Gemeenteblad van Gulpen-Wittem
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Gulpen-Wittem | Gemeenteblad 2025, 122354 | beleidsregel |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Gulpen-Wittem | Gemeenteblad 2025, 122354 | beleidsregel |
Gemeenten verzamelen en gebruiken persoonsgegevens om hun taken uit te voeren. Hierbij is een zorgvuldige en veilige verwerking van deze persoonsgegevens van belang.
De gemeente Gulpen-Wittem is zich hiervan bewust en zorgt ervoor dat de privacy behouden blijft. Het bestuur en het management spelen een essentiële rol bij het beschermen van de privacy van de inwoners van de gemeente.
De gemeente wil dat iedereen erop kan vertrouwen dat zorgvuldig en veilig persoonsgegevens worden verwerkt en dat de privacy van de inwoners wordt gewaarborgd.
De komende jaren zal de gemeente zich richten op het vergroten van het bewustzijn rondom privacy. Een gedegen organisatiestructuur is cruciaal voor het functioneren van de gemeente en vormt onder andere de basis voor de privacybescherming. Een integrale aanpak, eigenaarschap en risico gericht werken is aangewezen. Verantwoord en bewust gedrag van medewerkers, ketenpartners en leveranciers zijn daarbij essentieel voor een rechtmatige, veilige en gedegen verwerking van persoonsgegevens.
Met dit privacybeleid geeft de gemeente een kader voor het verantwoord omgaan met persoonsgegevens en het waarborgen van de persoonlijke levenssfeer van de personen waarvan de gemeente persoonsgegevens verwerkt (of laat verwerken).
Naast dit vastgestelde privacybeleid, is een informatiebeveiligingsbeleid vastgesteld. Hierin zijn maatregelen opgenomen om de beschikbaarheid, integriteit en vertrouwelijkheid van (persoons)gegevens te garanderen. Informatiebeveiliging is een randvoorwaarde voor de bescherming van persoonsgegevens. Het gemeentelijke privacybeleid kan daarom niet los worden gezien van het vigerende gemeentelijke informatiebeveiligingsbeleid.
Verantwoordelijkheid van iedere werknemer
Iedereen die werkzaam is binnen de gemeente, is verantwoordelijk voor het verantwoord omgaan met persoonsgegevens. De gemeente verlangt van al haar medewerkers en alle personen die werkzaam zijn voor de gemeente, dat de voorschriften van dit privacybeleid worden opgevolgd en actief worden uitgedragen.
Dit beleid is van toepassing op alle verwerkingen van persoonsgegevens die door of namens de gemeente worden verricht. Ketenpartners en leveranciers dienen zich te committeren aan dit beleid. Dit beleid zal nader worden uitgewerkt in operationeel beleid, zoals werkinstructies en richtlijnen.
Op verwerkingen die voortvloeien uit de Wet politiegegevens (Wpg), is het vigerende Wpg-beleid van toepassing.
Bij verwerking van persoonsgegevens kunnen diverse belangen spelen, namelijk het belang van de burger, het publieke belang en de belangen van burgers ten opzichte van elkaar (deze opsomming is niet limitatief). Een belangenafweging kan dan aan de orde zijn. Deze belangenafweging vindt zorgvuldig plaats door middel van een analyse van de verwerking en de bijbehorende risico’s en te nemen maatregelen.
De AVG omschrijft een aantal uitgangspunten die centraal staan in dit beleid. De gemeente hanteert hierbij de centrale uitgangspunten van Rechtmatigheid, Behoorlijkheid en Transparantie om invulling te geven aan alle uitgangspunten die de AVG stelt. Hieronder worden deze uitgangspunten omschreven.
De AVG (artikel 6) definieert de rechtsgrondslagen voor het rechtmatig verwerken van persoonsgegevens. De rechtsgrondslagen zijn wettelijke taak, algemeen belang, gerechtvaardigd belang, uitvoering van een overeenkomst, toestemming of vitaal belang. De rechtsgrondslag vitaal belang is bij de verwerking van persoonsgegevens binnen de gemeente niet van toepassing. De rechtsgrondslag gerechtvaardigd belang wordt door de gemeente enkel en alleen gebruikt voor bedrijfsvoeringszaken en de rechtsgrondslag toestemming wordt zeer terughoudend gebruikt.
De AVG verplicht gemeenten tot een aantal concrete handelingen. In dit hoofdstuk staan deze verplichtingen beschreven. De gemeente dient deze handelingen aantoonbaar deel uit te laten maken van haar processen en activiteiten.
5.1 Privacy by Design & Privacy by Default
De gemeente hanteert de principes van ‘Privacy by Design’ en ‘Privacy by Default’ op haar verwerkingen.
Privacy by Design: houdt in dat er bij het ontwerpen (de voorfase) van producten en diensten wordt gezorgd dat persoonsgegevens goed worden beschermd. Bij de inrichting van het proces en/of bouw van het systeem wordt onder andere gekeken naar de benodigde organisatorische en technische maatregelen. De PO is in deze ontwikkelfase betrokken. De FG ziet er op toe dat dit ook plaatsvindt.
5.2 Data protection impact assessment (DPIA)
Een Data Protection Impact Assessment (DPIA), ook wel gegevensbeschermingseffectbeoordeling genoemd, is een instrument dat de gemeente gebruikt om de privacy risico’s van een gegevensverwerking in kaart te brengen voordat er begonnen wordt met een verwerking. Het doel van een DPIA is om mogelijke risico’s voor de privacy van betrokkenen te identificeren en maatregelen te nemen om deze risico’s te verkleinen.
Per gegevensverwerking dient de gemeente te bepalen of de verwerking mogelijk een hoog privacy risico oplevert voor betrokkenen. Bij het vermoeden van een hoog privacy risico voert de gemeente een DPIA uit. Van een vermoeden van een hoog privacy risico is bijvoorbeeld sprake indien de verwerking op grootschalige basis plaatsvindt, de verwerking van bijzondere categorieën van persoonsgegevens aan de orde is of er sprake is van stelselmatige monitoring. De verwerkingen waarvoor het uitvoeren van een DPIA minimaal verplicht is, worden benoemd in artikel 35 derde lid AVG. Deze worden nader gespecificeerd in het besluit dat is genomen door de Autoriteit Persoonsgegevens (AP) (Staatscourant 2019 nr. 64418).
5.3 Register van verwerkingsactiviteiten/Verwerkingsregister
Een datalek heeft potentieel een grote impact op betrokkenen en de gemeentelijke organisatie. Volledig uitsluiten van een datalek is onmogelijk, maar de gemeente zet zich in om een cultuur te creëren waarin het snel melden van mogelijke datalekken wordt gestimuleerd. Bij een datalek kan het voorkomen dat het datalek verplicht binnen 72 uur bij de AP. Tevens kan het voorkomen dat betrokkenen spoedig moeten worden geïnformeerd. Daarvoor is een datalek procedure opgesteld.
Om te anticiperen op mogelijke risico’s wordt een intern datalekregister bijgehouden, waarin alle geconstateerde beveiligingsincidenten worden geregistreerd. Jaarlijks wordt het datalekregister geëvalueerd om trends bij te houden en structurele verbeteringen intern door te voeren.
Wanneer sprake is van structurele of gevoelige gegevensuitwisseling met derde partijen, worden er afspraken gemaakt over de gegevensuitwisseling. Deze afspraken voldoen tenminste aan de AVG en worden vastgelegd in een onderlinge regeling, samenwerkingsovereenkomst (convenant), een gegevensuitwisselingsovereenkomst of een verwerkersovereenkomst. Voor het vormgeven van de verwerkersovereenkomst maakt de gemeente gebruik van het model van de Informatiebeveiligingsdienst voor Gemeenten (IBD).
Ten aanzien van de doorgifte van persoonsgegevens hanteert de gemeente het uitgangspunt dat persoonsgegevens niet worden doorgegeven aan een bedrijf of vestiging in een land buiten de Europese Economische Ruimte (EER), tenzij deze doorgifte aantoonbaar rechtmatig is (bijvoorbeeld door middel van een adequaatheidsbesluit van de AP).
Onder de AVG hebben betrokkenen, oftewel personen van wie persoonsgegevens worden verwerkt, verschillende rechten. Deze rechten geven hen meer controle over hun privacy en hoe hun gegevens worden gebruikt:
De gemeente heeft haar website zo ingericht dat betrokkenen hun rechten kunnen inroepen.
5.7 Functionaris Gegevensbescherming (FG)
De gemeente is een overheidsinstantie die structureel en op grote schaal persoonsgegevens verwerkt, waaronder bijzondere persoonsgegevens. Daardoor is de gemeente wettelijke verplicht een FG aan te stellen. De gemeente heeft gekozen voor het aanwerven van een gezamenlijke FG voor gemeente Valkenburg, Vaals en Gulpen-Wittem.
De FG is onderdeel van het Privacyteam. De FG is een onafhankelijke toezichthouder die gevraagd en ongevraagd advies geeft op het gebied van de AVG. De FG voert jaarlijks een interne audit uit en maakt daarbij een FG toezichtsplan. De FG rapporteert jaarlijks over de naleving van de privacy wet- en regelgeving aan het college van B&W. De FG vervult tenminste de taken zoals omschreven in artikel 39 AVG.
6. Taken en verantwoordelijkheden
Het college van B&W is eindverantwoordelijk voor het naleven van de uitgangspunten uit de privacy wet- en regelgeving en de kaders voor het verantwoord omgaan met persoonsgegevens. De gemeente heeft de verantwoordingsplicht om te kunnen aantonen dat deze uitgangspunten en kaders worden nageleefd. Elke ambtenaar binnen onze organisatie is in diverse mate verantwoordelijk voor de juiste naleving en implementatie van dit privacybeleid. Hiervoor wordt het three-lines-of-defence model gehanteerd. Onderstaand een korte toelichting van dit model. De concrete interne taakverdeling wordt geborgd in instructies/werkprocessen/richtlijnen.
De eerste lijn, met name de afdelingshoofden, draagt de eerstelijnsverantwoordelijkheid. Deze verantwoordelijkheid dragen afdelingshoofden voor de verwerkingsprocessen die binnen hun teams plaatsvinden. Voor privacyvraagstukken kunnen de teams een beroep doen op het privacyteam. Een ambitie voor de toekomst is om per team een privacy ambassadeur aan te wijzen en het privacyteam in te schakelen bij complexe privacyvraagstukken.
De tweede lijn, het privacyteam, draagt de tweedelijnsverantwoordelijkheid. Deze verantwoordelijkheid heeft betrekking op het monitoren en adviseren ten aanzien van de naleving van de privacy wet- en regelgeving binnen de gemeente. Daarnaast ondersteunt het privacyteam de gemeentelijke organisatie in de beleidsuitvoering van privacy en informatiebeveiliging. Het privacyteam zorgt voor eenduidig inzicht in de naleving van de privacy wet- en regelgeving binnen alle organisatieonderdelen en bestuursorganen van de gemeente.
De Privacy Officer is het eerste aanspreekpunt voor de gemeente rondom privacy gerelateerde vraagstukken, en heeft een monitorende en ondersteunende functie rondom het naleven en uitvoeren van het privacybeleid. De Privacy Officer houdt zich onder meer bezig met verwerkersovereenkomsten, datalekken, het bijhouden van het verwerkingsregister en het uitvoeren van DPIA’s.
De derde lijn, de FG, controleert of het samenspel tussen de eerste en tweede lijn soepel functioneert. Daarover velt de FG een objectief en onafhankelijk oordeel met mogelijkheden tot verbetering. De FG speelt een rol in alle lijnen met de voornaamste focus op de derde lijn.
Een hoge mate van bewustwording bij alle medewerkers is van essentieel belang om dit privacybeleid goed uit te voeren. De gemeente draagt ervoor zorg dat elke medewerker een adequaat niveau van bewustwording heeft/krijgt als het gaat om privacy en informatiebeveiliging.
In het kader van bewustwording is het aangewezen dat de leidinggevende zorg draagt voor informerende en voorlichtende activiteiten op het gebied van privacy binnen het team. Van belang is, dat de meldplicht datalekken en het gebruik van de online tool bewustwording op het gebied van informatiebeveiliging en privacy een terugkerend onderwerp is. Daarnaast is het van belang om te bewerkstelligen dat nieuwe medewerkers worden verplicht om binnen drie (3) maanden na indiensttreding een digitale bewustwordingstraining te volgen.
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2025-122354.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.