Het opstellen van een privacybeleid en vaststellen van uitgangspunten is meestal een goed begin voor een goede uitvoering. Van groter belang is echter het toezien op die uitvoering en het ervoor zorgdragen dat de organisatie ‘in control’ is waar het gaat de uitvoering van dit beleid. Om dit te bereiken is het nodig om een goede governance structuur te hebben. Ook moet er (blijvend) aandacht zijn voor goede opleiding, trainingen en privacyvraagstukken voor alle medewerkers.
Bewustwording en training
Medewerkers hebben vanuit hun eigen taakgebied en verantwoordelijkheid natuurlijk ook de taak om goed om te gaan met persoonsgegevens conform dit privacybeleid. Dit betekent nog niet dat zij altijd tot op detail op de hoogte kunnen zijn van informatie rond privacyvraagstukken. Het is dan ook van belang dat zij zich bewust zijn van het voorliggende privacybeleid en dat zij regelmatig met elkaar en de Privacybeheerders spreken over dit thema. De volgende acties worden dan ook ondernomen:
Voorlichting in werkoverleggen.
Verspreiden van tips via verschillende media.
Actuele problematieken bespreken met medewerkers.
Toepassen van kanaalsturing in casusbespreking.
Ondersteuning in uitwisseling persoonsgegevens met derden.
Toets proces datalekken.
Periodieke beoordelingen bewustwording.
Governance
Voor de organisatie moet worden vastgelegd welke taken en bevoegdheden bepaalde functionarissen hebben bij de verwerking van persoonsgegevens en aan wie zij verantwoording afleggen. Voor het opstellen van deze governance structuur is aansluiting gezocht bij de inrichting van de Baseline Informatiebeveiliging Gemeenten. Gemiddeld wordt 5 maal per jaar met een groep medewerkers vergaderd om vanuit verschillende vakgebieden naar informatieveiligheid en privacy te kijken. Hier worden verslagen van vastgelegd. Daarnaast wordt jaarlijks over het functioneren en de voortgang van het Governance overleg gerapporteerd. De volgende rollen zijn vertegenwoordigd in dit overleg:
De CISO
De Functionaris Gegevensbescherming
De Concerncontroller
Beveiligingsbeheerders BRP/WD, BAG en DigiD
Beveiligingsbeheerders FZ , IT, HRM en INF
Beveiligingsbeheerders Sociaal Domein
Een Privacybeheerder
Communicatie met inwoners
Transparantie is een belangrijk uitgangspunt voor de uitvoering van de AVG. De inwoner wordt (onder andere) via de website van de gemeenten geïnformeerd over:
Het privacybeleid.
Op welke wijze waarop persoonsgegevens worden verwerkt.
De wijze waarop de inwoner zijn rechten (inzage, correctie, verzet) kan uitoefenen.
De gemeenten en Noaberkracht streven er verder naar om contact met inwoners, bedrijven en externen altijd via veilige kanalen te laten lopen. Hiervoor wordt gemaakt van beveiligde koppelingen, verbindingen en portalen, en in mindere mate van email.
Verzoek tot inzage, correctie of verwijdering
Een betrokkene heeft het recht om persoonsgegevens in te zien, te corrigeren of te laten verwijderen. Via verschillende kanalen kan verzoek tot inzage, correctie of verwijdering worden gestuurd naar de gemeenten. Hierbij worden de volgende uitgangpunten gehanteerd:
Verzoeken kunnen via het centrale nummer, schriftelijk of e-mail (privacy@noaberkracht.nl) aan de gemeente worden gesteld. Informatie hierover is in ieder geval gemakkelijk op de website te benaderen.
Deze verzoeken worden door de Privacybeheerder beoordeeld. Deze functionaris behandeld of belegd het verzoek in de organisatie afhankelijk van het verzoek.
Voor het behandelen van een verzoek wordt de aanvrager om legitimatiebewijs gevraagd.
Inzageverzoeken voor een minderjarige jonger dan 16 jaar kunnen alleen door, of met toestemming van, een persoon met ouderlijk gezag worden gedaan.
De Functionaris Gegevensbescherming ziet toe dat de rechten van de betrokkene worden gewaarborgd.
De organisaties streven ernaar om binnen een 1 maand te schriftelijk of per e-mail te reageren op verzoeken.
Bij complexe of meervoudige verzoeken kan nadere specificatie worden gevraagd aan de betrokkene. Het is mogelijk dat vervolgens voor de afhandeling een langere periode wordt gereserveerd (2 maanden).
Informatie die wordt gedeeld met de inwoner vindt plaats via niet-openbare en veilige kanalen.
Klachten lopen via de reguliere klachtenprocedures.
Privacy Impact Assessment
Met een gegevensbeschermingseffectbeoordeling worden de effecten en risico’s van de nieuwe of bestaande verwerkingen beoordeeld op de bescherming van op privacy gebied. Dit heet ook wel een PIA. Een PIA wordt uitgevoerd wanneer een (nieuwe) gegevensverwerking mogelijk een hoog risico oplevert voor de rechten van betrokkenen. Hierbij worden de volgende uitgangspunten gehanteerd:
Een PIA is alleen verplicht als een gegevensverwerking waarschijnlijk een hoog privacy risico oplevert voor de mensen van wie de organisatie gegevens verwerkt.
Een PIA wordt uitgevoerd bij nieuwe risicovolle verwerkingen en bij bestaande risicovolle verwerkingen eens in de drie jaar. Dit is in ieder geval in verwerkingen waarbij:
systematisch en uitgebreid persoonlijke aspecten worden geëvalueerd gebaseerd op geautomatiseerde verwerking, waaronder profiling, waarop besluiten worden gebaseerd die gevolgen hebben voor mensen;
op grote schaal bijzondere persoonsgegevens worden verwerkt of strafrechtelijke gegevens verwerkt ;
op grote schaal en systematisch mensen worden gevolgd in een publiek toegankelijk gebied (bijvoorbeeld met cameratoezicht).
Door de CISO en Privacybeheerder wordt een meerjarenplanning opgesteld, hiervoor wordt advies ingewonnen bij de FG. Door alle besturen wordt deze planning vastgesteld.
Voordat een beslissing wordt genomen over nieuwe of wijzigingen van bestaande bewerkingen, wordt door middel van een PIA aangetoond dat de Privacy voldoende is gewaarborgd en worden de al dan niet te nemen maatregelen gemotiveerd.
De FG geeft over de PIA een bindend advies.
De PIA wordt waar mogelijk in een Directie-, College- of Bestuursadvies meegenomen ter onderbouwing van het besluit.
Er wordt gebruikt gemaakt van een PIA format op basis van een best practice.
Register van verwerkingen en verwerkersovereenkomsten
De Functionaris voor de Gegevensbescherming (FG) controleert namens de verantwoordelijke de verwerkingen van persoonsgegevens het daartoe bestemde register. Hierbij worden de volgende uitgangspunten gehanteerd:
Er wordt gebruikt gemaakt van een format op basis van een best practice . Binnen elk team van Noaberkracht is een aanspreekpunt dat zorgt voor het up-to-date houden van het register.
De Privacybeheerder gaat periodiek het gesprek aan met deze teams over de actualiteit van de beschreven verwerkingen.
Het register van verwerkingen wordt jaarlijks door alle organisaties vastgesteld, of wanneer er zich grote wijzigingen voordoen.
De FG voert jaarlijks een controle uit op het totale bestand en voert regie over het totale register.
Ook in het gebruik van verwerkersovereenkomsten worden uitgangspunten gehanteerd:
Er zal wordt gebruik gemaakt van het model op basis van best practice,
Binnen elke afdeling of elk team is de medewerker aangewezen voor inkoop, budgetbeheer, contractbeheer en subsidies, verantwoordelijk voor het afsluiten en onderhouden van verwerkersovereenkomsten.
Aandacht voor gegevensverwerking in het kader van Privacy by Design is opgenomen in het inkoopproces.
Artikel 5.