Binnen de kaders van de Algemene Verordening Gegevensbescherming (AVG) worden door de gemeenten en Noaberkracht persoonsgegevens verwerkt. Deze wet verplicht de gemeenten en Noaberkracht om persoonsgegevens ‘in overeenstemming met de wet en op behoorlijke en zorgvuldige wijze' te verwerken. Dit privacybeleid is een invulling van artikel 24 lid 2 van de AVG. In dit privacybeleid werken de gemeenten en Noaberkracht uit hoe persoonsgegevens worden verwerkt en op welke wijze wordt gewaarborgd dat de gegevens behoorlijk en zorgvuldig verwerkt worden.
Dit doen we niet alleen voor de wet, maar vooral omdat inwoners er vanuit mogen gaan dat de organisaties zorgvuldig en vertrouwelijk met persoonsgegevens omgaan. Deze persoonsgegevens hebben de gemeenten en Noaberkracht nodig om betrokkenen van diensten en/of producten te kunnen voorzien.
Reikwijdte en doelstelling van het beleid
De doelstelling van dit privacybeleid laat zich vatten als:
Compliant zijn met de Nederlandse en Europese wetgeving.
Houvast bieden om nieuwe wetgeving zoals de meldplicht datalekken en de AVG te implementeren.
Een kader bieden om (toekomstige) verwerkingen van persoonsgegevens te toetsen aan een vastgesteld kader.
Taken, bevoegdheden en verantwoordelijkheden die betrekking hebben op de verwerking van persoonsgegevens voor iedereen duidelijk te beleggen.
Richtlijnen geven hoe om te gaan met persoonsgegevens en verwerkingen daarvan.
Normen stellen met betrekking tot de bescherming van persoonsgegevens en privacywetgeving.
De verwerking van gegevens van medewerkers vanwege de werkgever-werknemer relatie vallen ook onder dit privacybeleid.
Dit beleid geldt voor alle medewerkers, tijdelijke inhuur en externe partijen.
Doelgroepen
Het beleid is bedoeld voor drie doelgroepen. Het is in eerste instantie bedoeld voor allen die verantwoordelijkheid dragen over persoonsgegevens binnen de organisaties. In feite wordt van alle personen die persoonsgegevens verwerken of beleid maken verwacht dat zij behoorlijk en zorgvuldig handelen. Ieder draagt een verantwoordelijkheid die past bij zijn niveau en rol. Zo wordt bijvoorbeeld van een ‘gewone’ medewerker niet verwacht dat deze beveiligingslekken opspoort en dicht. Wel mag van deze medewerker worden verwacht dat hij signalen doorgeeft aan een leidinggevende, CISO of FG.
In tweede instantie is het beleid bedoeld als uitgangspunt voor beleidsmakers en beslissers. Niet alleen gaat het om organisatorische keuzes, ook medewerkers (bijvoorbeeld op het gebied van HRM, IT, Juridische Zaken en Inkoop) moeten in dit beleid kaders en handvatten vinden. Wanneer een team of een afdeling een nieuw product of dienst wil aanschaffen of implementeren, biedt dit beleid handvatten om Privacy by Design toe te passen en vanaf het begin te werken volgens de wet. Privacy by Design houdt in dat de gemeenten Noaberkracht al tijdens de ontwikkeling van producten en diensten (zoals informatiesystemen) ten eerste aandacht besteedt aan privacy verhogende maatregelen. Ten tweede worden zo min mogelijk persoonsgegevens, dat wil zeggen alleen de gegevens die noodzakelijk zijn voor het doel van de verwerking, verwerkt. Het beleid kan helpen bij het uitvoeren van Privacy Impact Assessments (PIA’s).
Als derde, tot slot, vormt het beleid een vertrekpunt voor audits, periodieke onderzoeken en om aantoonbaar compliant te zijn voor de toezichthouder.