Naar hoofdinhoud

Hoofdstuk 2. › Paragraaf 2.1

Artikel 2.1.10

Werken met leveranciers die voldoen aan de standaarden

Onderdeel van Gemeentelijk privacybeleid 2025-2028

Voor de uitvoering van onze processen zijn we in meer en mindere mate afhankelijk van onze leveranciers. In de meeste gevallen zijn we ten aanzien van gegevensverwerking aan te merken als verwerkingsverantwoordelijke. De gemeente bepaalt het doel en middelen van de verwerking. Leveranciers verwerken persoonsgegevens in opdracht. Dat betekent dat wij verantwoordelijk zijn voor de gegevensverwerking door de leverancier. Leveranciers worden geselecteerd op basis van wettelijke en marktconforme standaarden op het gebied van privacybescherming en informatiebeveiliging. Waar nodig worden verwerkersovereenkomsten conform VNG model afgesloten, inclusief (GIBIT) Inkoopvoorwaarden, en worden leveranciers in een vroeg stadium beoordeeld op compliance, beveiliging en relevante certificeringen zoals ISO 27001, NEN 7510 of andere relevante certificeringen of kwaliteitskeurmerken. In principe laat de gemeente enkel persoonsgegevens verwerken binnen de Europese Economische Ruimte (EER), of in landen waar de Europese commissie een adequaatheidsbeluit voor heeft afgegeven, of een ander passend raamwerk. Indien dit principe om wat voor reden geen stand kan houden, dan zorgen we voor passende waarborgen zoals Binding Corporate Rules of Standard Contractual Clauses. Tevens wordt er een DPIA uitgevoerd om de risico's voor betrokkenen in kaart te brengen en deze, waar mogelijk, te mitigeren tot een acceptabel niveau. Ook moet worden voldaan aan het afwegingskader zoals vastgesteld in de 'Haarlemse cloudvisie'.

Rechtspraak bij dit artikel