Inloggen Geen profiel? Registreer hier.

Melding van verwerking gegevens aan Autoriteit Persoonsgegevens niet meer verplicht

14/11/2017

Met ingang van 6 november 2017 hoeven organisaties, waaronder gemeenten, in de praktijk geen melding meer te doen als zij persoonsgegevens verwerken, zo meldt de Autoriteit Persoonsgegevens (AP) op haar website. Op 25 mei 2018 wordt de Algemene verordening gegevensbescherming (AVG) van toepassing. Met de AVG vervalt de meldplicht. Tot 25 mei kunnen organisaties nog steeds een melding doen van een verwerking van persoonsgegevens, maar de toezichthouder zal per 6 november 2017 niet handhaven op naleving van deze meldplicht. Alleen als er sprake is van een gegevensverwerking met een bepaald risico, blijft een melding verplicht. De administratieve lasten voor verantwoordelijken worden hiermee aanzienlijk verlicht.

Risicovolle verwerking altijd melden

Organisaties moeten een verwerking van persoonsgegevens met een bepaald risico (artikel 31, Wet bescherming persoonsgegevens) nog steeds melden bij de AP. Vervolgens doet de AP een voorafgaand onderzoek naar die gegevensverwerking. Dit houdt in dat de AP eerst onderzoekt of de verwerking aan de eisen van de Wbp voldoet. Pas na goedkeuring door de AP mag een verantwoordelijke beginnen met de verwerking.

Na 25 mei 2018 zijn organisaties verplicht een data protection impact assessment (DPIA) uit te voeren als een verwerking mogelijk een hoog risico inhoudt voor rechten en vrijheden van de betrokkenen. Als uit de DPIA blijkt dat de verwerking inderdaad een hoog risico oplevert en een organisatie geen maatregelen neemt of kan nemen om dit risico te beperken, dan moet de verwerking voor toepassing eerst worden voorgelegd aan de AP (de zogeheten voorafgaande raadpleging).

Baselinetoets gemeenten

Vooruitlopend op de AVG komen er wijzigingen op de huidige regelingen. De AP zal binnenkort bekendmaken wat dat voor welke regeling betekent. In de periode tot aan 25 mei 2018 raadt de VNG gemeenten aan om bij nieuwe gegevensverwerkingen met een hoog risico middels de baselinetoets van de IBD te bekijken of een DPIA moet worden uitgevoerd.

Verantwoordingsplicht onder AVG

De AVG legt meer dan nu de verantwoordelijkheid bij organisaties zelf om aan te tonen dat zij aan de nieuwe privacyregels voldoen. De regels dwingen organisaties om goed na te denken over hoe persoonsgegevens worden verwerkt en worden beschermd.