Informatieveiligheid en informationele privacy dienen bij te dragen aan het realiseren van de organisatiedoelstellingen , rekeninghoudend met geldende wet- en regelgeving.
De Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG ) en de Algemene Verordening Gegevensbescherming (AVG) zijn leidend ten aanzien van respectievelijk informatieveiligheid en privacy.
Deze regelgeving is tevens leidend en bepalend voor de leveranciers en andere partners met wie wordt samengewerkt.
Het inrichten van de informatievoorziening volgens dit beleid in opzet, bestaan en werking, geeft afdoende garantie dat informatie betrouwbaar en correct wordt behandeld.
Het beveiligingsniveau is in lagen uitbreidbaar. Dit betekent dat het basis beveiligingsniveau uitgaat van de BIG en de AVG. Daar waar nodig of vereist kunnen extra maatregelen getroffen worden boven op het basisniveau. Een uitgevoerde risicoanalyse kan hiertoe aanleiding geven.
Een baseline informatiebeveiligingstoets en een data protection impact assessment (DPIA) worden in ieder geval uitgevoerd bij de invoering van nieuwe systemen, projecten of processen.
Voor het verwerken van persoonsgegevens dient altijd een doel en grondslag te zijn, waarbij adequate passende beveiligingsmaatregelen worden getroffen en de beginselen uit de AVG worden gewaarborgd. Bij de implementatie van beveiligingsmaatregelen uit de BIG geldt het pas-toe-of-leg-uit principe, waarbij rekening wordt gehouden met drie afwegingselementen: de stand van de techniek, kosten van de tenuitvoerlegging en risico’s.
Het primaire uitgangspunt is risicomanagement. De klassieke aanpak waarbij inperking van de mogelijkheden de boventoon voert, maakt plaats voor veilig en verantwoord faciliteren.
Informatieveiligheid en privacy vereisen een integrale aanpak. De principes ‘Security and privacy by design and default’ staan daarom centraal. Dit betekent dat maximale privacy en informatieveiligheid wordt betracht en dat dit tevens wordt meegenomen bij de ontwikkeling en inrichting van informatiesystemen, processen en diensten.
Verantwoord en bewust gedrag van medewerkers is essentieel. Structureel en planmatig wordt gewerkt aan het bewustzijn.
Het systeem van zelfregulering staat centraal voor de gemeentelijke organisatie, waarbij jaarlijks opzet, bestaan en werking van de beleidsregels worden geëvalueerd. Op basis hiervan wordt een verbeterplan opgesteld en wordt via de p&c-cyclus horizontaal verantwoording afgelegd door het college van B&W aan de gemeenteraad. Er wordt gewerkt conform de plan-do-check-act verbetercyclus. De verticale verantwoording aan de verantwoordelijke stelselhouders leunt op de horizontale verantwoording en vindt plaats door middel van ENSIA. Ten behoeve van implementatie en uitwerking van voorliggend strategisch beleid, wordt een doorvertaling gemaakt van dit beleid in een Tactisch Kader voor informatieveiligheid en privacy. Deze wordt waar nodig vertaald in vakspecifieke procedures. Dit geschiedt in ieder geval voor het waarborgen van de eisen die voortvloeien uit de verschillende stelsels, zoals Suwinet, DigiD en de basisregistraties (waaronder BRP, BAG, BGT, Bro).
Vakspecifiek(e) procedures, werkinstructies en dergelijke ten aanzien van informatieveiligheid en privacy worden op het laagst mogelijke niveau vastgesteld door de verantwoordelijke. Indien het alleen betrekking heeft op één team, dan kan de lijnmanager dit op het laagste niveau vaststellen. Naar mate dit meer team- en/of afdelingsoverstijgend is, wordt trapsgewijs opgeschaald naar een hoger gremium. Beleid wordt vastgesteld door het college van B&W.
De gemeente gaat op een veilige manier om met persoonsgegevens en respecteert de privacy van betrokkenen. De gemeente houdt zich hierbij aan de volgende beginselen:
Rechtmatigheid, behoorlijkheid, transparantie.
Persoonsgegevens worden in overeenstemming met de wet en op behoorlijke en zorgvuldige wijze verwerkt.
Juistheid
Persoonsgegevens moeten juist en actueel zijn. Het verwerken van onjuiste persoonsgegevens kan tot grote problemen leiden en een inbreuk vormen op de persoonlijke levenssfeer. De gemeente neemt redelijke maatregelen om onjuiste persoonsgegevens te wissen en te rectificeren.
Grondslag en doelbinding
Persoonsgegevens worden alleen voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doelen verzameld en verwerkt. Persoonsgegevens worden alleen met een rechtvaardige, in de wet geregelde, grondslag verwerkt.
Dataminimalisatie
Persoonsgegevens worden alleen verwerkt die minimaal noodzakelijk zijn voor het vooraf bepaalde doel. De gemeente streeft naar minimale gegevensverwerking. Waar mogelijk worden minder of geen persoonsgegevens verwerkt.
Bewaartermijn
Persoonsgegevens worden niet langer bewaard dan nodig is. Het bewaren van persoonsgegevens kan nodig zijn om taken goed uit te kunnen oefenen of om wettelijke verplichtingen te kunnen naleven.
Integriteit en vertrouwelijkheid
Persoonsgegevens worden zorgvuldig en vertrouwelijk behandeld. Persoonsgegevens worden alleen verwerkt voor het doel waarvoor deze gegevens zijn verzameld. Daarbij wordt gezorgd voor passende beveiliging van persoonsgegevens.
Delen met derden
In het geval van samenwerking met externe partijen (zoals leveranciers en ketenpartners) waarbij sprake is van gegevensverwerking van persoonsgegevens, wordt het thema Informatieveiligheid en Privacy nadrukkelijk opgenomen in de samenwerkingsovereenkomst. In deze overeenkomst worden de doelen specifiek uitgewerkt, zijn rollen en verantwoordelijkheden duidelijk omschreven en zijn er afspraken gemaakt over de eisen waar gegevensuitwisseling aan moet voldoen. De gemeente houdt toezicht op naleving van deze afspraken.
Subsidiariteit
Voor het bereiken van het doel waarvoor de persoonsgegevens worden verwerkt, wordt inbreuk op de persoonlijke levenssfeer van de betrokken burger zoveel mogelijk beperkt. Indien het doel waarvoor persoonsgegevens worden verwerkt in redelijkheid voor de bij de verwerking betrokkenen op een minder nadelige wijze kunnen worden verwezenlijkt dan kiest de gemeente altijd voor die mogelijkheid.
Proportionaliteit
De inbreuk op de belangen van de betrokkene mag niet onevenredig zijn in verhouding tot en met de verwerking te dienen doel.
Rechten van betrokkenen
De gemeente respecteert alle rechten die een betrokkene toekomen vanuit de AVG, zoals het recht van: inzage, dataportabiliteit, rectificatie, beperking van de gegevensverwerking, wissing van persoonsgegevens, intrekken van de toestemming en bezwaar. De gemeenten faciliteert betrokken bij de uitoefening van hun rechten.