11.1 Register van verwerkingsactiviteiten (Artikel 30 AVG)
De gemeente is verantwoordelijk voor het aanleggen van een register van alle verwerkingen waarvan de gemeente de verwerkingsverantwoordelijke is. Elk register bevat een beschrijving van wat er tijdens een verwerking plaatsvindt, en welke gegevens daarvoor worden gebruikt, namelijk:
**a..** De naam en contactgegevens van de verwerkingsverantwoordelijke en, mogelijk, de gezamenlijke verwerkingsverantwoordelijke;
**b..** De doelen van de verwerking;
**c..** Een beschrijving van het soort persoonsgegevens en de daarbij horende betrokkenen;
**d..** Een beschrijving van de ontvangers van de persoonsgegevens;
**e..** Een beschrijving van het delen van persoonsgegevens aan een derde land of internationale organisatie;
**f..** De termijnen waarin de verschillende persoonsgegevens moeten worden gewist;
**g..** Een algemene beschrijving van de beveiligingsmaatregelen.
Het register van de gemeente is te raadplegen via de Functionaris Gegevensbescherming en zal gepubliceerd worden op de gemeentelijke website.
11.2 Verwerkersovereenkomsten (Artikel 28 AVG)
Verwerkersovereenkomsten moeten iedere keer worden afgesloten wanneer derden – ook wel verwerkers genoemd – in opdracht van de gemeente persoonsgegevens verwerken. Denk hierbij aan welke gegevens men nodig heeft om haar taak uit te oefenen. De manier waarop de organisatie de gegevens heeft beveiligd en wat zij moet doen als er een datalek is. De gemeente heeft een model verwerkersovereenkomst beschikbaar gesteld die als leidraad geldt.
11.3 Gegevensbeschermingseffectbeoordeling/ Data Protection Impact Assessment (Artikel 35 AVG)
Met een gegevensbeschermingseffectbeoordeling worden de effecten en risico’s van nieuwe of bestaande verwerkingen beoordeeld op de bescherming van de privacy. De gemeente voert deze uit wanneer er een geautomatiseerde verwerking, een grootschalige verwerking, of wanneer er een grootschalige monitoring van openbare ruimten plaatsvindt. Dit geldt in het bijzonder bij verwerkingen waarbij nieuwe technologieën worden gebruikt. Een gegevensbeschermingseffectbeoordeling wordt uitgevoerd als er verwerkingen uitgevoerd (gaan) worden die (waarschijnlijk) een hoog risico inhouden voor rechten en vrijheden van natuurlijke personen (betrokkenen).
11.4 Voorafgaande raadpleging (artikel 36 AVG)
Wanneer uit een gegevensbeschermingseffectbeoordeling blijkt dat de verwerking een hoog risico zou opleveren indien de gemeente geen maatregelen neemt om het risico te beperken, raadpleegt de gemeente voorafgaand aan de verwerking de Autoriteit Persoonsgegevens.
Wanneer de Autoriteit Persoonsgegevens van oordeel is dat de bedoelde voorgenomen verwerking inbreuk zou maken op de AVG, geeft de Autoriteit Persoonsgegevens binnen maximaal acht weken na de ontvangst van het verzoek om raadpleging schriftelijk advies aan de gemeente en in voorkomend geval aan de verwerker, en mag zij al haar bevoegdheden uitoefenen. Die termijn kan, naargelang de complexiteit van de voorgenomen verwerking, met zes weken worden verlengd. Bij een dergelijke verlenging stelt de Autoriteit Persoonsgegevens de gemeente en, in voorkomend geval, de verwerker binnen een maand na ontvangst van het verzoek om raadpleging in kennis van onder meer de redenen voor de vertraging. Die termijnen kunnen worden opgeschort totdat de Autoriteit Persoonsgegevens informatie heeft verkregen waarom zij met het oog op de raadpleging heeft verzocht.
Bij de raadpleging verstrekt de gemeente de nodige informatie zoals benoemd in de AVG. In ieder geval dienen de volgende gegevens te worden verstrekt indien van toepassing,
**•.** De verantwoordelijkheden van de gemeente;
**•.** Bij de verwerking betrokken gezamenlijke verwerkingsverantwoordelijken en verwerkers, in het bijzonder ten aanzien van een verwerking binnen een samenwerking;
**•.** De doeleinden en middelen van de voorgenomen verwerking;
**•.** De maatregelen en waarborgen die worden geboden ter bescherming van de rechten en vrijheden van betrokkenen uit hoofde van de AVG;
**•.** De contactgegevens van de functionaris voor gegevensbescherming;
**•.** De gegevenseffectbeoordeling ten aanzien van die verwerking;
**•.** Alle andere informatie waar de Autoriteit Persoonsgegevens om verzoekt.
11.5 Privacy by Design en privacy by default (Artikel 25 AVG)
Bij de aanschaf of ontwikkeling van producten, systemen of processen waarmee of waarin persoonsgegevens worden verwerkt, is vereist dat privacy en gegevensbescherming in het ontwerp en de standaardinstellingen worden meegenomen. Dit wordt Privacy by Design (Pbd) en privacy by default genoemd. Voor alle producten, systemen of processen moeten de technische en organisatorische maatregelen ervoor zorgen dat standaard alleen die gegevens worden gebruikt die nodig zijn voor het doel. Als blijkt dat bij een systeem gevoelige of bijzondere persoonsgegevens worden verwerkt en dit mogelijk een hoog privacy risico met zich meebrengt, is de gemeente verplicht om een Data Protection Impact Assessment (DPIA) uit te voeren.
11.6 Aanstellen van een Functionaris voor gegevensbescherming (FG) (Artikel 37 t/m 39 AVG)
De gemeente heeft een FG aangesteld. De FG wordt door de verwerkingsverantwoordelijke naar behoren en tijdig betrokken bij alle aangelegenheden die verband houden met de bescherming van persoonsgegevens. De taken van de functionaris zijn het informeren en adviseren over de verplichtingen voor de organisatie uit hoofde van de AVG, toezien op de naleving, desgevraagd advies verstrekken met betrekking tot de gegevensbeschermingseffectbeoordeling en optreden als contactpersoon van de Autoriteit Persoonsgegevens. Het is niet de bedoeling dat de functionaris de taken op het gebied van bescherming van de privacy van de teams overneemt. De teams hebben hun eigen verantwoordelijkheid in het goed omgaan met privacygevoelige gegevens. Een verwerking van persoonsgegevens wordt eerst aan de FG gemeld voordat de verwerking begint. De FG is verantwoordelijk voor het structureel toetsen van de implementatie en de uitvoering van de wettelijke eisen en de gemeentelijke richtlijnen op het gebied van privacy. De bevoegdheden en taken van de FG zijn vastgelegd in het Reglement taken en bevoegdheden van de FG. Het reglement taken en bevoegdheden van de FG is toegevoegd als bijlage bij dit Privacyreglement. Voor vragen over privacy kan contact opgenomen worden met de functionaris voor gegevensbescherming van gemeente Emmen via: gemeente@emmen.nl.