Gemeenteblad van Nunspeet
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Nunspeet | Gemeenteblad 2021, 101255 | Beleidsregels |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Nunspeet | Gemeenteblad 2021, 101255 | Beleidsregels |
Privacybeleidskader Gemeente Nunspeet 2020-2024
1.6. Raakvlakken en overlap met andere beleidsthema’s
1.6.3. Continuïteit- en risicomanagement
1.6.5. Personeel en organisatie
3. Privacybeleid Gemeente Nunspeet
3.2. Noodzakelijke gegevensverwerking
3.5. Inachtneming bijzondere wettelijke voorschriften
4. Gedragsnorm voor proceseigenaren
6.2. Bewustwording en training
6.4. Verdere verwerking, archiefbeleid, gegevensvernietiging
AVG (Algemene Verordening Gegevensbescherming) – Europese wet op de verwerking van persoonsgegevens, die rechtstreeks geldt in alle Europese lidstaten.
Bedrijfsproces – gemeentelijke bedrijfsvoering waarbij persoonsgegevens worden verwerkt.
FG (Functionaris voor Gegevensbescherming) – wettelijk toezichthouder voor de naleving van privacywetgeving en bedrijfsvoorschriften.
(Gegevens)verwerking – zowel geheel als gedeeltelijk geautomatiseerde operationele informatieverwerking (bijvoorbeeld archiveren, analyseren, doorgeven, raadplegen) als ieder geheel daarvan (bijvoorbeeld de salarisadministratie, gemeentebelastingen of thuiszorg).
Persoonsgegevens – gegevens over personen en waarvan de gegevensverwerking door herleidbaarheid gevolgen heeft in de persoonlijke levenssfeer (privacy impact heeft).
DPIA (data protection impact assessment) – een beoordelingsrapport waarin een gegevensverwerking wordt geanalyseerd op noodzaak en risico’s vanuit privacy-optiek, resulterend in een lijst van passende beheersmaatregelen (waarborgen).
DPIA-score – getalsmatige classificatie van noodzaak of risico van gegevensverwerking, als uitkomst van een DPIA.
PIT – het privacy- en informatiebeveiligingsteam dat de directie en proceseigenaren ondersteunt.
Portefeuillehouder privacy – het lid van het college van B&W die het onderwerp in portefeuille heeft.
Privacybeleidskader – het bestuurlijk privacybeleid van een organisatie, die de kapstok vormt.
Privacyaudit – controles op de naleving van privacybeleid en privacywetgeving.
Privacybeleid – het privacybeleidskader en alle nadere uitwerkingen hiervan.
Privacybeleidsvoering– sturing op privacy door het management (‘governance’).
Privacyincidenten – gebeurtenissen waartegen het privacybeleid en de privacywetgeving bescherming beoogt te bieden.
Privacywetgeving – wetgeving die verwerking van persoonsgegevens regelt, in het bijzonder de AVG.
Procesdoel – een bedrijfsdoelstelling die noodzaakt tot verwerking van persoonsgegevens.
Proceseigenaren – lijnmanagers die verantwoordelijk zijn voor uitvoering van gemeentelijke taken zoals burgerzaken, uitvoering Jeugdwet, belastingen en veiligheid.
Procesplan – nadere, schriftelijk geformuleerde beheersmaatregelen per proces voor de bescherming van persoonsgegevens (in de regel de gedocumenteerde follow-up van een DPIA).
Privacycoördinator – degene die namens de algemeen directeur uitvoering geeft aan het privacybeleid.
Servicepunt – het contactpunt voor personen waar zij terecht kunnen voor het uitoefenen van hun privacyrechten.
Uitvoeringsorganisatie - een organisatie waaraan een of meerdere bedrijfsprocessen zijn uitbesteed.
Verwerking – elke bewerking of elk geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedures, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens.’
Het Privacybeleidskader van Gemeente Nunspeet bevat managementafspraken tussen het college en de afdelingshoofden/teamleiders (hierna: “Proceseigenaar” of in geval van meervoud: “Proceseigenaren”). De afspraken moeten worden nagekomen in alle gevallen dat persoonsgegevens worden gebruikt, opgeslagen of uitgewisseld (‘verwerking van persoonsgegevens’).
Het doel van het Privacybeleidskader van Gemeente Nunspeet is om te waarborgen dat Gemeente Nunspeet de privacywetgeving naleeft zodat er sprake is van een behoorlijke en zorgvuldige verwerking van persoonsgegevens in overeenstemming met de wet.
Gemeente Nunspeet ziet het belang van juiste, tijdige en zorgvuldige gegevensverwerking om te kunnen voldoen aan de aan haar opgedragen taken. Bij de uitvoering van die taken houdt zij rekening met de belangen van de inwoners, de medewerkers en van ieder ander persoon waarvan zij gegevens verwerkt en voert de werkzaamheden binnen de kaders van de wet uit. De wijze waarop de gemeente daar invulling aan geeft is verder uitgewerkt in dit beleid.
Het Privacybeleidskader van Gemeente Nunspeet is van toepassing op alle bedrijfsvoering van Gemeente Nunspeet voor zover hierbij gewerkt wordt met persoonsgegevens en de gemeente daar zeggenschap over heeft. Dit beleid treedt in de plaats van het Privacybeleid gemeente Nunspeet dat in 2018 is vastgesteld.
Het Privacybeleidskader van Gemeente Nunspeet is het algemene deel van het privacybeleid binnen de gemeente. Het algemene beleidskader is de kapstok voor het privacybeleid van Gemeente Nunspeet, waaraan aanvullende regelingen zijn opgehangen zoals procesplannen of regelingen voor het uitoefenen van rechten.
Het privacybeleid Gemeente Nunspeet omvat zowel bedrijfsprocessen als de onderliggende voorzieningen voor informatieverwerking en gegevensopslag. Papieren of digitale informatieverwerking maakt geen verschil.
Het privacybeleid van Gemeente Nunspeet is van toepassing op processen die de gemeente uitbesteedt, inkoopt of op een andere manier organiseert, zoals deelname in een rechtspersoon die voor Gemeente Nunspeet informatiediensten verricht.
Het privacybeleid van Gemeente Nunspeet is van toepassing op gegevensuitwisseling met derden zoals de Belastingdienst, de Raad voor de Kinderbescherming, de politie en zorgaanbieders.
Het privacybeleid omvat de gehele ‘data life cycle’: van het genereren of verzamelen van gegevens, het dagelijkse gebruik ervan en de gegevensopslag tot en met de archivering en vernietiging ervan.
Het privacybeleid is van toepassing op de verwerking van statistische en/of geanonimiseerde gegevens, voor zover niet kan worden uitgesloten dat personen kunnen worden geïdentificeerd of geprofileerd.
Het privacybeleid is van toepassing op informatieveiligheidsproblemen.
1.6. Raakvlakken en overlap met andere beleidsthema’s
Het privacybeleid van Gemeente Nunspeet heeft raakvlakken met andere beleidsthema’s of vertoont hiermee overlap.
Privacybeleidsvoering is wettelijk gekoppeld aan de beginselen van behoorlijk bestuur en is daarmee ondersteunend aan het gemeentelijk integriteitsbeleid.
Privacybeleid richt zich in belangrijke mate op het waarborgen van een kwalitatief goede administratieve organisatie. Een kwalitatief goede administratieve organisatie is randvoorwaardelijk voor klantgerichte en klantvriendelijke gemeentelijke taakuitoefening en goed werkgeverschap (‘de mens centraal’).
1.6.3. Continuïteit- en risicomanagement
Privacybeleid schept waarborgen op het gebied van continuïteit en risicomanagement omdat privacybeleid afbreuk- en aansprakelijkheidsrisico’s tegengaat en voorkomt dat werkprocessen spaak lopen omdat de bijbehorende gegevensverwerking een schending van het recht op privacy inhouden (onrechtmatige overheidsdaad).
Privacybeleid ondersteunt het informatiebeveiligingsbeleid door de nadrukkelijke aandacht voor het tegengaan van privacyincidenten die de beschikbaarheid, integriteit en vertrouwelijkheid aantasten van de gemeentelijke informatievoorzieningen en opgeslagen persoonsgegevens. Informatiebeveiliging wordt uitgevoerd op basis van informatiebeveiligingsbeleid.
Het college van Gemeente Nunspeet is verantwoordelijk voor de naleving van privacywetgeving en voert proactief privacybeleid op basis van afweging van belangen en risico’s bij de verwerking van persoonsgegevens zodat dit evenwichtig plaatsvindt. Dat wil zeggen, behoorlijk, zorgvuldig en in overeenstemming met de wet.
Privacymanagement is SMART-georganiseerd en heeft zelfstandige aandacht binnen de voortgangscyclus van de gemeentelijke organisatie.
Het college legt over de privacybeleidsvoering verantwoording af aan de raad en betracht beleidstransparantie met behulp van publieksvoorlichting.
Het college draagt zorg voor de documentatie van beleid en maatregelen zodat het op ieder moment maatschappelijk en juridisch uitleg kan geven over de deugdelijkheid van de aanpak.
De directie houdt in opdracht van het college een register van de gegevensverwerkingen bij die onder hun verantwoordelijkheid plaatsvinden zoals bedoeld in artikel 30 Algemene Verordening Gegevensbescherming (AVG).
Het college is verantwoordelijk voor het voorzien in passende privacywaarborgen bij de uitvoering van gemeentelijke taken.
Privacy valt onder de verantwoordelijkheid van de portefeuillehouder privacy in het college.
Het college heeft een Functionaris voor Gegevensbescherming (FG) aangewezen (zie paragraaf 2.4)
Het college geeft de directie opdracht om te voorzien in een team van professionals (hierna het P&I-team, kortweg: PIT) die onder de verantwoordelijkheid valt van de directie. Het PIT ondersteunt proceseigenaren (zie hierna) bij de uitvoering van het gemeentelijk privacybeleid. Het PIT wordt samengesteld uit professionals op het gebied van bijvoorbeeld (privacy-)juridische zaken, informatiebeveiliging, informatiemanagement, audit en communicatie. Het doel van het team is om het vliegwiel van de verbetercycli die horen bij informatiebeveiliging en privacy op gang te krijgen en te houden.
Proceseigenaren zijn op uitvoeringsniveau verantwoordelijk voor privacybestendige bedrijfsvoering en gegevensuitwisseling met derden. Zij leggen hierover middels de voortgangsrapportage verantwoording af aan de directie, het college en de raad.
De afdelingshoofden en teamleiders zijn ervoor verantwoordelijk dat de gemeentelijke taakuitoefening waarvoor zij verantwoordelijk gesteld zijn, binnen de grenzen van dit privacybeleidskader plaatsvindt en rapporteren via de voortgangsrapportages aan de directie, het college en de raad.
Proceseigenaren voeren regie over hun proces(sen) op basis van procesplannen (zie paragraaf 4.1) die voldoende overzicht bieden van de procesvoering voor effectieve sturing. Een procesplan dient te passen binnen dit privacybeleidskader en is steeds in overeenstemming met de feitelijke situatie.
Een proceseigenaar houdt pro-actief toezicht op de privacybestendige organisatie van zijn proces en documenteert keuzes, bijbehorende afwegingen en oplossingen als bijlagen van het procesplan.
Een proceseigenaar kan proceseigenaarschap mandateren aan een subproceseigenaar binnen de gemeente. Bij mandatering blijft de opdrachtgevende proceseigenaar verantwoordelijk voor de privacybestendigheid van de aanpak door de subproceseigenaar.
Een proceseigenaar kan proceseigenaarschap mandateren aan een partij buiten de gemeentelijke organisatie met toestemming van de hoofdproceseigenaar (samenwerking met externe ketenpartners). Het mandaat blijkt uit, bijvoorbeeld, een inkoopcontract, de deelname in een gemeenschappelijke regeling of gebruikmaking van een landelijke voorziening. Bij externe ketensamenwerking blijft de opdrachtgevende proceseigenaar namens het college verantwoordelijk voor de privacybestendigheid van de aanpak door hem ingeschakelde ketenpartner(s) en houdt hierop toezicht. De wet kan dwingende bepalingen bevatten over wederzijdse verantwoordelijkheden bij ketensamenwerking.
Wanneer gemeentelijke processen zodanig zijn georganiseerd dat de onderliggende gegevensverwerking onder de verantwoordelijkheid van meerdere afdelingshoofden/teamleiders vallen, is de gemeentesecretaris de proceseigenaar.
De Functionaris voor Gegevensbescherming (FG) is de toezichthouder van Gemeente Nunspeet op de naleving van privacywetgeving conform artikel 37-39 AVG.
Het college informeert interne en externe doelgroepen over de FG en communiceert zijn contactgegevens aan de Autoriteit Persoonsgegevens.
De FG wordt aangewezen op grond van:
De FG krijgt de nodige ruimte voor professionele uitvoering van taken:
Vanwege zijn expertise van wetgeving en de praktijk, geldt een advies van de FG als zwaarwegend en de geëigende wijze voor naleving van privacywetgeving door Gemeente Nunspeet. Voor zover het voorkomt dat het advies van de FG afwijkt van de zienswijze van een landelijke toezichthouder en de FG beroepshalve aan zijn advies moet vasthouden, krijgt de FG de ruimte en de vrijheid om samen met de AP tot een vergelijk te komen.
De FG doet jaarlijks verslag van zijn werkzaamheden aan het college. De raad wordt via de begrotingscyclus geïnformeerd.
3. Privacybeleid Gemeente Nunspeet
Gemeente Nunspeet is zich bewust van de maatschappelijke verantwoordelijkheid die gepaard gaat met de verwerking van persoonsgegevens. Om deze reden:
3.2. Noodzakelijke gegevensverwerking
Proceseigenaren verwerken persoonsgegevens voor zover dit noodzakelijk is voor het realiseren van welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde publieke taken, de nakoming van wettelijke of contractuele verplichtingen, vrijwaring van vitale belangen voor de betrokkene(n), totstandkoming of uitvoering van een overeenkomst waarbij een burger partij is of de behartiging van een gerechtvaardigd belang van Gemeente Nunspeet of een derde aan wie gegevens worden verstrekt, tenzij het recht op de bescherming van de persoonlijke levenssfeer prevaleert en voor zover het gerechtvaardigd belang geen grondslag voor de uitoefening van een publieke taak vormt.
De privacybeleidsvoering van Gemeente Nunspeet is erop gericht dat aantoonbaar is voorzien in passende organisatorische en technische maatregelen voor doeltreffende bescherming van persoonsgegevens en de bescherming van rechten van personen. Wat ‘passend’ is, hangt af van de concrete risico’s die de verwerking van persoonsgegevens voor mens en bedrijf met zich meebrengt zónder te hebben voorzien in doeltreffende beschermingsmaatregelen.
Het Privacybeleidskader van Gemeente Nunspeet heeft een algemeen karakter en een raamwerkfunctie (kapstokregeling). Het zoomt niet in op de spelregels die kunnen gelden voor specifieke activiteiten. Voor zover dit speelt, geven proceseigenaren via themabeleid en procesplannen nadere invulling aan het Privacybeleidskader Gemeente Nunspeet.
Privacybeleid per domein beschrijft de aanpak op specifieke domeinen en thema’s waarop de gemeente een taak heeft. De volgende domeinen en thema’s worden binnen de Gemeente Nunspeet onderscheiden:
Procesplannen beschrijven werkprocessen, de bijbehorende gegevensverwerking en de privacywaarborgen waarmee de werkprocessen omkleed zijn zodat een privacybestendige aanpak ontstaat. (zie paragraaf 4.1)
Het Privacybeleidskader Gemeente Nunspeet bevat ook de aanzet voor het regelen van aspecten van privacybeleidsvoering die onder de directe verantwoordelijkheid van de verschillende bestuursorganen van de gemeente vallen.
Het Privacybeleidskader Gemeente Nunspeet , themabeleid, procesplannen en de daadwerkelijke uitvoering hiervan via organisatorische, technische en juridische oplossingen vormen samen het privacybeleid Gemeente Nunspeet . In geval van tegenstrijdigheid heeft het Privacybeleidskader Gemeente Nunspeet voorrang.
3.5. Inachtneming bijzondere wettelijke voorschriften
Op basis van het Privacybeleidskader Gemeente Nunspeet, geeft de gemeente uitvoering aan de Algemene Verordening Gegevensbescherming. Voor zover van toepassing, houden proceseigenaren tevens goed rekening met bijzondere wettelijke voorschriften – met name privacy-relevante bepalingen in de Wet basisregistratie personen, Telecommunicatiewet, Participatiewet, Jeugdwet en Wet maatschappelijke ondersteuning enzovoort. Dit alles gericht op een evenwichtige toepassing van de AVG in relatie met de specifieke wetgeving.
4. Gedragsnorm voor proceseigenaren
Het college verwacht van proceseigenaren rechtmatige en zorgvuldige verwerking van persoonsgegevens. Proceseigenaren kunnen hiervoor, indien daarom verzocht, rekenen op support door het PIT en advies van de FG. Het college voert ook op andere manieren voorwaardenscheppend beleid teneinde binnen Gemeente Nunspeet een privacybestendige cultuur te realiseren.
Proceseigenaren voorzien in passende organisatorische en technische oplossingen om de rechtmatigheid, proportionaliteit, juistheid, veiligheid van gegevensverwerking te waarborgen (‘privacywaarborgen’) en documenteren die maatregelen in procesplannen (zie paragraaf 4.1).
De directie houdt een register van gegevensverwerkingen conform artikel 30 AVG (zie paragraaf 4.4) bij van de gegevensverwerkingen die onder de eindverantwoordelijkheid van het college vallen. Proceseigenaren helpen om het register volledig en actueel te laten zijn door middel van ‘artikel 30-formulieren’.
Het college is transparant over de bedrijfsvoering, gegevensverwerking en privacybeleidsvoering en faciliteert de uitoefening van rechten door personen over wie de gemeente gegevens verwerkt. Proceseigenaren verlenen hieraan hun medewerking.
Het college, de directie en proceseigenaren dragen het belang uit van privacybeleidsvoering en geven zelf het goede voorbeeld. Zij maken privacy bespreekbaar. Bij dilemma’s gaan zij de dialoog aan met doelgroepen over wie informatie wordt verwerkt.
Aan procesplannen liggen data protection impact assessments (DPIA’s) ten grondslag. DPIA’s zijn instrumenteel voor het kunnen bepalen van passende beheersmaatregelen. De mate waarin en de manier waarop bedrijfsprocessen en gegevensverwerking aandacht nodig hebben, hangen samen met de uitkomsten van de DPIA, zoals verwoord in het DPIA-rapport.
Voor eenduidig begrip hanteert Gemeente Nunspeet een systeem van positieve en negatieve DPIA-scores. Hoe hoger de DPIA-score, hoe robuuster de beheersmaatregelen (privacywaarborgen). Proceseigenaren volgen het advies van het PIT bij de vaststelling van hun DPIA-score. DPIA-scores worden bepaald aan de hand van de hiernaast afgebeelde matrix.
Proceseigenaren zijn goed bekend met hun DPIA-scores en hanteren onderstaande tabel om te bepalen in hoeverre DPIA’s tevens deel uitmaken van het procesplan om op die manier de keuzes voor beheersmaatregelen te verantwoorden.
Het DPIA-rapporten worden opgesteld conform het bepaalde in artikel 35 lid 7 AVG.
Proceseigenaren documenteren met behulp van hun procesplannen hoe zij op een praktische manier in passende organisatorische en technische privacybeschermende maatregelen voorzien (met name om de volgende fouten te voorkomen):
Voor A1-processen volstaan algemene oplossingen. Zolang een proces als A1 gekwalificeerd is, is daarvoor in mindere mate aandacht nodig. De portefeuillehouder privacy publiceert een lijst van A1-processen.
De werkelijkheid dient in overeenstemming te zijn met het procesplan. Veranderingen in de bedrijfsvoering noodzaken tot aanpassing van procesplannen, waarvoor een nieuwe of geactualiseerde DPIA nodig is.
Proceseigenaren vatten, in samenspraak met het PIT en zo nodig de FG, hun procesplannen samen in een lijst van kenmerkende beheersmaatregelen (‘key controls’) voor sturingsdoeleinden en controle (zie hoofdstuk 7).
Een evenwichtig procesplan beschrijft een behoorlijke en zorgvuldige aanpak, in overeenstemming met de wet. De FG bevestigt dit aan de hand van een verklaring waarbij hij eventueel ook aanbevelingen doet voor verdere optimalisering van de bedrijfsvoering.
Proceseigenaren nemen FG-verklaringen op aan het einde van het procesplan.
Het PIT vat het procesplan samen met behulp van ‘artikel 30-formulieren’ dat de proceseigenaar toevoegt aan het begin van zijn procesplan en waarvan hij een kopie verstrekt aan de Privacy Officer, die zorgdraagt voor opname van het formulier in het Artikel 30-register. Proceseigenaren melden veranderingen voor het artikel 30-register aan de hand van wijzigingsformulieren direct bij de Privacy Officer.
Artikel 30-formulier bevatten de volgende informatie:
De proceseigenaar rapporteert via de voortgangsrapportage aan de directie, het college en de raad over de privacybeleidsvoering. Het verslag omvat een stand van zaken-rapportage en verslag van eventuele klachten of andere incidenten die zich binnen hun taakgebied in het afgelopen jaar hebben voorgedaan.
De directie heeft de ruimte om aan het verslag zijn eigen visie toe te voegen op de uitvoering van taken door proceseigenaren binnen het privacybeleidskader Gemeente Nunspeet
De FG ontvangt van de directie een kopie van het verslag en andere relevante stukken gelijktijdig met de overlegging hiervan aan het college (portefeuillehouder privacy). Mede aan de hand hiervan brengt de FG jaarlijks verslag uit aan het college en adviseert hij het college over verdere optimalisering van de privacybeleidsvoering.
Het college besluit over bijstelling van het gemeentelijk privacybeleid met inachtneming van de aanbevelingen van de FG.
Hoe dan ook evalueert de proceseigenaar een procesplan periodiek en vraagt zo nodig de FG om hierbij advies uit te brengen.
De directie stelt jaarlijks het werkprogramma privacybeleidsvoering vast, mede op basis van de jaarrapportage van de FG en de aanbevelingen die hij hierin doet. Het werkprogramma bevordert opzet, bestaan en werking van passende waarborgen voor de bescherming van persoonsgegevens binnen de kaders van het privacybeleid Gemeente Nunspeet , ter uitvoering van de wet. Het werkprogramma is met name gericht op het realiseren en in stand houden van een privacybestendige bedrijfscultuur binnen Gemeente Nunspeet , met gebruikmaking van overige instrumenten die in deze paragraaf worden beschreven.
6.2. Bewustwording en training
Het college bevordert samen met hoofdproceseigenaren een privacybewuste organisatiecultuur via voorbeeldgedrag en door te voorzien in de middelen voor bewustwording en, zo nodig, training van medewerkers en leidinggevenden.
Het college is transparant over de privacybeleidsvoering en voert op dit thema evenwichtig communicatiebeleid waarbij proceseigenaren zo nodig voorzien in bijzondere voorlichting aan specifieke doelgroepen.
6.4. Verdere verwerking, archiefbeleid, gegevensvernietiging
Het college voorziet samen met proceseigenaren in, met passende waarborgen omklede, verdere verwerking van gegevens voor verenigbare doelen zoals het genereren van managementinformatie. Ook wordt voorzien in, met passende waarborgen omklede, oplossingen voor archivering en adequate oplossingen voor gegevensvernietiging.
Het college ziet erop toe dat informatieveiligheid van Gemeente Nunspeet in lijn met de geldende norm wordt georganiseerd. Gemeente Nunspeet beschikt over een gekwalificeerde coördinerende informatiebeveiliger (CISO) die deelneemt in het PIT en samenwerkt met de portefeuillehouder privacy en de FG. Geheimhoudingsverklaringen zijn instrumenten binnen de gemeentelijke aanpak voor privacybescherming en informatieveiligheid. Bij processen in de klassen C2-3, B2-3, A2-3 worden aanvullende geheimhoudingsafspraken gehanteerd voor zover uit DPIA’s blijkt dat extra waarborgen op het gebied van vertrouwelijkheid/geheimhouding functioneel zijn.
6.6. Regeling privacyincidenten
Het college voorziet in een procedure voor privacyincidenten die onder de verantwoordelijkheid valt van de portefeuillehouder privacy . Deze procedure voor privacyincidenten bevat in ieder geval een meldplicht voor gebeurtenissen die de beschikbaarheid, integriteit en vertrouwelijkheid van informatievoorzieningen en gegevensopslag aantasten. Ook bevordert het college het oefenen op privacy-incidenten, incidentmanagement en crisiscommunicatie.
Het college handhaaft het gemeentelijk privacybeleid op basis van een regeling voor beloning van voorbeeldig gedrag en disciplinaire maatregelen bij niet-nakoming van afspraken volgens het Privacybeleidskader Gemeente Nunspeet.
Hoofdproceseigenaren doen via de voortgangsrapportage verslag aan de directie, het college en de raad over de uitvoering van het privacybeleid, de geïmplementeerde oplossingen en incidenten die onder hun verantwoordelijkheid hebben voorgedaan met afschrift aan de FG. De FG doet jaarlijks verslag aan het college en geeft aanbevelingen die strekken tot verdere optimalisering de privacybeleidsvoering. Het college besluit over bijsturing van het gemeentelijk privacybeleid met inachtneming van de aanbevelingen van de FG.
Vragen, klachten en het incident management zijn in wezen steekproefsgewijze toetsing van de privacybeleidsvoering. Om niet voor verrassingen te worden geplaatst, is het zaak dat proceseigenaren ook zelf periodiek (laten) controleren in hoeverre beleidsvoering en feitelijke situatie met elkaar overeenstemmen aan de hand van privacyaudits op de gehanteerde ijkpunten.
Zie het onderstaande schema voor de benodigde zwaarte en frequentie van privacyaudits.
Wanneer wordt aangegeven dat de betrokkenheid van de FG aanbevolen of verplicht is, is het raadzaam om hem van begin af aan te betrekken in het audittraject. Maar bij verplichte betrokkenheid dient hij in ieder geval medeontvanger te zijn van het auditrapport.
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2021-101255.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.