zondag 27 september · Onderdeel van VvE-besturen & bewoners
Is een parkeerplek delen AVG-proof?
Zodra bewoners iets delen waarbij namen, tijden of contactgegevens worden vastgelegd, verwerkt iemand persoonsgegevens. En dan geldt de AVG, ongeacht of dat via een chatgroep gaat of via een app die daar specifiek voor gebouwd is. Voor een VvE-bestuur dat zich daar nog nooit mee bezig hoefde te houden, roept dat al snel een vraag op: wie is er dan verantwoordelijk, en waar moet je op letten?
Het antwoord zit in twee rollen die de AVG onderscheidt, en die precies bepalen wie waarvoor aansprakelijk is.
Verwerkingsverantwoordelijke en verwerker: wie is wie
De VvE is in dit soort gevallen meestal de verwerkingsverantwoordelijke: zij bepaalt dat er gedeeld parkeren komt en voor welk doel gegevens worden vastgelegd. Een softwareleverancier die de app levert, is dan de verwerker: die verwerkt gegevens namens de VvE, volgens haar instructies. Dat is dezelfde verhouding die al jaren bestaat tussen een VvE en haar VvE-beheerder, die ook persoonsgegevens van eigenaren verwerkt namens de vereniging.
Artikel 28 van de AVG verplicht een verwerkersovereenkomst tussen die twee partijen, zodra de leverancier toegang heeft tot persoonsgegevens, niet pas wanneer die gegevens ook daadwerkelijk gebruikt worden. Een VvE-bestuur dat een leverancier kiest, mag en moet dus vragen: is er een verwerkersovereenkomst, en wat staat erin over bewaartermijn, toegang en wat er gebeurt bij een datalek?
Wat dat in de praktijk betekent voor de keuze
Hoe minder gegevens een systeem vastlegt, hoe kleiner het risico. En dat is precies waar de keuze tussen een chatgroep en een doelgericht gebouwde app uiteenloopt. Een WhatsApp-groep deelt standaard telefoonnummers en namen met iedereen erin, zonder onderscheid en zonder vervaldatum. Een systeem dat alleen vastlegt wat nodig is om een boeking te laten werken (wie, welke plek, welke tijd) en dat inloggen regelt via een eenmalige e-maillink in plaats van een wachtwoorddatabase, heeft simpelweg minder om fout te laten gaan.
Dat heet dataminimalisatie, een van de kernbeginselen van de AVG: niet meer vastleggen dan nodig is voor het doel. Het is geen juridisch wondermiddel (een verwerkersovereenkomst blijft nodig, en een bestuur blijft eindverantwoordelijk) maar het maakt wél het verschil tussen een leverancier waarbij AVG-compliance een kwestie van papierwerk is, en een waarbij het al in het ontwerp zit.
Voor een bestuur dat een VvE-brede aanpak overweegt, is de vraag dus niet alleen "werkt dit praktisch", maar ook "wat moeten we vastleggen om dit aan te kunnen bieden". Beide vragen hebben hetzelfde antwoord: kies iets dat zo min mogelijk vastlegt, en regel de rest (de verwerkersovereenkomst, de afspraken over bewaartermijn) gewoon zoals je dat bij elke andere leverancier ook doet.
Benieuwd wat dit voor jouw VvE of complex kan betekenen?
Neem contact op