Reglement Functionaris Gegevensbescherming

 

Het college van burgemeester en wethouders van de gemeente Dantumadiel,

 

BESLUIT

 

Vast te stellen het navolgende

 

Reglement Functionaris Gegevensbescherming

 

Introductie

De Algemene Verordening Gegevensbescherming (AVG) en de Wet politiegegevens (Wpg) stellen regels ten aanzien van het verwerken van persoonsgegevens. Een van deze verplichtingen is dat overheidsinstanties, zoals gemeenten, verplicht zijn om een Functionaris voor Gegevensbescherming (hierna: de FG) aan te wijzen. De belangrijkste taak van de FG is dat deze onafhankelijk toezicht en controle houdt op de toepassing van de naleving van de AVG en andere nationale en Europese gegevensbeschermingsbepalingen door de gemeente.

De wet verbindt duidelijke eisen aan de taken en positie van de FG. Zo is het essentieel dat de FG onafhankelijk kan toezien op de naleving van wet- en regelgeving betreffende gegevensbescherming in de organisatie. De wettelijke bepalingen over de FG zijn nader uitgewerkt in richtlijnen van de Europese toezichthouder[1] (European Data Protection Board / WP-29, hierna: de EDPB) en de uitgangspunten van de Nederlandse toezichthouder (Autoriteit Persoonsgegevens, hierna: de AP)[2]. Deze gaan over onder andere de informatiepositie van de FG, de middelen die de FG nodig heeft om zijn taak te vervullen en de toegang van de FG tot het bestuur van de organisatie.

In dit reglement zijn deze richtlijnen en uitgangspunten vertaald naar de gemeentelijke organisatie. Het reglement geeft de kaders weer voor de wijze waarop de FG van de gemeente Dantumadiel zijn taken en bevoegdheden onafhankelijk en zonder enige belemmering kan uitoefenen. De bepalingen, verplichtingen en bevoegdheden die in dit reglement worden benoemd zijn gebaseerd op de in AVG en Wpg gestelde eisen en de verplichting om als overheidsinstantie een FG aan te stellen.

Alle bestuursorganen van de gemeente zijn verwerkingsverantwoordelijken. Afhankelijk van hun taken en bevoegdheden zijn het college van burgemeester en wethouders, de burgemeester en/of de gemeenteraad verwerkingsverantwoordelijk voor de verwerking van persoonsgegevens. De verwerkingsverantwoordelijke zorgt ervoor dat de onafhankelijke positie van de FG is gewaarborgd zodat deze in de gelegenheid is gesteld om zijn taak zelfstandig, onafhankelijk en naar behoren te kunnen uitoefenen.

 

De positie van de FG

De FG is de interne onafhankelijke toezichthoudende privacyfunctionaris binnen de gemeente. De verwerkingsverantwoordelijke is verantwoordelijk voor het opstellen en uitvoeren van het privacybeleid. De FG ziet toe op de naleving hiervan en brengt advies uit over de risico’s van bestaande en voorgenomen verwerkingen van persoonsgegevens. Als toezichthouder controleert de FG dat de gemeente de regels goed toepast en ziet erop toe dat betrokkenen hun privacyrechten kunnen uitoefenen.

Om de onafhankelijkheid van de FG te borgen gelden de volgende uitgangspunten:

  • -

    De FG wordt niet inhoudelijk aangestuurd en hij ontvangt geen instructies met betrekking tot zijn taken zodat hij deze onafhankelijk kan vullen (artikel 38 lid 3 AVG en artikel 30 AVG);

  • -

    De FG ondervindt geen nadeel van de uitoefening van zijn taken (artikel 38 lid 3 AVG);

  • -

    De FG wordt tijdig betrokken bij alle aangelegenheden die verband houden met de verwerking van persoonsgegevens. Het is belangrijk dat de organisatie ervoor zorgt dat:

    • *

      de FG regelmatig wordt uitgenodigd om vergaderingen van het hogere management en het middenkader bij te wonen, ten minste wanneer beslissingen worden genomen die gevolgen hebben voor gegevensbescherming.

    • *

      de FG vooraf alle relevante informatie ontvangt over voorgenomen aanpassingen in de gegevensbescherming zodat hij een passend advies kan geven.

    • *

      de mening van de FG naar behoren in overweging wordt genomen waarbij in geval van onenigheid het niet volgen van het advies van de FG onderbouwd wordt gedocumenteerd (conform WP29).

    • *

      de FG meteen wordt geconsulteerd zodra zich een datalek of ander incident voordoet.

  • -

    De FG is zichtbaar en vindbaar in de organisatie en is direct en zonder tussenkomst van anderen benaderbaar en aanspreekbaar.

  • -

    De FG grijpt in als het (mogelijk) fout gaat en als hij risico’s signaleert bij (voorgenomen) verwerkingen. De FG spreekt de organisatie hierop aan en moet op het hoogste bestuurlijke niveau zijn zorgen kunnen uiten. De organisatie moet dat faciliteren.

  • -

    De FG neemt een centrale positie in bij contacten tussen de AP en de organisatie. In die positie moet de FG op de hoogte zijn van communicatie van de AP met de organisatie. De FG is onafhankelijk en kan daarom niet namens de organisatie spreken:

    • *

      Wanneer de AP contact heeft met de organisatie wordt de FG daar zonder onredelijke vertraging in kennis gesteld. Het is de verantwoordelijkheid van de organisatie om de FG tijdig en naar behoren te informeren.

    • *

      Als de AP besluit een formeel onderzoek te starten, dan spreekt de AP vanaf dat moment niet meer met de FG over de inhoud van het onderzoek. De FG heeft geen enkele inhoudelijke bemoeienis met het onderzoek.

    • *

      De AP kan de adviezen van de FG aan de organisatie bij het onderzoek betrekken.

  • -

    De FG heeft toegang tot alle fysieke en digitale locaties waar persoonsgegevens worden verwerkt.

  • -

    De FG spreekt in juridische procedures (zoals bezwaar, beroep) niet namens de organisatie omdat dit zijn onafhankelijke positie aantast.

  • -

    De FG is met betrekking tot de uitvoering van zijn taken gehouden aan geheimhouding en vertrouwelijkheid.

De FG is organisatorisch ondergebracht bij team Directie en Staf. De FG rapporteert rechtstreeks aan de Gemeentesecretaris en het college over zijn bevindingen.

 

Taken en verantwoordelijkheden

De FG moet zijn taken onafhankelijk en zonder enige belemmering uit kunnen oefenen. Deze verplichting valt onder de verantwoordelijkheid van de verwerkingsverantwoordelijke.

De FG heeft een belangrijke adviserende rol ten aanzien van de borging van de AVG in de organisatie. Hij houdt vanuit een onafhankelijke positie intern toezicht op de manier waarop de organisatie met persoonsgegevens omgaat. De FG heeft een belangrijke rol bij de inrichting van processen door gevraagd en ongevraagd adviezen te geven voor ‘privacy by design’ en ‘privacy by default’.

 

De taken van de FG

  • 1.

    Toezicht houden op de naleving van deze wet- en regelgeving en gemeentelijk beleid bij de verwerking en bescherming van persoonsgegevens door de gemeente door middel van advisering en controles.

  • 2.

    Gevraagd en ongevraagd adviseren en informeren van de verwerkingsverantwoordelijke en medewerkers die namens de gemeente persoonsgegevens verwerken over hun verplichtingen op grond van de AVG, de Wpg en andere nationale en internationale gegevensbeschermingsbepalingen en overige onderwerpen die privacy en gegevensbescherming betreffen.

  • 3.

    Desgevraagd begeleiden van processen in geval van datalekken en het toezien op het beheer van het datalekregister. De FG adviseert over de meldplicht voor datalekken, maar het besluit om al dan niet te melden aan de AP en betrokkenen ligt primair bij de verwerkingsverantwoordelijke. In voorkomende gevallen is de FG bevoegd om zelf een datalek melden bij de AP.

  • 4.

    Adviseren op uitgevoerde DPIA’s en toezien of de uitvoering daarvan in overeenstemming is met wet- en regelgeving.

  • 5.

    Samenwerken met de AP en optreden als contactpunt voor de AP, met inbegrip van de in artikel 36 bedoelde voorafgaande raadpleging.

  • 6.

    Adviseren over het proces van besluitvorming bij het uitoefenen van privacyrechten door betrokkenen.

  • 7.

    Adviseren over de behandeling van klachten ten aanzien van de verwerking van persoonsgegevens. De FG kan desgewenst een bemiddelende rol spelen in de oplossing van een klacht.

  • 8.

    Toezien dat verantwoordelijkheden zijn toegewezen en toezien op bewustmaking en opleiding van medewerkers en het uitvoeren van audits.

  • 9.

    De organisatie betrekt de FG tijdig en naar behoren bij ontwikkelingen op het gebied van techniek en wetgeving die relevant is voor het gemeentelijk privacy- en beveiligingsbeleid zodat hij de betreffende organisatieonderdelen hierin gevraagd en ongevraagd kan adviseren.

     

Toezicht en onderzoek

De FG beschikt voor zijn onafhankelijke toezichthoudende rol over alle bevoegdheden die hem in staat stellen om zijn taken naar behoren uit te kunnen oefenen. Hij beschikt over bevoegdheden die gelijkwaardig zijn aan de bevoegdheden zoals geregeld in titel 5.2 (Toezicht op de naleving) van de Algemene wet bestuursrecht (Awb).

De verwerkingsverantwoordelijke en de bij de verwerking betrokken verwerkers verstrekken de FG alle inlichtingen en verlenen alle medewerking die de FG nodig heeft om zijn taken uit te voeren. Hiervoor heeft de FG toegang tot alle ruimten waar een verwerking van persoonsgegevens plaatsvindt. De FG is bevoegd apparatuur, programmatuur, gegevensbestanden, boeken en bescheiden te onderzoeken en kan daarbij hulp ontvangen ten aanzien van de werking van apparatuur en programmatuur. De FG kan voor zijn onderzoek gebruik maken van externe specialisten als hij dat nodig acht.

De FG wordt in staat gesteld om zaken daadwerkelijk te onderzoeken. Als dat nodig is krijgt de FG toegang tot (computer)systemen waarin persoonsgegevens worden verwerkt. De FG krijgt toegang tot relevante loggegevens.

De FG rapporteert zelfstandig en onafhankelijk over zijn bevindingen aan de verwerkingsverantwoordelijke. De FG adviseert over te nemen maatregelen om risico’s te mitigeren. In geval van verschil van mening is het advies van de FG zwaarwegend waar de verwerkingsverantwoordelijke alleen gemotiveerd van kan afwijken. De verwerkingsverantwoordelijke documenteert deze motivatie.

 

Registers

De verwerkingsverantwoordelijke moet registers bijhouden om aan te tonen dat hij aan wet- en regelgeving voldoet.

Register van verwerkingsactiviteiten

De verwerkingsverantwoordelijke houdt een register bij van alle verwerkingen van persoons- en politiegegevens die onder zijn verantwoordelijkheid plaatsvinden. De FG ziet erop toe dat dit register wordt bijgehouden en adviseert de verwerkingsverantwoordelijke en/of de verwerker over de inhoud, actualiteit en volledigheid hiervan.

Registratie van datalekken

De organisatie heeft een procedure om datalekken te melden en registreert deze melding in en datalekkenregister. In dit register worden alle datalekken geregistreerd: zowel de datalekken die aan de AP en betrokkenen worden gemeld, en de datalekken die niet extern worden gemeld. De FG ziet erop toe dat dit register wordt bijgehouden en adviseert de verwerkingsverantwoordelijke en/of de verwerker over de inhoud, actualiteit en volledigheid hiervan.

 

Benodigde middelen

De verwerkingsverantwoordelijke stelt aan de FG de benodigde middelen ter beschikking om aan zijn taken en bevoegdheden te kunnen voldoen. Artikel 38 lid 2 van de AVG bepaalt dat de verwerkingsverantwoordelijke de FG bij de vervulling van zijn taken ondersteunt “door hem toegang te verschaffen tot persoonsgegevens en verwerkingsactiviteiten en door hem de benodigde middelen ter beschikking te stellen voor het vervullen van die taken en het in stand houden van zijn deskundigheid”. Dat betekent dat:

  • -

    het management de FG actief ondersteunt;

  • -

    de FG voldoende tijd krijgt om zijn taken te vervullen;

  • -

    de FG adequate ondersteuning krijgt op het vlak van financiële middelen, infrastructuur en personele ondersteuning waar nodig en van toepassing;

  • -

    de FG noodzakelijke toegang krijgt tot andere organisatieonderdelen om de nodige ondersteuning, bijstand of informatie te kunnen ontvangen;

  • -

    de FG in staat wordt gesteld opleidingen en trainingen te volgen zodat hij op de hoogte blijft van nieuwe ontwikkelingen op het gebied van gegevensbescherming (“in stand houden van zijn deskundigheid”, artikel 38 lid 2 AVG en artikel 36 lid 6 Wpg).

     

Damwâld, 16 juni 2026,

 

Burgemeester en wethouders van Dantumadiel,

 

G. van Oudenaarden

 

Secretaris

 

drs. A. Haga

 

Burgemeester

 

 

[1] https://ec.europa.eu/newsroom/article29/items/612048 

[2] https://www.autoriteitpersoonsgegevens.nl/uploads/imported/positionering_van_de_fg.pdf 

 

Naar boven