DE ZAAK
Een Duits overheidsbedrijf (Regionale Kliniken Holding RKH GmbH) houdt een Europese aanbesteding voor het leveren van software voor digitale administratie. Naleving van de toepasselijke privacyregels is een voorwaarde (geschiktheidseis) voor een geldige inschrijving. Het overheidsbedrijf is voornemens de opdracht te gunnen aan Inschrijver A (als winnende inschrijver).
Deze winnende inschrijver voldoet echter niet aan de toepasselijke privacyregels, aldus een andere (afgewezen) inschrijver. De winnende inschrijver maakt namelijk (indirect) gebruik van diensten van een Amerikaanse onderneming, die samenwerkt met de Europese tak van het door de winnende inschrijver gebruikte cloud-platform. Daardoor is sprake van zogeheten ‘internationale doorgifte van persoonsgegevens’, zonder dat er voldoende waarborgen worden getroffen voor een dergelijke doorgifte. Dat is in strijd met de Algemene verordening gegevensbescherming (AVG). De winnende inschrijving dient daarom alsnog ongeldig verklaard te worden, aldus de afgewezen inschrijver. De overheidsdienst wijst de bezwaren af en de afgewezen inschrijver stapt naar een aanbestedingskamer in Karlsruhe.
De aanbestedingskamer in Karlsruhe stelt vast dat de winnende inschrijver inderdaad in strijd handelt met de AVG, omdat sprake is van internationale doorgifte van persoonsgegevens zonder dat er voldoende waarborgen worden getroffen voor deze doorgifte. Zowel de winnende inschrijver als de betrokken personen van het overheidsbedrijf (die de inschrijvingen moesten beoordelen) hadden dat kunnen en moeten weten. Aangezien naleving van de toepasselijke privacyregels een voorwaarde (geschiktheidseis) is voor een geldige inschrijving, had Inschrijver A uitgesloten moeten worden van deelname aan de aanbestedingsprocedure.
JURIDISCH KADER
- Aanbestedende diensten dienen bij het opstellen van technische specificaties rekening te houden met de uit het Unierecht voortvloeiende eisen op het gebied van gegevensbescherming, onder meer op het gebied van de verwerking van persoonsgegevens (overweging 77 richtlijn 2014/24/EU).
- De beginselen van gegevensbescherming door ontwerp en gegevensbescherming door standaardinstellingen moeten ook bij openbare aanbestedingen in aanmerking worden genomen (overweging 78 AVG).
- Het verwerken van persoonsgegevens door een aanbestedende dienst of een inschrijver mag niet zonder toestemming van de betrokkene en dient te worden beperkt tot wat noodzakelijk is voor de doeleinden waarvoor de persoonsgegevens worden verwerkt (artikel 5 en 6 AVG).
- Wanneer verwerking van persoonsgegevens namens een aanbestedende dienst (die kwalificeert als ‘verwerkingsverantwoordelijke’) wordt verricht, mag de aanbestedende dienst uitsluitend een beroep doen op verwerkers die afdoende garanties met betrekking tot het toepassen van passende technische en organisatorische maatregelen bieden, zodat de verwerking aan de vereisten van deze verordening voldoet en de bescherming van de rechten van de betrokkene is gewaarborgd (artikel 28 lid 1 AVG).
- Persoonsgegevens die worden verwerkt of die zijn bestemd om na doorgifte aan een derde land of een internationale organisatie te worden verwerkt, mogen slechts worden doorgegeven indien de verwerkingsverantwoordelijke en de verwerker aan bepaalde in de AVG genoemde voorwaarden hebben voldaan (artikel 44 AVG).
RECHTERS AAN HET WOORD
- Een zaak bij de voorzieningenrechter van de rechtbank Noord-Nederland (zie ook deze zaak) betrof een ‘open house’-procedure voor zorgverlening op grond van de Wet maatschappelijke ondersteuning (Wmo) 2015 en de Jeugdwet. Van zorgaanbieders werd verlangd dat zij bij inschrijving een overzicht van het personeel verstrekken en aangeven over welke registraties (zoals SKJ, NIP,BIG, NVO en vergelijkbaar) de medewerkers beschikken. Volgens de rechter is dat toegestaan op grond van de AVG. Gelet op de wettelijke en maatschappelijke verantwoordelijkheden van gemeenten is het opvragen en beoordelen van de verzochte informatie over het personeel rechtmatig en is er een grondslag voor de verwerking van die gegevens. Ook is voldaan is aan het beginsel van minimale gegevensverwerking (artikel 5 lid 1 onder c AVG), want zonder de verzochte informatie te controleren kunnen de gemeentes onvoldoende invulling geven aan hun in het kader van de Wmo en Jeugdwet opgedragen taken en aan hun aanbestedingsrechtelijke controleplicht.
- Een zaak bij de voorzieningenrechter van rechtbank Rotterdam betreft een opdracht voor onder meer het drukken en verspreiden van een havenkrant. Inschrijvers op deze aanbesteding moesten aantonen dat zij voldoen aan de minimale eisen gesteld in de AVG inzake de beveiliging en verwerking van gegevens en persoonsgegevens voor deze opdracht. Daartoe dienden zij te beschikken over een ISO-certificaat of een vragenlijst in te vullen. Dat de winnende inschrijver op het moment van inschrijving nog niet beschikte over het ISO-certificaat, maakte zijn bieding niet ongeldig aangezien hij zijn geschiktheid op dit punt had aangetoond door het invullen van de vragenlijst, aldus de voorzieningenrechter.
- Reeds in 2017 vroeg de Autoriteit Persoonsgegevens (AP) bij de Vereniging Nederlandse Gemeenten (VNG) aandacht voor de bescherming van persoonsgegevens van kinderen bij aanbestedingen voor leerlingenvervoer door gemeenten. De AP had signalen ontvangen over publicatie van (bijzondere) persoonsgegevens van kinderen met een zorgvraag of beperkingen op de aanbestedingswebsite TenderNed. Naar aanleiding daarvan heeft de AP enkele gemeenten benaderd. “Gemeenten mogen dit soort gevoelige gegevens niet op een aanbestedingswebsite zetten. Dat moet en kan anders.” Aldus Wilbert Tomesen, vicevoorzitter van de AP.
TIPS EN ADVIEZEN VOOR DE PRAKTIJK
- Privacy speelt een belangrijke rol in het aanbestedingsrecht. Zo dien je als aanbestedende dienst, in het kader van de AVG, expliciet toestemming te vragen aan inschrijvers voor verwerking van persoonsgegevens tijdens de verificatiefase. Deze gegevensverwerking mag niet verder gaan dan noodzakelijk.
- Privacy speelt ook een rol wanneer je als aanbestedende dienst in het kader van een aanbesteding persoonsgegevens verstrekt aan gegadigden, bijvoorbeeld bij aanbestedingen voor leerlingenvervoer door gemeenten. Laat in dat geval altijd toetsen of de gestelde eisen en de opzet van de aanbesteding in lijn zijn met de AVG.
- Ook als opdrachtnemer kun je gebonden zijn aan de AVG, bijvoorbeeld wanneer je in het kader van een uit te voeren opdracht persoonsgegevens verwerkt. Toets in dat geval dus grondig of je voldoet aan alle eisen die voortvloeien uit de AVG. Doe je dat niet, dan riskeer je dat je wordt uitgesloten wanneer naleving van de toepasselijke privacyregels als (geschiktheids)eis is gesteld.