9.1 Gegevensbescherming door beveiliging en ontwerp
Vanuit art. 25 lid 1 WPG heeft de gemeente Vlissingen de verantwoordelijkheid om gegevens te beschermen door passende technische en organisatorische maatregelen te treffen. Onder deze maatregelen vallen elk middel en elke methode die wordt toegepast om gegevens te beschermen bij verwerkingen. Het woord “passend” houdt hier in dat de maatregelen of waarborgen geschikt moeten zijn voor het beoogde doel, namelijk het voldoen aan gegevensbeschermingsbeginselen.
De gemeente Vlissingen beheert geen eigen informatiesystemen. De beveiliging van gegevens die opgeslagen worden op informatiesystemen is de verantwoordelijkheid van de desbetreffende leveranciers die diensten en applicaties verzorgen voor de gemeente Vlissingen. Om te waarborgen dat leveranciers voor een passend niveau van bescherming zorgen heeft de gemeente Vlissingen het volgende vastgelegd:
• Alleen leveranciers met geldig ISO 27001 certificaat mogen informatiesystemen voor de gemeente Vlissingen verzorgen en beheren.
• Leveranciers houden zich aan de principes voor veilige softwareontwikkeling zoals zero-trust, de OWASP top-10 en de richtlijnen van het NCSC.
• Met iedere leverancier is een geldige SLA en verwerkersovereenkomst afgesloten.
• SaaS leveranciers bezitten ISAE 3000 TYPE II
• De gemeente Vlissingen houdt zich het recht voor om leveranciers te (laten) auditen. Voor de audits dient een operationele planning gevolgd te worden of basis van de frequentie voor audits vanuit ISO 27001. Hierbij worden er jaarlijks interne audits verzorgd en een externe audit eens in de drie jaar.
• De leveranciers voeren regelmatig penetratietesten uit op de informatiesystemen met gegevens van de gemeente Vlissingen.
9.2 Gegevensbescherming door standaardinstellingen
De gemeente Vlissingen effectueert de bescherming van gegevens door standaardinstellingen af te dwingen. Deze bescherming gebeurt op grond van ‘privacy by design’ en ‘privacy by default’.
Hierbij houdt privacy by design in dat maatregelen zijn ingericht om gegevens te beschermen door veilige informatiesystemen te ontwerpen.
Privacy by Default houdt in dat bij het verzamelen en verwerken van persoonsgegevens alleen de minimale hoeveelheid gegevens verzameld en bewaard worden om te voldoen aan de doelbinding van de verwerking (zie hoofdstuk 5 van dit document). De gemeente Vlissingen en de dienstverleners die informatiesystemen beheren hebben maatregelen vastgesteld om te waarborgen dat:
• Politiegegevens alleen verwerkt worden voor het daarvoor beoogde doel
• Zo weinig mogelijk gegevens verwerkt worden om het beoogde doel van de verwerking te bereiken.
• Politiegegevens niet voor een onbeperkt aantal natuurlijke personen toegankelijk worden gemaakt zonder tussenkomst van een (bevoegde) natuurlijke persoon.
De toegepaste maatregelen voor privacy door standaardinstellingen betreffen in ieder geval:
• De hoeveelheid verzamelde gegevens
• De wijze waarop deze gegevens verwerkt worden
• De opslagperiode (zie hoofdstuk 19 van dit document: ‘bewaartermijnen, verwijderen en vernietigen’.
9.3 Gegevensbeschermingseffectbeoordeling (DPIA)
Om de mogelijke impact van gegevensbescherming te bepalen is het de taak van de verwerkingsverantwoordelijke om gegevensbeschermingseffectbeoordelingen (hierna DPIA) uit te voeren. De eis voor het uitvoeren van DPIA’s komt voort vanuit art. 4c van de WPG. De volgende bepalingen zijn vastgelegd ten aanzien van het uitvoeren van DPIA's:
• Een DPIA dient uitgevoerd te worden wanneer een nieuwe soort verwerking (zeker wanneer hier nieuwe technologie mee gemoeid is) waarschijnlijk een hoog risico betekent voor de rechten en vrijheden van betrokkenen.
• De DPIA dient voorafgaand aan het aanvangen van de nieuwe verwerking uitgevoerd te worden.
• Het bepalen van de noodzaak voor het uitvoeren van een DPIA is de verantwoordelijkheid van de privacy officer, de privacy officer draagt ook de verantwoordelijkheid om uitgevoerde DPIA's te beoordelen.
• Het uitvoeren van DPIA’s is de verantwoordelijkheid van de eigenaar van de verwerking waarop een DPIA uitgevoerd wordt.
In het “Handboek WPG gemeente Vlissingen Domein I Openbare Ruimte” hoofdstuk 9 staan de procedures beschreven voor het bepalen van de noodzaak van een DPIA en de werkwijze voor het uitvoeren van een DPIA.