Om de wettelijke taken te kunnen uitvoeren, kan het nodig zijn om gegevens te delen met derden. Dit doet de gemeente alleen als dat volgens de wet mag.
Ook bij het verstrekken van gegevens aan andere organisaties moet de gemeente voldoen aan regels over bescherming en beveiliging van persoonsgegevens. Daarom maakt de gemeente afspraken met de partijen waaraan gegevens worden verstrekt. Die afspraken gaan onder andere over de te volgen procedures bij de verstrekking van de gegevens en de informatiebeveiliging. Die afspraken worden vastgelegd in samenwerkingsovereenkomsten of -verbanden.
Wanneer bedrijven in opdracht van de gemeente werk verrichten waarbij persoonsgegevens worden verwerkt, dan sluit de gemeente een verwerkersovereenkomst af met deze bedrijven. Daarin worden afspraken gemaakt om te zorgen dat de gegevens net zo goed beschermd worden als bij verwerking door de gemeente zelf. De gemeente bepaalt als verwerkingsverantwoordelijke het doel en de middelen voor de verwerking van persoonsgegevens onder zowel de AVG als de Wpg. De gemeente moet er dus voor zorgen dat de systemen worden aangepast, dat de autorisaties goed geregeld zijn, dat de beveiliging en toegang tot gegevens op orde is en dat gegevens verwijderd, gedeeld en verder worden verwerkt conform de regels uit de AVG en de Wpg. In de relatie verwerkingsverantwoordelijke – verwerker wordt vastgelegd op welke manier wordt voldaan aan de eisen die de wet en de AP hieraan stelt.
Indien er bij een verwerking sprake is van gezamenlijke verwerkingsverantwoordelijkheid worden de onderlinge rechten en plichten conform de wet vastgelegd. Van gezamenlijke verwerkingsverantwoordelijkheid is sprake als twee of meerdere verwerkingsverantwoordelijken gezamenlijk de doelen en middelen van de verwerking bepalen.
Het bestaan van een gezamenlijke verantwoordelijkheid betekent niet noodzakelijkerwijs dat de verwerkingsverantwoordelijken een gelijke verantwoordelijkheid hebben ten aanzien van de verschillende verwerkingen van persoonsgegevens. Het niveau van verantwoordelijkheid van elk van hen moet worden beoordeeld in het licht van alle relevante omstandigheden van de verwerking. Hierbij is het uitgangspunt dat verantwoordelijkheid niet verder gaat dan de bevoegdheid van de verwerkingsverantwoordelijke.
Als de gemeente persoonsgegevens verwerkt voor haar eigen doeleinden en deze gegevens deelt met een andere organisatie die de persoonsgegevens voor haar eigen doelen gebruikt, dan is sprake van twee zelfstandige verwerkingsverantwoordelijken. Zelfstandige verwerkingsverantwoordelijken hoeven geen overeenkomst te sluiten ten aanzien van hun verantwoordelijkheden binnen dezelfde verwerking. Hier is namelijk geen sprake van gezamenlijke verwerkingsverantwoordelijkheid. Iedere zelfstandige verantwoordelijke is ten slotte zelf verantwoordelijk voor de eigen gegevensverwerking.
Voor het afsluiten en beheren van privacy overeenkomsten zijn op operationeel niveau voor intern gebruik (deel)processen met onder andere taken, rollen en verantwoordelijkheden vastgesteld met werkinstructies voor medewerkers. Deze zijn voor medewerkers van de gemeente terug te vinden in het (interne) processenhuis van de gemeente.