Naar hoofdinhoud

Hoofdstuk 6.

Artikel 6.2

Privacy risico´s van te voren in kaart brengen

Onderdeel van Besluit van het college van burgemeester en wethouders van de gemeente Zeist houdende regels omtrent privacy beleid gemeente Zeist

Voor (veranderingen in) processen, diensten, producten en informatiesystemen, waar persoonsgegevens worden gebruikt, is het van belang van te voren goed te bedenken welke privacyaspecten een rol (kunnen) spelen, welke effect het gebruik heeft op de privacy en welke oplossingen ervoor zorgen dat privacy problemen zich niet voordoen. De gemeente doet dit door: Business Impact Assessment (classificatie) uit te voeren Gegevensbeschermingseffectbeoordelingen (Privacy Impact Analyses (PIA) of Data Privacy Impact Assesment (DPIA) uit te voeren Bij het ontwerp rekening te houden met privacy aspecten en bij standaardinstellingen de privacy maximaal te waarborgen (Privacy by design of privacy by default). Data classificatie (Business Impact Assesment) Om te bepalen wat belangrijke processen zijn voor de organisatie, worden er classificaties uitgevoerd. Classificatie vindt plaats op proces, applicatie en/of data. Aan de hand van de classificaties kunnen mogelijke risico’s in kaart worden gebracht en te treffen maatregelen worden geprioriteerd. De maatregelen die getroffen moeten worden om de gegevensbescherming te kunnen borgen, zijn niet voor elk proces en informatiesysteem hetzelfde. Daarom is het nodig dat alle processen en informatiesystemen die gegevens verwerken een dataclassificatie ontvangen. Dataclassificatie heeft als doel om de continuïteit, integriteit en vertrouwelijkheid van het proces en het informatiesysteem te benoemen. Dit maakt inzichtelijk welke maatregelen genomen moeten worden om de gegevens die verwerkt worden te beschermen. De CISO voorziet elk proces en informatiesysteem van dataclassificatie zoals deze is voorgeschreven door de Informatiebeveiligingsdienst. Privacy Impact Analyse (PIA) & Data Privacy Impact Assesment (DPIA) Voor een proces/product/dienst/systeem waarbij persoonsgegevens worden gebruikt en waarbij hoge privacy risico’s spelen moet een PIA worden uitgevoerd. Een systematische beschrijving van het beoogde gebruik van persoonsgegevens, de doeleinden, de noodzaak en de proportionaliteit van het gebruik van persoonsgegevens, de risico’s en (voorgenomen) maatregelen. Het doel is om de impact van het gebruik op de bescherming van persoonsgegevens in kaart te brengen. Per PIA wordt advies aan de FG gevraagd. Voor de verwerking van (gevoelige) persoonsgegevens wordt periodiek een gegevensbeschermings effectbeoordeling, ofwel Data Privacy Impact Assessment (DPIA) uitgevoerd. Dit is verplicht voor nieuwe informatiesystemen, als een bestaande verwerking verandert of de risico’s van een bestaande verwerking veranderen. Met de DPIA wordt het gebruik van het informatiesysteem getest op de effecten op de privacy van de betrokkenen. Voor het houden van een DPIA wordt overleg gepleegd met de Functionaris Gegevensbescherming. Als wij, zonder dat een DPIA is gehouden, constateren dat persoonsgegevens in een systeem onvoldoende zijn beveiligd, bijvoorbeeld door een technische inregeling in de automatische verwerking van persoonsgegevens, dan doen wij ons best om het systeem zo spoedig mogelijk op dat punt te verbeteren en treffen wij zo nodig maatregelen om (verdere) ongewenste verwerkingen te voorkomen. Om te weten of er een DPIA moet worden uitgevoerd worden er dataclassificaties uitgevoerd door de privacy officer. Hiermee worden mogelijke risico’s in kaart gebracht. Privacy by design & privacy by default Privacy by design houdt in dat vanaf het ontwerpen van een nieuw of aangepast proces, product, dienst of informatiesysteem wordt nagedacht over: het rechtmatig, behoorlijk en transparant gebruiken van persoonsgegevens; de maatregelen die hiervoor nodig zijn. Privacy by default betekent dat de standaard instellingen in systemen zo zijn ingesteld dat privacybescherming maximaal is geborgd. Bij het toepassen van Privacy by design en – default wordt advies aan de FG gevraagd.

Rechtspraak bij dit artikel