Blad gemeenschappelijke regeling van Veiligheidsregio Amsterdam-Amstelland
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Veiligheidsregio Amsterdam-Amstelland | Blad gemeenschappelijke regeling 2024, 84 | overige overheidsinformatie |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Veiligheidsregio Amsterdam-Amstelland | Blad gemeenschappelijke regeling 2024, 84 | overige overheidsinformatie |
Privacy-beleid Veiligheidsregio Amsterdam-Amstelland (VrAA)
De Veiligheidsregio Amsterdam-Amstelland werkt met (persoons)gegevens van medewerkers, burgers, ondernemers en (keten)partners. De VrAA verzamelt deze gegevens om de wettelijke taken goed uit te kunnen voeren. Denk hierbij aan taken zoals incidentbestrijding en risicobeheersing. Om deze taken goed te volbrengen, is het noodzakelijk dat de VrAA persoonsgegevens verwerkt. Iedereen moet erop kunnen vertrouwen dat de VrAA zorgvuldig en veilig met deze persoonsgegevens omgaat.
Nieuwe technologische ontwikkelingen, innovatieve voorzieningen, globalisering en een steeds digitaler wordende overheid maakt het zorgvuldig omgaan met persoonsgegevens steeds complexer en noodzakelijker. De VrAA is zich hiervan bewust en wil daarom met dit beleid aangeven hoe zij in algemene zin invulling geeft aan nationale en Europese wet- en regelgeving op het gebied van privacy, waaronder de Algemene Verordening Gegevensbescherming (hierna te noemen: AVG).
Dit beleid is vastgesteld op 18 december 2023 door het dagelijks bestuur als eindverantwoordelijke voor de gegevensverwerking binnen de VrAA. Het beleid wordt tenminste eens per drie jaar beoordeeld en zo nodig herzien. Als daar aanleiding toe is (bijvoorbeeld bij grote organisatorische veranderingen, wetswijzigingen, uitkomsten van DPIA’s[1]/GEB’s[2] kan het dagelijks bestuur besluiten tot een tussentijdse herziening.
De definities van art. 4 AVG hebben in dit beleidsdocument dezelfde betekenis.
De komende jaren zet de VrAA in op het verhogen van de privacy-bewustwording en verdere professionalisering van de privacy-functie in de organisatie. Een goede privacy-boekhouding is noodzakelijk voor het goed functioneren van de VrAA en de basis voor het beschermen van rechten van burgers en bedrijven. Dit vereist een integrale aanpak, goed eigenaarschap en risicobewustzijn. Ieder organisatieonderdeel is hierbij betrokken. Daarbij is verantwoord en bewust gedrag van alle medewerkers essentieel voor privacy binnen de VrAA.
Met dit privacy-beleid geeft de VrAA een kader voor het verantwoord omgaan met persoonsgegevens en het waarborgen van de persoonlijke levenssfeer van de personen waarvan de VrAA persoonsgegevens verwerkt (of laat verwerken). Daarnaast beoogt dit privacy-beleid taken en verantwoordelijkheden op het gebied van de bescherming van persoonsgegevens helder af te bakenen.
De verdere uitwerking van dit beleid is - waar relevant - vastgelegd in de operationele documenten binnen de VrAA, zoals handreikingen, concrete werkprocedures of werkafspraken voor algemene onderwerpen zoals datalekken.
Naast dit door het dagelijks bestuur vastgestelde privacy-beleid is een informatiebeveiligings-beleid vastgesteld. Hierin zijn maatregelen opgenomen om de beschikbaarheid, integriteit en vertrouwelijkheid van (persoons)gegevens te garanderen. Informatiebeveiliging is een randvoorwaarde voor de bescherming van persoonsgegevens. Het privacy-beleid kan daarom niet los worden gezien van het informatiebeveiligingsbeleid.
Verantwoordelijkheid van iedere werknemer
Iedereen werkzaam binnen de VrAA is verantwoordelijk voor het verantwoord omgaan met persoonsgegevens. We verlangen van alle medewerkers en alle personen die werkzaam zijn voor de VrAA dat de voorschriften van dit privacy-beleid worden opgevolgd en actief worden uitgedragen.
De VrAA verzamelt en gebruikt persoonsgegevens van medewerkers, burgers en leveranciers en andere natuurlijke personen (hierna te noemen: betrokkenen).
Dit privacy-beleid is van toepassing op alle verwerkingen van persoonsgegevens door of namens de VrAA, waaronder:
6. Principes voor de verwerking van persoonsgegevens
De AVG geeft een aantal uitgangspunten voor het gebruik van persoonsgegevens. De VrAA houdt zich aan deze uitgangspunten.
Beleid en maatregelen zijn niet voldoende om risico’s op het terrein van het verwerken van persoonsgegevens uit te sluiten. Het is noodzakelijk om het bewustzijn in de VrAA voortdurend aan te scherpen, zodat kennis van risico’s wordt verhoogd en (veilig en verantwoord) gedrag om persoonsgegevens zorgvuldig te verwerken wordt aangemoedigd. Iedere medewerker wordt aantoonbaar geïnformeerd over het zorgvuldig omgaan met persoonsgegevens, bijvoorbeeld via instructies. Dit gebeurt passend binnen de context van en bij het domein waarbinnen die worden verwerkt.
Doorgifte van persoonsgegevens aan landen buiten de Europese Economische Ruimte (EER) of een internationale organisatie, geschiedt alleen in overeenstemming met de relevante bepalingen in toepasselijke wet- en regelgeving en dit privacy-beleid.
6.3 Gegevenseffectbeoordeling (GEB)/Data Protection Impact Assessment (DPIA)
Als een verwerking mogelijk een hoog risico inhoudt voor de betrokkene, moet de VrAA een beoordeling uitvoeren van het effect van een verwerking van persoonsgegevens. De VrAA voert in dat geval een GEB/DPIA uit. Als uit de GEB blijkt dat er inderdaad hoge risico’s zijn verbonden aan de verwerking, moet de VrAA voldoende maatregelen nemen om de risico’s te verminderen. Als het niet lukt om (voldoende) maatregelen te nemen om dit risico te beperken, dan moet de VrAA met de AP overleggen, voordat zij met de verwerking start. Dit wordt een voorafgaande raadpleging[3] genoemd.
6.5 Gegevens worden op tijd vernietigd
De VrAA stelt de bewaartermijn van een verwerking vast aan de hand van wettelijke bepalingen en de selectielijsten. De VrAA heeft op grond van de Archiefwet 1995 onder andere de plicht om zogenaamde selectielijsten op te stellen. Deze selectielijsten bepalen voor een selectie van documenten hoelang deze moeten worden bewaard. Er wordt aangesloten bij de VNG selectielijst.
Alleen als de bewaartermijn niet op basis van wettelijke bepalingen of de selectielijsten kan worden vastgesteld, stelt de VrAA de bewaartermijn vast op basis van noodzakelijkheid. Persoonsgegevens mogen dan niet langer worden bewaard dan noodzakelijk. De VrAA bewaart gegevens alleen langer als deze geanonimiseerd worden, zodat directe of indirecte identificatie van een persoon niet meer mogelijk is.
Als de betrokkene van mening is dat de VrAA niet op een juiste wijze met zijn persoonsgegevens is omgegaan, kan hij een klacht indienen middels de van toepassing zijnde klachtenprocedure zoals opgenomen in de privacyverklaring op de website. De betrokkene heeft ook het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens, met betrekking tot de naleving van wet- en regelgeving op het gebied van de bescherming van persoonsgegevens.
6.7 Inbreuk in verband met persoonsgegevens
Bij toegang tot, verlies of wijziging van persoonsgegevens bij de VrAA, zonder dat dit de bedoeling is, is er sprake van een datalek. Dat moet, afhankelijk van het risico, worden gemeld bij de toezichthouder (de Autoriteit Persoonsgegevens) en soms bij de getroffen betrokkenen. De VrAA registreert datalekken, zet de bevindingen om in verbeterpunten en ziet toe op de opvolging hiervan. Nadere regels ten aanzien van het vaststellen, melden en afhandelen van datalekken zijn opgenomen in de procedure meldplicht datalekken.
6.8 Integriteit en vertrouwelijkheid
De VrAA neemt passende technische en organisatorische maatregelen om de persoonsgegevens, met name bijzondere persoonsgegevens, te beschermen tegen misbruik en onrechtmatige of ongeautoriseerde verwerking. De VrAA handelt hierbij volgens het informatiebeveiligingsbeleid. Het informatiebeveiligingsbeleid verplicht de VrAA om informatie te beveiligen tegen ongeautoriseerd gebruik, vernietiging (per ongeluk of onrechtmatig), verlies of vervalsing, onbevoegde bekendmaking of toegang en alle andere onrechtmatige verwerkingen.
6.9 Juiste en actuele gegevens
De VrAA zorgt ervoor dat alleen persoonsgegevens worden verwerkt die juist en actueel zijn, gelet op het doel waarvoor zij verzamelt zijn of vervolgens worden verwerkt. De VrAA zorgt ervoor dat persoonsgegevens juist en actueel worden gehouden en actualiseert of wist onjuiste persoonsgegevens.
6.10 Minimale gegevensverwerking
Gegevens mogen alleen worden verwerkt als dit in verhouding staat tot het doel. Als het doel waarvoor persoonsgegevens worden verwerkt, zonder of met minder persoonsgegevens kan worden bereikt, dan kiest de VrAA voor die mogelijkheid. Ook als het doel waarvoor persoonsgegevens worden verwerkt op een wijze kan worden verwezenlijkt die minder inbreuk maakt op de privacy van de betrokkene, dan kiest de VrAA voor die mogelijkheid.
De VrAA streeft ernaar om rondom de verwerking van persoonsgegevens in control te zijn en daarover op professionele wijze verantwoording af te leggen. In control betekent in dit verband dat de VrAA weet welke maatregelen genomen zijn ten aanzien van de verwerking van persoonsgegevens, dat er een planning is van de maatregelen die nog niet genomen zijn en dat dit geheel verankerd is in een Plan-Do-Check-Act-cyclus.
6.12 Privacy by Default en Privacy by Design
De VrAA houdt bij de ontwikkeling van nieuwe diensten, systemen of processen rekening met privacy en gegevensbescherming, om Persoonsgegevens zo goed mogelijk te beschermen. Dit uitgangspunt wordt Privacy by Design (PbD) genoemd. De VrAA draagt er zorg voor dat concrete maatregelen zoveel mogelijk doorgevoerd worden in het ontwerp. Daarbij neemt de VrAA Privacy by Default als uitgangspunt: de standaardinstellingen zijn altijd zo privacy-vriendelijk mogelijk.
Iedereen heeft het recht om te vernemen welke persoonsgegevens de VrAA over hem/haar heeft verzameld en waarvoor deze worden gebruikt. Betrokkenen hebben de mogelijkheid om hun rechten uit hoofdstuk III van de AVG uit te oefenen, te weten:
Nadere regels ten aanzien van de rechten van betrokkenen zijn opgenomen in de procedure rechten van betrokkenen.
Persoonsgegevens worden door de VrAA alleen gebruikt als hiervoor een rechtmatige verwerkingsgrondslag bestaat. Veelal vloeit de grondslag voor een verwerking bij de VrAA voort uit een wet (wettelijke verplichting) of een publiekrechtelijke taak.
De VrAA schakelt soms derden in om persoonsgegevens in opdracht van haar te verwerken. Deze derden worden verwerkers genoemd. Ook een verwerker moet zich houden aan de privacyregelgeving en aan het privacy-beleid van de VrAA. De AVG verplicht de VrAA tot het maken van contractuele afspraken met verwerkers, zogenaamde verwerkersovereenkomsten. Het model van de VNG/IBD wordt hierin gevolgd.
Verder kan het voorkomen dat de VrAA samenwerkt met andere (overheids)organisaties om een taak van algemeen belang uit te voeren. In die gevallen kan sprake zijn van meerdere verwerkersverantwoordelijken (gezamenlijk of individueel). De VrAA maakt met deze organisaties afspraken over de wijze waarop persoonsgegevens worden verwerkt. Derden waarborgen een beschermingsniveau dat gelijk is aan dat van de VrAA.
Uitsluitend geautoriseerde gebruikers zijn bevoegd tot onder meer het invoeren, rechtstreeks raadplegen, wijzigen en verwijderen van persoonsgegevens voor zover aan hen hiervoor bevoegdheden zijn toegekend. Deze bevoegdheden worden verleend op grond van het binnen de VrAA geldend beleid voor toegang tot gegevens, waaronder het informatiebeveiligingsbeleid. Het beheer van bevoegdheden wordt periodiek gecontroleerd. De VrAA hanteert daarnaast specifieke oplossingen en toepassingen, waaronder het bijhouden van loggegevens, om ongeautoriseerde toegang tot en niet toegestane verwerkingen van persoonsgegevens zo veel mogelijk te voorkomen en aan te pakken.
De VrAA informeert de betrokkenen tijdig, op een zo eenvoudig mogelijke, begrijpelijke en toegankelijke wijze over het feit dat zij persoonsgegevens verwerkt, op welke wijze en voor welke doeleinden. De betrokkene wordt op heldere en laagdrempelige wijze geïnformeerd over zijn rechten en de wijze waarop hij deze kan uitoefenen. Alleen wanneer de wet anders bepaalt, wijkt de VrAA van deze informatieplicht af.
Binnen de VrAA vindt een groot aantal verwerkingen van persoonsgegevens plaats; daar vindt extern en intern toezicht op plaats. De Autoriteit Persoonsgegevens (AP) houdt toezicht op de naleving van de privacyregels in Nederland. Daarnaast beschikt de VrAA over een interne toezichthouder: de Functionaris Gegevensbescherming (FG). De FG ziet erop toe dat de AVG intern wordt nageleefd. De VrAA stelt voldoende middelen ter beschikking aan de FG om het toezicht adequaat uit te kunnen voeren.
Persoonsgegevens kunnen in bepaalde gevallen worden verwerkt voor andere doelen dan waarvoor ze in eerste instantie zijn verzameld. Daarbij geldt onder andere dat de twee doelen aan elkaar verwant moeten zijn, er zich geen nadelige effecten voor de betrokkenen voordoen, dan wel dat hiervoor extra waarborgen zijn getroffen. De VrAA voert, voordat de verwerking start, een toets uit om te bepalen of de gegevens voor andere doelen mogen worden gebruikt op grond van de wet- en regelgeving.
De VrAA beschikt over een verwerkingsregister, waarin alle verwerkingen van persoonsgegevens gedocumenteerd zijn en inzichtelijk zijn gemaakt.
De VrAA verwerkt persoonsgegevens voor zeer uiteenlopende doeleinden. De VrAA verwerkt alleen persoonsgegevens die noodzakelijk zijn om het doel te bereiken (ter zake dienend). De VrAA ziet af van de verwerking als het doel op een andere - minder ingrijpende - wijze kan worden bereikt, bijvoorbeeld door minder of geen persoonsgegevens te verwerken.
7. Rollen en Verantwoordelijken
Het governancemodel van de VrAA biedt een overkoepelende visie en strategie hoe de bescherming van persoonsgegevens effectief belegd wordt binnen de organisatie. Daartoe bevat het een beschrijving van de taken en verantwoordelijkheden van het algemeen bestuur, dagelijks bestuur, het managementteam en medewerkers, de Functionaris voor de Gegevensbescherming (FG), de privacy-officer (PO) en de Chief information-security-officer (CISO).
Rollen en verantwoordelijkheden Dagelijks bestuur
Het dagelijks bestuur is eindverantwoordelijk voor de naleving van de privacywetgeving binnen de VrAA. Het dagelijks bestuur heeft de volgende rollen en verantwoordelijkheden:
De sectormanagers, en commandant zijn (eind)verantwoordelijk voor de naleving van de privacywetgeving binnen de organisatie-onderdelen, alsmede voor de uitvoering van het privacy-beleid.
De sectormanagers en commandant hebben de volgende rollen en verantwoordelijkheden:
Functionaris Gegevensbescherming (FG)
Op basis van de AVG is het aanstellen van een FG verplicht voor de VrAA. De FG is verantwoordelijk voor het toezicht op de naleving van de AVG. De FG heeft een onafhankelijke adviserende en toezichthoudende positie in de organisatie. De FG heeft de volgende rollen en verantwoordelijkheden in de gehele organisatie van de VrAA:
De Privacy-officer (PO) is het eerste aanspreekpunt voor de VrAA rondom privacy-gerelateerde vraagstukken en heeft een monitorende en ondersteunende functie rondom het naleven en uitvoeren van het privacy-beleid. De PO heeft de volgende rollen en verantwoordelijkheden:
Andere rollen en verantwoordelijkheden
[1] DPIA = Data-protection impact-assessment
[2] GEB = Gegevensbeschermings-effectbeoordeling
[3] https://autoriteitpersoonsgegevens.nl/nl/zelf-doen/voorafgaande-raadpleging
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/bgr-2024-84.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.