Artikel 8
§ 1. Elke elektronische mededeling van persoonsgegevens op basis van artikel 6, lid 1, c) en e), van de algemene verordening gegevensbescherming,”door een instantie naar een andere instantie of naar een externe overheid of naar een private organisatie vereist een protocol, gesloten tussen de betreffende verwerkingsverantwoordelijken. Tussen gezamenlijke verwerkingsverantwoordelijken worden geen protocollen gesloten.
In dat protocol wordt in ieder geval het volgende vastgelegd :
- 1°de identificatie van de verwerkingsverantwoordelijken;
- 2°de doeleinden waarvoor de persoonsgegevens worden medegedeeld;
- 3°de categorieën en omvang van de medegedeelde persoonsgegevens conform het proportionaliteitsbeginsel;
- 4°de categorieën van ontvangers en derden die mogelijks de gegevens eveneens verkrijgen;
- 5°de wettelijke basis van zowel de mededeling als de inzameling van de gegevens;
- 6°de beveiligingsmaatregelen van de mededeling, rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van personen;
- 7°de periodiciteit van de mededeling;
- 8°de duur van de mededeling;
- 9°de sancties in geval van niet-naleving van het protocol;
- 10°de beschrijving van de precieze doeleinden waarvoor de gegevens oorspronkelijk werden ingezameld door de instantie die beheerder is van de gevraagde gegevens;
- 11°ingeval van latere verwerking van de ingezamelde gegevens, vermelding van de verenigbaarheidsanalyse van de doeleinden van deze verwerking met het doeleinde waarvoor de gegevens aanvankelijk zijn verzameld overeenkomstig artikel 6, lid 4, van de algemene verordening gegevensbescherming;
- 12°afspraken omtrent de garantie van de kwaliteit van de gegevens en in voorkomend geval de eerbiediging van het wettelijk kader dat de toegang tot de authentieke gegevensbron regelt;
- 13°specifieke maatregelen die de gegevensmededeling omkaderen zoals de keuze van het formaat van de mededeling, de logging van de toegangen zodat men kan controleren wie wanneer toegang had tot welke gegevens en waarom en de invoering van een verwijzingsrepertorium in het geval van een automatische mededeling van de wijzigingen aan de gegevens.
Het protocol wordt gesloten door de betreffende verwerkingsverantwoordelijken na het respectieve advies van de functionaris voor gegevensbescherming van de meedelende instantie en van de betrokken bestemmelingen, als ze wettelijk of decretaal verplicht zijn een functionaris voor gegevensbescherming aan te stellen of vrijwillig een functionaris voor gegevensbescherming hebben aangesteld. Het protocol wordt vervolgens onmiddellijk bekendgemaakt op de website van alle partijen die bij de mededeling betrokken zijn.
§1/1. Als de betreffende verwerkingsverantwoordelijken niet tot een akkoord komen over de elektronische mededeling van persoonsgegevens of als minstens een van die partijen om een beraadslaging verzoekt, kan over de beoogde mededeling een voorafgaande beraadslaging van het Vlaamse Comité voor de mededeling van persoonsgegevens, vermeld in artikel 9/1, worden ingewonnen.
Als de partijen niet tot een akkoord komen, wordt de aanvraag ingediend door de betreffende verwerkingsverantwoordelijken.
Als een partij om een beraadslaging verzoekt, brengt ze de andere verwerkingsverantwoordelijken daarvan op de hoogte.
Het verzoek hoeft niet te worden gemotiveerd ten aanzien van het Vlaamse Comité voor de mededeling van persoonsgegevens.
Als het Vlaamse Comité voor de mededeling van persoonsgegevens beraadslaagt over de mededeling van persoonsgegevens, geldt een vrijstelling van de verplichting, in afwijking van paragraaf 1, om daarover met de bestemmeling van de persoonsgegevens een protocol op te stellen.
De beraadslaging van het Vlaamse Comité voor de mededeling van persoonsgegevens verplicht niet tot de mededeling van gegevens maar is bindend met betrekking tot de modaliteiten van de mededeling als tot mededeling wordt beslist.
§1/2. Met verwerkingsverantwoordelijken uit dezelfde sector die met de uitvoering van dezelfde taken van algemeen belang zijn belast of met de uitvoe ring van dezelfde verplichtingen die op hen rusten, kunnen algemene protocol len over de elektronische mededeling van persoonsgegevens worden gesloten.
Een algemeen protocol wordt opgesteld na advies van de functionaris voor gegevensbescherming van de meedelende instantie. Een algemeen protocol bevat de punten, vermeld in paragraaf 1, tweede lid, en de modaliteiten die door de ontvangende verwerkingsverantwoordelijken moeten worden nageleefd. Over het algemene protocol wordt voorafgaand het advies ingewonnen van het Vlaamse Comité voor de mededeling van persoonsgegevens, vermeld in artikel 9/1.
De verwerkingsverantwoordelijken van de instanties of organisaties van de betrokken sector kunnen aansluiten op een algemeen protocol na advies van hun functionaris voor gegevensbescherming en na een bevestiging door de verwerkingsverantwoordelijke van de naleving van de modaliteiten van het algemene protocol.
Dat advies en die bevestiging worden bezorgd aan de meedelende instantie. Die meedelende instantie maakt het algemene protocol en het overzicht van de aangesloten verwerkingsverwerkingsverantwoordelijken op haar website bekend. De aangesloten verwerkingsverantwoordelijken maken het algemene protocol bekend op hun website.
De meedelende instantie waarmee de verwerkingsverantwoordelijken van de betrokken sector een algemeen protocol willen sluiten, kan beslissen om
een voorafgaande algemene beraadslaging in te winnen van het Vlaamse Comité voor de mededeling van persoonsgegevens, vermeld in artikel 9/1, in plaats van een algemeen protocol te sluiten.
§ 2. De mededeling van persoonsgegevens, vermeld in paragraaf 1 en 1/1, vereist geen protocol indien het informatieveiligheidscomité, opgericht met toepassing van artikel 2 van de wet tot oprichting van het informatieveiligheidscomité en tot wijziging van diverse wetten betreffende de uitvoering van verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van richtlijn 95/46/EG, bevoegd is om met betrekking tot die mededeling een beraadslaging te verlenen.
§ 3. Over de mededeling van persoonsgegevens binnen een instantie beslist de verwerkingsverantwoordelijke van die instantie zelf na voorafgaand advies van de functionaris voor gegevensbescherming van de betreffende instantie. De functionaris voor gegevensbescherming adviseert de verwerkingsverantwoordelijke welke soorten persoonsgegevens voor welke specifieke doeleinden kunnen worden meegedeeld tussen entiteiten binnen de betreffende instantie en op welke manier die mededeling gebeurt. Daartoe onderzoekt de functionaris voor gegevensbescherming of de gegevens toereikend en ter zake dienend zijn, alsook beperkt tot wat noodzakelijk is voor de doeleinden waarvoor zij worden meegedeeld. In het geval de functionaris voor gegevensbescherming oordeelt dat de mededeling, gelet op onder meer de aard, de omvang, de context en de doeleinden van de mededeling, waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen wiens gegevens zouden worden meegedeeld, kan voorafgaand aan de mededeling het advies bij het Vlaamse Comité voor de mededeling van persoonsgegevens, vermeld in artikel 9/1, worden ingewonnen.