Gemeenteraad
De gemeenteraad controleert of er voldoende wordt gedaan op het gebied van privacy bewustwording en of de AVG-maatregelen correct worden uitgevoerd. Zo kan de Gemeenteraad controleren wat de stand van zaken is van de risico’s en maatregelen rondom gegevensbescherming. En of gegevens beschermende maatregelen aan de orde is (geweest) in de verschillende gemeentelijke kadernota’s en begrotingsramingen.
College van Burgemeester en wethouders
De rechtspersoon/overheidsinstantie die het doel en de middelen voor het gebruik van persoonsgegevens vaststelt is verwerkingsverantwoordelijke” in de zin van de AVG.
De gemeente kent verschillende bestuursorganen die zelf voor bepaalde processen zelf de doelen en middelen vaststellen. Omdat burgemeester en wethouders in het algemeen binnen de gemeente het orgaan is die doel en middelen vaststellen zijn zij bestuurlijk eindverantwoordelijk voor de bescherming van persoonsgegevens binnen de gemeente.
Ook voor persoonsgegevens die door derden worden gebruikt is het college eindverantwoordelijk, als zij het doel en de middelen van het gebruik vaststellen. Het college stelt daarom het privacy beleid vast en mandateert de feitelijke verantwoordelijkheid aan de managers. Het college informeert de raad en legt verantwoording af aan de raad via de P&C cyclus.
Het management
De managers zijn feitelijk verantwoordelijk voor het juiste, zorgvuldige en veilige gebruik van persoonsgegevens, voor wat betreft de bij het team betrokken processen waarbij persoonsgegevens worden gebruikt.
De teammanager is eindverantwoordelijk voor:
de melding aan de Privacy Officer van de bij zijn/haar programma betrokken processen waarbij persoonsgegevens worden gebruikt, deze komen uiteindelijk terecht in het register van verwerkingen en bij de Functionaris Gegevensbescherming (FG);
afsluiten van verwerkersovereenkomsten als wordt ingekocht en het gebruik van persoonsgegevens onderdeel is van de geleverde dienstverlening;
melding van beveiligingsincidenten aan de Chief Information Security Officer (CISO) en datalekken aan de Functionaris Gegevensbescherming (FG);
sturen op privacy bewustzijn en naleving van regels en richtlijnen (gedrag en risicobewustzijn);
het uitvoeren van een analyse op de (nieuwe en bestaande) verwerking om de beschermende maatregelen te bepalen.
Waar nodig wijzen ze privacy beheerders aan en fungeren ze als escalatiepunt met betrekking tot de naleving van de maatregelen voor de bescherming van persoonsgegevens
Medewerkers
De medewerkers van de organisatie zijn ieder verantwoordelijk voor hun eigen handelen. Ze worden geïnformeerd over procedures en werkwijzen en passen deze toe op de uitvoering van hun werkzaamheden.
Hoofdstuk 7.
Artikel 7.1