Naar hoofdinhoud
De Algemene verordening gegevensbescherming (AVG) biedt het normatieve kader van waaruit de specifieke technische en organisatorische maatregelen voor een organisatie moeten worden afgeleid. Dit normenkader is opgenomen in de thema's van dit hoofdstuk. Het uitgangspunt is dat de verwerkingen door gemeenten en Noaberkracht voldoen aan de volgende beginselen: Verwerkingen zijn rechtmatig, behoorlijk en transparant (“rechtmatigheid, behoorlijkheid en transparantie”). Ze hebben een wettelijke grondslag, gegevens worden netjes en verantwoord. verwerkt en gemeenten Dinkelland en Tubbergen is open naar betrokkene toe over verwerkingen. Verwerkingen zijn gebonden aan specifieke verzameldoelen (“doelbinding”) (welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden) en wanneer ze voor een ander doel worden verwerkt, is dat doel niet onverenigbaar met het oorspronkelijke doel. Gegevens moeten toereikend en ter zake dienend zijn, maar ook beperkt tot het noodzakelijke (“minimale gegevensverwerking”). De gegevens moeten correct en actueel zijn (“juistheid”) Gegevens die dat niet (meer) zijn, dienen te worden gewist of gecorrigeerd. De gegevens mogen niet langer worden verwerkt en bewaard dan nodig voor het doel waarvoor ze verzameld zijn en, tenzij een wettelijke bepaling een minimumtermijn stelt aan het bewaren, dan moeten zij worden vernietigd of gewist (“opslagbeperking”). De gegevens worden goed beveiligd zijn en blijven vertrouwelijk (“integriteit en vertrouwelijkheid”). Persoonsgegevens worden beschermd tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging. Overzicht verwerking persoonsgegevens De verwerkingen van de organisaties zijn opgenomen in het register van de verwerkingsactiviteiten. Het register wordt geüpdatet wanneer de verwerkingen of veranderingen in de organisatie daar aanleiding toe geven. Op grond van de AVG is de organisatie verplicht een PIA uit te voeren als een verwerking mogelijk een hoog risico inhoudt voor rechten en vrijheden van de betrokkenen. Lukt het niet om (voldoende) maatregelen te vinden om dit risico te beperken? Dan wordt met de Autoriteit Persoonsgegevens (AP) overlegd voordat de verwerking start. Transparantie De organisaties zijn transparant over hoe ze persoonsgegevens verwerkt. Hierdoor weten burgers en personen die benaderd worden wie de organisaties zijn, dat persoonsgegevens worden verwerkt, waarom dit gebeurt en welke maatregelen worden getroffen om zorgvuldig met gegevens om te gaan. Belangrijke manieren om betrokkenen te informeren over de verwerking van persoonsgegevens zijn: Bij aanvang van vormen van dienstverlening. Additionele informatie bij het aanvragen van specifieke diensten. Websites hebben een privacyverklaring inclusief cookiebepaling. De organisaties bieden mogelijkheden om inzage te krijgen in de verwerking van persoonsgegevens. Doelbinding Met doelbinding wordt bedoeld dat gegevens alleen worden verwerkt voor het doel waarvoor ze verzameld zijn. En als gegevens toch voor andere doelen worden gebruikt, wordt beoordeeld of dit niet te ver afstaat van dat doel. Wanneer de wens ontstaat om persoonsgegevens voor andere doelen te verwerken wordt een PIA uitgevoerd, om de vraag te beantwoorden of de verwerking ‘niet onverenigbaar is’ met het oorspronkelijke doel. Dit vereiste volgt uit art. 5 lid 1 sub b AVG. Rechtmatige grondslag Een organisatie mag alleen persoonsgegevens verwerken wanneer hier een grondslag voor bestaat. De organisaties verwerken gegevens van inwoners, geïnteresseerden, en medewerkers op basis van een grondslag zoals benoemd in de AVG. Rechten van de betrokkene Personen over wie persoonsgegevens worden verzameld hebben een aantal rechten, waaronder het recht op inzage, correctie, verwijdering, afscherming en verzet. Dit is geregeld in art. 15-20 AVG. Betrokkenen worden gewezen op hun rechten in het privacyverklaring dat op de website is geplaatst . Zij kunnen hun rechten uitoefenen waarbij wordt gewaarborgd dat verzoeken correct worden afgehandeld. De betrokkene heeft: het recht op informatie over de verwerkingen; het recht op inzage in zijn gegevens; het recht op correctie van de gegevens als deze niet kloppen; het recht op verwijdering van de gegevens en ‘het recht om vergeten te worden’; het recht op beperking van de gegevensverwerking; het recht op verzet tegen de gegevensverwerking; het recht op overdracht van zijn gegevens (dataportabiliteit); het recht om niet onderworpen te worden aan een geautomatiseerde besluitvorming. Informatiebeveiliging Om zorgvuldig met persoonsgegevens om te kunnen gaan moeten passende beschermende maatregelen worden getroffen. Deze maatregelen moeten de geheimhouding en beveiliging borgen. De maatregelen gelden voor allen die onder verantwoordelijkheid van de organisaties werken: interne medewerkers, verwerkers en sub-verwerkers. De maatregelen gelden ook voor diensten en goederen die onderdeel zijn van de beveiliging, zoals beveiliging van het pand, de schoonmaak of leveranciers van hardware. Dit thema is een uitwerking van de artikelen 5 lid 1 sub f en 32 AVG. De organisaties hebben een gemeente breed informatiebeveiligingsbeleid , waarin op strategisch en tactisch niveau wordt beschreven, welke uitgangspunten ten aanzien van de informatiebeveiliging gelden. Dit document zal samen met de technische beveiligingsmaatregelen en -procedures een adequaat niveau van beveiliging voor de organisatie moeten opleveren waardoor de kwaliteitskenmerken van informatie, te weten: beschikbaarheid, integriteit, vertrouwelijkheid en controleerbaarheid van de informatie, binnen de organisatie zijn gewaarborgd. Bewustwording en training Periodiek wordt beoordeeld en vastgesteld welke informatiebehoefte de medewerkers hebben ten aanzien van een basisbewustzijn over de zorgvuldige omgang met persoonsgegevens en specifieke thema’s. Ook wordt aandacht besteed aan consequenties van het niet-naleven van de vereiste regels, voor zowel de organisatie als de betrokkene.

Verwijzingen

Rechtspraak bij dit artikel