POSTADRES TEL
Postbus 93374, 2509 AJ Den Haag
070 - 88 88 500
FAX
070 - 88 88 501
BEZOEKADRES
INTERNET
Juliana van Stolberglaan 4-10
www.cbpweb.nl www.mijnprivacy.nl
Ontwerpbesluit inzake de verklaring omtrent de rechtmatigheid van de verwerking van screeningsgegevens van Curriculum Vitae Zeker B.V.; z2013-00612. 1 Inleiding: aanleiding voorafgaand onderzoek Op 19 juni 2013 heeft Curriculum Vitae Zeker B.V. (hierna CV-OK) – ingevolge artikel 27, eerste lid, Wet bescherming persoonsgegevens (Wbp) – melding gedaan bij het College bescherming persoonsgegevens (CBP) van een voorgenomen verwerking van persoonsgegevens. Deze melding is bij het CBP bekend onder meldingsnummer m1417641 onder de naam Verwerking screeningsgegevens. Op grond van de beschikbare informatie concludeert het CBP dat CV-OK voornemens is strafrechtelijke gegevens te verwerken, anders dan in de gevallen genoemd in artikel 22, vierde lid, onderdelen a en b Wbp . Het begrip ‘strafrechtelijk gegevens’ heeft betrekking op zowel de veroordeling als op de min of meer gegronde verdenkingen van strafrechtelijk gedrag. Naar aanleiding van de melding heeft het CBP een voorafgaand onderzoek, zoals bedoeld in artikel 31 Wbp, ingesteld. Ingevolge artikel 31, eerste lid, onder c, Wbp is een voorafgaand onderzoek vereist indien de verantwoordelijke, anders dan in de gevallen genoemd in artikel 22, vierde lid, onderdelen a en b Wbp, voornemens is strafrechtelijke gegevens of gegevens over onrechtmatig of hinderlijk gedrag te verwerken ten behoeve van derden. In het voorbereidende deel van het voorafgaand onderzoek vormt het CBP zich een algemeen beeld van de rechtmatigheid van de door CV-OK beschreven voorgenomen gegevensverwerking tegen de achtergrond van de algemene waarborgen uit de Wbp. In een nader onderzoek worden met name de risicovolle aspecten van de voorgenomen verwerking beoordeeld. Het voorafgaand onderzoek leidt tot een verklaring omtrent de rechtmatigheid als bedoeld in artikel 32 Wbp. 2 Procedureverloop Op 19 juni 2013 heeft het CBP de melding van CV-OK ontvangen. Op 9 juli 2013 heeft het CBP aan CV-OK medegedeeld dat naar aanleiding van het voorbereidend onderzoek een nader onderzoek is ingesteld als bedoeld in artikel 32, vierde lid, Wbp. In dit kader zijn schriftelijke inlichtingen ingewonnen. Op 11 september 2013 heeft een gesprek plaatsgevonden tussen het CBP en CV-OK, waarin CV-OK zijn werkwijze nader heeft toegelicht. Tevens heeft het CBP in dit gesprek zijn eerste bevindingen in het voorafgaand onderzoek uiteengezet. 3 Feitelijke weergave verwerking CV-OK is een organisatie gespecialiseerd in diensten en software voor employee- en backgroundscreening. CV-OK screent ten behoeve van zijn opdrachtgevers kandidaten en werknemers op geautomatiseerde wijze. Bij de screening verwerkt CV-OK gegevens uit het curriculum vitae en identiteitsgegevens. Daarnaast worden, afhankelijk van de samenstelling
BLAD
1
van de screening, de volgende gegevens verwerkt: gegevens verklaring arbeidsrelatie (VAR), gegevens van Verklaring Omtrent het Gedrag (VOG), gegevens omtrent werk- en opleidingsgeschiedenis, financiële gegevens, gegevens omtrent Eigen Verklaring Integriteit, gegevens uit online bronnen en eventueel gegevens uit aanvullende bronnen, zoals loonstrook of geheimhoudingsverklaring. Voor bovengenoemde verwerking maakt CV-OK gebruik van een aantal bewerkers, te weten Stichting Nuffic, IDchecker, Bureau voor managementondersteuning en secretariële diensten (BMO) en Focum Participaties B.V. Met deze organisaties heeft CV-OK een bewerkersovereenkomst afgesloten. 4 Beoordeling verwerking Deze beoordeling is gebaseerd op de aan de verwerking ten grondslag liggende melding, de gevoerde correspondentie en overige informatie die door de verantwoordelijke is verstrekt. De beoordeling heeft zich gericht op het verwerkingsverbod voor bijzondere persoonsgegevens, de grondslag voor de verwerking van persoonsgegevens, de informatieplicht voor verantwoordelijken en de rechten van betrokkenen. Strafrechtelijke gegevens CV-OK verwerkt zonodig strafrechtelijke gegevens in het kader van het bevragen van betrokkene over gegevens omtrent zijn integriteit. Betrokkenen kunnen, afhankelijk van het soort screening, worden gevraagd een verklaring in te vullen waarin onder meer wordt gevraagd naar gegevens omtrent veroordelingen inzake misdrijf of economisch delict en gegevens omtrent betrokkenheid als verdachte in een strafrechtelijke procedure terzake enig misdrijf of economisch delict. Screening van strafrechtelijke gegevens zal niet noodzakelijk zijn indien kan worden volstaan met het aanvragen van een Verklaring Omtrent het Gedrag (VOG) bij Dienst Justis. Dit houdt in dat CV-OK zal moeten beoordelen of een opdracht van een opdrachtgever tot het screenen van strafrechtelijke gegevens noodzakelijk is of dat kan worden volstaan met het aanvragen door betrokkene van een VOG. CV-OK heeft de mogelijkheid van het aanvragen van een VOG in zijn werkwijze en privacy policy opgenomen. Door het beoordelen van de noodzaak tot het screenen van strafrechtelijke gegevens en het aanbieden van het alternatief van het aanvragen van een VOG, heeft CV-OK op dit punt voldoende passende en specifieke waarborgen getroffen. Indien niet kan worden volstaan met het aanvragen van een VOG en CV-OK in opdracht strafrechtelijke gegevens van betrokkene opvraagt, geldt het volgende. De verwerking van strafrechtelijke persoonsgegevens en persoonsgegevens over onrechtmatig of hinderlijk gedrag in verband met een opgelegd verbod naar aanleiding van dat gedrag is verboden ingevolge artikel 16 Wbp. Dit verbod geldt niet indien verantwoordelijke een beroep kan doen op één van de uitzonderingsgronden van de artikelen 22 en 23 Wbp. CV-OK kan een beroep doen op artikel 22, vierde lid, onder c, Wbp, waarin is neergelegd dat het verbod niet van toepassing is wanneer deze gegevens ten behoeve van derden worden verwerkt indien passende en specifieke waarborgen zijn getroffen en de procedure is gevolgd, bedoeld in artikel 31 Wbp. Teneinde te kunnen vaststellen of CV-OK aan deze voorwaarden voldoet, zal de beoordeling
BLAD
2
zich derhalve richten op de overige waarborgen die CV-OK heeft getroffen in zijn werkwijze betreffende screening. Grondslag In artikel 8 Wbp is een limitatieve opsomming opgenomen van de gronden die een verwerking van persoonsgegevens rechtvaardigen. Voor een verwerking van persoonsgegevens in het kader van (pre)employment screening door CV OK komt alleen een beroep op de grondslag van artikel 8, onder f, Wbp in aanmerking. Deze grondslag houdt in dat gegevens slechts mogen worden verwerkt indien de gegevensverwerking noodzakelijk is voor de behartiging van het gerechtvaardigd belang van de verantwoordelijke of van een derde aan wie de gegevens worden verstrekt, tenzij het belang of de fundamentele rechten en vrijheden van de betrokkene, in het bijzonder het recht op bescherming van de persoonlijke levenssfeer, prevaleert. CV OK verstrekt de voor de screening verzamelde gegevens aan de desbetreffende opdrachtgever en verwerkt derhalve de persoonsgegevens ter behartiging van het gerechtvaardigd belang van de opdrachtgevers. Hieruit volgt dat slechts indien de opdrachtgever een gerechtvaardigd belang heeft als bedoeld in artikel 8, onder f, Wbp, ook CV-OK een geslaagd beroep kan doen op de grondslag van artikel 8, onder f, Wbp. In de Memorie van Toelichting bij het wetsvoorstel dat tot de Wbp heeft geleid volgen uit artikel 8, onder f, Wbp de volgende eisen1: a) Er moet sprake zijn van een gerechtvaardigd belang van verantwoordelijke. b) De gegevensverwerking moet noodzakelijk zijn ten behoeve van dit gerechtvaardigd belang, waaronder de eis dat het belang niet op een andere manier bereikt kan worden (subsidiariteit) en niet met minder ingrijpende middelen bereikt kan worden (proportionaliteit). c) Het gerechtvaardigd belang moet prevaleren boven het belang van betrokkene wat betreft zijn recht op bescherming van de persoonlijke levenssfeer. Ad a) De opdrachtgevers van CV-OK dienen een gerechtvaardigd belang te hebben bij de screening. Dit betekent dat de werkzaamheden van de (toekomstig) werknemer of de aard van het bedrijf zelf van dien aard moeten zijn dat een screening gerechtvaardigd is. Het gerechtvaardigd belang van de opdrachtgever van CV-OK bestaat dus uit de noodzaak om het juiste, betrouwbare personeel in dienst te nemen of te hebben, waarbij onder meer het risico dat het personeel onder valse voorwendselen wordt aangenomen of gepromoveerd zo goed mogelijk wordt weggenomen. Ad b) Hierbij is het van belang dat de opdrachtgever de risico’s in kaart heeft gebracht van de verschillende functiegroepen binnen het bedrijf of de organisatie. De risico’s zijn derhalve functiegebonden. Vervolgens dient de opdrachtgever het interne beleid zodanig in te richten dat deze risico’s worden verkleind of weggenomen. De opdrachtgever dient organisatorische maatregelen te treffen die gericht zijn op het verkleinen of wegnemen van de risico’s. Hierbij kan gedacht worden aan de spreiding van bevoegdheden over meerdere werknemers, een intern controlesysteem op de inzet van (financiële) middelen of het plaatsen van schotten waarmee toegang tot bedrijfsvertrouwelijke of geheime gegevens tot het hoogstnoodzakelijke ingeperkt wordt. Screening vormt een sluitstuk op het hierboven beschreven interne beleid
BLAD
3
Hieruit volgt dat een (toekomstig) werknemer slechts gescreend mag worden als aanvulling op de organisatorische maatregelen die de werkgever heeft getroffen. Bovendien mag screening slechts plaatsvinden op de onderdelen die noodzakelijk zijn om de in kaart gebrachte risico’s te verkleinen of weg te nemen. Screeningen moeten dus naar aard, inhoud en omvang worden beperkt tot reductie van het risico waarvoor zij worden verricht. Hieronder wordt ook begrepen dat de aard van de gevraagde informatie en de termijn waarop de screening ziet in verhouding moet staan tot het betreffende risico. Ad c) Screening is een gegevensverwerking die een grote inbreuk kan maken op de persoonlijke levenssfeer van betrokkenen. De werkgever dient dan ook een goede afweging te maken tussen zijn gerechtvaardigd belang en het belang van betrokkenen op bescherming van zijn persoonlijke levenssfeer. Slechts indien de werkgever zorgt dat de screening met de grootste waarborgen is omgeven en op de meest integere en zorgvuldige manier gebeurt, zal het belang van de betrokkene op bescherming van zijn persoonlijke levenssfeer ondergeschikt worden geacht aan het gerechtvaardigd belang van de werkgever. Zoals hierboven reeds aangegeven kan CV-OK slechts een geslaagd beroep doen op de grondslag van artikel 8, onder f, Wbp indien de opdrachtgever van de betreffende screening een gerechtvaardigd belang heeft. Dit betekent dat CV-OK, voordat een opdracht tot screening wordt uitgevoerd, zich ervan moet vergewissen dat de voorgenomen screening voldoet aan bovengenoemde eisen. CV-OK dient derhalve bij de opdrachtgever na te gaan op welke wijze deze invulling heeft gegeven aan bovengenoemde eisen. Alleen indien de interne organisatie van de opdrachtgever volledig conform bovenstaande is ingericht, kan CV-OK een geslaagd beroep doen op artikel 8, onder f, Wbp en de opdracht in behandeling nemen. Uit de informatie van CV-OK is gebleken dat CV-OK zijn werkwijze zodanig heeft ingericht dat een opdracht slechts in behandeling wordt genomen nadat CV-OK heeft getoetst en geconstateerd dat de opdrachtgever een gerechtvaardigd belang bij de voorgenomen screening heeft. CV-OK heeft in zijn communicatie naar zijn klanten het volgende opgenomen. CV-OK neemt contact op met zijn klanten om gezamenlijk naar het screeningsbeleid te kijken. Indien de klant een screeningsbeleid heeft, wil CV-OK bevestigd zien dat het beleid voldoet aan de eisen van proportionaliteit en subsidiariteit. Indien dat gezamenlijk is vastgesteld, zal CV-OK dit beleid documenteren. In het geval dat de klant nog geen, dan wel een verouderd beleid op het gebied van screening heeft, zal CV-OK de klant ondersteunen in het op orde brengen van het beleid alvorens de opdracht in behandeling te nemen. Bovenstaande werkwijze heeft CV-OK ook in de overeenkomsten met de klanten neergelegd. Door de toetsing van het screeningsbeleid van opdrachtgevers en het ondersteunen van opdrachtgevers bij de ontwikkeling van dit beleid, geeft CV-OK een juiste invulling aan het vereiste van artikel 8, onder f, Wbp. Hieruit volgt dat CV-OK, indien bovenstaande werkwijze wordt gevolgd, een geslaagd beroep kan doen op de grondslag gerechtvaardigd belang van artikel 8, onder f, Wbp bij de verwerking van screeningsgegevens. Informatieplicht De artikelen 33 en 34 voorzien in een informatieplicht teneinde betrokkenen in staat te stellen hun rechten op grond van de Wbp jegens verantwoordelijke uit te oefenen. Deze informatieplicht houdt in dat een verantwoordelijke een betrokkene informeert over de
BLAD
4
verwerking van diens persoonsgegevens. De verantwoordelijke dient betrokkene te informeren over zijn identiteit en de doeleinden van de verwerking en nadere informatie te verstrekken voor zover dat gelet op de aard van de gegevens, de omstandigheden waaronder zij worden verkregen of het gebruik dat ervan wordt gemaakt, nodig is om tegenover de betrokkene een behoorlijke en zorgvuldige verwerking te waarborgen. Voor verantwoordelijken die screenen of een screening laten uitvoeren houdt dit in dat zij moeten informeren over de reden van de screening, de wijze waarop de screening wordt uitgevoerd en welke gegevens ten behoeve van de screening worden verwerkt. Hierdoor wordt voorkomen dat een screening plaatsvindt zonder dat betrokkene hierover is geïnformeerd en zonder dat betrokkene zich aan de screening kan onttrekken. CV-OK informeert betrokkenen onder meer via zijn privacy policy. Deze privacy policy, die via de website beschikbaar is, geeft informatie over CV-OK als bedrijf. Voorts wordt in de policy de doeleinden van de verwerking uiteengezet en bevat de policy een overzicht van de persoonsgegevens die voor deze doeleinden worden verwerkt. Tot slot geeft de policy informatie over de toegang tot de gegevens, de beveiliging van de gegevens, de bewaartermijn en de rechten van betrokkene ten aanzien van zijn persoonsgegevens. Door deze informatievoorziening voldoet CV-OK aan het gestelde in de artikelen 33 en 34 Wbp. Rechten van betrokkene In de artikelen 35 en 36 Wbp zijn voor betrokkenen de rechten op inzage en correctie neergelegd. Zoals hierboven reeds aangegeven heeft CV-OK in zijn privacy policy aangegeven op welke wijze betrokkenen jegens CV-OK het recht op inzage en correctie ten gelde kunnen maken. CV-OK geeft hiermee een juiste invulling aan de artikelen 35 en 36 Wbp. Naast bovengenoemde rechten geeft CV-OK in zijn privacy policy aan op welke wijze betrokkenen bezwaar kunnen maken tegen de screening. Het recht van bezwaar draagt bij aan de invloed die betrokkene kan uitoefenen op de verwerking van zijn persoonsgegevens en vormt daarmee een goede aanvulling op de waarborgen jegens betrokkene die uit de Wbp voortvloeien. Conclusie strafrechtelijke gegevens Zoals hierboven reeds aangegeven kan CV-OK een beroep doen op artikel 22, vierde lid, onder c, Wbp, waarin is neergelegd dat het verbod niet van toepassing is wanneer deze gegevens ten behoeve van derden worden verwerkt indien passende en specifieke waarborgen zijn getroffen en de procedure is gevolgd, bedoeld in artikel 31 Wbp. CV-OK voldoet aan de eisen die de Wbp stelt betreffende grondslag voor de verwerking, de informatieplicht van verantwoordelijken en rechten van betrokkene en heeft derhalve op deze punten passende en specifieke waarborgen getroffen. Daarnaast is voor de verwerking van screeningsgegevens door CV-OK de procedure gevolgd, bedoeld in artikel 31 Wbp. Hieruit volgt dat CV-OK een geslaagd beroep kan doen op de uitzonderingsgrond van artikel 22, vierde lid, onder c, Wbp en het verwerkingsverbod van artikel 16 Wbp daarmee wat betreft deze verwerking is opgeheven. 5 Conclusie Op grond van het voorgaande concludeert het CBP dat de door CV-OK beschreven voorgenomen verwerking van screeningsgegevens op de beoordeelde onderdelen voldoende waarborgen bevat, zodat het CBP voornemens is de beschreven voorgenomen verwerking rechtmatig te verklaren.
BLAD
5
CV-OK doet voor de verwerking een geslaagd beroep op de grondslag van artikel 8, onder f, Wbp. Voorts heeft CV-OK voor de verwerking van strafrechtelijke gegevens een uitzondering op het verwerkingsverbod op grond van artikel 22, vierde lid, onder c, Wbp. CV-OK geeft met de informatie op zijn website en zijn actuele werkwijze een adequate uitwerking van de inhoudelijke waarborgen die een behoorlijke en zorgvuldige gegevensverwerkingen aannemelijk maken. 6 Afsluiting en rechtsmiddel Op het voorafgaand onderzoek is de ‘uniforme openbare voorbereidingsprocedure’ van afdeling 3.4 van de Algemene wet bestuursrecht (Awb) van toepassing. De zakelijke inhoud van het ontwerpbesluit wordt in de Staatscourant gepubliceerd en het ontwerpbesluit en de daarop betrekking hebbende stukken zullen – ingevolge artikel 3:11 Awb – gedurende zes weken ter inzage liggen bij het CBP. Belanghebbenden kunnen binnen zes weken na publicatie in de Staatscourant van dit ontwerpbesluit om de beschreven verwerking rechtmatig te verklaren, mondeling of schriftelijk hun zienswijze naar voren brengen bij het CBP (artikel 3:15 Awb). Indien binnen deze termijn geen zienswijze naar voren is gebracht, kan de mogelijkheid vervallen om tegen het definitieve besluit beroep in te stellen bij de rechtbank (artikel 6:13 Awb). ’s Gravenhage, 23 oktober 2013 Namens het College bescherming persoonsgegevens, Voor het College,
Mr. W.B.M. Tomesen Lid van het College
BLAD
6