Blog
Aangaan opdrachtrelatie met zzp’er
Wanneer door de zzp’er persoonsgegevens worden verwerkt, moet worden gekeken naar de privacyrechtelijke kwalificatie van de zzp’er. Het kan bijvoorbeeld vereist zijn om een verwerkersovereenkomst te sluiten. Er zijn drie kwalificaties die in een opdrachtrelatie met een zzp’er van toepassing zijn:
1. Intern beheer
Er is sprake van intern beheer als een zzp’er onder gezag van de opdrachtgever is onderworpen of in een hiërarchische verhouding staat tot degene onder wiens verantwoordelijkheid de persoonsgegevens worden verwerkt. Dit is bijvoorbeeld het geval als een zzp’er is ingehuurd door een organisatie om de taken van een van de werknemers tijdelijk te vervangen (waarbij de zzp’er werkt binnen de beveiligde werkomgeving). In dat geval is een verwerkersovereenkomst niet vereist. Het is wel aan te raden om (contractuele) afspraken te maken met de zzp’er over de verwerking van persoonsgegevens en de geheimhouding daarvan.
2. Verwerkingsverantwoordelijke
Een zzp’er kwalificeert als verwerkingsverantwoordelijke als de zzp’er zelfstandig of samen met de opdrachtgever het doel en de essentiële middelen voor de verwerking vaststelt. Een verwerkingsverantwoordelijke kan zelfstandig verwerkingsverantwoordelijke zijn of gezamenlijk. Bij gezamenlijke verwerkingsverantwoordelijkheid moeten partijen onderling afspraken maken over de invulling van de verplichtingen uit de AVG. Dit zal aan de orde zijn wanneer de organisatie tezamen met de zzp’er het doel en de middelen van de verwerking vaststelt. Denk aan het opzetten van een gezamenlijk project waarbij de expertise van de zzp’er benodigd is en de expertise van de organisatie. Veelal worden de afspraken tussen gezamenlijk verwerkingsverantwoordelijken vastgelegd in een overeenkomst.
3. Verwerker
Een zzp’er kwalificeert als verwerker als de zzp’er in de opdracht en ten behoeve van de opdrachtgever persoonsgegevens verwerkt, zonder onder dienst rechtstreeks gezag te staan. Dit houdt in dat de zzp’er gehouden is instructies van de opdrachtgever ten aanzien van de verwerking van de persoonsgegevens te volgen. Een voorbeeld van een verwerker is een zzp’er die namens een organisatie de salarisadministratie voert, waarbij er geen sprake is van een gezagsverhouding (en dus geen sprake is van intern beheer). Het sluiten van een verwerkersovereenkomst met een verwerker is verplicht.
Onboarding van de zzp’er
Op basis van de AVG is de opdrachtgever verplicht om de ingehuurde zzp’er te informeren over de verwerking van persoonsgegevens. Het is aan te raden om in de interne privacyverklaring en het privacy beleid deze verwerking van persoonsgegevens op te nemen. Daarnaast is het aan te raden om de zzp’er ook van andere privacy documentatie te voorzien, denk aan een datalekkenprotocol, informatiebeveiligingsbeleid of AVG trainingen.
Einde van de opdrachtrelatie met de zzp’er
De verantwoordelijkheid van de opdrachtgever stopt niet bij het einde van de opdrachtrelatie met de zzp’er. Voordat een opdrachtrelatie tot een einde komt, is het belangrijk om een zzp’er te verzoeken om de persoonsgegevens die de zzp’er namens de organisatie verwerkt te verwijderen (let op: dit geldt niet wanneer de zzp’er verwerkingsverantwoordelijke is). Ook is het belangrijk om de zzp’er instructies te geven over hoe om te gaan met bedrijfsgevoelige informatie na afloop van de opdrachtrelatie.
Heb je hierover vragen? Onze privacyexperts denken graag met je mee! Neem dus gerust contact met ons op.
Meer weten over alles omtrent het onderwerp zzp? Klik dan hier!