Geheimhouding
Personen die toegang hebben tot persoonsgegevens zijn verplicht tot geheimhouding over die persoonsgegevens waarvan zij kennis kunnen nemen, tenzij de wet tot verstrekking verplicht of zijn taak daartoe noodzaakt. Medewerkers werkzaam voor de gemeente tekenen hiertoe een geheimhoudingsverklaring/integriteitsverklaring.
De gemeente vraagt medewerkers om een Verklaring Omtrent het Gedrag (VOG).
Bewustwording (awareness) en gedrag
Veilig verwerken van persoonsgegevens kan niet gegarandeerd worden zonder aandacht te geven aan het gedrag van de medewerkers en bestuursorganen. De mens is hierbij de zwakste schakel.
Wij werken aan de bewustwording van privacy gevoeligheid van persoonsgegevens door onder andere het geven van workshops. Daarin zijn de medewerkers over de vereiste basiskennis op grond van de actuele wetgeving geïnformeerd en zijn zij op een interactieve manier aan het denken gezet over het gedrag dat daarbij hoort. Deze workshop gaat over veilig werken in de breedste zin van het woord en wordt sinds 2017 gegeven en vormt een vast onderdeel van de Zeist Academie.
Verder zijn er algemene interne en toegankelijke richtlijnen en protocollen beschikbaar over het omgaan met persoonsgegevens op de werkplek en over datalekken.
Bij de introductie van nieuwe medewerkers wordt ook aandacht gevestigd op de veilige verwerking van persoonsgegevens. Privacy en Informatieveiligheid zijn beiden opgenomen in het inwerkprogramma. Aanvullend hebben we AVG on tour, waarbij de juristen met soms ook de privacy officer de afdelingen langsgaan om te praten over de nieuwe privacywet en de gevolgen voor de werkprocessen.
Uitwisseling en delen van persoonsgegevens met derden
Als persoonsgegevens moeten worden uitgewisseld met (keten)partners, zoals zorginstellingen of politie, dan geldt daarvoor een privacy protocol. Als deze partijen (derden) voor en namens ons persoonsgegevens verwerken, worden er verwerkersovereenkomsten gesloten. Daarin zijn en worden afspraken opgenomen over de eisen die gelden voor de verwerking van persoonsgegevens. Dat zijn dezelfde eisen als waaraan wij zelf als gemeente moeten voldoen.
Wij blijven, als verwerkingsverantwoordelijke, verantwoordelijk voor de verwerking van de persoonsgegevens door een derde. Deze is dus verantwoording over de wijze van verwerking verschuldigd aan ons. Wij blijven ook verantwoordelijk voor de behandeling van verzoeken van betrokkenen aan die derde, ter uitvoering van zijn rechten.
Sinds medio 2018 beschikken wij over de technische voorziening om e-mails versleuteld te kunnen verzenden. Deze mogelijkheid wordt standaard aangeboden, wordt niet afgedwongen maar naar eigen inzicht van de medewerker gebruikt. Er is een sterk advies, zeker in bepaalde processen daar waar persoonsgegevens betreft, om wel gebruik te maken van veilig mailen.
Register van verwerkingen
Zeist heeft sinds mei 2017 een register van verwerkingen van persoonsgegevens. Dit register is op basis van reeds ontwikkelde registers (landelijk en collega gemeenten) opgebouwd door de privacy officer en wordt door hem ook onderhouden. In dit register staat een overzicht van alle processen waarbij persoonsgegevens worden gebruikt en is daarmee een registratie van alle verwerkingsactiviteiten van persoonsgegevens die onder onze verantwoordelijkheid plaatsvinden.
Concreet staan daarin vermeld:
de beschrijving van de verwerking (een activiteit, systeem of taak van de gemeente), bijvoorbeeld: salarisadministratie, postregistratiesysteem, jeugdhulp;
de categorie van persoonsgegevens;
de categorie van betrokkenen;
de categorie van ontvangers van de persoonsgegevens;
het doel en de grondslag van de verwerking;
de bewaartermijn.
En geeft dus inzicht in de stromen van persoonsgegevens die gepaard gaan met gemeentelijke activiteiten en in de rechtmatigheid van deze verwerking. Dit register is openbaar. Inwoners hebben hierdoor inzicht in de wijze waarop hun persoonsgegevens worden gebruikt. Indien inwoners inzage willen, kan dit door een verzoek in te dienen bij de Functionaris Gegevensbescherming.
Verwerkersovereenkomst (VWO)
De gemeente is eindverantwoordelijke als zij doel en middelen vaststelt van het gebruik van persoonsgegevens. Ook als gebruik wordt gemaakt van leveranciers. De leverancier is dan een verwerker en het is wettelijk verplicht met hem een (verwerkers) overeenkomst af te sluiten. Hierin worden onder andere afspraken gemaakt over beveiliging, doelen van gebruik, toezicht, locatie van data, datalekken, geheimhouding. De gemeente gebruikt in beginsel het model verwerkersovereenkomst van de Informatiebeveiligingsdienst (IBD), deze is recentelijk als standaard door CVNG realisatie vastgesteld.
Technische maatregelen
Zonder technische maatregelen in de gebruikte informatiesystemen kan niet aan de waarborgen zoals hiervoor omschreven worden voldaan. Ons beleid met betrekking tot de fysieke beveiligingsmaatregelen van onze informatiesystemen staat in het Informatieveiligheidsbeleid. Op deze plaats halen wij enkele van die veiligheidsmaatregelen naar voren.
Wij hebben een informatieclassificatiesysteem waarmee de behoefte, de prioriteit en de mate van beveiliging van informatiesystemen kan worden bepaald. Aan de hand van de classificatie van informatiestromen kunnen per informatiesysteem en per niveau van vertrouwelijkheid maatregelen worden getroffen. Daarmee kan het juiste beveiligingsniveau van de informatiesystemen worden geborgd.
Autorisatie voor de toegang tot informatiesystemen wordt verleend op grond van de rol van de medewerker. Binnen het informatiesysteem krijgt de medewerker alleen toegang tot de functionaliteit en gegevens die nodig zijn voor de uitvoering van zijn of haar eigen rol of taken. Alle medewerkers hebben een individueel gebruikersprofiel zowel op netwerk als op applicatieniveau waardoor mutaties en zo mogelijk ook raadplegingen zijn terug te herleiden tot een individu.
Elk geautomatiseerde systeem dat persoonsgegevens verwerkt, moet logging bijhouden van de verwerkingen. In deze logging staat minimaal vermeld welke gebruiker, op welke moment, welke gegevens heeft verwerkt. Logging houdt in: chronologische registratie van gegevens over van belang zijnde gebeurtenissen, die zich gedurende een periode in een verwerking voordoen en het vastleggen in een log, bijvoorbeeld een systeem log of een security log, van feitelijk uitgevoerde bewerkingen en/of pogingen daartoe.
Er gelden richtlijnen voor de beveiliging van mobiele informatiesystemen zoals laptops, usb sticks, mobiele telefoons. Deze apparatuur is voor wat betreft de gemeentelijke informatie beveiligd. Deze richtlijnen worden regelmatig onderzocht op werkzaamheid en actualiteit.
Continue zijn we bezig om de digitale werkomgeving veilig te houden.
Voor meer informatie over ons Informatieveiligheidsbeleid verwijzen wij naar het Informatieveiligheidsbeleid op onze website [link] https://www.zeist.nl/organisatie-bestuur/privacy/
Hoofdstuk 6.
Artikel 6.3