De gemeente staat niet stil en wij zijn altijd in ontwikkeling. Zo worden processen en systemen periodiek aangepast. Daardoor kan er sprake zijn van een nieuwe verwerking of wijziging van een bestaande verwerking. Om de privacy risico’s in kaart te brengen voor een juiste belangenafweging voeren wij vooraf een DPIA-Toets uit. De uitvoering van de DPIA-Toets valt onder de verantwoordelijkheid van de teammanager. Deze kan een DPIA-verantwoordelijke binnen het proces aanwijzen. Aan de hand van de uitgevoerde DPIA-Toets worden voor zowel informatiebeveiliging als privacy, een risico-inventarisatie uitgevoerd.
Op basis van de uitgevoerde DPIA-Toets wordt bepaald of voor een afzonderlijke verwerking een hoog risico bestaat. Is dit niet het geval, dan kan een privacy advies van het Privacy Team volstaan. Wanneer een verwerking wel een hoog privacy risico voor betrokkenen met zich meebrengt wordt er eerst een DPIA uitgevoerd. Een DPIA geeft inzicht in welke maatregelen getroffen moeten worden om het risico te verkleinen naar een minimaal en acceptabel niveau. Hiermee wordt invulling gegeven aan een juiste belangenafweging.
De gemeente Altena hanteert hiervoor een standaard DPIA-model. Proceseigenaren zijn verantwoordelijk voor de uitvoering van een DPIA voor een verwerking met een hoog privacy risico. De gemeente hanteert hierbij een handreiking ter verduidelijking voor de DPIA verantwoordelijke. Het Privacy Team ondersteunt en adviseert bij de uitvoering hiervan. De FG geeft advies over de uitgevoerde DPIA.
Het DPIA-proces wordt nader uitgewerkt in een procedure, zodat het voor alle betrokkenen duidelijk is hoe een DPIA moet worden doorlopen.
Het Privacy Team houdt een register bij van uitgevoerde DPIA´s en monitort de voortgang van het DPIA-proces. Er wordt gekeken naar de geïmplementeerde beheersmaatregelen en gerapporteerd aan de FG.
Processen kunnen regelmatig worden aangepast met mogelijke effecten op de verwerking. Als er een wijziging in het proces wordt doorgevoerd is het noodzakelijk om een eerder uitgevoerde DPIA te herzien en te kijken of de wijziging ook nieuwe risico’s met zich meebrengt. Kleine risico’s kunnen groter worden, maar grote risico’s kunnen ook kleiner worden. Dit wordt meegenomen bij een herijking van een DPIA.
Hoofdstuk 4.
Artikel 4.2
Data Protection Impact Assessment (DPIA)
Onderdeel van Privacybeleid 2024-2026