Het college van burgemeester en wethouders is eindverantwoordelijk voor gegevensverwerking, informatiebeveiliging en privacybescherming. Onderstaande tabel brengt de verantwoordelijkheden in beeld aan de hand van het RASCI-model:
Verantwoordelijk
Rol
R
Responsible / Feitelijk verantwoordelijk
Gemeentesecretaris (hoogste leidinggevende)
Themamanagers
A
Accountable / Eindverantwoordelijk
Het college van B&W
S
Supporting / Uitvoerend
Privacy officer
Privacy jurist
Applicatiebeheerders/beveiligingsbeheerders
Adviseur informatisering
Alle medewerkers
C
Consulted / Adviserend
Privacy officer
Privacy jurist
Adviseur informatisering
FG (regionaal)
CISO (regionaal)
I
Informed / Geïnformeerd
Gemeenteraad
Belanghebbenden/betrokkene(n)
Het college is als bevoegd gezag eindverantwoordelijk voor de bescherming van persoonsgegevens, de directeur/gemeentesecretaris is als hoogste leidinggevende eindverantwoordelijk voor de borging daarvan.
Elke themamanager is verantwoordelijk voor de medewerkers binnen zijn of haar afdeling ten aanzien van de zorgvuldige verwerking van persoonsgegevens bij de uitoefening van hun taken.
De Privacy Officer (PO) implementeert de technische en organisatorische maatregelen die op grond van de AVG zijn vereist. Deze functionaris heeft ook een coördinerende functie voor datalekken en zorgt dat deze bij de Autoriteit Persoonsgegevens worden gemeld. De PO heeft een belangrijke rol in het bevorderen van privacy bewustzijn bij medewerkers. In die rol organiseert hij bewustwordingsactiviteiten. De PO is de eerste contactpersoon van de FG.
De Privacy jurist zorgt voor het opstellen van beleid en, samen met de PO, voor instructies, regelingen, procedures en processen. De Privacy jurist heeft een coördinerende functie bij de behandeling van verzoeken om uitoefening van rechten van betrokkenen.
Voor de uitvoering van de AVG is per applicatie een verantwoordelijkheid belegd voor de veilige verwerking van persoonsgegevens bij de applicatiebeheerder (ofwel de beveiligingsbeheerder zoals benoemd in het Informatieveiligheidsbeleid). Deze beheerder heeft de benodigde kennis van het informatiesysteem en signaleert eventuele risico’s bij de verwerking van persoonsgegevens en meldt deze bij de Privacy Officer.
De adviseur informatisering heeft een organisatorisch/beleidsmatige functie op het gebied van informatieveiligheid. Deze werkt in die rol nauw samen met de CISO. De CISO en adviseur informatisering hebben geen specifieke verantwoordelijkheid voor de bescherming van privacy.
De PO en Privacy jurist en de adviseur informatisering hebben ook een interne adviserende functie.
De CISO adviseert op het gebied van veiligheid van informatiesystemen en treedt adviserend op naar aanleiding van beveiligingsincidenten. Ook heeft de CISO een adviserende en coördinerende rol in de bewustwording voor informatieveiligheid en werkt daarin samen met de PO.
De FG is de (regionale) onafhankelijke adviseur en toezichthouder die in de AVG wettelijk verplicht is gesteld voor een verwerkingsverantwoordelijke. Hij rapporteert c.q. adviseert aan de hoogste leidinggevende en/of het college, maar is ook lager in de organisatie raadpleegbaar.
De genoemde experts werken nauw met elkaar samen bij de opbouw van informatieveiligheid en privacybescherming.
Artikel 4.2