Het college is eindverantwoordelijk voor de naleving van privacywetgeving. Binnen het college ligt deze verantwoordelijkheid bij de portefeuillehouder bedrijfsvoering. Het college stelt het privacybeleid vast.
De organisatie heeft de verantwoordelijkheid om het privacybeleid uit te voeren. Hiervoor wordt een afweging van belangen en risico’s bij de verwerking van persoonsgegevens gemaakt, zodat dit behoorlijk, zorgvuldig en in overeenstemming met de wet plaatsvindt.
Het college legt over de uitvoering van het privacybeleid verantwoording af aan de gemeenteraad en zorgt voor een zodanige documentatie van beleid en maatregelen dat het op ieder moment maatschappelijk en juridisch uitleg kan geven over de deugdelijkheid van de aanpak.
De directie is ambtelijk eindverantwoordelijk voor de uitvoering van het privacybeleid.
In onze visie op control hebben we eerder aangegeven dat we de ambtelijke taken en verantwoordelijkheden inrichten volgens drie verantwoordelijkheidslijnen:
Uit de controlvisie:
Het management is primair verantwoordelijk voor de realisatie van de strategie en voor de daarvan afgeleide doelstellingen. Het lijnmanagement op de diverse organisatieniveaus is dus ook primair verantwoordelijk voor de goede sturing en beheersing van de organisatie, voor het managen van de risico’s die met de bedrijfsvoering samenhangen en voor de volledigheid en betrouwbaarheid van de verantwoordingsinformatie.
De tweede lijn ondersteunt het management bij het koers houden en de inrichting van de organisatie en processen, het gaat om ondersteunende functies op het gebied van de bedrijfsvoering en kwaliteitszorg.
De derde lijn in het model staat voor de interne auditfunctie: deze geeft de managers aanvullende zekerheid over de kwaliteit van sturing en beheersing.
Eerste lijn: teamleiders
De teamleider is ervoor verantwoordelijk dat de gemeentelijke taakuitoefening binnen de grenzen van dit privacybeleid plaatsvindt en rapporteert hierover aan de directie, die op haar beurt rapporteert aan het college.
De teamleider is proceseigenaar. Proceseigenaren voeren regie over hun proces(sen).
De proceseigenaar kan verantwoordelijkheden beleggen bij medewerkers. De teamleider kan binnen zijn teams de rol van privacy contactpersoon inrichten. Deze rol wordt in ieder geval geborgd voor de teams Publiek en Sociaal.
Tweede lijn: de Privacy officer
De Privacy officer zorgt voor een actueel privacybeleid en de implementatie daarvan. Daarna adviseert deze gevraagd en ongevraagd over mogelijke privacy issues binnen de gemeente West Betuwe. Ook is de Privacy officer verantwoordelijk voor het opstellen en uitvoeren van het bewustwordingsprogramma, de inrichting van het verwerkingsregister en het uitvoeren van data privacy impact assessments (DPIA’s).
De Privacy Officer houdt geen toezicht op de naleving van het privacybeleid, maar kan hier wel over adviseren. De Privacy officer rapporteert over privacy incidenten en datalekken aan de FG.
Derde lijn: de Functionaris gegevensbescherming (FG) en concerncontroller
De functionaris gegevensbescherming controleert of er conform de AVG wordt gewerkt.
De concerncontroller heeft een eigen verantwoordelijkheid om zich te laten informeren over zaken die voor een goede rolinvulling van belang zijn. Daarom schuift de concerncontroller in de basis aan bij de belangrijkste overleg- en besluitvormingsorganen. Ook organiseert de controller een overleg met functies uit de tweede lijn, het controlteam, waaronder in het kader van het privacybeleid de privacy officer. In dit overleg wordt de voortgang van de verbeterplannen jaarlijks gemonitord.
Hoofdstuk 3.
Artikel 3.1
Taken en verantwoordelijkheden (de privacy governance)
Onderdeel van Privacybeleid gemeente West Betuwe