegd.8
Anders dan art. 32 AVG heeft art. 5 lid 1 onder f AVG wel alleen betrekking op verwerkingsverantwoordelijken.9 Doordat de maximale boete voor een schending van art. 5 lid 1 onder f AVG het dubbele is van de maximale boete voor een schending van art. 32 AVG,10 kan de toezichthouder de verwerkingsverantwoordelijke hierdoor een hogere boete opleggen wegens onvoldoende beveiliging dan een verwerker.11 Het algemene onderscheid tussen de rollen van een verwerker en een verwerkingsverantwoordelijke klinkt zo toch door in (de sanctionering van) de beveiligingsverplichtingen.12 Ook door andere verplichtingen is het beveiligingsproces voor verwerkingsverantwoordelijken anders dan voor verwerkers. Zo hoeven alleen verwerkingsverantwoordelijken al vanaf het ontwerp van een verwerking met beveiliging bezig te zijn (verwerkers zijn in deze fase ook veelal nog niet betrokken) en moeten verwerkers de maatregelen die zij willen treffen, voorleggen aan verwerkingsverantwoordelijken.13