Functionaris Gegevensbescherming (FG)
Het college heeft een functionaris gegevensbescherming in de zin van artikel 37 AVG benoemd. Het is van belang dat de FG-taken, zoals onafhankelijk toezicht, gescheiden zijn van de adviserende en uitvoerende taken van de CISO, PO en PJ.
De belangrijkste wettelijke taken van een FG (verplicht voor overheidsinstanties en -organen) zijn:
Informeren en adviseren over de wettelijke verplichtingen bij het verwerken van persoons gegevens en toezien op naleving ervan;
Toezien op een adequate beveiliging van gegevens en adviseren over betrouwbare ICT (privacy by design);
Organiseren van een (verplichte) Privacy Impact Assessment (PIA) vóór het starten met nieuwe verwerkingen van persoonsgegevens, waarbij mogelijke risico’s voor de privacy van betrokkenen worden geïnventariseerd;
Als aanspreekpunt fungeren voor privacy vragen, zowel intern voor de organisatie zelf als extern voor de betrokkenen waarvan persoonsgegevens verwerkt worden;
Samenwerken met de Autoriteit Persoonsgegevens (AP).
Voor het toezicht op de juiste verwerking van persoonsgegevens hebben wij samen met de gemeenten Bunnik, De Bilt, Utrechtse Heuvelrug en Wijk bij Duurstede de wettelijk verplichte Functionaris Gegevensbescherming (FG) aangesteld. Er zijn twee FG’s die in de vijf gemeenten het toezicht uitoefenen en daarover rapporteren aan de Autoriteit Persoonsgegevens. De FG houdt toezicht en adviseert over de naleving van de privacywetgeving.
Privacy Officer (PO)
Voor de informatiebeveiliging zijn zogenaamde beveiligingsbeheerders aangesteld. Binnen de gemeenten fungeren de beveiligingsbeheerders tevens als vooruitgeschoven posten voor privacy. Ook anderen dan beveiligingsbeheerders kunnen zijn aangewezen als privacy officer (beheerder). Zij zijn de contactpersoon voor de FG en fungeren als aanspreekpunt voor de bescherming van persoonsgegevens De privacy officer is lid van het meldpunt datalekken, houdt het register van verwerkingen bij en voert de dataclassificaties uit.
Privacy jurist (PJ)
De privacy jurist heeft een rol bij privacy beleid, juridische beoordelingen van wijzigingen in regelgevende en/of zakelijke vereisten, privacyverklaring, gebruik en beperking, verzoeken op basis van de AVG (adviesrol), dus inzage, correctie, verwijdering, dataportabiliteit, verwerkersovereenkomsten en bijbehorende processen (en beschrijvingen).
Chief Information Security Officer (CISO)
Het kunnen borgen van de privacy kan niet gerealiseerd worden zonder adequate informatiebeveiliging. Het algemeen privacy beleid hangt samen met het Informatiebeveiligingsbeleid. Het Informatiebeveiligingsbeleid wordt vastgesteld door het college van burgemeester en wethouders en is gebaseerd op de richtlijnen van de BIG
Het informatiebeveiligingsbeleid wordt jaarlijks worden geëvalueerd. In dit Informatiebeveiligingsbeleid staan beveiligingseisen opgenomen die gelden voor informatiesystemen, gedragscodes en richtlijnen hoe de ambtelijke organisatie moet omgaan met (privacy)gevoelige informatie en de fysieke maatregelen die noodzakelijk zijn. De CISO houdt toezicht op de informatiebeveiliging en rapporteert hierover aan het management. Hij/zij bewaakt de voortgang van aanbevelingen uit het Informatiebeveiligingsplan en adviseert over het te voeren beleid. De CISO bevordert concern breed het beveiligingsbewustzijn door een PDCA aanpak op basis van risicosturing
Hoofdstuk 7.
Artikel 7.2