Gevolmachtigde draagt verwerkingsverantwoordelijkheid

Ron Gardenier

Een gevolmachtigde moet beschouwd worden als een verwerkingsverantwoordelijke met alle daarbij behorende verplichtingen en verantwoordelijkheden. Dat stelt Ron Gardenier, voorzitter van de Nederlandse Vereniging van Gevolmachtigde Assurantiebedrijven (NVGA), in VVP 4.

De nieuwe regels uit de Algemene Verordening Gegevensbescherming gelden sinds 25 mei. Er zijn raakvlakken met de oude Wet Bescherming Persoonsgegevens (WBP), schrijft Gardenier, maar het maakt binnen de AVG nogal een verschil of je als verwerker of als verwerkingsverantwoordelijke te boek staat. De laatstgenoemde heeft namelijk meer en zwaardere verplichtingen dan de verwerker. De verantwoordelijke moet bijvoorbeeld een privacyverklaring opstellen, waarin de betrokkene geïnformeerd wordt over hoe er wordt omgegaan met zijn persoonsgegevens. Hij is tevens verplicht om verwerkersovereenkomsten te sluiten met verwerkers die voor hem persoonsgegevens van de klant bewerken, opslaan en delen.

Verzekeraar en gevolmachtigde

De NVGA concludeert dat de gevolmachtigde verwerkingsverantwoordelijke is op basis van de praktische uitwerking van de AVG. De gevolmachtigde heeft bijvoorbeeld het volledig beheer over persoonsgegevens en staat het dichtst bij de betrokkene -dichterbij dan de verzekeraar- wat hem volgens de wet verantwoordelijk maakt. Ook bepaalt de gevolmachtigde met welke middelen gegevens worden verwerkt (bijvoorbeeld welke technische applicaties).

Overigens is de verzekeraar als contractpartij bij de verzekeringsovereenkomst ook een zelfstandig verwerkingsverantwoordelijke. IIn de distributieketen zijn verzekeraar en gevolmachtigde derhalve beide verantwoordelijk. In onderlinge relatie is dat anders. Volgens de NVGA is er dan geen noodzaak voor verwerkersovereenkomsten tussen verzekeraar en gevolmachtigde.

NVGA-congres

De NVGA heeft zowel een voorbeeld-privacyverklaring als een voorbeeld-verwerkingsovereenkomst voor haar leden ter beschikking gesteld. De AVG kwam tijdens het NVGA-congres op 18 april uitgebreid aan bod. 

Reactie toevoegen

 
Meer over
Beleidsregels gegevensverwerking zieke werknemers voldoen

Beleidsregels gegevensverwerking zieke werknemers voldoen

De ervaringen met de beleidsregels van de Autoriteit Persoonsgegevens met betrekking tot de gegevensverwerking omtrent zieke werknemers zijn wisselend, blijkt uit...

Adfiz: model Datalekregister

Adfiz: model Datalekregister

Adfiz legt de laatste hand aan een model Datalekregister. Adfiz: “In de AVG staat dat je een overzicht moet bijhouden van alle datalekken die zich binnen je...

Banken pleiten voor balans tussen eigenaar en gebruiker van data

Banken pleiten voor balans tussen eigenaar en gebruiker van data

De NVB vindt dat voor een juiste balans tussen de verschillende partijen in de data-economie – de datagebruikers en -eigenaren – een nieuw wettelijk...

Banken pleiten voor mogelijk gebruik van biometrische gegevens financiële diensten

Banken pleiten voor mogelijk gebruik van biometrische gegevens financiële diensten

De Nederlandse Vereniging van Banken staat achter het wetsvoorstel Verzamelwet Gegevensbescherming. Dit voorstel is een aanpassing op de Uitvoeringswet AVG, die...

Uitkijken met doorverkopen persoonsgegevens

Uitkijken met doorverkopen persoonsgegevens

Onder de AVG is het uitkijken met het doorverkopen van persoonsgegevens. Doorverkoop kan in beginsel alleen rechtmatig zijn wanneer de betrokkene hier toestemming...

AP: meeste klachten gaan over schending privacyrecht

AP: meeste klachten gaan over schending privacyrecht

In 2019 dienden ruim 27.800 mensen een klacht in bij de Autoriteit Persoonsgegevens vanwege een mogelijke privacyschending. Dat is bijna 79 procent meer dan in 2018....

AVG geeft geen recht op kopie document met persoonsgegevens

AVG geeft geen recht op kopie document met persoonsgegevens

Het recht op inzage van persoonsgegevens die worden verwerkt staat niet gelijk aan het delen of opsturen van de stukken waarin de persoonsgegevens van de consument...

"Geen valide reden voor schenden privacywet"

"Geen valide reden voor schenden privacywet"

Er is geen enkele valide reden om niet te voldoen aan de privacywetgeving. Dat stelt minister Bruins in antwoord op Kamervragen over de toegang die marketingmedewerkers...

Ockto mag DUO toevoegen als databron

Ockto mag DUO toevoegen als databron

De minister is niet van plan ervoor te zorgen dat  Ockto DUO niet  toevoegt als databron. De minister in antwoord op Kamervragen: "Ockto is een private...

Is 'Barbieboete'​ wel verzekerd?

Is 'Barbieboete'​ wel verzekerd?

(door Peter Hartman, RiskFit Innovation) Juist van een ziekenhuis mag worden verwacht dat de persoonlijke en medische gegevens van een patiënt optimaal worden...