14.1 Register van verwerkingen
Met ingang van 25 mei 2018 heeft de gemeente er extra verplichtingen bij gekregen. De gemeente is verplicht om te documenteren welke persoonsgegevens worden verwerkt, wat het doel ervan is, van wie of waar deze gegevens afkomstig zijn en met wie deze gegevens worden gedeeld. Daarnaast moeten we per verwerking documenteren en verantwoorden op basis van welke wettelijke grondslag de gemeente deze persoonsgegevens verwerkt. Dit register is gepubliceerd op de gemeentelijke website.
14.2 Bewaartermijnen
De gemeente bewaart de persoonsgegevens niet langer dan nodig is voor het uitvoeren van gemeentelijke taken, of zoals vastgelegd in de Archiefwet. In de AVG of UAVG worden geen bewaartermijnen genoemd. De hoofdregel is: bewaren mag zolang het noodzakelijk is voor het doel van de verwerking. In een aantal wetten zijn specifieke bewaartermijnen opgenomen voor bepaalde persoonsgegevens. Als geen bewaartermijn aanwezig is dan moet goed kunnen worden onderbouwd waarom persoonsgegevens voor een bepaalde termijn worden bewaard. Wanneer er nog persoonsgegevens opgeslagen zijn die niet langer nodig zijn voor het bereiken van het doel worden deze zo snel mogelijk verwijderd
14.3 Vernietiging
Na afloop van de bewaartermijnen moeten de persoonsgegevens worden vernietigd of geanonimiseerd. Dit geldt niet alleen voor de gegevens zelf, maar ook voor kopieën en back-ups. Voor alle persoonsgegevens geldt dat de vernietiging onomkeerbaar moet zijn. Het gaat dus niet om het plaatsen van de bestanden in de prullenbak en de prullenbak legen, maar bijvoorbeeld om het overschrijven van data met nullen, enen en willekeurige karakters (data wiping). De gemeente draagt zorg voor tijdige verwijdering en vernietiging van de verwerkte en opgeslagen gegevens. Daartoe worden in opdracht van de afdeling jaarlijks schonings-, en vernietigingslijsten opgesteld.
14.4 Meldplicht datalekken
De meldplicht datalekken houdt in dat de gemeente zo snel mogelijk (binnen 72 uur) een melding doet bij de AP zodra een ernstig datalek zich heeft voorgedaan. Een datalek is een inbreuk op de beveiliging die grote nadelige gevolgen heeft voor de inwoner of voor de bescherming van de persoonsgegevens. Denk hierbij aan een kwijtgeraakte USB-stick met persoonsgegevens, een gestolen laptop of een inbraak op het netwerk. In geval van signalering van een datalek wordt de gemeentelijke procedure gevolgd. Medewerkers, verwerkers en derden zullen de inbreuk melden bij de FG. Indien een inbreuk waarschijnlijk ernstige nadelige gevolgen zal hebben voor de bescherming van persoonsgegevens wordt hiervan melding gedaan bij de AP. Wanneer een inbreuk waarschijnlijk ernstige nadelige gevolgen zal hebben voor de betrokkene, wordt ook de betrokkene in kennis gesteld. Alle datalekken worden gedocumenteerd. Op basis hier van kan de AP controleren of wij aan de meldplicht voldoen.
14.5 Verwerkersovereenkomsten
Verwerkersovereenkomsten worden afgesloten wanneer andere partijen – ook wel verwerkers genoemd – in opdracht van de gemeente persoonsgegevens verwerken. Denk aan een schuldhulpverlening instantie die van de gemeente de opdracht krijgt de schuldenproblematiek aan te pakken. Hiervoor krijgt de instantie toegang tot de gemeentelijke gegevens. Uiteraard moeten er duidelijke afspraken worden gemaakt. Denk hierbij aan welke gegevens men nodig heeft om haar taak uit te oefenen. Ook de manier waarop de organisatie de gegevens heeft beveiligd en wat zij moet doen bij een datalek. De gemeente heeft een standaard verwerkersovereenkomst die in al deze gevallen wordt gebruikt.
14.6 Bewustwording en training
De verwerkingsverantwoordelijke draagt zorg voor een regelmatige bewustwording van alle medewerkers. Dit om te verzekeren dat ze de processen van persoonsgegevensverwerking, de daarvoor geldende regels, de gedragscode en hun eigen rol daarin begrijpen en toe kunnen passen. De gemeente kan deelname aan deze scholing verplicht stellen.
14.7 Data Protection Impact Assessment (DPIA)
Met een DPIA worden de effecten en risico’s van nieuwe of bestaande verwerkingen beoordeeld op de bescherming van de privacy. Dit geldt in het bijzonder bij verwerkingen waarbij nieuwe technologieën worden gebruikt. De gemeente ‘s-Hertogenbosch voert deze uit wanneer:
er een (geautomatiseerde) verwerking plaatsvindt met een hoog risico,
er een (geautomatiseerde) verwerking plaatsvindt waarvan de Autoriteit Persoonsgegevens heeft aangegeven dat daarvoor een DPIA verplicht is;
er een grootschalige verwerking plaatsvindt;
of wanneer er een grootschalige monitoring van openbare ruimten plaatsvindt.
14.8 Data Protection by Design en Data Protection by Default
Bij de aanschaf of ontwikkeling van producten, diensten, systemen of processen moet in de ontwerpfase en gedurende de gehele verdere levensduur van een product, dienst, systeem of proces, altijd rekening worden gehouden met de bescherming van persoonsgegevens (privacy by design). Dit gebeurt onder andere door systemen en processen zo in te richten dat standaard alleen die gegevens worden verwerkt die nodig zijn (privacy by default). Als blijkt dat bij een proces of systeem gevoelige of bijzondere persoonsgegevens worden verwerkt en dit mogelijk een hoog privacyrisico met zich meebrengt dan zijn we verplicht om een DPIA uit te voeren.
14.9 Functionaris voor de gegevensbescherming
De gemeente heeft een Functionaris voor de Gegevensbescherming (FG) aangesteld. De FG is betrokken bij alle aangelegenheden die verband houden met de bescherming van persoonsgegevens. De taken van de FG zijn informeren, adviseren, toezicht houden, bewustwording creëren, en optreden als contactpersoon van de AP. De FG heeft een belangrijke coördinerende rol en adviseert over oplossingen ten aanzien van privacy en gegevensverwerking. De FG houdt vanuit een onafhankelijke positie intern toezicht op de manier waarop door de gemeente wordt omgegaan met persoonsgegevens. Belangrijk is ook dat de FG aan de voorkant een rol speelt bij de inrichting van processen. En als laatste is de FG het formele aanspreekpunt is voor inwoners als zij hun rechten als betrokkene willen uitoefenen. De bevoegdheden van de FG zijn opgenomen in het ‘Reglement voor de Functionaris voor de Gegevensbescherming’, zoals vastgesteld door het College van B&W. Het is niet de bedoeling dat de FG de taken op het gebied van bescherming van de privacy van de afdelingen overneemt. De afdelingen hebben hun eigen verantwoordelijkheid in het goed omgaan met privacygevoelige gegevens. Voor vragen over privacy of deze toelichting kunt u contact opnemen met de FG via: privacy@s-hertogenbosch.nl