De manier waarop je in jouw onderzoek samenwerkt met andere partijen kan consequenties hebben voor de maatregelen die je binnen de AVG moet nemen. Bijvoorbeeld het afsluiten van contracten over wie toegang tot bepaalde data heeft. De privacy-expert in jullie organisatie kan je op basis van jouw situatie de precieze maatregelen vertellen.
Op hoofdlijnen zijn er rondom samenwerking in onderzoek drie scenario's te onderscheiden:
1. Binnen de instelling. Je voert het onderzoek uit binnen de instelling zelf. Alle data komt alleen beschikbaar voor medewerkers van dezelfde instelling. Dit scenario vereist de minst verregaande maatregelen.
2. Publiek - publiek. Je voert het onderzoek uit in samenwerking met een andere publieke instelling, zoals een andere hogeschool of universiteit. In dit scenario zul je afspraken moeten maken over wie wanneer bij welke data mag en zal er afstemming nodig zijn over de in te zetten technologieƫn voor onder andere de opslag en analyse van de data.
3. Publiek - privaat. Dit scenario omvat de meest verregaande maatregelen. Je werkt samen met een private instelling, die naast het onderzoek ook mogelijk andere (commerciƫle) belangen bij de data kan hebben. Deze samenwerking is ook binnen de AVG prima mogelijk, maar vergt contractuele afspraken over de omgang met data in alle fasen van het onderzoek.
Het concretiseren van de maatregelen die je binnen jouw onderzoek moet treffen omvat drie stappen:
1. DPIA. Samen met de privacy-expert binnen jullie instelling doe je een DPIA, waarmee je mogelijke risico's identificeert.
2. Afspraken. Aansluitend zijn er (sowieso bij scenario 2 en 3) contractuele afspraken nodig over wie bij welke (delen van de) data mag, welke technologie jullie gaan gebruiken, waar bjivoorbeeld servers staan, etc. Deze afspraken maak je in samenwerking met legal- en ICT-experts binnen jouw organisatie.
3. Registratie en controle. Om volledig 'AVG-compliant' te werken zul je een proces voor het registreren van alle data en het controleren van alle contractuele afspraken moeten opstellen. Ook dit doe je in samenwerking met de benodigde expertise binnen jouw organisatie. Als je niet weet wie dat is, vraag het eens na bij de ICT-afdeling, de instellingsjurist en/of het bedrijfsbureau.