Naar hoofdinhoud

Hoofdstuk 4.

Artikel 4.1.

Procesplan-aanpak

Onderdeel van Privacybeleidskader Gemeente Nunspeet 2020-2024

Bestuurlijke impact 3 2 1 A B C Persoonlijke impact Aan procesplannen liggen data protection impact assessments (DPIA’s) ten grondslag. DPIA’s zijn instrumenteel voor het kunnen bepalen van passende beheersmaatregelen. De mate waarin en de manier waarop bedrijfsprocessen en gegevensverwerking aandacht nodig hebben, hangen samen met de uitkomsten van de DPIA, zoals verwoord in het DPIA-rapport. Voor eenduidig begrip hanteert Gemeente Nunspeet een systeem van positieve en negatieve DPIA-scores. Hoe hoger de DPIA-score, hoe robuuster de beheersmaatregelen (privacywaarborgen). Proceseigenaren volgen het advies van het PIT bij de vaststelling van hun DPIA-score. DPIA-scores worden bepaald aan de hand van de hiernaast afgebeelde matrix. Proceseigenaren zijn goed bekend met hun DPIA-scores en hanteren onderstaande tabel om te bepalen in hoeverre DPIA’s tevens deel uitmaken van het procesplan om op die manier de keuzes voor beheersmaatregelen te verantwoorden. DPIA-score DPIA-rapport Procesplan Akkoord FG A1 - - - A2 Beknopt DPIA-rapport maat deel uit van procesplan Aanbevolen A3 Volledig DPIA-rapport maat deel uit van procesplan Verplicht B1 Beknopt DPIA-rapport maat deel uit van procesplan Aanbevolen B2 Beknopt DPIA-rapport maat deel uit van procesplan Aanbevolen B3 Volledig DPIA-rapport maat deel uit van procesplan Verplicht C1 Volledig DPIA-rapport maat deel uit van procesplan Verplicht C2 Volledig DPIA-rapport maat deel uit van procesplan Verplicht C3 Volledig DPIA-rapport maat deel uit van procesplan Verplicht Het DPIA-rapporten worden opgesteld conform het bepaalde in artikel 35 lid 7 AVG. Proceseigenaren documenteren met behulp van hun procesplannen hoe zij op een praktische manier in passende organisatorische en technische privacybeschermende maatregelen voorzien (met name om de volgende fouten te voorkomen): Illegale/onrechtmatige gegevensverwerking: gebruik, opslag of uitwisseling van informatie is bij wet verboden (middels een rechtstreeks verbod of een beperking van het toegestane gebruik). Disproportionele gegevensverwerking: gebruik, opslag of uitwisseling van informatie is (a) ontoereikend of juist overmatig of (b) het organisatiebelang bij de gegevensverwerking is onevenredig klein terwijl de impact op personen onevenredig nadelig kan zijn. Irrelevante gegevensverwerking: de gebruikte, opslagen of uitgewisselde informatie dient geen bedrijfsdoel, doet niet ter zake of is verouderd. Onnauwkeurige gegevensverwerking: de gebruikte, opslagen of uitgewisselde informatie is geen juiste weergave van de werkelijkheid. Onveilige gegevensverwerking: de gebruikte, opslagen of uitgewisselde informatie dreigt te gemakkelijk toegankelijk te zijn voor onbevoegden, gemanipuleerd te worden of niet beschikbaar te zijn. Niet-inachtneming van bijzondere wettelijke voorschriften: bij gebruik, opslag of uitwisseling van informatie worden formele verplichtingen veronachtzaamd. Onbewaakte gegevensverwerking: de proceseigenaar verzuimt om te controleren of de privacywaarborgende maatregelen daadwerkelijk zijn geëffectueerd of te evalueren in hoeverre zijn procesplan bijstelling behoeft. Voor A1-processen volstaan algemene oplossingen. Zolang een proces als A1 gekwalificeerd is, is daarvoor in mindere mate aandacht nodig. De portefeuillehouder privacy publiceert een lijst van A1-processen. De werkelijkheid dient in overeenstemming te zijn met het procesplan. Veranderingen in de bedrijfsvoering noodzaken tot aanpassing van procesplannen, waarvoor een nieuwe of geactualiseerde DPIA nodig is.

Verwijzingen

Rechtspraak bij dit artikel