Uitspraak
RECHTBANK Den Haag
1.De procedure (in de beide zaken)
2.De feiten
Uiteindelijke opdrachtverstrekking, naar aanleiding van een Offerteaanvraag, onder deze
Voor de Opdracht geldt dat er sprake kan zijn van het verwerken van persoonsgegevens
Eventuele algemene leverings- en betalingsvoorwaarden dan wel andere algemene of bijzondere voorwaarden van Opdrachtnemer worden door de Opdrachtgever uitdrukkelijk van de hand gewezen en zijn niet van toepassing op deze Overeenkomst. Echter, in het geval van de aanschaf van standaard software ontkomt u niet aan de desbetreffende licentievoorwaarden. De licentievoorwaarden maken integraal onderdeel van de aankoop van de software. (...)”
Inschrijver snapt en onderschrijft uw redeneerlijn voor wat betreft privacy en de verwerkersovereenkomst. Toch zouden wij graag voorstellen een nuance toe te voegen door aan te geven dat Opdrachtnemer een inspanningsverplichting heeft bij het laten ondertekenen van de verwerkersovereenkomst. Immers, in het geval Opdrachtnemer niet de verwerker is kan zij ook geen verplichtingen uit naam van een andere partij garanderen. Graag uw akkoord.”
Op grond van de AVG kwalificeert een partij als verwerker indien deze (i) een aparte partij is, (ii) die namens (dat wil zeggen: in opdracht of aan de hand van de instructies van) de verwerkingsverantwoordelijke persoonsgegevens verwerkt. Een Vendor verwerkt de persoonsgegevens niet in opdracht van de Opdrachtgever, maar in opdracht van de reseller. Op grond van de afspraken in de Raamovereenkomst en de te sluiten Nadere overeenkomst is de reseller de enige contractuele wederpartij van de Opdrachtgever en de reseller is gelet op die afspraken de contractuele leverancier van de software voor de Opdrachtgever. Op het moment dat er bijvoorbeeld gebreken zijn met de software, spreekt de Opdrachtgever immers de reseller hier op aan, die op haar beurt de vendor kan aanspreken.
Dat de Software Vendor ten behoeve van de Aanbestedende dienst persoonsgegevens verwerkt als de Aanbestedende dienst vervolgens gebruik maakt van de gebruiksrechten/diensten betekent – in tegenstelling tot hetgeen u lijkt te veronderstellen - niet dat de opdracht die de Aanbestedende dienst aan de Reseller gaf tevens het verwerken van persoonsgegevens behelsde. En dit betekent dus evenmin dat de Reseller aan de Software Vendor opdracht geeft om persoonsgegevens te verwerken. Indien de Software Vendor ten behoeve van de Aanbestedende dienst (= opdrachtgever = verwerkingsverantwoordelijke) persoonsgegevens verwerkt als de Aanbestedende dienst gebruik maakt van de software (waartoe zij gerechtigd is op grond van het aan haar verstrekte gebruiksrecht), c.q. de aanverwante dienstverlening dan is de Software Vendor
De resellers zijn bij deze aanbestedingsprocedure contractuele wederpartij (juridische leverancier) en leveren de gewenste diensten van de Vendors aan de Deelnemers. Verantwoordelijkheid voor de uitvoering en de contractuele betrokkenheid van de Raamovereenkomst ligt gelet op de uitgangspunten bij deze aanbestedingsprocedure bij de resellers. De omstandigheid dat een reseller feitelijk geen toegang heeft tot de software en de gegevens, doet in principe niets af aan deze rol. De reseller schakelt een Vendor (als onderaannemer) in voor de levering van de dienstverlening voor de Deelnemers en is de enige die de Vendor (als haar onderaannemer) kan aansturen en eventueel aanspreken met betrekking tot de dienstverlening. De afspraken uit de Raamovereenkomst hebben immers geen werking tussen de Deelnemers en de Vendors, omdat de Vendor daarbij geen rechtstreekse contractuele partij is bij de onderhavige Raamovereenkomst. De contractuele relatie (juridische leverancier) bestaat tussen de Deelnemers en de (aanbestede) reseller. Wanneer de reseller een sub-verwerker (als onderaannemer) inschakelt voor de gegevensverwerkingen, dient de reseller door middel van een overeenkomst of een andere rechtshandeling deze sub-verwerker te verplichten minimaal hetzelfde niveau van
De door de Aanbestedende Dienst gedefinieerde aansprakelijkheid onder artikel 26.4 sub d, is voor Gegadigde onacceptabel. Dit geldt temeer, nu de Aanbestedende Dienst middels deze aanbesteding Inschrijvers verplicht om verwerkersovereenkomsten aan te gaan met Deelnemers, indien er onder een Nadere Overeenkomst sprake gaat zijn van de verwerking van persoonsgegevens. Gegadigde is niet de eigenaar van de te leveren software, heeft hier geen toegang tot en verwerkt in de regel zelf dus geen persoonsgegevens middels de software, maar wordt nu wel geacht contractueel op te treden als verwerker en daarmee volledig in te staan voor Vendoren die de persoonsgegevens daadwerkelijk verwerken. Kort gezegd, de Aanbestedende Dienst vraagt Gegadigden nu om in te staan voor het risico van niet-naleving van wet- en regelgeving op het gebied van bescherming van persoonsgegevens, terwijl Gegadigde dat risico voor Vendors in de eerste plaats niet kan beheersen (want: geen eigenaar van de software en dus ook geen toegang tot de software).
De onder sub d opgenomen uitzondering heeft betrekking op schade als gevolg van het schenden van wet- en regelgeving op het terrein van het beschermen van persoonsgegevens. Het beschermen van natuurlijke personen bij het verwerken van persoonsgegevens is een grondrecht. Schending van dit grondrecht kan leiden tot ernstige schade bij natuurlijke personen.
Het is ons een genoegen om u onze offerte voor bovengenoemde aanbesteding te presenteren.
Aanbesteder lijkt zich onvoldoende te hebben verdiept in de risico’s en overige gevolgen voor ondernemer die de verplicht te sluiten verwerkersovereenkomst in combinatie met de onbeperkte aansprakelijkheid voor schendingen van wet- en regelgeving op het terrein van het verwerken van persoonsgegevens met zich meebrengt in de gevallen dat ondernemer geen toegang heeft tot de betreffende persoonsgegevens en geen invloed kan uitoefenen op de verwerking daarvan.”