Naar hoofdinhoud

Artikel 7.

Rollen en Verantwoordelijken

Onderdeel van Regionaal privacybeleid 2025 gemeente Bunnik

Het governancemodel van de gemeente biedt een overkoepelende visie en strategie hoe de bescherming van persoonsgegevens effectief belegd wordt binnen de organisatie. Daartoe bevat het een beschrijving van de taken en verantwoordelijkheden van het college van B&W, het managementteam en medewerkers, de Functionaris voor de Gegevensbescherming (FG), de Privacy Officer en de (C)ISO. College van B&W Het college is eindverantwoordelijk voor de naleving van de privacywetgeving binnen de gemeente. Het College heeft de volgende rollen en verantwoordelijkheden: Eindverantwoordelijk voor de naleving van de privacywetgeving binnen de gemeente; Stelt het privacybeleid vast; Geeft sturing aan privacybeleidsvoering en legt rekenschap af over privacybeleidsvoering aan de FG; Evalueert de toepassing en werking van het privacybeleid op basis van de rapportage van de FG; Bevordert een duurzame privacycultuur. Afdelingshoofden (management) De afdelingshoofden zijn eindverantwoordelijk voor de naleving van de privacywetgeving binnen de afdeling, alsmede voor de uitvoering van het privacybeleid. De afdelingshoofden hebben de volgende rollen en verantwoordelijkheden: Eindverantwoordelijk voor de naleving van de privacywetgeving binnen de eigen afdeling; Verantwoordelijk voor implementatie en uitvoering van het privacybeleid binnen de eigen afdeling; Informeert de FG op welke manier de eigen afdeling compliant is aan de privacywetgeving; Verantwoordelijk voor (laten) volgen van trainingen door werknemers binnen de eigen afdeling; Verantwoordelijk voor registreren van de gegevensverwerkingen in het verwerkingenregister voor zover dit betrekking heeft op de eigen afdeling; Verantwoordelijk voor autorisatie en intrekken van de autorisatie van medewerkers die persoonsgegevens verwerken; Aansturen van de Privacy Officer (PO), voor zover benoemd binnen de eigen afdeling; Bevordert duurzame privacycultuur; Wint bij nieuwe of gewijzigde verwerkingen van persoonsgegevens altijd advies in bij de PO en/of FG. Verantwoordelijk voor het treffen van mitigerende maatregelen en het accepteren van restrisico. Bij afwijking van advies van de PO en/of FG, wordt de afwijking schriftelijk gemotiveerd door het management. Verantwoordelijk voor privacyrisicomanagement, ondersteund door deskundige; Verantwoordelijk voor de beoordeling van privacyrisico's bij alle inkoop/aanbesteding van producten en diensten. Functionaris Gegevensbescherming (FG) Op basis van de AVG is het aanstellen van een FG verplicht voor de gemeente. De FG is verantwoordelijk voor het toezicht op de naleving van de AVG. De FG heeft een onafhankelijke adviserende en toezichthoudende positie in de organisatie. De FG heeft de volgende rollen en verantwoordelijkheden in de gehele organisatie van de gemeente: Interne toezichthouder op de naleving van de AVG namens de Autoriteit Persoonsgegevens; Monitort veranderingen in wetgeving en stelt de impact van deze wijzigingen vast en adviseert de organisatie bij de implementatie hiervan; Informeert en adviseert bij het interpreteren van (nieuwe) wetgeving op het gebied van privacy en gegevensbescherming; Draagt het privacybeleid actief uit binnen de gehele gemeente en bevordert een cultuur van duurzame gegevensbescherming; Adviseert verwerkingsverantwoordelijken bij privacyklachten en verzoeken van betrokkenen (ombudsfunctie); Adviseert verwerkingsverantwoordelijken ten aanzien van het mitigeren van privacy risico’s, bijvoorbeeld bij het uitvoeren van DPIA’s en hoog-risico dossiers; Adviseert de verwerkingsverantwoordelijke bij datalekken (volgens de meldprocedure); Beschikt over controle- en monitoringbevoegdheden (het recht om interne onderzoeken te laten uitvoeren met toegang tot informatie); Rapporteert aan het College van B&W. Privacy Officer De Privacy Officer is het eerste aanspreekpunt voor de gemeente rondom privacygerelateerde vraagstukken, en heeft een monitorende en ondersteunende functie rondom het naleven en uitvoeren van het privacybeleid. De Privacy Officer heeft de volgende rollen en verantwoordelijkheden: Adviseert en faciliteert de verwerkingsverantwoordelijken ten aanzien van het naleven en de uitvoering van het privacybeleid; Opstellen privacybeleid en modellen, formats en standaard-overeenkomsten, waaronder o.a. de verwerkersovereenkomst en de overeenkomst voor uitwisseling van persoonsgegevens; Monitort en ondersteunt verwerkingsverantwoordelijken bij toepassing, opvolging en uitvoering van het privacybeleid; Monitort en ondersteunt het (laten) registreren van verwerkingen in het verwerkingsregister door de verwerkingsverantwoordelijke en het (laten) registreren van relevante wijzigingen; Adviseert de verwerkingsverantwoordelijke bij het uitvoeren van gegevensbeschermingseffectbeoordeling (GEB) en de daaruit voortvloeiende risico’s alsmede de organisatorische en technische maatregelen om deze te mitigeren; Adviseert over de bepalingen in verwerkersovereenkomsten en faciliteert bij het opstellen, aanpassen en uitonderhandelen daarvan; Adviseert over mechanismen voor internationale uitwisseling van persoonsgegevens naar landen buiten de EU/EER; Adviseert over privacy-gerelateerde bepalingen in overeenkomsten met derden waarbij persoonsgegevens worden uitgewisseld; Adviseert over de verwerkingsgrondslag (en adviseert, indien van toepassing, over de informed consent); Ontwikkelt de bewustmakingsprogramma’s- en privacytrainingen voor medewerkers, organiseert deze en voert deze trainingen uit; Adviseert de verwerkingsverantwoordelijke over Privacy by Design & Default bij ontwikkeling van nieuwe systemen in samenwerking met de CISO en ondersteunt en faciliteert bij het opstellen en uitwerken daarvan; Ondersteunt en faciliteert verwerkingsverantwoordelijke bij het afhandelen van datalekken (volgens de meldprocedure).

Rechtspraak bij dit artikel