4.2.1 Vaststelling van privacybeleid
Het college stelt het gemeentelijk privacybeleid vast. Het neemt daarbij de aanbevelingen van de privacyfunctionaris (zie onder 4.2.3) in acht en het bevordert de beschikbaarheid van voldoende middelen om privacy bescherming passend te waarborgen.
4.2.2 Uitvoering van privacybeleid
Het college wijst uit zijn midden een portefeuillehouder privacy aan. Deze is bestuurlijk verantwoordelijk voor de uitvoering van het gemeentelijk privacybeleid en voor de controle op de naleving van afspraken. De feitelijke uitvoering wordt opgedragen aan een ambtelijk medewerker (privacyfunctionaris, zie onder 4.2.3). Deze draagt daar samen met een team van professionals (de privacy- en informatiebeveiligingswerkgroep, zie onder 4.3.6) zorg voor.
4.2.3 Toezicht
Voor onafhankelijk toezicht op de uitvoering van het privacy beleid wijst het college een functionaris voor de gegevensbescherming (ook wel privacy functionaris genoemd) aan conform artikel 62-64 van de Wet bescherming persoonsgegevens. De privacyfunctionaris fungeert tevens als privacy ombudsman en is in voorkomende gevallen de liaison met de landelijke ombudsman. Zijn positie en taakuitoefening worden nader geregeld in een statuut dat het college vaststelt.
4.2.4 Beheer van het beleid
De privacyfunctionaris is de beheerder van het gemeentelijk privacybeleid, in samenspraak met de privacy- en informatiebeveiligingswerkgroep. De privacyfunctionaris brengt verslag uit aan het college over de voortgang en kwaliteit van de uitvoering van het privacybeleid en doet aanbevelingen voor verdere optimalisering.
4.2.5 Verantwoordelijkheid voor het ontwikkelen van thematisch beleid
De portefeuillehouder privacy is bestuurlijk verantwoordelijk voor het ontwikkelen van het thematisch beleid. Namens hem ziet de privacyfunctionaris toe op de feitelijke ontwikkeling en uitvoering van themagericht privacybeleid (themabeleid), zoals de Basisregistratie Personen, Participatie en Jeugd. Een leidinggevende is hiervan proceseigenaar. Die krijgt ondersteuning van de privacy- en informatiebeveiligingswerkgroep.
4.2.6 Ontwikkeling van themabeleid en praktische privac waarborgen
De proceseigenaar is verantwoordelijk voor de ontwikkeling en uitvoering van themabeleid binnen de door het college gestelde kaders. Onder ontwikkeling en uitvoering van themagericht privacybeleid verstaan we met name: aantoonbare concretisering van beleid in praktische privacywaarborgen (documenteren), zodat ook op operationeel niveau structureel sprake is van behoorlijke en zorgvuldige verwerking van persoonsgegevens in overeenstemming met de wet. Hierbij maken we bij voorkeur gebruik van bestaande oplossingen, voor zover uit toetsing blijkt dat deze zijn in te passen.
4.2.7 Risico gedreven aanpak
De gemeentelijke uitvoering van het privacy beleid is evenwichtig. Oplossingen zijn gebaseerd op privacy impact assessments (PIA's). De effecten, zowel kansen als bedreigingen voor personen en de gemeente, zijn in kaart gebracht en zijn afgewogen op basis van de inhoud. De risico’s worden door praktische, organisatorische en technische maatregelen beheerst. Een risicoanalyse (zie afbeelding) brengt de mate van persoonlijk en bestuurlijk risico in kaart. Deze vormt het vertrekpunt voor het maken van beleidskeuzes.
4.2.8 Interne verantwoording
Proceseigenaren rapporteren minimaal een keer per jaar aan de portefeuillehouder over de resultaten die zij hebben bereikt bij realisatie en beheer van passende privacymaatregelen. Zij melden hem onverwijld privacy-incidenten conform een vast te stellen incidentenprocedure. Wanneer proceseigenaren verantwoordelijkheden hebben overgedragen of uitbesteed, zorgen zij voor een gelijkwaardige vorm van verantwoording. Afspraken hierover leggen we schriftelijk vast.
4.2.9 Verantwoordelijkheid van audit
Namens de portefeuillehouder privacy ziet de privacyfunctionaris toe op de totstandkoming van een privacy-auditplan op basis van de uitgevoerde PIA's en de ijkpunten (key controls) van de gekozen beheersmaatregelen volgens het themabeleid en de nadere concretisering.
Hoofdstuk 4.
Artikel 4.2
Vastleggen van verantwoordelijkheden binnen de gemeente
Onderdeel van Nota Privacybeleid Gemeente Echt-Susteren 2015