Naar hoofdinhoud
Dit hoofdstuk beschrijft de verantwoordelijkheden en rollen zoals deze voortkomen uit de AVG, toegepast op de deelnemende gemeenten en Noaberkracht. Verwerkersverantwoordelijke en verwerker Door de opzet en structuur van de gemeenten en Noaberkracht is er sprake van verschillende verantwoordelijken. Alle organisaties kunnen ‘verwerkingsverantwoordelijke’ in de zin van de AVG zijn wanneer de organisatie diegene is die ‘doel en middelen vaststelt’. De verwerkingsverantwoordelijke heeft ten aanzien van de verwerking van persoonsgegevens dus een bepalende rol en stelt het privacybeleid vast. Een verwerker is een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/ dat ten behoeve van de verwerkingsverantwoordelijke persoonsgegevens verwerkt. Soms kan er ook sprake zijn van sub-verwerkers wanneer de verwerker andere verwerkers inschakelt. Zo zie je dat veel gemeenten taken omtrent de Participatiewet aan een derde partij hebben uitbesteed. Deze derde partij kan vervolgens onderdelen uit het contract aan een andere partij hebben uitbesteed, bijvoorbeeld een SaaS (Software as a Service) -oplossing in het gebruik van een applicatie. De term sub-verwerker geeft aan dat een ketenverantwoordelijkheid met verschillende partijen kan ontstaan. De AVG spreekt over een ‘andere verwerker’ en stelt hier eisen aan. Gedeelde en gezamenlijke verantwoordelijkheid Onder de verantwoordelijkheid van de gemeenten en Noaberkracht kunnen bijvoorbeeld ook of Gemeenschappelijke Regelingen of andere vormen van samenwerking vallen. De algemene bepalingen van dit privacybeleid zijn ook op hen van toepassing. Zij vallen direct onder de verantwoordelijkheid, alleen of in gezamenlijkheid, van de deelnemende partijen. Ook kan sprake zijn van gezamenlijke verantwoordelijkheden in het geval van een samenwerking of project met een of meerdere organisaties. In die gevallen stellen de gezamenlijke verwerkingsverantwoordelijkheden een overeenkomst op waarin zij: Gezamenlijke doel(en) en middelen benoemen. Omgang met verzoeken van betrokkene om hun rechten uit te oefenen beschrijven. De inrichting, kaders en voorwaarden van de onderlinge relatie regelen. Afspraken over informatiebeveiliging maken. Personeel Personeel wordt aangesteld en valt daarmee onder het ambtenarenreglement. In dit reglement wordt een medewerker gewezen op de geheimhouding van persoonsgegevens, het belang van een vertrouwelijke omgang met deze gegevens en andere verantwoordelijkheden die samenhangen met de verwerking van persoonsgegevens. Personeel wordt actief herinnerd aan de zorgvuldige verwerking van persoonsgegevens en het gewenste gedrag. Specifieke aandacht aan het onderwerp wordt gegeven na incidenten, bij vragen die breed leven of zodra (intern) onderzoek laat zien dat bijscholing nodig is. Samenwerkingsverbanden De gemeenten en Noaberkracht werken samen in regionaal verband. Zo kennen de gemeenten en Noaberkracht onder andere samenwerkingen op het gebied van zorg en veiligheid. De gemeenten en Noaberkracht dienen zorg te dragen dat ook deze samenwerkingspartners vallen onder het privacybeleid of dat er separate afspraken worden gemaakt om de privacy te waarborgen. Inkoop en aanbesteding Wanneer een contractuele overeenkomst wordt aangegaan met externe leveranciers dan gelden de Algemene Inkoopvoorwaarden van de organisaties. Deze zijn vastgesteld door de verantwoordelijke. Wanneer uitvoerende partijen aanpassingen op de inkoopvoorwaarden aanbrengen dan mogen deze niet met de Algemene Inkoopvoorwaarden conflicteren. Wanneer sprake is van ICT-diensten en -apparatuur dan gelden aanvullende voorwaarden. Wanneer voor de uitvoer van een overeenkomst persoonsgegevens worden verwerkt dan geldt de externe leverancier als verwerker. In deze gevallen worden aanvullende bepalingen opgenomen in een verwerkersovereenkomst. Leveranciers en verwerkers zijn gehouden aan geheimhouding. Door middel van de overeenkomsten wordt gewaarborgd dat een leverancier of verwerker alleen verwerkingen van persoonsgegevens uitvoert binnen de noodzakelijkheid van de daarin overeengekomen doelstellingen. Overeenkomsten met verwerkers Verwerkers verwerken persoonsgegevens in opdracht van de gemeenten en Noaberkracht. Alleen verwerkers die afdoende garanties bieden ten aanzien van de bescherming van persoonsgegevens worden ingehuurd. Met alle verwerkers wordt een verwerkersovereenkomst gesloten. In deze verwerkersovereenkomst maken de gemeenten en Noaberkracht in ieder geval afspraken over: De uit te voeren werkzaamheden en de rol van persoonsgegevens daarin. Afspraken over het door de verwerker inhuren van andere verwerkers (sub-verwerkers). Technische en organisatorische maatregelen om gegevens te beveiligen. Afspraken over geheimhouding en vertrouwelijkheid. Doorgifte van persoonsgegevens naar het buitenland. Verdeling van verantwoordelijkheden met de gemeenten en Noaberkracht als verwerkingsverantwoordelijke en de opdrachtnemer als verwerker. Wanneer en hoe persoonsgegevens vernietigd worden. Afspraken over het afhandelen van verzoeken aangaande de rechten van een betrokkene. Afspraken over heronderhandeling en beëindiging. Er wordt door de gemeenten en Noaberkracht is een standaard verwerkersovereenkomst gebruikt die de gewenste bepalingen bevat. Wanneer een verwerker een eigen voorstel voor een verwerkersovereenkomst heeft, kan besloten worden deze overeenkomst aan te houden. In deze gevallen wordt de overeenkomst getoetst. Afwijken kan alleen in overleg met de Functionaris Gegevensbescherming en eventueel na toestemming van de colleges van beide gemeenten en het bestuur van Noaberkracht. Persoonsgegevens van derden De gemeenten en Noaberkracht gaan zorgvuldig om met persoonsgegevens van inwoners en derden, zoals bezoekers van de websites, deelnemers aan diensten waarbij persoonsgegevens bij de gemeenten en Noaberkracht terecht komen. Dit is onder andere beschreven in de privacyverklaring op de websites. Functionaris voor Gegevensbescherming (FG) Beide gemeenten en Noaberkracht hebben aan de wettelijke verplichting voldaan om een FG aan te stellen. Samenvattend heeft de FG als taak: Het informeren en adviseren van de organisatie over verplichtingen uit de AVG. Het toezien op de naleving van: privacywet- en regelgeving, het privacybeleid, speciaal de toewijzing van verantwoordelijkheden en audits. De FG is verplicht desgevraagd een advies over een privacy impact assessment (PIA) te geven en ziet toe op de uitvoering van zijn advies. Het controleren van documentatie en registers zoals: het register van de verwerkingsactiviteiten en een overzicht van datalekken. Het rapporteren aan het hoogste orgaan van de organisatie, onder andere met een eigen jaarverslag. Het beheersen van risico’s . Communiceren met betrokkenen en de Autoriteit Persoonsgegevens. De FG is het belangrijkste contactpunt voor de Autoriteit Persoonsgegevens. De FG is gebonden aan beroepsgeheim. De organisaties maken het mogelijk voor de FG om de taken zo goed mogelijk uit te kunnen voeren door: De FG te betrekken in alle zaken omtrent gegevensbescherming. Middelen beschikbaar te stellen. De FG te ondersteunen in het verwerven en onderhouden van de noodzakelijke kennis. De FG onafhankelijk zijn of haar taken uit te laten voeren. De FG niet te bestraffen voor het uitvoeren van deze taken. De FG niet in een situatie te brengen waar tegengestelde belangen gelden. Privacybeheerder Binnen Noaberkracht is rol van Privacybeheerder in het leven geroepen. Deze rol is belegd bij medewerkers verantwoordelijk voor juridisch concern control. In tegenstelling tot de FG is deze rol gericht op coördinerende en uitvoerende taken die uit dit privacybeleid volgen. De beheerder voorziet alle lagen van de organisatie gevraagd en ongevraagd van advies met betrekking tot de AVG en de bescherming van de persoonlijke levenssfeer van degenen van wie persoonsgegevens worden verwerkt. De Privacybeheerder neemt als adviserend lid deel aan programma’s (zoals bijvoorbeeld verbetering dienstverlening) en projecten waarvan het resultaat gevolgen kan hebben voor de wijze van verwerking van persoonsgegevens. Samenvattend heeft de Privacybeheerder als taak: Het adviseren van de organisaties bij privacyvraagstukken. Het ondersteunen bij het opstellen van een PIA. Het ondersteunen en/of opstellen van verwerkersovereenkomsten. Het ondersteunen en/of opstellen van het register van verwerkingsactiviteiten. Het ondersteunen bij de coördinatie en beheer van datalekken. Een actieve voorlichting richting de organisatie. Het opstellen en aanpassen van interne regelingen. Vragen en klachten van mensen binnen en buiten de organisatie afhandelen. Het opstellen van jaarplannen, uitvoeringsprogramma’s en rapportages. Derden De organisaties gaan zorgvuldig om met persoonsgegevens van klanten/cliënten en derden, zoals bezoekers van de websites, deelnemers aan diensten waarbij persoonsgegevens bij de gemeenten Dinkelland en Tubbergen terecht komen. Dit is onder andere beschreven in de privacyverklaring en de cookiebepaling. Er wordt betreft de beschermende maatregelen geen onderscheid gemaakt tussen klanten en niet-klanten en derden. Het (hoge) niveau van beschermende maatregelen wordt overal toegepast.

Rechtspraak bij dit artikel