Privacy Officer
De Privacy Officer (PO) geeft uitvoering aan het privacy beleid van de gemeente. Door het aanstellen van de PO wordt in de organisatie geborgd dat de wettelijke privacy taken worden uitgevoerd. De PO is het eerste aanspreekpunt bij vragen voor alle collega’s ten aanzien van privacy. De PO dient bij alle processen waar persoonsgegevens worden verwerkt betrokken te worden door de organisatie.
Taken
De taken van de PO zijn:
Adviseur binnen de gemeente met betrekking tot privacy gerelateerde vragen
Het eerste aanspreekpunt op het gebied van privacy door medewerkers
Stelt beleidsdocumenten op, zoals het privacy beleid, de privacyverklaring(en), verwerkingsregister, procedures rondom bijvoorbeeld datalekken en DPIA’s
Zorgt ervoor dat deze documenten periodiek worden geactualiseerd
Ondersteunt en voert acties uit welke bijdragen aan privacy bewustwording binnen de gemeente
Reageert op datalekken en zet deze door naar de functionaris gegevensbescherming
Coördineert en ondersteunt bij de uitvoer van DPIA’s
Rapporteert rechtstreeks aan het management en het college
Is het centrale aanspreekpunt voor de implementatie van de Wpg
Door de functies advies (PO) en controle (FG) te scheiden wordt voorkomen dat de FG haar eigen werk controleert. Dit bevordert de kwaliteit en integriteit.
De Chief Information Security Officer
De Chief Information Security Officer (CISO) ondersteunt, coördineert en adviseert de organisatie bij het bewaken en verhogen van de betrouwbaarheid van de informatievoorziening. Dit doet hij vanuit een onafhankelijke positie. De CISO rapporteert rechtstreeks aan de gemeentesecretaris.
Taken
De taken van de CISO zijn:
Het opstellen, implementeren, bijstellen, vernieuwen en herzien van het informatiebeveiligingsbeleid en de daaruit voortvloeiende plannen
Het optreden als informatiebeveiligingsadviseur voor de proceseigenaar op managementniveau
Het inrichten van de informatiebeveiligingsorganisatie
Het coördineren en adviseren bij afhandelen van beveiligingsincidenten
De afstemming van informatiebeveiliging met andere beveiligingsdomeinen
Het toezien op naleving van de eisen voor informatiebeveiliging
Het bevorderen van het informatiebeveiligingsbewustzijn over de gemeente
De voorbereiding op toekomstige informatiebeveiligingsrisico’s en ICT-beveiligingsrisico’s
Het adviseren bij en begeleiden van risicoanalyses
Het meten van en rapporteren over informatiebeveiliging, door het initiëren of laten uitvoeren van (periodieke) beveiligingsaudits en evaluaties
De Functionaris Gegevensbescherming
De Functionaris Gegevensbescherming (FG) heeft een onafhankelijke positie binnen de organisatie. De FG is in ieder geval verantwoordelijk voor het houden van toezicht op en adviseren van de organisatie over de juiste en zorgvuldige omgang met persoonsgegevens. Dit betekent dat de FG bij alle processen waar persoonsgegevens worden verwerkt betrokken moet worden door de organisatie.
Taken
De FG heeft de volgende taken:
Informeren en adviseren over privacywetgeving voor afdelingsspecifieke zaken kan rechtstreeks het betreffende DT/MT lid benaderd worden
Toezien op de naleving van de AVG en het privacy beleid van de organisatie;
Rapporteert rechtstreeks aan de algemeen directeur/gemeentesecretaris:
In geval van crisis of ernstige gebreken mag de FG direct aan de portefeuillehouder privacy en het college rapporteren
Zorgen voor bewustwording
Adviseren over DPIA’s, en toezien op de uitvoering daarvan;
Samenwerken met en optreden als contactpunt voor de AP; en
Zorgen voor de waarborging van privacy van de medewerkers
De FG werkt nauw samen met de PO en de CISO.
Onafhankelijkheid
De FG kan vrij en onafhankelijk advies uitbrengen. Zij mag geen instructies ontvangen over de behandeling van een zaak, of op andere wijze worden beïnvloed. De FG kan geen bindend advies geven, maar zijn advies is wel zwaarwegend. De FG wordt de gelegenheid geboden om een (eventuele) afwijkende mening duidelijk te maken aan het college en er wordt vastgelegd waarom een advies niet wordt opgevolgd. De FG kan rechtstreeks aan het college rapporteren. Bovendien krijgt de FG geen andere taken of plichten opgelegd die kunnen leiden tot een belangenconflict. Tevens behoudt de FG het recht om rechtstreeks contact op te nemen met de AP wanneer haar advies herhaaldelijk niet wordt gehoord / opgevolgd binnen de organisatie.
De FG doet jaarlijks verslag van haar bevindingen ten aanzien van naleving van de AVG met daarbij adviezen om dit te verbeteren. De raad wordt via de planning en control cyclus geïnformeerd.