• No results found

Toelaatbaarheid melden dienstverleners

In dit hoofdstuk wordt samengevat waarom het voor woningcorporaties, zorgverzekeraars,

energieleveranciers en waterbedrijven (verder dienstverleners) is toegestaan om in het kader van de vroegsignalering bij schuldhulpverlening persoonsgegevens van schuldenaren te melden. Bij de juridische beoordeling is als uitgangspunt gehanteerd dat het referentiemodel door de betreffende dienstverlener en gemeente wordt gevolgd. Vroegsignalering vindt plaats in het kader van de beschreven samenwerking, waarbij de dienstverlener en de gemeente zich houden aan de

gespecificeerde doelen en de randvoorwaarden en beperkingen die aan de gegevensverwerking zijn gesteld. Hierbij spelen in het bijzonder twee juridische vraagstukken: het vereiste van een rechtmatige verwerkingsgrondslag en het vereiste van doelbinding.

5.1 Verwerkingsgrondslag

In artikel 6 lid 1 AVG is bepaald dat een verwerking is alleen rechtmatig is indien en voor zover aan ten minste een van de onderstaande voorwaarden is voldaan:

a) de betrokkene heeft toestemming gegeven voor de verwerking van zijn persoonsgegevens voor een of meer specifieke doeleinden;

b) de verwerking is noodzakelijk voor de uitvoering van een overeenkomst waarbij de betrokkene partij is, of om op verzoek van de betrokkene vóór de sluiting van een overeenkomst

maatregelen te nemen;

c) de verwerking is noodzakelijk om te voldoen aan een wettelijke verplichting die op de verwerkingsverantwoordelijke rust;

d) de verwerking is noodzakelijk om de vitale belangen van de betrokkene of van een andere natuurlijke persoon te beschermen;

e) de verwerking is noodzakelijk voor de vervulling van een taak van algemeen belang of van een taak in het kader van de uitoefening van het openbaar gezag dat aan de

verwerkingsverantwoordelijke is opgedragen

f) de verwerking is noodzakelijk voor de behartiging van de gerechtvaardigde belangen van de verwerkingsverantwoordelijke of van een derde, behalve wanneer de belangen of de

grondrechten en de fundamentele vrijheden van de betrokkene die tot bescherming van persoonsgegevens nopen, zwaarder wegen dan die belangen, met name wanneer de betrokkene een kind is.

De verzameling van persoonsgegevens van betrokkenen door de dienstverleners heeft tot doel uitvoering te geven aan de tussen de dienstverleners en betrokkenen gesloten

dienstverleningsovereenkomsten. Het gaat hier dus om de grondslag:

b) de verwerking is noodzakelijk voor de uitvoering van een overeenkomst waarbij de betrokkene partij is.

5.2 Doelbinding

In artikel 5 AVG zijn de beginselen met betrekking tot de verwerking van persoonsgegevens opgenomen. Hierin is onder meer bepaald dat persoonsgegevens voor welbepaalde uitdrukkelijk omschreven en gerechtvaardigde doeleinden worden verzameld en vervolgens niet verder mogen worden verwerkt op een met die doeleinden onverenigbare wijze (lid 1 sub b).

De verzameling van de persoonsgegevens bij de dienstverleners heeft, zoals aangegeven, tot doel uitvoering te geven aan de tussen dienstverleners en betrokkenen gesloten

dienstverleningsovereenkomsten. Tot die uitvoering hoort ook het in rekening brengen en incasseren van de betalingen die betrokkenen verschuldigd zijn in verband met de levering van de diensten van de melders.

Het melden van betalingsachterstanden door dienstverleners aan gemeenten, al dan niet via een apart meldpunt, heeft een ander doel dan het doel waarvoor de dienstverleners de gegevens

oorspronkelijk hebben verzameld. Voor deze situatie bevat artikel 6 lid 4 AVG de volgende regeling:

Wanneer de verwerking voor een ander doel dan dat waarvoor de persoonsgegevens zijn verzameld niet berust op toestemming van de betrokkene of op een Unierechtelijke bepaling of een

lidstaatrechtelijke bepaling die in een democratische samenleving een noodzakelijke en evenredige maatregel vormt ter waarborging van de in artikel 23, lid 1, bedoelde doelstellingen houdt de verwerkingsverantwoordelijke bij de beoordeling van de vraag of de verwerking voor een ander doel verenigbaar is met het doel waarvoor de persoonsgegevens aanvankelijk zijn verzameld onder meer rekening met:

a) ieder verband tussen de doeleinden waarvoor de persoonsgegevens zijn verzameld, en de doeleinden van de voorgenomen verdere verwerking;

b) het kader waarin de persoonsgegevens zijn verzameld, met name wat de verhouding tussen de betrokkenen en de verwerkingsverantwoordelijke betreft;

c) de aard van de persoonsgegevens, met name of bijzondere categorieën van

persoonsgegevens worden verwerkt, overeenkomstig artikel 9, en of persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten worden verwerkt, overeenkomstig artikel 10;

d) de mogelijke gevolgen van de voorgenomen verdere verwerking voor de betrokkenen;

e) het bestaan van passende waarborgen, waaronder eventueel versleuteling of pseudonimisering.”

Dus anders gezegd: een woningcorporatie mag de gemelde gegevens gebruiken voor een ander doel dan waarvoor ze zijn verzameld, mits dit andere doel verenigbaar is met het oorspronkelijke doel. De vraag is dus is of het incasseringsdoel van de woningcorporaties verenigbaar met het

vroegsignaleringsdoel voorkomen van betalingsachterstanden en herstel van betalingsritme. Getoetst aan de criteria van artikel 6 lid 4 AVG is de conclusie dat dit het geval is omdat:

de melding verband houdt met de oorspronkelijke doeleinden waar het gaat om het herstellen van het betaalritme;

de melding geen principiële verandering brengt in de verhouding tussen de dienstverlener en de schuldenaar;

er geen sprake is van bijzondere persoonsgegevens en de hoeveelheid gegevens minimaal wordt gehouden;

de melding ook en wellicht vooral in het belang is van de betrokkene/schuldenaar omdat de gevolgen van de interventie voor de betrokkene (bijna) alleen voordelig zijn.

5.3 Bijzondere regelingen

In het referentiemodel zijn we uitgegaan van de overeenkomst als grondslag voor het doen van meldingen door de dienstverleners. Daarnaast zijn er voor zorgverzekeraars, energieleveranciers en waterbedrijven specifieke regelingen die eveneens hiervoor een (beperktere) grondslag bieden.

Voor energieleveranciers betreft het de Ministeriële Regeling van 27 juni 2011, nr. WJZ / 11076169, houdende regels over afsluiten van kleinverbruikers van elektriciteit en gas.

Voor waterbedrijven betreft het de Regeling van de Staatssecretaris van Infrastructuur en Milieu, van 17 april 2012, nr. IENM/BSK-2012/14677, houdende regels met betrekking tot het afsluiten van kleinverbruikers van drinkwater.

Voor zorgverzekeraars betreft het de Ministeriële Regeling van 9 november 2015, kenmerk 850794-142905-Z, houdende wijziging van de Regeling zorgverzekering met betrekking tot uitwisseling van gegevens in verband met schuldpreventie en afmelding uit het bestuursrechtelijk premieregime.

Bewerkers/Verwerkersovereenkomst Wbp en AVG Korte toelichting

In de praktijk zijn er:

1. De product- en dienstenovereenkomst

Dit is de oorspronkelijke c.q. onderliggende overeenkomst waarbij de

(Verwerkings)verantwoordelijke diensten of producten afneemt van een leverancier (Bewerker/Verwerker). Deze overeenkomst wordt aangeduid als ‘de Product- en Dienstenovereenkomst’.

2. De juridisch bindende afspraken in verband met persoonsgegevens (de bewerkers/verwerkersovereenkomst)

Als de Product- en Dienstenovereenkomst tot gevolg heeft dat de leverancier daarbij als opdrachtnemer een Bewerker/Verwerker wordt omdat er bij de producten/diensten die geleverd worden en bij de werkzaamheden die de leverancier/opdrachtnemer uitvoert persoonsgegevens aan te pas komen, dan is het de volgens de Wbp/AVG verplicht om juridisch bindende afspraken te maken tussen enerzijds de opdrachtgever/(verwerkings)verantwoordelijke en anderzijds de

leverancier/opdrachtnemer/bewerker/verwerker over hoe de bewerker/verwerker bij de werkzaamheden om dient te gaan met de persoonsgegevens van de

(verwerkings)verantwoordelijke. In de praktijk is dit een Bewerkers/Verwerkersovereenkomst.

3. Concretisering bewerkers/verwerkersovereenkomst

Op basis van de Wbp en met name de AVG (met name art. 28 AVG) dienen een aantal onderdelen van de meer algemene bewerkers/verwerkersovereenkomst nader geconcretiseerd te worden.

Voor deze concretisering zijn er een viertal Bijlagen. Zeker in verband met de accountability en documentatieplichten (verantwoordingsplicht) van de AVG zijn die bijlagen nodig om aan de AVG te kunnen voldoen.

Deze bijlagen zijn:

Bijlage 1 met een informatie over de diensten en werkzaamheden van de bewerker/verwerker, de verwerking van persoonsgegevens en verwerking buiten Nederland

Bijlage 2 met concrete informatie over de informatiebeveiliging bij de bewerker/verwerker Bijlage 3 met de informatie die bewerker/verwerker aan (verwerkings)verantwoordelijke verstrekt die nodig is in verband met datalekken.

Bijlage 4 met informatie over eventuele subbewerkers/subverwerkers. Het gaat hierbij om door de Bewerker/Verwerker verschafte documenten (zie art. 10, lid 4 t/m lid 7).

(Model) Bewerkers/Verwerkersovereenkomst met Bijlagen