Privacyreglement Veiligheidsregio Fryslân 2018

Het dagelijks bestuur van Veiligheidsregio Fryslân;

Besluit op 28 maart 2018 vast te stellen het Privacyreglement Veiligheidsregio Fryslân 2018

 

Hoofdstuk 1 Algemene bepalingen

Artikel 1 Begripsbepalingen

Waar in dit reglement termen worden gebruikt die overeenstemmen met definities uit artikel 4 AVG, wordt aan deze termen de betekenis van de definities uit de AVG toegekend. Voor de toepassing van dit reglement wordt verstaan onder:

  • 1.

    Veiligheidsregio Fryslân: de gemeenschappelijke regeling Veiligheidsregio Fryslân (VRF), die tot doel heeft de behartiging van de gemeenschappelijke belangen van de deelnemende Friese gemeenten op de terreinen van de publieke gezondheidszorg, brandweerzorg, rampenbestrijding en crisisbeheersing;

  • 2.

    Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon („de betrokkene”); als identificeerbaar wordt beschouwd een natuurlijke persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online identificator of van een of meer elementen die kenmerkend zijn voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit van die natuurlijke persoon;

  • 3.

    Verwerking: een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegeven;

  • 4.

    Bestand: elk gestructureerd geheel van persoonsgegevens die volgens bepaalde criteria toegankelijk zijn, ongeacht of dit geheel gecentraliseerd of gedecentraliseerd is dan wel op functionele of geografische gronden is verspreid;

  • 5.

    (Verwerkings)verantwoordelijke: het bestuur van VRF, zijnde het bestuursorgaan dat het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt. Het bestuur kan bepaalde taken overdragen aan de directie die daarmee de bevoegdheid krijgt om in naam van het bestuur besluiten te nemen;

  • 6.

    Verwerker: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat ten behoeve van de verwerkingsverantwoordelijke persoonsgegevens verwerkt;

  • 7.

    Betrokkene: de geïdentificeerde of identificeerbare natuurlijke persoon over wie een persoonsgegeven informatie bevat;

  • 8.

    Ontvanger: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan, al dan niet een derde, aan wie/waaraan de persoonsgegevens worden verstrekt;

  • 9.

    Derde: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan, niet zijnde de betrokkene, noch de verwerkingsverantwoordelijke, noch de verwerker, noch de personen die onder rechtstreeks gezag van de verwerkingsverantwoordelijke of de verwerker gemachtigd zijn om de persoonsgegevens te verwerken;

  • 10.

    Gebruiker: Een gebruiker is een medewerker in dienst van Veiligheidsregio Fryslân, die betrokken is bij de zorg voor de betrokkene, of waaraan vanuit zijn/haar betrokkenheid bij wetenschappelijk onderzoek toegang tot persoonsgegevens is verleend door de verantwoordelijke;

  • 11

    Toestemming van betrokkene: elke vrije, specifieke, geïnformeerde en ondubbelzinnige wilsuiting waarmee de betrokkene door middel van een verklaring of een ondubbelzinnige actieve handeling hem betreffende verwerking van persoonsgegevens aanvaardt;

  • 12

    Autoriteit Persoonsgegevens (AP): de nationale toezichthoudende autoriteit in Nederland, die (onder meer) tot taak heeft toe te zien op de naleving van de wettelijke regels voor bescherming van persoonsgegevens;

  • 13

    Functionaris Gegevensbescherming: de door de verantwoordelijke aangestelde onafhankelijke en deskundige natuurlijke persoon, die (onder meer) tot taak heeft binnen VRF toe te zien op de naleving van de wettelijke regels op het gebied van privacy, waaronder de AVG, alsook op het interne beleid van VRF;

  • 14

    Verstrekken van persoonsgegevens: het bekend maken of ter beschikking stellen van persoonsgegevens;

 

Artikel 2 Toepasselijkheid

  • 1.

    Dit reglement is van toepassing op de geheel of gedeeltelijk geautomatiseerde verwerking, alsmede op de verwerking van persoonsgegevens van betrokkenen die in een bestand zijn opgenomen of die bestemd zijn om daarin te worden opgenomen door of namens VRF, met uitzondering van verwerkingen van persoonsgegevens van personeel van VRF.

  • 2.

    Voor personele gegevensverwerkingen heeft VRF het privacyreglement personeel VRF vastgelegd.

 

Hoofdstuk 2 Verwerking van persoonsgegevens

Artikel 3 Beginselen

  • 1.

    VRF verwerkt persoonsgegevens in overeenstemming met de relevante wet- en regelgeving en op een behoorlijke, zorgvuldige en transparante wijze.

  • 2.

    Ter borging van het onder 3.1 genoemde algemene uitgangpunt gelden de volgende principes:

    • a.

      persoonsgegevens worden uitsluitend verwerkt voor uitdrukkelijk omschreven en gerechtvaardigde doeleinden. Deze doeleinden zijn concreet en voorafgaand aan de verwerking geformuleerd (doelbinding);

    • b.

      elke verwerking van persoonsgegevens is gebaseerd op een van de wettelijke grondslagen zoals genoemd in artikel 6 AVG (rechtmatigheid);

    • c.

      bij verwerking van persoonsgegevens blijft de hoeveelheid en het soort gegevens beperkt tot de persoonsgegevens die noodzakelijk zijn voor het specifieke doel/doelen waarvoor zij worden verwerkt. De gegevens dienen met het oog op dat doel/die doelen toereikend, ter zake dienend en niet bovenmatig te zijn (dataminimalisatie);

    • d.

      verwerking van persoonsgegevens gebeurt op de minst ingrijpende wijze en dient in redelijke verhouding te staan tot het beoogde doel/de beoogde doeleinden (subsidiariteit);

    • e.

      alle redelijke maatregelen worden getroffen om zoveel mogelijk te waarborgen dat de te verwerken persoonsgegevens juist en actueel zijn (juistheid);

    • f.

      persoonsgegevens worden adequaat beveiligd door het treffen van passende technische en organisatorische maatregelen;

    • g.

      persoonsgegevens worden niet verder verwerkt op een wijze die onverenigbaar is met de doeleinden waarvoor ze zijn verkregen;

    • h.

      persoonsgegevens worden niet langer bewerkt dan noodzakelijk is voor de doeleinden van de verwerking. Daarbij worden de van toepassing zijnde bewaar- en vernietigingstermijnen in acht genomen (opslagbeperking);

    • i.

      voor de betrokkene dient transparant te zijn dat en welke persoonsgegevens worden verwerkt, met welk doel, wat er met die gegevens gebeurt en wie daarvoor verantwoordelijk is, ten einde betrokkene in staat te stellen diens rechten uit hoofde van de AVG en andere privacywet- en regelgeving uit te kunnen oefenen.

  • 3.

    toestemming van betrokkene;

    • a.

      toestemming van betrokkene;

    • b.

      noodzakelijk voor de uitvoering of voorbereiding van een overeenkomst;

    • c.

      het nakomen van een wettelijke verplichting;

    • d.

      noodzakelijk ter vrijwaring van vitale belangen;

    • e.

      noodzakelijk voor een goede vervulling van een publiekrechtelijke taak;

    • f.

      noodzakelijk in verband met een gerechtvaardigd belang van de verantwoordelijke.

 

Artikel 4 Doel van de verwerking van persoonsgegevens

VRF verwerkt persoonsgegevens met het doel de aan VRF toegewezen (wettelijke) taken op de terreinen van de publieke gezondheidszorg, brandweerzorg, rampenbestrijding en crisisbeheersing, als genoemd onder artikel 1.1, zorgvuldig en verantwoord uit te voeren. Dit hoofddoel valt uiteen in een aantal nader omschreven hoofdoelen en nevendoelen. De concrete beschrijvingen van de doeleinden worden intern bijgehouden door de verantwoordelijke en zijn op te vragen bij de VRF.

 

Hoofdstuk 3 Verwerkingsverantwoordelijke en verwerker

Artikel 5 Verwerkingsverantwoordelijke

  • 1.

    De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van dit reglement en de op verantwoordelijke rustende verplichtingen uit hoofde van de AVG. De verantwoordelijke treft passende en effectieve maatregelen om naleving van de AVG te borgen, die worden uitgewerkt in een passend gegevensbeschermingsbeleid dat door de verwerkingsverantwoordelijke wordt uitgevoerd.

  • 2.

    De onder artikel 5.1 genoemde eindverantwoordelijkheid van verantwoordelijke laat onverlet de eigen verantwoordelijkheid van ieder die op grond van dit reglement persoonsgegevens verwerkt, voor een zorgvuldige en rechtmatige verwerking van persoonsgegevens, zoals beschreven in dit reglement.

 

Artikel 6 Verwerkingsregister

  • 1.

    De verantwoordelijke houdt een register bij van de verwerkingen die onder verantwoordelijkheid van verantwoordelijke plaatsvinden.

  • 2.

    Het verwerkingsregister, als bedoeld in artikellid 6.1, vermeldt naam en contactgegevens van de verwerkingsverantwoordelijke en de functionaris gegevensbescherming. Voorts bevat het verwerkingenregister:

    • a.

      de doel(en) van de verwerking;

    • b.

      de grondslag(en) van de verwerking;

    • c.

      een omschrijving van de categorieën van betrokkenen en de categorieën van persoonsgegevens daarvan worden verwerkt;

    • d.

      een omschrijving van decategorieën van ontvangers waaraan persoonsgegevens zijn of zullen worden verstrekt en specificatie van de soorten persoonsgegevens die dit betreft;

    • e.

      bewaartermijnen van de verschillende categorieën persoonsgegevens;

    • f.

      hoe de beveiliging is geregeld;

    • g.

      een omschrijving van personen die toegang hebben tot de persoonsgegevens en welke bevoegdheid zij hebben;

    • h.

      of er sprake is van het inschakelen van (een) verwerker(s), welke dat is (zijn) en of VRF schriftelijke afspraken heeft gemaakt met de verwerker(s) conform het bepaalde in artikel 28.3 AVG.

  • 3.

    Verwerkingen dienen te worden gemeld bij de functionaris gegevensbescherming van VRF. Deze beoordeelt de rechtsgeldigheid van de registratie en draagt zorg voor adequate documentatie en bijschrijving in het register.

  • 4.

    De verantwoordelijke verleent de Autoriteit Persoonsgegevens desgevraagd inzage in het verwerkingenregister.

 

Artikel 7 Verwerker

  • 1.

    Verantwoordelijke schakelt uitsluitend verwerkers, die afdoende garanties bieden met betrekking tot het toepassen van passende technische en organisatorische maatregelen om naleving van de AVG en bescherming van de rechten van betrokkenen te borgen, in om ten behoeve van VRF persoonsgegevens te verwerken.

  • 2.

    Indien VRF persoonsgegevens laat verwerken door een verwerker, wordt de uitvoering van die verwerkingen geregeld in een schriftelijke verwerkersovereenkomst, die voldoet aan de daaraan in artikel 23.3 AVG gestelde eisen.

 

Artikel 8 Toegang tot persoonsgegevens

  • 1.

    Onverminderd eventuele wettelijke voorschriften ter zake hebben toegang tot de persoonsgegevens de onder artikel 1.10. genoemde gebruikers die deze gegevens in het bestand verwerken.

  • 2.

    Voorts hebben toegang tot persoonsgegevens in het betreffende bestand de aangewezen gebruikers van de registratie, werkzaam binnen de VRF, die zijn genoemd in de omschrijving bedoeld in artikel 6.2 onder g van dit reglement.

  • 3.

    Personen (intern en extern) belast met het uitvoeren van audits in het kader van het kwaliteitsbeleid hebben eveneens toegang tot persoonsgegevens, voor zover dit voor de uitoefening van hun taak als auditor noodzakelijk is.

  • 4.

    De verantwoordelijke heeft als zodanig geen toegang tot persoonsgegevens.

 

Artikel 9 Verstrekking van gegevens

  • 1.

    Verstrekking van persoonsgegevens aan derden geschiedt in beginsel op grond van uitdrukkelijke toestemming van de betrokkene. Verstrekking van gegevens aan derden zonder toestemming van betrokkene geschiedt slechts wanneer hier een wettelijke grondslag voor is. Het al dan niet verlenen van toestemming wordt aangetekend in het dossier. In het dossier wordt bij verstrekking van gegevens aan derden eveneens vastgelegd aan wie wanneer welke gegevens zijn verstrekt.

  • 2.

    Binnen VRF kunnen, zonder uitdrukkelijke toestemming van betrokkene, voor zover voor hun taakuitoefening noodzakelijk, persoonsgegevens worden verstrekt aan:

    • -

      degene, die rechtstreeks betrokken is bij de actuele zorg of hulpverlening aan de betrokkene;

    • -

      personen en instanties, die tot taak hebben de verleende zorg te controleren en te toetsen.

  • 3.

    Buiten VRF kunnen, zonder uitdrukkelijke toestemming van betrokkene, voor zover voor hun taakuitoefening noodzakelijk, persoonsgegevens worden verstrekt aan:

    • -

      degene, die rechtstreeks betrokken is bij de actuele zorg of hulpverlening aan de betrokkene en tijdelijk of permanent de zorg overneemt, tenzij betrokkene daartegen een bezwaar heeft kenbaar gemaakt;

    • -

      personen en instanties, die tot taak hebben de verleende zorg te controleren en te toetsen;

    • -

      betrokken ziektekostenverzekeraar;

    • -

      andere personen en instanties voor zover wettelijk is toegestaan.

 

Artikel 10 Bewaartermijnen

  • 1.

    Persoonsgegevens worden niet langer bewaard dan noodzakelijk is voor de doeleinden waarvoor zij zijn verzameld of worden gebruikt. Met inachtneming van eventuele wettelijke voorschriften stelt de verantwoordelijke vast hoe lang de in de registratie(s) opgenomen persoonsgegevens bewaard blijven.

  • 2.

    Na het verlopen van de bewaartermijn, worden de desbetreffende persoonsgegevens onverwijld verwijderd en vernietigd. Vernietiging blijft evenwel achterwege wanneer redelijkerwijs aannemelijk is dat de bewaring van aanmerkelijk belang is voor een ander dan de betrokkene, alsmede bewaring op grond van een wettelijk voorschrift vereist is of indien daarover tussen de betrokkene en de gebruiker overeenstemming bestaat. Indien de desbetreffende gegevens zodanig zijn dat herleiding tot individuele personen redelijkerwijs onmogelijk is, kunnen zij in geanonimiseerde vorm bewaard blijven.

  • 3.

    Persoonsgegevens die bestemd zijn voor historische, statistische of wetenschappelijke doeleinden worden evenmin vernietigd, maar in een daartoe bestemd archief bewaard.

 

Hoofdstuk 4 Persoonsgegevensbeveiliging

Artikel 11 Beveiliging

  • 1.

    VRF draagt zorg voor een adequaat beveiligingsniveau en legt passende technische en organisatorische maatregelen ten uitvoer om persoonsgegevens te beveiligen tegen verlies of aantasting, of tegen enige vorm van onrechtmatige verwerking. Deze maatregelen zijn er mede op gericht onnodige dan wel onrechtmatige verzameling en verwerking van persoonsgegevens te voorkomen. VRF heeft het door haar gevoerde beleid op het gebeid van gegevensbescherming vastgelegd in haar informatiebeveiligingsbeleid.

  • 2.

    Een risicoanalyse op privacybescherming en informatiebeveiliging maakt deel uit van het intern risicobeheersings- en controlesysteem van VRF. Bij (onderzoeks)projecten, infrastructurele wijzigingen of de aanschaf van nieuwe systemen of applicaties, wordt vanaf de start rekening gehouden met de inrichting van privacy door een Privacy Impact Assessment (PIA) uit te voeren.

  • 3.

    VRF hanteert bij de implementatie de principes “Privacy by Design” en “Privacy by Default”.

 

Artikel 12 Datalekken en incidenten

VRF heeft een procedure vastgelegd voor het melden en afhandelen van incidenten. Van elk incident en de afhandeling daarvan zal een registratie worden bijgehouden. Indien sprake is van datalekken die vallen onder de wettelijke meldingsplicht, worden deze conform de in de relevante wet- en regelgeving opgenomen specifieke bepalingen afgehandeld. De verantwoordelijke verplicht de verwerker in de verwerkersovereenkomst tot het tijdig melden van incidenten en datalekken.

 

Artikel 13 Geheimhouding

  • 1.

    Bij VRF worden alle persoonsgegevens als vertrouwelijk geclassificeerd. Een ieder binnen VRF behoort de vertrouwelijkheid van persoonsgegevens te kennen en daarnaar te handelen.

  • 2.

    Degenen die toegang hebben tot persoonsgegevens, ook personen voor wie niet reeds uit hoofde van ambt, beroep of wettelijk voorschrift een geheimhoudingsplicht geldt, zijn verplicht tot geheimhouding van de persoonsgegevens waarvan zij kennisnemen, behoudens voor zover enig wettelijk voorschrift hen tot mededeling verplicht of uit hun taak de noodzaak tot mededeling voortvloeit.

  • 3.

    VRF draagt er zorg voor dat medewerkers op de hoogte zijn van de geheimhoudingsplicht.

 

Hoofdstuk 5 Rechten van betrokkenen

Artikel 14 Informatieplicht

  • 1.

    De verantwoordelijke zal de betrokkene op de daarvoor wettelijk geldende momenten actief informeren over:

    • a.

      de identiteit en de contactgegevens van de verantwoordelijke;

    • b.

      de contactgegevens van de functionaris voor gegevensbescherming;

    • c.

      de doeleinden van en de grondslag voor het gebruik van de gegevens;

    • d.

      de gerechtvaardigde belangen van de verantwoordelijke, indien en voor zover de verwerking op het gerechtvaardigd belang is gebaseerd;

    • e.

      de ontvangers of categorieën van ontvangers van de persoonsgegevens;

    • f.

      of de gegevens (zullen) worden doorgegeven aan een land buiten de EU;

    • g.

      de bewaartermijn van de gegevens;

    • h.

      de beveiliging van de gegevens;

    • i.

      de privacyrechten van betrokkene en de wijze waarop de betrokkene die rechten kan effectueren.

  • 2.

    Verantwoordelijke draagt er zorg voor dat betrokkene over de hiervoor genoemde informatie kan beschikken, in ieder geval door middel van algemene kennisgeving in haar privacyverklaring(en) op de websites van VRF.

  • 3.

    De verantwoordelijke draagt er zorg voor dat de medewerkers van VRF op de hoogte zijn van en de beschikking hebben over dit reglement en over protocollen en richtlijnen die hierop zijn gebaseerd.

 

Artikel 15 Privacyrechten van betrokkenen

  • 1.

    Betrokkene heeft het recht op inzage in, kopie van, rectificatie van, verwijdering dan wel vernietiging (“recht op vergetelheid”) van op hem betrekking hebbende verwerkte persoonsgegevens.

  • 2.

    Betrokkene heeft het recht op beperking van het gebruik van zijn gegevens, in de in artikel 18.1 sub a tot en met d AVG genoemde gevallen.

  • 3.

    Betrokkene heeft het recht op dataportabiliteit (overdraagbaarheid van persoonsgegevens). Dit houdt in dat de betrokkene het recht heeft de persoonsgegevens die hij aan de verwerkingsverantwoordelijke heeft verstrekt te ontvangen en deze gegevens, zonder hinder van de verwerkingsverantwoordelijke, aan een andere verantwoordelijke over te dragen. Verantwoordelijke is verplicht om de gegevens in een gestructureerd, gangbaar en machineleesbaar formaat te verstrekken.

  • 4.

    De betrokkene heeft recht bezwaar te maken tegen het verwerken van gegevens, die op grond van een taak van algemeen belang of op grond van een gerechtvaardigd belang van de verantwoordelijke worden verwerkt.

  • 5.

    Verzoeken ter uitoefening van de rechten worden schriftelijk bij de verantwoordelijke ingediend en in beginsel binnen een maand na ontvangst van het verzoek in behandeling genomen.

  • 6.

    Wanneer een verzoek kennelijk ongegrond is of buitensporig, kan de verantwoordelijke het verzoek weigeren of het verzoek honoreren en de betrokkene daarbij een redelijke vergoeding aanrekenen. De bewijslast dat sprake is van een kennelijk ongegrond of buitensporig verzoek rust op de verantwoordelijke.

  • 7.

    Indien het verzoek niet wordt gehonoreerd kan niet alleen de betrokkene, maar iedere belanghebbende, bezwaar en beroep aantekenen bij de VRF ingevolge de Algemene wet bestuursrecht.

 

Artikel 16 Klachten

  • 1.

    Indien betrokkene van mening is dat de bepalingen van dit reglement niet worden nageleefd of andere reden heeft tot klagen, dient hij zich te wenden tot de verantwoordelijke.

  • 2.

    Indien dit voor de betrokkene niet leidt tot een voor hem acceptabel resultaat, dan heeft de betrokkene de volgende mogelijkheden:

    • a.

      hij kan zich wenden tot de klachtenfunctionaris van de VRF;

    • b.

      hij kan zich ook wenden tot de Autoriteit Persoonsgegevens met het verzoek te bemiddelen of te adviseren in zijn geschil met de verantwoordelijke. Dit dient te geschieden binnen een termijn van zes weken[1] na ontvangst van het antwoord van de verantwoordelijke.

      [1]De termijn van zes weken is aangehouden, zijnde de termijn van bezwaar en beroep zoals voorgeschreven in de Algemene wet bestuursrecht. Indien het niet acceptabele resultaat het gevolg is van een besluit, dan is genoemde termijn de wettelijke termijn waarbinnen bezwaar en/of beroep aanhangig gemaakt dient te zijn.

 

Hoofdstuk 6 Slotbepalingen

Artikel 17 Inwerkingtreding, looptijd, wijziging en citeertitel

  • 1.

    Dit reglement treedt voor onbepaalde tijd in werking op 28 maart 2018.

  • 2.

    Een jaar na inwerkingtreding van het reglement wordt de implementatie van het reglement getoetst. Zo nodig neemt de verantwoordelijke op basis van deze toetsing maatregelen om de implemenatie te bevorderen.

  • 3.

    De verantwoordelijke is bevoegd dit reglement te wijzigen of in te trekken. De wijzigingen in het reglement zijn van kracht direct na vaststelling door het bestuur van VRF.

  • 4.

    Dit reglement kan worden aangehaald als “Privacyreglement VRF 2018”.

 

Aldus vastgesteld in de vergadering van het dagelijks bestuur op 28 maart 2018

Voorzitter, F.J.M. Crone

Secretaris, W.K. Kleinhuis

Naar boven