Nieuwe (wettelijke) taken brengen vaak nieuwe verwerkingen van persoonsgegevens of wijzigingen in een bestaande verwerking met zich mee. Het is belangrijk in een zo vroeg mogelijk stadium oog te hebben voor en actie te ondernemen op de volgende vraagpunten/onderwerpen:
houdt de verwerking – waarschijnlijk – een hoog risico in voor de privacy van burgers en/of komt de verwerking voor op de positieve lijst van de AP respectievelijk komt hij niet voor op de negatieve lijst van de AP?
Voer dan een DPIA uit om te bepalen welke maatregelen genomen moeten worden om die risico’s te beperken of weg te nemen en voer die maatregelen – bijvoorbeeld privacy by design - ook uit. Een link naar de DPIA van de IBD wordt op de intranet space: Privacy en Informatiebeveiliging geplaatst. De FG kan hier verder over adviseren.
Voorbeeld van verwerkingen waarvoor een DPIA moet worden uitgevoerd: verwerkingen in het sociaal domein en verwerkingen bij Team Integrale Veiligheid.
pas privacy by design/default toe; niet alleen in het ontwerp van een nieuw geautomatiseerd systeem, maar ook in processen.
Denk hierbij o.a. aan de volgende elementen:
regel wie toegang heeft tot de persoonsgegevens onder uitsluiting van anderen. Voorbeeld: via password-beleid en uitgifte van fysieke sleutels tot kasten.
pseudonimiseer of zelfs: anonimiseer als de verwerking van de persoonsgegevens zelf niet noodzakelijk is voor de uitvoering van een taak.
gebuik de opt-in in plaats van opt-out mogelijkheid.
Voorbeeld: een burger beslist actief of hij de gemeentelijke nieuwsbrief wil ontvangen. Deze mogelijkheid is niet reeds voor-ingevuld met de mogelijkheid een vinkje uit te zetten.
regel een systeem zó in dat het een signaal afgeeft op het moment dat de bewaartermijn bijna is verstreken.
alleen als de wijziging in een bestaande verwerking gevolgen heeft voor de reeds opgenomen informatie in het register van verwerkingsactiviteiten moet deze geactualiseerd worden.
maak voor een nieuwe verwerking alleen een specifiek privacy statement of een nieuw toestemmingsformulier als het generieke privacy statement c.q. toestemmingsformulier niet volstaat. De privacy functionaris/FG ondersteunt bij het opstellen hiervan.
Hoofdstuk
Artikel d.
Acties bij nieuwe gegevensverwerking of ingrijpende wijzigingen in bestaande gegevensverwerkingen
Onderdeel van PRIVACYBELEID GEMEENTE PURMEREND