Naar hoofdinhoud

Hoofdstuk 4.

Artikel 4.2

Procesplan-aanpak

Onderdeel van Privacybeleid Gemeente Hoeksche Waard

Aan Procesplannen liggen DPIA’s ten grondslag. DPIA staat voor “data protection impact assessment“ en is een beoordelingsrapport waarin een gegevensverwerking wordt geanalyseerd op noodzaak en risico’s vanuit privacyoptiek, resulterend in een lijst van passende beheersmaatregelen (waarborgen). DPIA’s zijn instrumenteel voor het kunnen bepalen van passende beheersmaatregelen. De mate waarin en de manier waarop bedrijfsprocessen en gegevensverwerking aandacht nodig hebben, hangen samen met de uitkomsten van de DPIA, zoals verwoord in het DPIA-rapport. DPIA-rapporten worden opgesteld conform artikel 35 lid 7 AVG. Voor een eenduidig begrip hanteert gemeente Hoeksche Waard een DPIA-scoringssysteem. Hoe hoger de score, hoe robuuster de beheersmaatregelen (privacywaarborgen). Proceseigenaren volgen het advies van team PIV bij de vaststelling van hun DPIA-score. DPIA-scores worden bepaald aan de hand van bovenstaande matrix. Proceseigenaren documenteren met behulp van hun Procesplannen hoe zij op een praktische manier in passende organisatorische en technische privacybeschermende maatregelen voorzien – met name om de volgende fouten te voorkomen: Illegale/onrechtmatige gegevensverwerking: gebruik, opslag of uitwisseling van informatie is bij wet verboden (middels een rechtstreeks verbod of een beperking van het toegestane gebruik). Disproportionele gegevensverwerking: gebruik, opslag of uitwisseling van informatie is (a) ontoereikend of juist overmatig of (b) het organisatiebelang bij de gegevensverwerking is onevenredig klein terwijl de impact op personen onevenredig nadelig kan zijn. Irrelevante gegevensverwerking: de gebruikte, opslagen of uitgewisselde informatie dient geen bedrijfsdoel, doet niet ter zake of is verouderd. Onnauwkeurige gegevensverwerking: de gebruikte, opslagen of uitgewisselde informatie is geen juiste weergave van de werkelijkheid. Onveilige gegevensverwerking: de gebruikte, opslagen of uitgewisselde informatie dreigt te gemakkelijk toegankelijk te zijn voor onbevoegden, gemanipuleerd te worden of onbeschikbaar te zijn. Niet-inachtneming van bijzondere wettelijke voorschriften: bij gebruik, opslag of uitwisseling van informatie worden formele verplichtingen veronachtzaamd. 1 Niet-nakoming van: meldplichten, bijzondere regels voor internationaal gegevensverkeer, wettelijke termijnen, verplicht voorafgaand onderzoek AP, toestemmingsverplichtingen Onbewaakte gegevensverwerking: de Proceseigenaar verzuimt om te controleren of de privacywaarborgende maatregelen daadwerkelijk zijn geëffectueerd of te evalueren in hoeverre zijn Procesplan bijstelling behoeft. Voor A1-processen (nauwelijks risico, laag, met een lage score op zowel persoonlijk als gemeentelijk belang) volstaan algemene oplossingen. Zolang een proces als A1 gekwalificeerd is, is daarvoor in mindere mate aandacht nodig. De werkelijkheid dient in overeenstemming te zijn met het Procesplan. Veranderingen in de bedrijfsvoering noodzaken tot aanpassing van Procesplannen, waarvoor een nieuwe of geactualiseerde DPIA nodig is.

Verwijzingen

Rechtspraak bij dit artikel