Gemeenteblad van Geldrop-Mierlo
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Geldrop-Mierlo | Gemeenteblad 2024, 547606 | beleidsregel |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Geldrop-Mierlo | Gemeenteblad 2024, 547606 | beleidsregel |
Beleidsuitwerking Privacy organisatie
Dit document beschrijft de privacy organisatie die de gemeente Geldrop-Mierlo (hierna “de gemeente”) heeft ingericht. De verschillende rollen, taken en verantwoordelijkheden. En het benoemt de relatie tot lijnmanagement en bestuur: die zijn de eigenaar van de bedrijfsprocessen (met bijbehorende informatieprocessen of (informatie)systemen) de daaraan verbonden verantwoordelijkheden op gebied van privacy, inclusief privacy afspraken met externe partijen.
Dit document is een nadere uitwerking van de Privacy organisatie (hoofdstuk 3) uit de beleidsuitwerking privacy van de gemeente. Het gaat nader in op de organisatie inrichting voor de Algemene verordening Gegevensbescherming (AVG) en voor de Wet politie gegevens (Wpg).
De Wpg is van toepassing op de verwerkingen van persoonsgegevens in taken van de gemeente die gaan over de voorkoming, opsporing of vervolging van strafbare feiten, en die onze Buitengewoon Opsporing Ambtenaren (BOA’s) uitvoeren.
In hoofdstuk 1 komen de definities, verplichtingen, uitgangspunten en rollen aan de orde.
In hoofdstuk 2 staan de diverse rollen inclusief de taken, verantwoordelijkheden en bevoegdheden uitgeschreven.
In hoofdstuk 3 staan de diverse overlegstructuren beschreven.
Om het document compact te houden, zijn aanvullende (detail) informatie en formulieren als link of bijlage opgenomen. Ook omdat deze documenten mogelijk aan wijziging onderhevig kunnen zijn.
De meest gebruikte definities en afkortingen treft u aan in het document “Definities en afkortingen AVG Wpg”. Hieronder wordt ingegaan op de voor dit document belangrijke en specifieke definities.
Bestuurlijk verantwoordelijk: het College van B&W. Voor de taken gemandateerd aan de Gemeenschappelijke Regeling Dienst Dommelvallei (DD) is het Dagelijks Bestuur Dienst Dommelvallei (DB DD) verantwoordelijk.
Gemeentesecretaris/directeur DD: de gemeentesecretaris/ directeur DD is (ambtelijk verantwoordelijk voor privacy volgens mandaat van het organisatiebestuur.
Lijnmanagement: gemeentesecretaris (GS), concern management team (CMT) en teammanager(s) ambtelijk verantwoordelijk voor een organisatieonderdeel.
Medewerker: een medewerker in dienst van de gemeente of een persoon die werkzaamheden uitvoert in opdracht van de gemeente (bijv. inhuurkrachten, stagiaires, externe medewerkers, etc.).
Autoriteit Persoonsgegevens (AP): de Nederlandse gegevensbeschermingsautoriteit die toezicht houdt op de naleving van de privacyregels in Nederland.
Zonder een adequaat ingerichte privacy organisatie en een duidelijke indeling in functies, rollen, verantwoordelijkheden en bevoegdheden, kan niet worden voldaan aan de voorwaarden die de Algemene Verordening Gegevensbescherming (AVG) en Wpg.
Daarnaast is het belangrijk dat de functionarissen betrokken zijn en goed opgeleid, zodat ze ondersteunend zijn aan de strategische doelen van de gemeente en de beleidsuitwerking privacy.
Voldoen aan de wet en de gevolgen en risico’s voor de verwerking van persoonsgegevens voor betrokkene(n) tot een minimum en acceptabel niveau beperken.
De privacy organisatie werkt vanuit de gemeentelijke missie, visie, kernwaarden en de beleidsuitwerking privacy.
Iedere privacy rol heeft eigen taken, verantwoordelijkheden en bevoegdheden. Deze moeten voor iedereen duidelijk zijn. De privacy rollen vullen elkaar aan.
We richten de organisatie in op een efficiënte manier:
2. Rollen en verantwoordelijkheden
De bestuursorganen van de organisaties zijn verantwoordelijk voor de naleving van de AVG en de beleidsuitwerking privacy, ieder voor zover het hun bestuurlijke taken betreft.
Zij zijn verantwoordelijk voor het verwerken van persoonsgegevens door de eigen gemeente en door externe, gemandateerde organisaties, waaronder DD.
De lijnverantwoordelijkheid ziet er voor de betreffende DD-organisaties als volgt uit:
Figuur 1: Verantwoordelijke lijnorganisatie
De Privacy Officers van de gemeente (die sturing, advies en ondersteuning aan de lijn geven) zitten in het team Juridische Zaken.
De gemeente is als overheidsorganisatie en verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens en heeft conform de wettelijke verplichting een Functionaris Gegevensbescherming aangesteld voor de AVG en de Wpg. De gemeente heeft deze rol en de verantwoordelijkheid voor informatiebeveiliging (Chief Information Security Officer/Eenduidig Normatiek Single Information Audit) gemandateerd aan DD.
Voor de aan de DD gemandateerde taken geldt dat de Privacy Officer van DD sturing, advies en ondersteuning geeft aan de teams binnen DD, en dit afstemt met de Privacy Officers van de gemeente wiens betrokkenen het betreft.
Figuur 2: Verantwoordelijkheden privacy organisatie
De Wpg kent de volgende rollen die voorkomen bij de teams waar BOA’s werkzaam zijn, dus de teams Leefbaarheid en Veiligheid en Jeugd & Zorg.
Figuur 3: Verantwoordelijkheden Wpg
In volgende paragrafen gaan we per rol gedetailleerd in op de taken en verantwoordelijkheden. Zie bijlage 1 voor een schematische voorbeeld.
2.2. College van B&W resp. Burgemeester (Accountable, Verwerkingsverantwoordelijk)
Het College is als eigenaar eindverantwoordelijk voor de aantoonbare naleving van de privacywetgeving binnen de gemeente.
De Burgemeester is verantwoordelijk voor de aantoonbare naleving van de Wpg. De Wpg is van toepassing op de verwerkingen van persoonsgegevens met betrekking tot de voorkoming, opsporing of vervolging van strafbare feiten.
Het College resp. de burgemeester heeft de volgende rollen en verantwoordelijkheden:
2.3. Gemeentesecretaris en concern managers (Responsible, Verwerkingsverantwoordelijke)
De gemandateerde verantwoordelijkheid voor privacy ligt bij de gemeentesecretaris. Deze stelt met het concern management team het gewenste niveau van privacy volwassenheid vast voor gemeente.
Het concern management team en de teammanagers zijn als proceseigenaren ambtelijk eindverantwoordelijk voor de AVG.
De gemeentesecretaris is eindverantwoordelijk voor de uitvoering van uit de beleidsuitwerking privacy en de naleving van de privacywetgeving. Deze verantwoordelijkheid kan, indien gewenst, per onderdeel toegewezen worden aan een van de concern managers. De Wpg is belegd bij de concernmanager Lijn.
Voor de aan de DD gemandateerde taken is de directeur DD proceseigenaar. DD voert geen Wpg taken uit voor de gemeente.
Tot de taken en verantwoordelijkheden van de gemeentesecretaris, die niet te delegeren zijn, behoren in ieder geval:
Het waarborgen van de onafhankelijke positie van de FG.
Door de positionering ervan op een onafhankelijke adviserende en toezichthoudende positie binnen de organisatie (binnen de DD) en door ervoor zorg te dragen dat voor de uitoefening van de FG-functie geen aanwijzingen of instructies worden gegeven;
Tot de taken en verantwoordelijkheden van de gemeentesecretaris, die eventueel wel overgedragen kunnen worden naar concernmanagers, teammanagers of proceseigenaren, behoren in ieder geval binnen zijn/haar organisatieonderdeel:
De verantwoordelijkheid voor het opstellen van aanvullende (gedetailleerde) documenten zoals procedures, handreikingen en werkinstructies. In ieder geval ten behoeve van de transparantieplicht, informatieverstrekking aan betrokkenen en de rechten van betrokkenen (als bedoeld in de AVG, hoofdstuk 3 en de Wpg, paragraaf 4);
Het college kan nadere regels stellen omtrent deze genoemde procedures en hulpmiddelen;
De verantwoordelijkheid om de eisen ten aanzien van gegevensverwerking in contracten of aanvullende privacy overeenkomsten te borgen bij verwerking van persoonsgegevens door een externe partij. Bijvoorbeeld een verwerkersovereenkomst1 of samenwerkingsovereenkomst2. De PO ondersteunt en adviseert proceseigenaren hierbij.
2.4. Alle medewerkers (responsible)
Alle medewerkers van de gemeente zijn betrokken bij de verwerking van persoonsgegevens en zij zijn daarom ook verantwoordelijk voor het verantwoord omgaan met persoonsgegevens die behoren bij hun taken.
De gemeente verlangt van al haar medewerkers en alle personen die werkzaam zijn voor de gemeente dat zij de voorschriften van de beleidsuitwerking privacy opvolgen en actief uitdragen.
Tot de taken en verantwoordelijkheden van de medewerkers werken behoren in ieder geval:
De gemeente heeft gecertificeerde en aangewezen Buitengewoon Opsporing Ambtenaren (BOA’s) aangesteld. De BOA’s mogen politiegegevens verwerken conform de Wpg voor de uitvoering van de politietaak. Oftewel ten behoeve van de daadwerkelijke handhaving van de rechtsorde en het verlenen van hulp aan hen die deze behoeven. De politiegegevens, die worden opgeslagen, betreffen gegevens over strafbare feiten, overtredingen en misdrijven.
Tot de taken en verantwoordelijkheden van de BOA’s in het kader van de Wpg behoren in ieder geval:
De verantwoordelijkheid voor het labelen van strafrechtelijke politiegegevens, zodat alleen geautoriseerde mensen3 erbij kunnen;
2.6. Bevoegd functionaris Wpg (Responsible)
De gemeente heeft, als werkgever van de buitengewoon opsporingsambtenaar, de [Manager] van de teams, waarin de BOA’s werkzaam zijn, vastgesteld als Bevoegd Functionaris Wpg4. De Bevoegd Functionaris Wpg is de ‘hoeder’ van de politiegegevens, die zorg draagt voor de opsporing van strafbare feiten en belast is met de voorbereiding van de eventuele vervolging van deze feiten.
Tot de taken en verantwoordelijkheden van de Bevoegd Functionaris Wpg behoren in ieder geval:
2.7. Privacy Officer (Consulted)
De Privacy Officer is het interne aanspreekpunt voor medewerkers van de gemeente voor (praktische invulling van) privacy gerelateerde vraagstukken, heeft een monitorende en ondersteunende functie met betrekking tot het naleven en uitvoeren van de beleidsuitwerking privacy, en is belast met de coördinatie en uitvoering ervan. Daarnaast ondersteunt de Privacy Officer de lijn (support) bij de uitwerking van privacy vraagstukken.
Tot de taken en verantwoordelijkheden van de Privacy Officer behoren in ieder geval:
Vanuit zijn functie beschikt de PO over ten minste de volgende bevoegdheden (conform mandaatregister):
Relatie tot de Privacy Officer Dienst Dommelvallei:
Voor de aan de DD gemandateerde taken geldt dat de Privacy Officer Dienst Dommelvallei richting, advies, uitvoering en ondersteuning aan de teams binnen DD geeft, en dit afstemt af met de Privacy Officers van de betreffende gemeente wiens betrokkenen het betreft.
Dit geldt ook voor de stukken die naar B&W, het College of de Raad van de gemeente gaan;
De DD is een zelfstandige verwerkingsverantwoordelijke voor de eigen interne bedrijfsvoering (bijv. voor het in dienst nemen van DD medewerkers) en eigen privacy activiteiten, die worden zelfstandig uitgevoerd. Daarover kan gecommuniceerd worden met de gemeentelijke PO’s (ten behoeve van advies en coördinatie).
2.8. Functionaris Gegevensbescherming (Consulted en Informed)
Op basis van de art. 36 en art. 37 Wpg is het aanwijzen van een interne toezichthouder, de Functionaris Gegevensbescherming (FG), verplicht voor de gemeente.
De FG heeft een onafhankelijke adviserende en toezichthoudende positie in de organisatie, geniet ontslagbescherming voor het uitvoeren van zijn FG-taken, en ondervindt geen ander nadeel van de uitoefening van zijn FG-taak.
Tot de taken en verantwoordelijkheden van de FG behoren in ieder geval:
Geeft de verwerkingsverantwoordelijke gevraagd en ongevraagd advies over passende wijzen om hun verplichtingen ten aanzien van gegevensbescherming in hun taakuitvoering, bedrijfsvoering en dienstverlening in te vullen en te integreren, waaronder over:
Het verkleinen of volledig wegnemen van privacy risico’s, en de adequaatheid van gedefinieerde maatregelen. Bijvoorbeeld bij hoog-risico dossiers of uitgevoerde risicoanalyses (zoals DPIA’s of risicoanalyses ten aanzien van de toepassing van algoritmen, geautomatiseerde besluitvorming of doorgifte naar landen buiten de Europese Economische Zone).
Kan ambtshalve een onderzoek instellen naar de wijze waarop wordt voldaan aan de AVG/Wpg en de beleidsuitwerking privacy. De FG doet mededeling van de voorlopige bevindingen aan het college en de belanghebbenden die bij het onderzoek zijn betrokken en stelt hen in de gelegenheid hun zienswijze daarop te geven. Doet FG mededeling van zijn conclusies en aanbevelingen aan het college en de belanghebbenden die bij het onderzoek zijn betrokken. De FG kan een mededeling aan belanghebbende als bedoeld in lid 2 en lid 3 achterwege laten vanwege dringende redenen.
Stelt jaarlijks een FG-toezichtrapportage op ten behoeve van het College van B&W, waarin wordt gerapporteerd over de stand van de Gegevensbescherming volgens de AVG en de Wpg, en geeft daarin aanbevelingen over te nemen maatregelen die een rechtmatige verwerking van persoonsgegevens helpen waarborgen.
De FG is als volgt te bereiken:
Per post: Dienst Dommelvallei, Dorpsstraat 210, 5731 JL Mierlo
Per e-mail: FG@dienstdommelvallei.nl
Per telefonisch: 088 1631000 (alleen tijdens kantoortijden)
Vanuit zijn onafhankelijke toezichthoudende functie beschikt de FG over ten minste de volgende bevoegdheden, conform titel 5.2 van de algemene wet bestuursrecht:
2.9. Chief Information Security Officer (Consulted)
De gemeente heeft de functie Chief Information Security Officer (CISO) en tevens Eenduidige Normatiek Single Information Audit (ENSIA) coördinator belegd binnen DD. De rollen CISO en ENSIA-coördinator zijn beide gericht op informatiebeveiliging, maar hebben verschillende verantwoordelijkheden en focuspunten. De CISO is een strategisch adviseur in het kader van informatiebeveiliging en de ENSIA-coördinator is gericht op het coördineren van het verantwoordingstraject informatiebeveiliging (ENSIA). De taken, verantwoordelijkheden en bevoegdheden van de CISO rol zijn verder uitgewerkt in het informatiebeveiligingsbeleid.
De CISO werkt nauw samen met de Privacy Officers van de gemeente onder andere:
Daarnaast werkt de CISO nauw samen met de toezichthouder FG DD.
2.10. Overige rollen met relatie tot privacy (intern & extern)
De hieronder benoemde rollen hebben ieder voor zich een meer of mindere (indirecte) relatie ten aanzien van de verwerkingen van persoonsgegevens van onze inwoners en ondernemers. En medewerkers.
De betrokkenen in de privacy organisatie zullen in verschillend verband overleg dienen te voeren, binnen de eigen organisatie, met de andere DD- organisaties, en ook met externe partijen, bijvoorbeeld in regionaal verband. Onderstaand schema wordt als richtinggevend gehanteerd, zie bijlage 2 voor detailbeschrijving van de overleggen.
2.1 PoHo -overleg informatiebeveiliging en privacy
2.2 Overleg met concern manager Lijn
2.3 Privacy Officers Geldrop-Mierlo overleg
2.4 Privacy Officers DD overleg
2.5 Overleg met Informatiemanager
Tot de taken en verantwoordelijkheden van de leden in dit overleg behoren in elk geval:
Vernieuwde afstemming met DD informatievoorziening en IDV. Vervanger van het ‘ Overleg met Informatievoorziening, PO GM, FG en CISO’. Er wordt momenteel nagedacht over hoe de afstemming eruit gaat zien ten aanzien van hieronder benoemde onderwerpen en waarbij de PO’s Geldrop-Mierlo betrokken zijn voor de privacy van de gemeente Geldrop-Mierlo .
Er was: 1x per maand is er overleg tussen Informatievoorziening, IDV, PO GM, CISO en FG; Tot de taken en verantwoordelijkheden van deze groep behoorden in elk geval:
2.7 Regionaal Privacy Officers overleg
2.8 Regionaal FG-netwerkoverleg
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2024-547606.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.