De Wet politie gegevens regelt de verwerking van persoonsgegevens voor de politietaak. Die wet geldt voor aanzienlijk meer organisaties dan alleen de politie, en dat verrast veel bestuurders.

Kort samengevat

  • Breder dan de politie. Ook boa’s, de Koninklijke Marechaussee en bijzondere opsporingsdiensten vallen eronder.
  • Naast de AVG, niet in plaats daarvan. Binnen één organisatie gelden vaak beide regimes.
  • Vaste bewaartermijnen. Anders dan bij de AVG, waar u zelf bepaalt.
  • Periodieke audit verplicht. Extern, met interne controles daartussen.
  • De afbakening is het lastigste. Welke gegevens vallen waaronder.

Voor gemeenten en andere overheidsorganisaties is dit een van de onderwerpen waarbij een verkeerde aanname jarenlang onopgemerkt blijft. De gegevens van boa’s worden dan behandeld als gewone gemeentelijke gegevens, tot het moment van de audit.

Welke organisaties vallen onder de Wet politie gegevens?

De wet richt zich op iedereen die persoonsgegevens verwerkt in het kader van de uitvoering van de politietaak. Dat is een functionele afbakening en geen organisatorische, en daar zit precies de verwarring.

In de praktijk gaat het om de volgende partijen.

  • De politie. Vanzelfsprekend, en het volledige verwerkingslandschap.
  • De Koninklijke Marechaussee, voor zover zij politietaken uitvoert.
  • Buitengewoon opsporingsambtenaren. En daarmee de organisaties die hen in dienst hebben, zoals gemeenten, provincies, waterschappen, openbaar vervoerbedrijven en handhavingsdiensten.
  • Bijzondere opsporingsdiensten, zoals die van de Belastingdienst en de arbeidsinspectie.
  • De rijksrecherche en vergelijkbare onderdelen.

Voor gemeenten betekent dit dat er twee regimes naast elkaar bestaan. De burgerzaken, de belastingen en de sociale dienst vallen onder de AVG. De gegevens die boa’s verwerken bij hun opsporingstaak vallen onder de Wpg. Over de bredere privacypositie van gemeenten schreven wij in de FG van de gemeente.

Wat is er anders dan bij de AVG?

Vier dingen springen eruit, en ze maken het regime op onderdelen strenger.

Vaste bewaartermijnen. Waar de AVG u laat bepalen wat noodzakelijk is, kent de Wpg concrete termijnen die afhangen van het doel waarvoor de gegevens zijn verwerkt. Dat maakt opschonen minder een afweging en meer een uitvoeringsvraag.

Strikte regels over verstrekking. Wie welke gegevens mag raadplegen en aan wie ze mogen worden verstrekt, is nauwkeurig geregeld. Autorisaties zijn hier geen inrichtingskeuze maar een wettelijke eis.

Verplichte audit. De Wpg schrijft een periodieke externe audit voor, met interne controles in de jaren daartussen. De uitkomsten gaan naar de Autoriteit Persoonsgegevens. De AVG kent zo’n verplichting niet.

Beperktere rechten. Sommige rechten van betrokkenen zijn ingeperkt, wat logisch is in een opsporingscontext. Inzage kan worden geweigerd wanneer dat een onderzoek zou schaden.

Waar gaat het bij de afbakening mis?

Bijna altijd bij dezelfde drie vragen.

De eerste: welke gegevens vallen onder welk regime? Een melding van een inwoner die binnenkomt bij het klantcontactcentrum valt onder de AVG. Zodra diezelfde melding leidt tot een opsporingshandeling door een boa, komt hij in het Wpg-domein terecht. Die overgang moet in uw systemen zichtbaar zijn.

De tweede: mogen gegevens van het ene naar het andere domein? Dat is niet vrij. Wpg-gegevens gebruiken voor een bestuurlijke afweging vraagt een grondslag, en andersom geldt hetzelfde.

De derde: welke systemen worden gebruikt? Werken boa’s in een algemeen zaaksysteem waar ook andere afdelingen bij kunnen, dan is de scheiding technisch niet geborgd. Dat is een van de bevindingen die bij audits het vaakst terugkomt.

Hoe bereidt u zich voor op de audit?

Begin met de afbakening, want zonder die stap is de rest zinloos. Breng in kaart welke medewerkers een opsporingsbevoegdheid hebben, in welke systemen zij werken en welke gegevens daarin terechtkomen.

Loop daarna vier onderwerpen na: autorisaties, bewaartermijnen, verstrekkingen en logging. Dat zijn de vier waar de meeste bevindingen ontstaan. Leg per onderwerp vast wat de situatie is en waar het afwijkt van wat de wet vraagt.

Voer ten slotte een interne controle uit voordat de externe auditor komt. Niet om verrassingen te verbergen, maar omdat een bevinding die u zelf heeft geconstateerd en waarvoor een plan ligt, anders weegt dan een bevinding die u niet had gezien.

Wat betekent dit voor uw leveranciers?

Ook aan de inkoopkant werkt het regime door. Verwerkt een leverancier politiegegevens namens u, bijvoorbeeld de aanbieder van een handhavingsapplicatie of een partij die bodycambeelden opslaat, dan legt u die verhouding schriftelijk vast met de eisen die de Wpg stelt.

Dat is niet hetzelfde als een standaard verwerkersovereenkomst onder de AVG. De bepalingen over bewaartermijnen, over logging en over wie de gegevens mag raadplegen wijken af, en een leverancier die alleen een AVG-model aanbiedt heeft dat vrijwel nooit meegenomen. Controleer dat voordat u tekent, want achteraf aanpassen kost een contractwijziging.

Wie doet dit in uw organisatie?

De functionaris gegevensbescherming heeft hier een centrale rol, maar dan wel een die aantoonbaar kennis heeft van dit regime. Iemand die de AVG goed kent maar de Wpg niet, mist precies de punten waarop de twee verschillen.

Voor veel organisaties is de praktische route een interne privacy officer die het uitvoerende werk doet, met een externe functionaris gegevensbescherming die het toezicht invult en de audit begeleidt. Op onze pagina over de Wet politie gegevens staat wat wij daarbij doen, en op de pagina over AVG in de (semi)overheidssector wat er verder speelt bij overheden.

Weet u niet zeker of uw organisatie eronder valt, dan is dat de eerste vraag om te beantwoorden en niet de laatste. Een AVG audit en nulmeting geeft daar een onderbouwd antwoord op, inclusief de afbakening tussen de twee regimes.

Christian Boertje
CEO · AVG Juristen

Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.

Krijg een persoonlijk consult.

Bel ons vandaag nog 030 785 27 91

Christian Boertje
CEO · AVG Juristen