Gemeenteblad van Dantumadiel
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Dantumadiel | Gemeenteblad 2026, 348261 | overige overheidsinformatie |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Dantumadiel | Gemeenteblad 2026, 348261 | overige overheidsinformatie |
Privacybeleid gemeente Dantumadiel
De gemeente Dantumadiel (hierna: de gemeente) werkt met (persoons)gegevens van onder andere burgers, ondernemers, medewerkers en (keten)partners. Deze gegevens verzamelt de gemeente om de gemeentelijke wettelijke taken goed uit te kunnen voeren. Denk hierbij aan taken in het sociaal domein, openbare orde en veiligheidsdomein of voor burgerzaken. Om deze taken goed te volbrengen is het noodzakelijk dat de gemeente persoonsgegevens verwerkt. De burger moet erop kunnen vertrouwen dat de gemeente zorgvuldig en veilig met deze persoonsgegevens omgaat.
Nieuwe technologische ontwikkelingen, innovatieve voorzieningen, globalisering en een steeds digitaler wordende overheid maken het zorgvuldig omgaan met persoonsgegevens steeds complexer en noodzakelijker. De gemeente is zich hiervan bewust en wil daarom met dit beleid aangeven hoe zij in algemene zin invulling geeft aan nationale en Europese wet- en regelgeving op het gebied van privacy, waaronder de Algemene Verordening Gegevensbescherming (hierna: AVG).
De gemeente is verantwoordelijk voor het opstellen, uitvoeren en handhaven van het beleid. Hiervoor gelden, naast de bijzondere wetten (zoals de Jeugdwet en de Participatiewet) onder andere de volgende wettelijke kaders:
De Algemene Verordening Gegevensbescherming (AVG);
De Uitvoeringswet Algemene verordening gegevensbescherming (UAVG), die de AVG uitwerkt;
De Wet politiegegevens (Wpg) met onderliggende regelgeving die geldt wanneer boa’s persoonsgegevens verwerken in hun opsporingstaak.
De gemeente gaat op een veilige manier met persoonsgegevens om en respecteert de privacy van betrokkenen. De gemeente houdt zich hierbij aan de volgende uitgangspunten:
Met dit privacybeleid geeft de gemeente een kader voor het verantwoord omgaan met persoonsgegevens en het waarborgen van de persoonlijke levenssfeer van de personen waarvan de gemeente persoonsgegevens verwerkt (of laat verwerken).
De verdere uitwerking van dit beleid is - waar relevant - vastgelegd in de operationele documenten binnen de gemeente, zoals handreikingen, concrete werkprocedures of werkafspraken voor algemene onderwerpen zoals datalekken, maar ook domeinspecifieke onderwerpen als gegevensdeling voor de uitvoering van de Jeugdwet of de Wet Maatschappelijke Ondersteuning.
Naast dit door het college vastgestelde privacybeleid is een informatiebeveiligingsbeleid vastgesteld. Hierin zijn maatregelen opgenomen om de beschikbaarheid, integriteit en vertrouwelijkheid van (persoons)gegevens te garanderen. Informatiebeveiliging is een randvoorwaarde voor de bescherming van persoonsgegevens. Het gemeentelijke privacybeleid kan daarom niet los worden gezien van het gemeentelijke informatiebeveiligingsbeleid.
Verantwoordelijkheid van iedere werknemer en ambtsdrager
Iedereen werkzaam binnen de gemeente is verantwoordelijk voor het verantwoord omgaan met persoonsgegevens. De gemeente verlangt van al haar medewerkers, ambtsdragers en andere personen die werkzaam zijn voor de gemeente dat de voorschriften van dit privacybeleid worden opgevolgd en actief worden uitgedragen.
De gemeente zet zich voortdurend in op het verhogen van het privacy bewustzijn en de verdere professionalisering van de privacy functie in de organisatie. Een goede privacy boekhouding is noodzakelijk voor het goed functioneren van de gemeente en de basis voor het beschermen van rechten van burgers en bedrijven. Dit vereist een integrale aanpak, goed eigenaarschap en risicobewustzijn. Ieder organisatieonderdeel is hierbij betrokken. Daarbij is verantwoord en bewust gedrag van alle medewerkers essentieel voor de waarborging van privacy binnen de gemeente.
De definities van art. 4 AVG hebben in dit beleidsdocument dezelfde betekenis.
De gemeente verzamelt en gebruikt persoonsgegevens van inwoners, leveranciers, medewerkers en andere natuurlijke personen (hierna te noemen: betrokkenen).
Dit privacybeleid is van toepassing op alle verwerkingen van persoonsgegevens door of namens de gemeente, waaronder:
5. Verwerkingsverantwoordelijke
Ieder bestuursorgaan van de gemeente kan, afhankelijk van zijn taak of bevoegdheid, verwerkingsverantwoordelijke zijn. Hiervan is sprake wanneer zij het doel en de middelen van de verwerking vaststelt. De bestuursorganen van de gemeente zijn onder andere de burgemeester, het college en de raad.
De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van de wet- en regelgeving en de aantoonbaarheid van deze naleving (de verantwoordingsplicht).
6. Verwerkingen (artikel 4, AVG)
De verwerking van persoonsgegevens is elke handeling of elk geheel van handelingen met persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde processen. Volgens de AVG valt onder ‘verwerking’ onder andere:
Uit deze niet-uitputtende opsomming blijkt dat alles wat je met een persoonsgegeven doet een verwerking is.
Volgens de AVG mogen persoonsgegevens alleen verwerkt worden als daarvoor een doel is vastgesteld. Het doel moet uitdrukkelijk omschreven en gerechtvaardigd zijn. De gegevens mogen in beginsel niet voor andere doelen verwerkt worden. Voor de uitvoering van sommige wetten, zoals de Jeugdwet, zijn de doelen voor het verwerken in de wet al vastgelegd, net als de persoonsgegevens die gevraagd en verwerkt mogen worden.
Rechtmatige grondslag (artikel 6, AVG)
De AVG zegt dat er voor elke verwerking van persoonsgegevens een rechtmatige grondslag uit de wet van toepassing moet zijn. Dat betekent dat de verwerking alleen mag plaatsvinden:
wanneer deze noodzakelijk is voor de behartiging van de gerechtvaardigde belangen van de verwerkingsverantwoordelijke of van een derde, behalve wanneer de belangen of de grondrechten en de fundamentele vrijheden van de betrokkene die tot bescherming van persoonsgegevens nopen, zwaarder wegen dan die belangen, met name wanneer de betrokkene een kind is.
De hoofdregel van de verwerking van persoonsgegevens is dat het alleen toegestaan is in overeenstemming met de AVG, en op een zorgvuldige wijze. Persoonsgegevens worden zoveel mogelijk bij de betrokkene zelf verzameld. De wet gaat uit van subsidiariteit. Dit betekent dat verwerking alleen is toegestaan wanneer het doel niet op een andere minder ingrijpende manier kan worden bereikt.
In de wet wordt ook gesproken over proportionaliteit. Dit betekent dat persoonsgegevens alleen mogen worden verwerkt als dit in verhouding staat tot het doel. Wanneer met geen, of minder (belastende) persoonsgegevens hetzelfde doel bereikt kan worden moet daar altijd voor worden gekozen. Daarnaast betekent het proportionaliteitsvereiste dat de persoonsgegevens niet langer dan noodzakelijk mogen worden bewaard.
De gemeente zorgt ervoor dat de persoonsgegevens kloppen en volledig zijn voordat ze verwerkt worden. Deze gegevens worden alleen verwerkt door personen met een geheimhoudingsplicht. Daarnaast treft de gemeente nadere beveiligingsmaatregelen om de veiligheid van de persoonsgegevens zo veel mogelijk te waarborgen. Dit moet voorkomen dat de persoonsgegevens kunnen worden ingezien of gewijzigd door iemand die daar geen recht toe heeft. Hoe de gemeente dit doet, staat in het interne informatiebeveiligingsbeleid van de gemeente en in aanvullende beveiligingsplannen specifiek opgesteld voor een proces of registratie.
Doorgifte aan landen buiten de EER
De gemeente geeft alleen persoonsgegevens door aan een land buiten de Europese Economische Ruimte (EER) of een internationale organisatie op grond van goedgekeurde afspraken door de Europese Commissie (artikel 44 t/m 50, AVG).
De gemeente schakelt soms derden in om persoonsgegevens in opdracht van haar te verwerken. Deze derden worden verwerkers genoemd. Ook een verwerker moet zich houden aan de privacyregelgeving en aan het privacybeleid van de gemeente. De AVG verplicht gemeenten tot het maken van contractuele afspraken met verwerkers, zogenaamde verwerkersovereenkomsten.
Verder kan het voorkomen dat de gemeente samenwerkt met andere (overheids)organisaties om een taak van algemeen belang uit te voeren. In die gevallen kan sprake zijn van meerdere verwerkersverantwoordelijken (gezamenlijk of individueel). De gemeente maakt met deze organisaties afspraken over de wijze waarop persoonsgegevens worden verwerkt. Derden waarborgen een beschermingsniveau dat gelijk is aan dat van de gemeente.
7. Transparantie en communicatie
Informatieplicht (artikel 13, 14, AVG)
De gemeente informeert betrokkenen over het verwerken van persoonsgegevens. Wanneer betrokkenen gegevens aan de gemeente geven, worden zij op de hoogte gesteld van de manier waarop de gemeente met de persoonsgegevens zal omgaan. Dit kan bijvoorbeeld via een formulier gebeuren. Vaak staat op de aanvraagformulieren vermeld welke gegevens zonder toestemming niet openbaar gemaakt zullen worden. De betrokkene wordt niet nogmaals geïnformeerd als hij/zij al weet dat de gemeente deze persoonsgegevens van hem/haar verzamelt en verwerkt, en weet waarom en voor welk doel dat gebeurt.
Wanneer de gegevens via een andere weg verkregen worden, dus buiten de betrokkene om, wordt de betrokkene geïnformeerd op het moment dat deze gegevens voor de eerste keer worden verwerkt.
De gemeente bewaart de persoonsgegevens niet langer dan nodig is voor de uitvoering van het doel van de verwerking, of zoals vastgelegd in wetgeving zoals de Archiefwet.[1] Wanneer er nog persoonsgegevens opgeslagen zijn die niet langer nodig zijn voor het bereiken van het doel worden deze, behoudens mogelijke wettelijke bewaringstermijnen, zo snel mogelijk verwijderd. Dit houdt in dat deze gegevens vernietigd worden, of zo worden aangepast dat de informatie niet meer gebruikt kan worden om iemand te identificeren.
Rechten van betrokkenen (artikel 12 t/m 22, AVG)
De wet bepaalt niet alleen de plichten van degenen die de persoonsgegevens verwerken, maar bepaalt ook de rechten van de personen van wie de gegevens worden verwerkt. Deze rechten worden ook wel de rechten van betrokkenen genoemd, en bestaan uit de volgende rechten:
Om gebruik te maken van zijn/haar rechten kan de betrokkene een verzoek indienen. Dit verzoek mag op iedere manier worden gedaan, een betrokkene kan bijvoorbeeld een brief sturen maar kan ook persoonlijk langskomen. Wanneer de betrokkene zijn verzoek elektronisch indient moet hier, tenzij de betrokkene om een andere manier van voldoening vraagt, ook elektronisch aan worden voldaan. Dus als een verzoeker per e-mail vraagt om inzage mag de gemeente deze informatie in beginsel niet vervolgens per brief toesturen.
Wanneer de gemeente redenen heeft om te twijfelen aan de identiteit van de verzoeker, mag zij aanvullende informatie opvragen om de identiteit vast te stellen.
Het verstrekken van informatie of het treffen van maatregelen op verzoek van de betrokkene is in beginsel kosteloos. Alleen wanneer verzoeken kennelijk ongegrond of buitensporig zijn, mag de gemeente een redelijke vergoeding in rekening brengen of het verzoek weigeren
De gemeente heeft, vanaf ontvangst van het verzoek, een maand de tijd om hieraan te voldoen of om dit gemotiveerd af te wijzen. Deze termijn van een maand kan onder omstandigheden met twee maanden worden verlengd, deze verlenging moet binnen een maand aan de betrokkene zijn medegedeeld. Als de gemeente geen gevolg geeft aan het verzoek moet dit zo snel mogelijk, uiterlijk binnen een maand, aan de betrokkenen worden medegedeeld. Hierbij dient de betrokkene ook te worden geïnformeerd over de mogelijkheid om bezwaar te maken bij de gemeente, een klacht in te dienen bij de Autoriteit Persoonsgegevens (AP) en om bij de rechter een beroep in te stellen.
8. Geautomatiseerde verwerkingen
Profilering vindt plaats wanneer er een geautomatiseerde verwerking van persoonsgegevens plaatsvindt waarbij aan de hand van persoonsgegevens naar bepaalde persoonlijke aspecten van een persoon wordt gekeken om deze persoon te categoriseren en te analyseren, of om zaken te kunnen voorspellen. Voorbeelden van persoonlijke aspecten kunnen zijn: financiële situatie, interesses, gedrag of locatie.
Om profilering wat duidelijker te maken, gebruiken we het volgende voorbeeld: wanneer een bezoeker op de gemeentelijke website naar een bepaalde dienst kijkt, mag de gemeente geen actie ondernemen om de dienst aan te bieden. De gemeente mag wel bekijken hoe vaak een bepaalde dienst bekeken is, maar dus niet specifiek gericht adverteren. Daarnaast geeft de wet aan dat er geen besluit mag worden genomen op basis van profilering.
Volgens de AVG is het in beginsel niet toegestaan om profilering te gebruiken. In artikel 22.2 worden wel enige uitzonderingen opgesomd: 1. noodzakelijk voor de uitvoering van een overkomst tussen de betrokkene en de verwerkingsverantwoordelijke. 2. toegestaan door Nederlands/EU recht. 3. Na uitdrukkelijke toestemming van de betrokkene.
De gemeente maakt geen gebruik van geautomatiseerde besluitvorming door algoritmes of profilering.
Alleen gegevens die niet herleidbaar zijn tot een natuurlijk persoon mogen worden verwerkt door middel van big data-onderzoek of tracking. Dit betekent dat de gegevens worden geanonimiseerd of gepseudonimiseerd. Daarnaast worden deze gegevens uitsluitend verzameld voor onderzoek dat door, of namens, de gemeente wordt uitgevoerd. De verzamelde gegevens mogen alleen worden verwerkt door personen die daartoe gemachtigd zijn.
Wanneer de gegevens worden omgezet in een dataset zal dataminimalisatie worden toegepast, dit betekent dat alleen de gegevens die echt nodig zijn voor het behalen van het doel zullen worden gebruikt.
Register van verwerkingen (artikel 30, AVG)
De gemeente is verantwoordelijk voor het aanleggen en bijhouden van een register van alle verwerkingen waarvan de gemeente de verwerkingsverantwoordelijke is. Het register bevat per verwerking een beschrijving van wat er tijdens de verwerking plaatsvindt, en welke gegevens daarvoor worden gebruikt, namelijk:
Register van datalekken (artikel 33 lid 5, AVG)
De gemeente is verantwoordelijk voor het aanleggen en bijhouden van een register van alle datalekken die bij verwerkingen door of voor de gemeente plaatsvinden. Dit register bevat:
Data Protection Impact Assessment (DPIA)
Als een verwerking mogelijk een hoog risico inhoudt voor de betrokkene, moet de gemeente een beoordeling uitvoeren van het effect van een verwerking van persoonsgegevens. De gemeente voert in dat geval een gegevensbeschermingseffectbeoordeling (ook wel Data Protection Impact Assessment of DPIA genoemd) uit. Als uit de DPIA blijkt dat er inderdaad hoge risico’s zijn verbonden aan de verwerking, moet de gemeente voldoende maatregelen nemen om de risico’s te verminderen. Als het niet lukt om (voldoende) maatregelen te nemen om dit risico te beperken, dan moet de gemeente met de AP overleggen, voordat zij met de verwerking start. Dit wordt een voorafgaande raadpleging[2] genoemd.
Wanneer het van tevoren nog niet geheel duidelijk is of een DPIA moet worden uitgevoerd, wordt voordat de verwerking wordt begonnen een pre-DPIA uitgevoerd. Aan de hand van deze pre-DPIA kan worden bepaald of een DPIA al dan niet nodig is.
Functionaris gegevensbescherming (FG)
De gemeente is een overheidsinstantie die structureel en op grote schaal persoonsgegevens verwerkt, waaronder bijzondere persoonsgegevens. De gemeente is daarom verplicht een FG aan te stellen. De FG is de onafhankelijke intern toezichthouder en heeft een adviserende, informerende en toezichthoudende taak. Dit betekent dat de FG toeziet op alle verwerkingen van persoonsgegevens. De FG brengt jaarlijks een verslag uit aan de verwerkingsverantwoordelijken van zijn werkzaamheden, bevindingen en aanbevelingen.
De gemeente streeft ernaar om rondom de verwerking van persoonsgegevens in control te zijn en daarover op professionele wijze verantwoording af te leggen. In control betekent in dit verband dat de gemeente weet welke maatregelen genomen zijn ten aanzien van de verwerking van persoonsgegevens, dat er een planning is van de maatregelen die nog niet genomen zijn en dat dit geheel verankerd is in een Plan-Do-Check-Act-cyclus.
We spreken van een ‘datalek’ wanneer er sprake is van een inbreuk op de beveiliging die leidt tot de onopzettelijke of onrechtmatige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking of toegang tot de persoonsgegevens. Wanneer er een datalek heeft plaatsgevonden, meldt de gemeente dit indien wettelijke voorgeschreven zonder onredelijke vertraging, uiterlijk 72 uur nadat er kennis van de inbreuk is vernomen, aan de AP. Als dit later dan 72 uur is, wordt er een motivering voor de vertraging bij de melding gevoegd. Het kan zijn dat de inbreuk een hoog risico met zich meebrengt voor de rechten en vrijheden van de betrokkenen, in dat geval meldt de gemeente dit in eenvoudige en duidelijke taal aan de betrokkenen.
Alle datalekken dienen te worden geregistreerd in het datalekkenregister, dus ook de datalekken waarvan geen melding bij de AP hoeft te worden gedaan.
Om toekomstige datalekken te voorkomen, worden bestaande datalekken geëvalueerd.
11.Rollen en verantwoordelijkheden
Rollen en verantwoordelijkheden
Het College is eindverantwoordelijk voor de naleving van de privacywetgeving binnen de gemeente. Het College heeft de volgende rollen en verantwoordelijkheden:
De teammanagers en directeuren zijn eindverantwoordelijk voor de naleving van de privacywetgeving binnen de afdeling, alsmede voor de uitvoering van het privacybeleid.
De teammanagers en directeuren hebben de volgende rollen en verantwoordelijkheden:
Functionaris Gegevensbescherming (FG)
Op basis van de AVG is het aanstellen van een FG verplicht voor de gemeente. De FG is verantwoordelijk voor het toezicht op de naleving van de AVG. De FG heeft een onafhankelijke adviserende en toezichthoudende positie in de organisatie. De FG heeft de volgende rollen en verantwoordelijkheden in de gehele organisatie van de gemeente:
De Privacy Officer is het eerste aanspreekpunt voor de gemeente rondom privacygerelateerde vraagstukken, en heeft een monitorende en ondersteunende functie rondom het naleven en uitvoeren van het privacybeleid. De Privacy Officer heeft de volgende rollen en verantwoordelijkheden:
Andere rollen en verantwoordelijkheden
Dit beleid is vastgesteld op 19 mei 2026 door het College van de Gemeente Dantumadiel. Het beleid wordt tenminste een keer per 36 maanden beoordeeld en zo nodig herzien. Indien daar aanleiding toe is (bijvoorbeeld in geval van grote organisatorische veranderingen, wetswijzigingen, uitkomsten van DPIA’s, o.i.d.) kan het college besluiten tot een tussentijdse herziening.
[1] Voor een lijst met termijnen vanuit de Archiefwet zie: https://vng.nl/sites/default/files/2020-02/selectielijst_20200214.pdf.
[2] https://autoriteitpersoonsgegevens.nl/nl/zelf-doen/voorafgaande-raadpleging
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2026-348261.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.