Artikel 26: Gezamenlijke verwerkingsverantwoordelijken
Praxikon houdt artikel 26 (Gezamenlijke verwerkingsverantwoordelijken) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.
Wat regelt artikel 26?
Artikel 26 regelt wat er moet gebeuren als twee of meer organisaties samen bepalen waarom en hoe persoonsgegevens worden verwerkt. Zij zijn dan gezamenlijke verwerkingsverantwoordelijken en moeten in een onderlinge regeling op transparante wijze vastleggen wie welke verplichting uit de AVG nakomt, vooral rond de rechten van betrokkenen en de informatieplicht van de artikelen 13 en 14 (lid 1). Uit die regeling moet duidelijk blijken welke rol elke partij vervult en hoe zij zich tot de betrokkenen verhoudt, en de kern van de regeling wordt aan betrokkenen beschikbaar gesteld (lid 2). Wat de partijen ook afspreken, u kunt als betrokkene uw rechten tegenover elk van hen uitoefenen (lid 3). Het artikel bestaat omdat verantwoordelijkheden helder toegewezen moeten zijn, ook als meerdere partijen samen de touwtjes in handen hebben, anders kan niemand worden aangesproken (overweging 79).
Kernbegrip: Gezamenlijke verwerkingsverantwoordelijken: twee of meer organisaties die samen het doel en de middelen van een verwerking bepalen en daarom samen verantwoordelijk zijn
Raakt direct:verwerkingsverantwoordelijkebetrokkene
Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.
Officiële tekst
Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.
Wat betekent dit voor u?
Verwerkingsverantwoordelijke
Ga na of u met een andere organisatie samen het doel en de middelen van een verwerking bepaalt, want dan bent u gezamenlijke verwerkingsverantwoordelijken (lid 1). Leg in een onderlinge regeling vast wie de betrokkenen informeert volgens de artikelen 13 en 14, wie verzoeken van betrokkenen afhandelt en wie welke andere verplichting nakomt, tenzij een wettelijke bepaling dit al verdeelt (lid 1). Maak de wezenlijke inhoud van die regeling beschikbaar voor betrokkenen en houd er rekening mee dat een betrokkene zich toch tot elke partij mag wenden (lid 2 en 3).
Betrokkene
Als meerdere organisaties samen verantwoordelijk zijn voor uw gegevens, heeft u recht op de kern van hun onderlinge afspraken (lid 2). U mag uw rechten bij elk van die organisaties uitoefenen, ongeacht wat zij onderling hebben afgesproken (lid 3).
Compliance checklist
Gerelateerde overwegingen
Voor de bescherming van de rechten en vrijheden van betrokkenen en de verantwoordelijkheid en aansprakelijkheid van verwerkingsverantwoordelijken en verwerkers is het noodzakelijk, onder meer wat het ...
(80)Wanneer een niet in de Unie gevestigde verwerkingsverantwoordelijke of verwerker persoonsgegevens van betrokkenen die zich in de Unie bevinden, verwerkt, en de verwerking verband houdt met de aanbiedi...
(81)Teneinde te waarborgen dat met betrekking tot de verwerking die door de verwerker ten behoeve van de verwerkingsverantwoordelijke moet worden verricht, aan de voorschriften van deze verordening wordt ...
(82)Om de naleving van deze verordening aan te kunnen tonen, dient de verwerkingsverantwoordelijke of de verwerker een register bij te houden van verwerkingsactiviteiten die onder zijn verantwoordelijkhei...
Veelgestelde vragen
Samenhang
Wat samenhangt met artikel 26 AVG
Rechtspraak
- IAB Europe: de TC String is een persoonsgegeven en de brancheorganisatie is gezamenlijk verantwoordelijke
2024-03-07 · definitief, Hof van Justitie van de EU (Vierde kamer), IAB Europe tegen Gegevensbeschermingsautoriteit (België)
- Russmedia: beheerder van een online marktplaats is verantwoordelijke voor persoonsgegevens in advertenties en moet vooraf controleren
2025-12-02 · definitief, Hof van Justitie van de EU (Grote kamer), X tegen Russmedia Digital SRL en Inform Media Press SRL
Richtsnoeren
- Richtsnoeren 07/2020 over de begrippen verwerkingsverantwoordelijke en verwerker in de AVG
2021-07-07 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 02/2025 over verwerking van persoonsgegevens via blockchaintechnologie
2026-07-07 · definitief, European Data Protection Board (EDPB)