Wanneer privacy en openbaarheid botsen binnen de overheid
Geplaatst op 31-08-2026Als overheid heeft u dagelijks te maken met het verwerken van persoonsgegevens. Denk aan gegevens van inwoners, medewerkers, uitkeringsgerechtigden, vergunninghouders en ondernemers. Ook worden persoonsgegevens verwerkt in zorg- en jeugddossiers en bij handhavings- en belastingvraagstukken.
Daarmee bevindt u zich voortdurend in het spanningsveld tussen privacy, openbaarheid en transparantie. De AVG verplicht u om persoonsgegevens zorgvuldig te beschermen, terwijl andere wetten juist kunnen verplichten om informatie openbaar te maken, beschikbaar te stellen of langere tijd te bewaren.
Persoonsgegevens binnen overheidsorganisaties
Welke persoonsgegevens worden verwerkt, hangt af van de publieke taken van de organisatie. Het kan onder meer gaan om gegevens van:
- inwoners;
- medewerkers en sollicitanten;
- uitkeringsgerechtigden;
- vergunninghouders;
- cliënten binnen het sociaal domein;
- kinderen, ouders en zorgverleners;
- ondernemers en belastingplichtigen;
- bezwaarmakers en klagers;
- personen die betrokken zijn bij toezicht en handhaving.
Een deel van deze informatie is bijzonder gevoelig. Denk aan medische gegevens, financiële informatie, strafrechtelijke persoonsgegevens en gegevens uit zorg- en jeugddossiers.
Burgers kunnen zich bovendien niet altijd aan deze verwerkingen onttrekken. Dat maakt het extra belangrijk dat een overheidsorganisatie kan uitleggen waarom persoonsgegevens worden verwerkt, op welke grondslag dat gebeurt en wie toegang tot de gegevens heeft.
Botsende belangen bij Woo-verzoeken
In de praktijk kunt u te maken krijgen met burgers en organisaties die op grond van de Wet open overheid (Woo) verzoeken om overheidsinformatie openbaar te maken.
Openbaarheid is daarbij het uitgangspunt. Maar zodra documenten persoonsgegevens bevatten, moet zorgvuldig worden gekeken wat wel en niet mag worden gedeeld. Soms is het nodig om gegevens te anonimiseren, informatie weg te lakken of documenten gedeeltelijk niet openbaar te maken.
Dat vraagt om een zorgvuldige afweging. Niet ieder persoonsgegeven hoeft automatisch geheim te blijven, maar persoonsgegevens mogen ook niet zonder meer openbaar worden gemaakt.
Bij deze beoordeling spelen onder meer de gevoeligheid van de gegevens, de functie van de betreffende persoon, de context waarin de gegevens zijn opgenomen en het publieke belang van openbaarmaking een rol. Deze afweging moet per situatie en soms zelfs per passage worden gemaakt.
Persoonsgegevens van ambtenaren en bestuurders
Ook namen en andere gegevens van ambtenaren, bestuurders en externe adviseurs kunnen voorkomen in documenten waarop een Woo-verzoek betrekking heeft.
Of deze gegevens openbaar mogen worden gemaakt, hangt onder andere af van de positie en rol van de betreffende persoon. Bij bestuurders en functionarissen die uit hoofde van hun functie in de openbaarheid treden, kan het belang van openbaarmaking zwaarder wegen. Bij medewerkers die geen publieke of bestuurlijke rol hebben, kan bescherming van de persoonlijke levenssfeer juist zwaarder wegen.
Het automatisch verwijderen of openbaar maken van alle namen is daarom niet altijd juridisch juist. De positie van de persoon en de inhoud van het document moeten in de beoordeling worden meegenomen.
Hergebruik van overheidsinformatie
Naast de Woo kan de Wet hergebruik van overheidsinformatie (Who) een rol spelen. Op grond van deze wet kunnen burgers en organisaties vragen om bestaande overheidsinformatie beschikbaar te stellen voor hergebruik.
Gegevens die openbaar zijn of worden verstrekt, zijn echter niet automatisch vrij van privacyrechtelijke beperkingen. Wanneer informatie persoonsgegevens bevat, moet nog steeds worden beoordeeld of het beoogde hergebruik is toegestaan.
Ook anonimiseren biedt niet altijd een volledige oplossing. Gegevens kunnen afzonderlijk niet naar een persoon verwijzen, maar door combinatie met andere openbare informatie alsnog herleidbaar zijn. In dat geval kan nog steeds sprake zijn van persoonsgegevens en blijft de AVG van toepassing.
Privacy en de Archiefwet
Tegelijkertijd gelden voor overheidsorganisaties bewaarplichten en toegankelijkheidseisen uit de Archiefwet. Deze kunnen onder meer raken aan:
- dossieropbouw;
- bewaartermijnen;
- vernietiging van gegevens;
- overbrenging naar een archiefbewaarplaats;
- duurzaam beheer en toegankelijkheid.
Ook hier kunnen verschillende verplichtingen met elkaar lijken te botsen. De AVG bepaalt dat persoonsgegevens niet langer mogen worden bewaard dan noodzakelijk. De Archiefwet en geldende selectielijsten kunnen juist voorschrijven dat bepaalde documenten gedurende een vastgestelde periode of blijvend moeten worden bewaard.
Dat betekent niet dat de ene wet steeds automatisch voorgaat op de andere. Per verwerking moet worden vastgesteld welke bewaartermijn geldt, waarom bewaring noodzakelijk is en wanneer gegevens moeten worden vernietigd.
Alles zo snel mogelijk verwijderen is dus niet altijd toegestaan. Maar gegevens onbeperkt bewaren omdat ze later misschien nog nodig zijn, is dat evenmin.
Maak de afweging uitvoerbaar
Afwegingen tussen de AVG, Woo, Who en Archiefwet kunnen complex zijn. Met een uitsluitend juridische uitleg zijn medewerkers niet altijd geholpen. De uitkomst moet ook begrijpelijk en uitvoerbaar zijn binnen de organisatie.
Dat vraagt om duidelijke afspraken over wie documenten en informatieverzoeken beoordeelt, wie persoonsgegevens anonimiseert, wie bewaartermijnen bewaakt en wanneer een privacyvraagstuk moet worden opgeschaald.
Sparsessies over concrete kwesties kunnen daarbij behulpzaam zijn. Zo krijgt uw organisatie inzicht in de belangen die spelen, de verplichtingen die gelden en de mogelijkheden die er binnen de wet zijn.
AVG-compliance binnen de overheid
Als overheidsorganisatie wilt u voorkomen dat persoonsgegevens verkeerd worden verwerkt of gedeeld. Dat begint met kennis van de privacywetgeving en duidelijke interne afspraken.
Zorg dat u bij iedere verwerking in ieder geval een helder antwoord kunt geven op twee vragen:
- Waarvoor gebruikt u de persoonsgegevens?
- Kan ik mij beroepen op een rechtsgeldige grondslag?
Daarnaast moet u kunnen aantonen dat u volgens de AVG werkt. Dat kan bijvoorbeeld met beleid, verwerkingsregisters, procedures, vastgelegde bewaartermijnen en passende beveiligingsmaatregelen.
Afhankelijk van de verwerking kan het ook nodig zijn om vooraf een data protection impact assessment (DPIA) oftewel een gegevensbeschermingseffectbeoordeling uit te voeren. Daarmee brengt u de privacyrisico’s van een verwerking in kaart en stelt u maatregelen vast om deze risico’s te beperken.
Juridische hulp bij privacyrecht voor overheden
Heeft uw overheidsorganisatie te maken met een privacykwestie? Als privacyrechtexperts helpen we u om overzicht te houden. We leggen uit wat de verschillende wetten en regels inhouden, welke regels voor uw organisatie gelden, waar risico’s liggen en hoe u daar praktisch mee kunt omgaan.
We kunnen onder meer helpen bij:
- persoonsgegevens in Woo-verzoeken;
- afwegingen tussen de AVG, Woo en Archiefwet;
- verzoeken om hergebruik van overheidsinformatie;
- grondslagen en bewaartermijnen;
- privacybeleid en interne procedures;
- datalekken en andere privacy-incidenten;
- DPIA’s en verwerkersovereenkomsten;
- juridische sparsessies over concrete dossiers;
- praktische privacy-, Archiefwet, Woo/Who-cursussen voor medewerkers.
Zo worden complexe juridische verplichtingen vertaald naar een juridisch correcte en praktisch uitvoerbare werkwijze.