Privacyreglement medewerkers Veiligheidsregio Fryslân 2018

Het dagelijks bestuur van Veiligheidsregio Fryslân;

Besluit op 28 maart 2018 vast te stellen het Privacyreglement medewerkers Veiligheidsregio Fryslân 2018

 

Hoofdstuk 1 Algemene bepalingen

 

Artikel 1 Begripsbepalingen

Waar in dit reglement termen worden gebruikt die overeenstemmen met definities uit artikel 4 AVG, wordt aan deze termen de betekenis van de definities uit de AVG toegekend. Voor de toepassing van dit reglement wordt verstaan onder:

 

  • 1.

    Veiligheidsregio Fryslân: de gemeenschappelijke regeling Veiligheidsregio Fryslân (VRF), die tot doel heeft de behartiging van de gemeenschappelijke belangen van de deelnemende Friese gemeenten op de terreinen van de publieke gezondheidszorg, brandweerzorg, rampenbestrijding en crisisbeheersing;

  • 2.

    Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon („de betrokkene”); als identificeerbaar wordt beschouwd een natuurlijke persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online identificator of van een of meer elementen die kenmerkend zijn voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit van die natuurlijke persoon;

  • 3.

    Verwerking: een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegeven;

  • 4.

    Bestand: elk gestructureerd geheel van persoonsgegevens die volgens bepaalde criteria toegankelijk zijn, ongeacht of dit geheel gecentraliseerd of gedecentraliseerd is dan wel op functionele of geografische gronden is verspreid;

  • 5.

    (Verwerkings)verantwoordelijke: het bestuur van VRF, zijnde het bestuursorgaan dat het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt. Het bestuur kan bepaalde taken overdragen aan de directie die daarmee de bevoegdheid krijgt om in naam van het bestuur besluiten te nemen;

  • 6.

    Verwerker: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat ten behoeve van de verwerkingsverantwoordelijke persoonsgegevens verwerkt;

  • 7.

    Betrokkene: de geïdentificeerde of identificeerbare natuurlijke persoon over wie een persoonsgegeven informatie bevat. Dit kan zijn de (gewezen) ambtenaar in de zin van artikel 1:1 lid 1 sub a CAR-UWO, alsmede (gewezen) medewerkers of personen die anderszins (on)betaald voor VRF werkzaamheden verricht;

  • 8.

    Ontvanger: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan, al dan niet een derde, aan wie/waaraan de persoonsgegevens worden verstrekt;

  • 9.

    Beheerder: persoon die namens en in opdracht van de verantwoordelijke persoonsgegevens verwerkt. De beheerder draagt zorg voor dat de feitelijke verwerking naar vermogen wordt uitgeoefend;

  • 10.

    Toestemming van betrokkene: elke vrije, specifieke, geïnformeerde en ondubbelzinnige wilsuiting waarmee de betrokkene door middel van een verklaring of een ondubbelzinnige actieve handeling hem betreffende verwerking van persoonsgegevens aanvaardt;

  • 11

    Autoriteit Persoonsgegevens (AP): de nationale toezichthoudende autoriteit in Nederland, die (onder meer) tot taak heeft toe te zien op de naleving van de wettelijke regels voor bescherming van persoonsgegevens;

  • 12

    Functionaris Gegevensbescherming: de door de verantwoordelijke aangestelde onafhankelijke en deskundige natuurlijke persoon, die (onder meer) tot taak heeft binnen VRF toe te zien op de naleving van de wettelijke regels op het gebied van privacy, waaronder de AVG, alsook op het interne beleid van VRF;

  • 13

    Verstrekken van persoonsgegevens: het bekend maken of ter beschikking stellen van persoonsgegevens;

 

Artikel 2 Reikwijdte en beginselen

  • 1.

    Dit reglement is van toepassing op de geheel of gedeeltelijk geautomatiseerde verwerking, alsmede op de verwerking van persoonsgegevens van betrokkenen, die in een bestand zijn opgenomen of die bestemd zijn om daarin te worden opgenomen door of namens VRF.

  • 2.

    VRF verwerkt persoonsgegevens in overeenstemming met de relevante wet- en regelgeving en op een behoorlijke, zorgvuldige en transparante wijze.

  • 3.

    Ter borging van het onder 2.2 genoemde algemene uitgangpunt gelden de volgende principes:

    • a.

      persoonsgegevens worden uitsluitend verwerkt voor uitdrukkelijk omschreven en gerechtvaardigde doeleinden. Deze doeleinden zijn concreet en voorafgaand aan de verwerking geformuleerd (doelbinding);

    • b.

      elke verwerking van persoonsgegevens is gebaseerd op een van de wettelijke grondslagen zoals genoemd in artikel 6 AVG (rechtmatigheid);

    • c.

      bij verwerking van persoonsgegevens blijft de hoeveelheid en het soort gegevens beperkt tot de persoonsgegevens die noodzakelijk zijn voor het specifieke doel/doelen waarvoor zij worden verwerkt. De gegevens dienen met het oog op dat doel/die doelen toereikend, ter zake dienend en niet bovenmatig te zijn (dataminimalisatie);

    • d.

      verwerking van persoonsgegevens gebeurt op de minst ingrijpende wijze en dient in redelijke verhouding te staan tot het beoogde doel/de beoogde doeleinden (subsidiariteit);

    • e.

      alle redelijke maatregelen worden getroffen om zoveel mogelijk te waarborgen dat de te verwerken persoonsgegevens juist en actueel zijn (juistheid);

    • f.

      persoonsgegevens worden adequaat beveiligd door het treffen van passende technische en organisatorische maatregelen;

    • g.

      persoonsgegevens worden niet verder verwerkt op een wijze die onverenigbaar is met de doeleinden waarvoor ze zijn verkregen;

    • h.

      persoonsgegevens worden niet langer bewerkt dan noodzakelijk is voor de doeleinden van de verwerking. Daarbij worden de van toepassing zijnde bewaar- en vernietigingstermijnen in acht genomen (opslagbeperking);

    • i.

      voor de betrokkene dient transparant te zijn dat en welke persoonsgegevens worden verwerkt, met welk doel, wat er met die gegevens gebeurt en wie daarvoor verantwoordelijk is, ten einde betrokkene in staat te stellen diens rechten uit hoofde van de AVG en andere privacywet- en regelgeving uit te kunnen oefenen.

  • 4.

    Elk verwerking van persoonsgegevens dient te berusten op tenminste één van de volgende gronden:

    • a.

      toestemming van betrokkene;

    • b.

      noodzakelijk voor de uitvoering of voorbereiding van een overeenkomst;

    • c.

      het nakomen van een wettelijke verplichting;

    • d.

      noodzakelijk ter vrijwaring van vitale belangen;

    • e.

      noodzakelijk voor een goede vervulling van een publiekrechtelijke taak;

    • f.

      noodzakelijk in verband met een gerechtvaardigd belang van de verantwoordelijke.

  

Hoofdstuk 2 Verwerking van persoonsgegevens

 

Artikel 3 Doel van de verwerking van persoonsgegevens

  • 1.

    Voor de verwerking van persoonsgegevens door VRF van medewerkers gelden de volgende doelstellingen:

    • a.

      het vastleggen, beschikbaar stellen en raadplegen van informatie, (mede) verkregen op grond van de verwerkte persoonsgegevens, ten behoeve van een doelmatig personeelsbeleid en -beheer en van de bedrijfsvoering van VRF;

    • b.

      het voldoen aan de wettelijke verplichtingen.

  • 2.

    De verantwoordelijke zal geen persoonsgegevens verwerken voor andere doeleinden dan genoemd in artikel 3.1.

 

Artikel 4 Verwerkingsverantwoordelijke

  • 1.

    De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van dit reglement en de op verantwoordelijke rustende verplichtingen uit hoofde van de AVG. De verantwoordelijke treft passende en effectieve maatregelen om naleving van de AVG te borgen, die worden uitgewerkt in een passend gegevensbeschermingsbeleid dat door de verwerkingsverantwoordelijke wordt uitgevoerd.

  • 2.

    De onder artikel 4.1 genoemde eindverantwoordelijkheid van verantwoordelijke laat onverlet de eigen verantwoordelijkheid van ieder die op grond van dit reglement persoonsgegevens verwerkt, voor een zorgvuldige en rechtmatige verwerking van persoonsgegevens, zoals beschreven in dit reglement.

 

Artikel 5 Verwerkingsregister

  • 1.

    De verantwoordelijke houdt een register bij van de verwerkingen die onder verantwoordelijkheid van verantwoordelijke plaatsvinden.

  • 2.

    Het verwerkingsregister, als bedoeld in artikellid 5.1, vermeldt naam en contactgegevens van de verwerkingsverantwoordelijke en de functionaris gegevensbescherming. Voorts bevat het verwerkingenregister:

    • a.

      de doel(en) van de verwerking;

    • b.

      de grondslag(en) van de verwerking;

    • c.

      een omschrijving van de categorieën van betrokkenen en de categorieën van persoonsgegevens daarvan worden verwerkt;

    • d.

      een omschrijving van decategorieën van ontvangers waaraan persoonsgegevens zijn of zullen worden verstrekt en specificatie van de soorten persoonsgegevens die dit betreft;

    • e.

      bewaartermijnen van de verschillende categorieën persoonsgegevens;

    • f.

      hoe de beveiliging is geregeld;

    • g.

      een omschrijving van personen die toegang hebben tot de persoonsgegevens en welke bevoegdheid zij hebben;

    • h.

      of er sprake is van het inschakelen van (een) verwerker(s), welke dat is (zijn) en of VRF schriftelijke afspraken heeft gemaakt met de verwerker(s) conform het bepaalde in artikel 28.3 AVG.

  • 3.

    Verwerkingen dienen te worden gemeld bij de functionaris gegevensbescherming van VRF. Deze beoordeelt de rechtsgeldigheid van de registratie en draagt zorg voor adequate documentatie en bijschrijving in het register.

  • 4.

    De verantwoordelijke verleent de Autoriteit Persoonsgegevens desgevraagd inzage in het verwerkingenregister.

 

Artikel 6 Verwerker

  • 1.

    Verantwoordelijke schakelt uitsluitend verwerkers, die afdoende garanties bieden met betrekking tot het toepassen van passende technische en organisatorische maatregelen om naleving van de AVG en bescherming van de rechten van betrokkenen te borgen, in om ten behoeve van VRF

  • 2.

    Indien VRF persoonsgegevens laat verwerken door een verwerker, wordt de uitvoering van die verwerkingen geregeld in een schriftelijke verwerkersovereenkomst, die voldoet aan de daaraan in artikel 23.3 AVG gestelde eisen.

 

Artikel 7 Toegang tot persoonsgegevens

  • 1.

    Tot de persoonsgegevens hebben de beheerders bij uitsluiting toegang, behoudens wettelijke voorschriften waarin de toegang tot de persoonsgegevens is toebedeeld aan een andere (rechts)persoon dan de beheerder, en voorts behoudens het bepaalde in artikel 10 lid 2.

  • 2.

    Behalve de beheerders, hebben toegang tot de persoonsgegevens de door de verantwoordelijke aangewezen gebruikers die binnen VRF werkzaam zijn. Deze personen worden genoemd in de omschrijving bedoeld in artikel 6.2 onder g van dit reglement, waarbij eveneens wordt aangegeven tot welke persoonsgegevens de aangewezen gebruikers toegang hebben.

  • 3.

    De verantwoordelijke heeft als zodanig geen toegang tot de betrokken persoonsgegevens.

  • 4.

    De betrokkene en het bevoegd gezag of de direct leidinggevende kunnen de gegevens slechts inzien onder toezicht van de beheerder. De gegevens mogen niet worden meegenomen naar een andere locatie. Indien gewenst kunnen kopieën worden gemaakt van de gegevens.

 

Artikel 8  Verstrekking van gegevens

  • 1.

    Persoonsgegevens kunnen door de verantwoordelijke of beheerder worden verstrekt, voor zover voor hun taakuitoefening noodzakelijk, aan:

    • a.

      medewerkers zelf;

    • b.

      het bevoegd gezag/leidinggevende van de betrokkene;

    • c.

      instanties voor zover de gegevens noodzakelijk zijn voor de taakuitoefening van de betreffende instanties

  • 2.

    Verstrekking van persoonsgegevens aan personen en instellingen, anders dan genoemd in artikel 8.1, vindt uitsluitend plaats na besluit van het Dagelijks Bestuur, met inachtneming van de AVG en na de uitdrukkelijke toestemming van de betrokkene, tenzij de verstrekking berust op een wettelijke verplichting van de verantwoordelijke.

  • 3.

    Persoonsgegevens worden niet verstrekt als het doel waarvoor de verstrekking is verzocht in strijd is met de wet of de openbare orde, of als de verstrekking redelijkerwijs niet in overeenstemming is met het doel.

  •  

     

Artikel 9 Bewaartermijnen

  • 1.

    Persoonsgegevens worden niet langer bewaard dan noodzakelijk is voor de doeleinden waarvoor zij zijn verzameld of worden gebruikt. Met inachtneming van eventuele wettelijke voorschriften stelt de verantwoordelijke vast hoe lang de in de registratie(s) opgenomen persoonsgegevens bewaard blijven.

  • 2.

    Na het verlopen van de bewaartermijn, worden de desbetreffende persoonsgegevens onverwijld verwijderd en vernietigd. Vernietiging blijft evenwel achterwege wanneer redelijkerwijs aannemelijk is dat de bewaring van aanmerkelijk belang is voor een ander dan de betrokkene, alsmede bewaring op grond van een wettelijk voorschrift vereist is of indien daarover tussen de betrokkene en de gebruiker overeenstemming bestaat. Indien de desbetreffende gegevens zodanig zijn dat herleiding tot individuele personen redelijkerwijs onmogelijk is, kunnen zij in geanonimiseerde vorm bewaard blijven.

  • 3.

    Persoonsgegevens die bestemd zijn voor historische, statistische of wetenschappelijke doeleinden worden evenmin vernietigd, maar in een daartoe bestemd archief bewaard.

 

Hoofdstuk 3 Persoonsgegevensbeveiliging

 

Artikel 10 Beveiliging

  • 1.

    VRF draagt zorg voor een adequaat beveiligingsniveau en legt passende technische en organisatorische maatregelen ten uitvoer om persoonsgegevens te beveiligen tegen verlies of aantasting, of tegen enige vorm van onrechtmatige verwerking. Deze maatregelen zijn er mede op gericht onnodige dan wel onrechtmatige verzameling en verwerking van persoonsgegevens te voorkomen. VRF heeft het door haar gevoerde beleid op het gebeid van gegevensbescherming vastgelegd in haar informatiebeveiligingsbeleid.

  • 2.

    Een risicoanalyse op privacybescherming en informatiebeveiliging maakt deel uit van het intern risicobeheersings- en controlesysteem van VRF. Bij (onderzoeks)projecten, infrastructurele wijzigingen of de aanschaf van nieuwe systemen of applicaties, wordt vanaf de start rekening gehouden met de inrichting van privacy door een Privacy Impact Assessment (PIA) uit te voeren.

  • 3.

    VRF hanteert bij de implementatie de principes “Privacy by Design” en “Privacy by Default”.

 

Artikel 11 Datalekken en incidenten

VRF heeft een procedure vastgelegd voor het melden en afhandelen van incidenten. Van elk incident en de afhandeling daarvan zal een registratie worden bijgehouden. Indien sprake is van datalekken die vallen onder de wettelijke meldingsplicht, worden deze conform de in de relevante wet- en regelgeving opgenomen specifieke bepalingen afgehandeld. De verantwoordelijke verplicht de verwerker in de verwerkersovereenkomst tot het tijdig melden van incidenten en datalekken.

 

Artikel 12 Geheimhouding

  • 1.

    Bij VRF worden alle persoonsgegevens als vertrouwelijk geclassificeerd. Een ieder binnen VRF behoort de vertrouwelijkheid van persoonsgegevens te kennen en daarnaar te handelen.

  • 2.

    Degenen die toegang hebben tot persoonsgegevens, ook personen voor wie niet reeds uit hoofde van ambt, beroep of wettelijk voorschrift een geheimhoudingsplicht geldt, zijn verplicht tot geheimhouding van de persoonsgegevens waarvan zij kennisnemen, behoudens voor zover enig wettelijk voorschrift hen tot mededeling verplicht of uit hun taak de noodzaak tot mededeling voortvloeit.

  • 3.

    VRF draagt er zorg voor dat medewerkers op de hoogte zijn van de geheimhoudingsplicht.

 

Hoofdstuk 4 Rechten van betrokkenen

 

Artikel 13 Informatieplicht

  • 1.

    Alvorens persoonsgegevens worden verkregen van de betrokkene, deelt de verantwoordelijke ten minste aan de betrokkene de doeleinden mede waarvoor de gegevens worden verwerkt.

  • 2.

    De verantwoordelijke informeert betrokkene voorafgaand aan de verzameling van de persoonsgegevens of, indien de gegevens van derden afkomstig zijn, voorafgaand aan de.

  • 3.

    De verantwoordelijke draagt er zorg voor dat de medewerkers van VRF op de hoogte zijn van en de beschikking hebben over dit reglement en over protocollen en richtlijnen die hierop zijn gebaseerd.

 

Artikel 14 Privacyrechten van betrokkenen

  • 1.

    Betrokkene heeft het recht op inzage in, kopie van, rectificatie van, verwijdering dan wel vernietiging (“recht op vergetelheid”) van op hem betrekking hebbende verwerkte persoonsgegevens.

  • 2.

    Betrokkene heeft het recht op beperking van het gebruik van zijn gegevens, in de in artikel 18.1 sub a tot en met d AVG genoemde gevallen.

  • 3.

    Betrokkene heeft het recht op dataportabiliteit (overdraagbaarheid van persoonsgegevens). Dit houdt in dat de betrokkene het recht heeft de persoonsgegevens die hij aan de verwerkingsverantwoordelijke heeft verstrekt te ontvangen en deze gegevens, zonder hinder van de verwerkingsverantwoordelijke, aan een andere verantwoordelijke over te dragen. Verantwoordelijke is verplicht om de gegevens in een gestructureerd, gangbaar en machineleesbaar formaat te verstrekken.

  • 4.

    De betrokkene heeft recht bezwaar te maken tegen het verwerken van gegevens, die op grond van een taak van algemeen belang of op grond van een gerechtvaardigd belang van de verantwoordelijke worden verwerkt.

  • 5.

    Verzoeken ter uitoefening van de rechten worden schriftelijk bij de verantwoordelijke ingediend en in beginsel binnen een maand na ontvangst van het verzoek in behandeling genomen.

  • 6.

    Wanneer een verzoek kennelijk ongegrond is of buitensporig, kan de verantwoordelijke het verzoek weigeren of het verzoek honoreren en de betrokkene daarbij een redelijke vergoeding aanrekenen. De bewijslast dat sprake is van een kennelijk ongegrond of buitensporig verzoek rust op de verantwoordelijke.

  • 7.

    Indien het verzoek niet wordt gehonoreerd kan niet alleen de betrokkene, maar iedere belanghebbende, bezwaar en beroep aantekenen bij de VRF ingevolge de Algemene wet bestuursrecht.

 

Artikel 15 Klachten

  • 1.

    Indien betrokkene van mening is dat de bepalingen van dit reglement niet worden nageleefd of andere reden heeft tot klagen, dient hij zich te wenden tot de verantwoordelijke.

  • 2.

    Indien dit voor de betrokkene niet leidt tot een voor hem acceptabel resultaat, dan heeft de betrokkene de volgende mogelijkheden:

    • a.

      hij kan zich wenden tot de klachtenfunctionaris van de VRF;

    • b.

      hij kan zich ook wenden tot de Autoriteit Persoonsgegevens met het verzoek te bemiddelen of te adviseren in zijn geschil met de verantwoordelijke. Dit dient te geschieden binnen een termijn van zes weken

 

Hoofdstuk 5 Slotbepalingen

 

Artikel 16 Inwerkingtreding, looptijd, wijziging en citeertitel

  • 1.

    Dit reglement treedt voor onbepaalde tijd in werking op 28 maart 2018.

  • 2.

    Een jaar na inwerkingtreding van het reglement wordt de implementatie van het reglement getoetst. Zo nodig neemt de verantwoordelijke op basis van deze toetsing maatregelen om de implemenatie te bevorderen.

  • 3.

    De verantwoordelijke is bevoegd dit reglement te wijzigen of in te trekken. De wijzigingen in het reglement zijn van kracht direct na vaststelling door het bestuur van VRF.

  • 4.

    Dit reglement kan worden aangehaald als “Privacyreglement medewerkers VRF 2018”.

 

Aldus vastgesteld in de vergadering van het dagelijks bestuur op 28 maart 2018

Voorzitter, F.J.M. Crone

Secretaris W.K. Kleinhuis

Naar boven