Gegevensverwerker
Een gegevensverwerker is een entiteit die persoonsgegevens verwerkt namens en volgens de instructies van een verwerkingsverantwoordelijke. In de context van politieke reclame verwerken verwerkers persoonsgegevens voor targeting- of advertentieleveringsdoeleinden, maar beslissen zij niet hoe of waarom de gegevens worden gebruikt. De verwerkingsverantwoordelijke blijft uiteindelijk verantwoordelijk voor rechtmatige verwerking.
Rechtsgrondslag
"Verwerker': een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat ten behoeve van de verwerkingsverantwoordelijke persoonsgegevens verwerkt."
— Artikel 4(8), Verordening (EU) 2016/679 (AVG)
Hoewel Verordening (EU) 2024/900 geen definitie geeft van gegevensverwerker, verwijst deze naar het gegevensbeschermingsrecht en kent specifieke verplichtingen toe aan verwerkingsverantwoordelijken en verwerkers wanneer persoonsgegevens worden gebruikt voor het online targeten van politieke reclame.
Waarom het belangrijk is
Inzicht in de rol van gegevensverwerkers is cruciaal voor naleving van zowel de AVG als de verordening inzake politieke reclame. Wanneer een politieke partij, campagne of sponsor een online platform, ad-techprovider of analysebedrijf gebruikt om gerichte politieke advertenties te leveren, treedt die provider doorgaans op als verwerker. De sponsor of politieke actor blijft de verwerkingsverantwoordelijke en moet ervoor zorgen dat de verwerker aan alle wettelijke vereisten voldoet.
Verwerkers moeten passende technische en organisatorische maatregelen implementeren, verwerkingsverantwoordelijken bijstaan bij het nakomen van hun verplichtingen (zoals het beantwoorden van verzoeken van betrokkenen), en gegevens alleen verwerken op basis van gedocumenteerde instructies. Zij mogen persoonsgegevens niet voor eigen doeleinden gebruiken. Als een verwerker zijn eigen doeleinden voor verwerking bepaalt, wordt hij een verwerkingsverantwoordelijke en krijgt hij de volledige verantwoordelijkheid volgens het gegevensbeschermingsrecht.
Voor politieke reclame is dit onderscheid van belang omdat targeting met persoonsgegevens zwaar beperkt is onder hoofdstuk III van Verordening (EU) 2024/900. Verwerkingsverantwoordelijken moeten ervoor zorgen dat hun verwerkers voldoen aan targetingbeperkingen, toestemmingsvereisten en verboden op het gebruik van bepaalde categorieën gevoelige gegevens.
Kernpunten
- Handelt volgens instructies: Verwerkers verwerken persoonsgegevens alleen zoals aangegeven door de verwerkingsverantwoordelijke; zij kunnen niet beslissen hoe of waarom gegevens worden verwerkt.
- Blijft verantwoordelijk: Verwerkingsverantwoordelijken zijn uiteindelijk verantwoordelijk voor het waarborgen dat verwerkers voldoen aan de AVG en de regels voor politieke reclame.
- Schriftelijke overeenkomsten vereist: Verwerkingsverantwoordelijken moeten een contract of rechtshandeling hebben met verwerkers waarin de verwerkingsvoorwaarden, beveiligingsmaatregelen en verplichtingen worden gespecificeerd.
- Assisteert bij naleving: Verwerkers moeten verwerkingsverantwoordelijken helpen bij het beantwoorden van verzoeken tot uitoefening van rechten van betrokkenen, het uitvoeren van effectbeoordelingen en het melden van datalekken.
- Kan verwerkingsverantwoordelijke worden: Als een verwerker de doeleinden en middelen van de verwerking bepaalt, wordt hij geherkwalificeerd als verwerkingsverantwoordelijke met volledige juridische verantwoordelijkheid.
- Specifieke regels voor targeting: Wanneer verwerkers gerichte politieke advertenties online leveren, moeten zij voldoen aan de beperkingen van hoofdstuk III en mogen zij geen bijzondere categorieën gegevens gebruiken voor targetingdoeleinden.
Gegevensverwerker vs. Verwerkingsverantwoordelijke
Een verwerkingsverantwoordelijke bepaalt de doeleinden en middelen van de verwerking van persoonsgegevens—beslist welke gegevens worden verzameld, hoe deze worden gebruikt en waarom. Een gegevensverwerker handelt alleen volgens de instructies van de verwerkingsverantwoordelijke en neemt die beslissingen niet.
Bij politieke reclame is een politieke partij die besluit een gerichte advertentiecampagne te voeren de verwerkingsverantwoordelijke. Het sociale-mediaplatform of de ad-techdienst die die advertenties levert volgens de instructies van de partij is de verwerker. Als het platform de gegevens ook voor eigen doeleinden gebruikt (bijv. het verbeteren van zijn aanbevelingsalgoritme), treedt het op als verwerkingsverantwoordelijke voor dat afzonderlijke doel.
Het onderscheid is cruciaal omdat verwerkingsverantwoordelijken en verwerkers verschillende verplichtingen hebben onder de AVG, en de aansprakelijkheid voor niet-naleving uiteindelijk bij de verwerkingsverantwoordelijke ligt.