Gemeenteblad van Heemstede
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Heemstede | Gemeenteblad 2026, 62040 | ander besluit van algemene strekking |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Heemstede | Gemeenteblad 2026, 62040 | ander besluit van algemene strekking |
Privacybeleid 2026-2029 Heemstede
Het college van de gemeente Heemstede heeft op 10 december 2024 een strategisch informatiebeveiligings- en privacybeleid (IB&P-beleid) vastgesteld. Dit IB&P-beleid is richtinggevend en kaderstellend voor informatiebeveiliging en privacy en moet aangevuld worden met beleidsdocumenten voor informatiebeveiliging en privacy op tactisch niveau. Dit document is het tactische privacybeleid, waarin achtereenvolgens aan de orde komen: een nadere definiëring van het beleid, privacymanagement, beleid voor rechtmatige en zorgvuldige verwerking van persoonsgegevens, privacyrechten, informatiebeveiliging, convenanten en verwerkersovereenkomsten, bewustwording, communicatie en evaluatie.
Dit privacybeleid geldt voor alle bestuursorganen van de gemeente. Waar de term ‘gemeente’ staat, betreft het alle bestuursorganen. Waar nodig wordt in de verschillende hoofdstukken ingegaan op specifieke punten voor een bepaald bestuursorgaan. Dit bestuursorgaan wordt dan bij naam genoemd.
1.1 Gemeentebreed en afdelingsspecifiek privacybeleid
Dit tactische privacybeleid is van toepassing op de hele organisatie en alle bestuursorganen, alle processen, onderdelen, objecten en gegevensverzamelingen van de gemeente. Het is in lijn met het algemene beleid van de gemeente en de relevante lokale, nationale en Europese wet- en regelgeving. Het beschrijft de kaders voor het verwerken van persoonsgegevens, de bescherming van deze gegevens en de omgang met deze gegevens. De kaders gelden voor de gemeente, samenwerkingsverbanden die zijn of worden aangegaan en derden die zijn of worden ingeschakeld. Dit beleid dient als kapstok waaraan voor een specifiek vakgebied een afdelingsspecifiek privacybeleid gehangen kan worden. Verder worden er naar aanleiding van dit beleid werkprocessen opgesteld, die als handvat fungeren om het beleid in de dagelijkse praktijk toe te passen.
Bij de verwerking van persoonsgegevens staat respect voor de persoonlijke levenssfeer van de betrokkene(n) voorop. De Algemene verordening gegevensbescherming (AVG) biedt hiervoor het wettelijk kader, samen met de Uitvoeringswet algemene verordening gegevensbescherming.
In aanvulling daarop bevat andere wetgeving meer specifieke vereisten voor gegevensverwerking. Denk bijvoorbeeld aan de Jeugdwet, Wmo en Participatiewet, Wet basisregistratie personen, Wet politiegegevens, Wet justitiële en strafvorderlijke gegevens, de Wet bevordering integriteitsbeoordelingen door het openbaar bestuur (Bibob) en de Archiefwet (voor bewaartermijnen). De bepalingen in deze specifieke (sectorale) wetgeving over de verwerking van persoonsgegevens gaan voor op de bepalingen van de AVG.
1.3 Raakvlakken en overlap met andere beleidsthema’s
Het privacybeleid van de gemeente Heemstede heeft raakvlakken met andere beleidsthema’s of vertoont hiermee overlap.
Privacybeleidsvoering is wettelijk gekoppeld aan de beginselen van behoorlijk bestuur en is daarmee ondersteunend aan het gemeentelijk integriteitsbeleid.
Privacybeleid richt zich in belangrijke mate op het waarborgen van een kwalitatief goede administratieve organisatie. Een kwalitatief goede administratie is randvoorwaardelijk voor een klantgerichte en klantvriendelijke gemeentelijke taakuitoefening en goed werkgeverschap (‘de mens centraal’).
Continuïteits- en risicomanagement
Privacybeleid gaat afbreuk- en aansprakelijkheidsrisico’s tegen en voorkomt dat werkprocessen spaak lopen als de bijbehorende gegevensverwerking een schending van het recht op privacy inhoudt (onrechtmatige daad).
Het beschermen van persoonsgegevens kan niet geborgd worden zonder adequate informatiebeveiliging. Het tactische privacybeleid hangt daarom samen met het tactische informatiebeveiligingsbeleid.
Voor de gemeenteraad gelden ook de volgende raakvlakken:
Gedragscode Integriteit Volksvertegenwoordigers gemeente Heemstede
De gedragscode geeft richtlijnen voor het handelen van raadsleden. Deze gelden ook voor het verwerken van persoonsgegevens en het treffen van maatregelen om te voorkomen dat onbevoegden bij vertrouwelijke en geheime informatie kunnen komen.
Reglement van orde voor de vergaderingen en andere werkzaamheden van de raad van de gemeente Heemstede
Het Reglement van orde geeft aanwijzingen voor de raadsvergaderingen. Deze betreffen ook de verwerking van persoonsgegevens tijdens een raadsvergadering.
2.1 Visie op gegevensbescherming
De gemeente Heemstede wil dicht bij de burger staan. Zij wil de burger begrijpen en waar mogelijk zorgen voor maatwerk. Er is sprake van wederzijds begrip en vertrouwen. Ze creëert ruimte voor initiatieven vanuit de burgers en is omgevingsbewust.
Om de burger te kunnen helpen, is het verwerken van gegevens nodig. Bij het verwerken van persoonsgegevens gaat de gemeente op een veilige manier met deze gegevens om en respecteert zij de privacy van de burgers. Daarbij zorgt ze ervoor dat de burgers hun privacyrechten kunnen uitoefenen.
2.2 Doel en reikwijdte privacybeleid
Het verwerken van persoonsgegevens moet in overeenstemming met de wet en op behoorlijke wijze gebeuren. Dit privacybeleid geeft daar de richtlijnen voor. Het privacybeleid heeft betrekking op de persoonsgegevens van personen van wie de gemeente Heemstede gegevens verwerkt of laat verwerken en is van toepassing op alle taken en processen waar de gemeente verantwoordelijk voor is. Hieronder valt ook de uitwisseling van persoonsgegevens door de gemeente met derden. Daarnaast maakt de gemeente op een aantal terreinen aparte samenwerkingsafspraken met haar partners.
Door dit privacybeleid uit te voeren:
Voor een behoorlijke en zorgvuldige verwerking van persoonsgegevens in overeenstemming met de wet is goed privacymanagement van de gemeente noodzakelijk. Het gaat hierbij om vragen als ‘Hoe is privacy ingebed in de organisatiestructuur?’ en ‘Bij wie ligt het proceseigenaarschap en wie houdt toezicht op de naleving?’.
Waar het bij privacymanagement uiteindelijk om gaat is dat er een bedrijfsvoering ontstaat waarbij privacy op een natuurlijke manier bij de organisatie is gaan behoren (‘privacy by design’). Daarbij is het uitgangspunt dat de standaard zo privacybestendig mogelijk is (‘privacy by default’).
3.1 Taken en verantwoordelijkheden
In het strategische IB&P-beleid zijn vanuit de uitgangspunten op het gebied van informatiebeveiliging en privacy de verantwoordelijkheden uitgewerkt. Op basis hiervan zijn de leidinggevenden van de afdelingen proceseigenaar1. Proceseigenaren voeren regie over hun proces(sen). Bij teamoverstijgende processen kan een coördinerend domeinmanager of een andere functionaris worden aangewezen.
De proceseigenaar kan verantwoordelijkheden beleggen bij medewerkers.
Wet- en regelgeving legt veelal de verantwoordelijkheid voor de verwerking van persoonsgegevens bij een specifiek bestuursorgaan neer. Vaak is dat het college van burgemeester en wethouders. Het aangewezen bestuursorgaan is dan verwerkingsverantwoordelijke in de zin van de AVG en is eindverantwoordelijk voor de privacybestendigheid van de betreffende processen.
Gemeenteraadsleden voeren hun werkzaamheden aan de ene kant namens de gemeenteraad uit en aan de andere kant namens de politieke partij die zij vertegenwoordigen in de gemeenteraad. Dit privacybeleid gaat alleen over hun werkzaamheden namens de gemeenteraad en daarmee de werkzaamheden waarbij de griffie is betrokken; voor de werkzaamheden namens de politieke partij is de partij verwerkingsverantwoordelijke. Dit privacybeleid geldt niet voor de werkzaamheden namens de politieke partij.
4. Beleid voor rechtmatige en zorgvuldige verwerking van persoonsgegevens
Uit de AVG vloeit een aantal verplichtingen voort voor de gemeente als verwerkingsverantwoordelijke. De belangrijkste verplichtingen worden nader beschreven in dit hoofdstuk.
Conform artikel 30 van de AVG heeft de gemeente Heemstede een register van verwerkingen opgesteld en op de website gepubliceerd. Jaarlijks wordt dit register geactualiseerd. De volgende gegevens zijn in het register van verwerkingen opgenomen:
Voor de verwerking van politiegegevens is er een apart register van verwerkingen opgesteld en gepubliceerd. Los van de bovengenoemde gegevens zijn hierin ook de volgende gegevens opgenomen:
In de privacyverklaring, waaronder dit register valt, zijn de contactgegevens van de functionaris voor gegevensbescherming opgenomen.
De gemeente Heemstede is transparant over hoe ze persoonsgegevens verwerkt. Hierdoor weten burgers wie de gemeente Heemstede is, dat de gemeente Heemstede persoonsgegevens verwerkt, waarom dit gebeurt en welke maatregelen de gemeente Heemstede neemt om zorgvuldig met de gegevens om te gaan.
De belangrijkste manieren om betrokkenen te informeren over de verwerking van persoonsgegevens zijn:
Betrokkenen worden in ieder geval geïnformeerd over:
Als de gegevens niet van de betrokkene zelf zijn verkregen, wordt ook informatie gegeven over de categorieën van persoonsgegevens die worden verwerkt.
De betrokkene wordt geïnformeerd voordat deze zijn gegevens verstrekt. Als de gegevens niet van de betrokkene zelf zijn verkregen, dan wordt de betrokkene hierover geïnformeerd op het moment dat de gemeente Heemstede deze gegevens vastlegt.
Met doelbinding wordt bedoeld dat gegevens alleen worden verwerkt voor het doel waarvoor ze zijn verzameld. En als gegevens toch voor andere doelen worden gebruikt, wordt beoordeeld of dit nieuwe doel niet te ver afstaat van het oorspronkelijke doel van verzamelen van de gegevens.
De gemeente Heemstede verwerkt alleen gegevens voor de doelen waarvoor ze van de burgers verkregen zijn. In paragraaf 4.2 Transparantie is aangegeven hoe en wanneer personen op de hoogte worden gesteld van de verwerking van persoonsgegevens. De gemeente zorgt ervoor dat de persoonsgegevens alleen voor deze doelen worden verwerkt. Wanneer de wens ontstaat om persoonsgegevens voor andere doelen te verwerken, wordt hierover eerst advies ingewonnen bij de privacybeheerder of FG. Daar waar nodig wordt een ‘Data Protection Impact Assessment’ (DPIA) uitgevoerd om de vraag te beantwoorden of de verwerking ‘niet onverenigbaar’ is met het oorspronkelijke doel.
De gemeente Heemstede verwerkt alleen persoonsgegevens als voldaan wordt aan een van de grondslagen uit de AVG. Gegevensverwerking gebeurt veelal op basis van wettelijke taken, in het kader van de vervulling van taken van algemeen belang en in het kader van de uitoefening van openbaar gezag. In sommige gevallen verwerkt zij gegevens ter uitvoering van een overeenkomst, op basis van toestemming of voor het eigen gerechtvaardigde belang.
De gemeente Heemstede verwerkt vanuit haar wettelijke taken ook bijzondere persoonsgegevens, zoals gegevens over de gezondheid voor de aanvraag van een hulpmiddel in het kader van de Wmo. Dit is opgenomen in het register van verwerkingsactiviteiten. De gemeente is ook wettelijk verplicht om het Burgerservicenummer (BSN) te verwerken, onder meer uit hoofde van de Wet algemene bepalingen burgerservicenummer (Wabb) en de Wet basisregistratie personen (Wet BRP). Dit is in overeenstemming met het bepaalde in artikel 87 van de AVG en artikel 46 van de Uitvoeringswet AVG.
De gemeente Heemstede zorgt er vóór de start van een gegevensverwerking voor dat zowel technisch als organisatorisch een zorgvuldige omgang met persoonsgegevens afgedwongen wordt. Dit is ‘privacy by design’. Hierbij wordt onder andere gekeken of de gegevens nodig zijn voor het te behalen doel en naar de benodigde beveiliging van de persoonsgegevens. Een onderdeel van ‘privacy by design’ is ‘privacy by default’: hiermee wordt ervoor gezorgd dat de standaard instellingen zo privacyvriendelijk mogelijk zijn.
Om hieraan te kunnen voldoen worden twee stappen genomen. Bij de aanbesteding van nieuwe software waarin persoonsgegevens worden verwerkt, wordt een vooronderzoek uitgevoerd. Dit vooronderzoek leidt tot het definiëren van eisen op het gebied van informatiebeveiliging en privacy waaraan de nieuwe software moet voldoen. Ook neemt de proceseigenaar voor het opstarten van een nieuwe verwerking van persoonsgegevens of een verandering van een bestaande verwerking van persoonsgegevens voor advies contact op met de privacybeheerder of de FG. Tevens wordt een pre-DPIA uitgevoerd om te kijken of de verwerking op de gewenste manier mogelijk is en of er vervolgens een Data Protection Impact Assessment (DPIA) nodig is (zie 4.9).
4.6 De hoeveelheid te verwerken gegevens
De gemeente Heemstede streeft naar minimale gegevensverwerking. Ook dit is een onderdeel van ‘privacy by design’. Het houdt in dat alleen die gegevens verwerkt worden die noodzakelijk zijn voor het doel waarvoor ze verzameld zijn. Voordat begonnen wordt met de verzameling van de gegevens wordt beoordeeld of het doel van de verwerking niet op een andere manier bereikt kan worden dan met het verwerken van persoonsgegevens (subsidiariteit). Ook wordt beoordeeld of de inbreuk op de privacy van de burgers/cliënten wel in verhouding staat tot het doel van de verwerking (proportionaliteit). Hiervoor wordt gebruik gemaakt van een pre-DPIA (zie 4.9).
Als burgers zelf meer gegevens aanbieden dan nodig is voor het doel, dan worden de overbodige gegevens vernietigd. De burger wordt hiervan op de hoogte gebracht.
De gemeente Heemstede treft maatregelen om de kwaliteit van gegevens te borgen. Onder kwaliteit wordt verstaan dat de gegevens juist, nauwkeurig en actueel zijn. Voordat gegevens worden verwerkt vinden (geautomatiseerde) controles plaats om te voorkomen dat personen niet goed benaderd worden (denk aan het versturen van brieven naar een oud adres, het versturen van brieven met een verkeerde tenaamstelling of het versturen van een brief naar een overledene).
In ieder geval zijn de volgende maatregelen genomen:
ICT-systemen zijn daar waar persoonsgegevens worden gebruikt veelal direct of indirect gekoppeld aan de Basisregistratie personen (BRP), zodat de gemeente altijd beschikt over actuele gegevens. Als deze koppeling niet mogelijk is, worden de gegevens in de BRP geverifieerd, voordat zij worden gebruikt.
Als de gemeente Heemstede de gegevens niet meer nodig heeft voor het doel waarvoor ze verzameld zijn, dan vernietigt zij de gegevens, tenzij er een wettelijke verplichting is om de gegevens langer te bewaren. Soms worden bewaartermijnen genoemd in specifieke wetten waarvoor de gegevensverwerking nodig is; in andere gevallen bepaalt de Selectielijst 2020 behorende bij de Archiefwet de bewaartermijnen. De gemeente Heemstede vernietigt in die gevallen - indien technisch mogelijk - de gegevens zodra de wettelijke bewaartermijn en/of de termijn uit de Selectielijst 2020 is afgelopen.
4.9 Gegevensbeschermingseffectbeoordeling / Data Protection Impact Assessment (DPIA)
Voordat een nieuwe gegevensverwerking wordt gestart of een bestaande verwerking wijzigt, voert de gemeente Heemstede een pre-DPIA uit. Met deze pre-DPIA wordt onderzocht of de geplande verwerking of wijziging wettelijk gezien mogelijk is en of er een DPIA uitgevoerd moet worden.
Bij de bepaling of een DPIA nodig is, maakt de gemeente Heemstede gebruik van de bepalingen in de AVG en van de beoordelingscriteria die hiervoor zijn opgesteld door de Europese privacytoezichthouders en de Autoriteit Persoonsgegevens.
Elke drie jaar wordt een DPIA opnieuw bekeken, waar nodig aangepast en beoordeeld. Ten slotte wordt een DPIA over bestaande gegevensverwerkingen uitgevoerd als bijvoorbeeld de gegevens voor een ander doel gebruikt gaan worden of als men nieuwe technologie gaat gebruiken.
4.10 Anonimiseren van persoonsgegevens
In het kader van de openbaarheid van het bestuur is de gemeente verplicht om bepaalde documenten openbaar te maken. Daarnaast kan een inwoner documenten opvragen onder de Wet open overheid (Woo) en Wet hergebruik van overheidsinformatie (Who). Bij het openbaar maken van informatie zorgt de gemeente voor het anonimiseren van de persoonsgegevens. Voor de bepaling welke informatie geanonimiseerd moet worden, wordt gebruikgemaakt van de ‘Checklist anonimiseren Wep2’.
Naast het anonimiseren van de persoonsgegevens in het document zelf worden ook de persoonsgegevens uit de metadata verwijderd. Dit geldt voor zowel documenten die door een gemeentemedewerker zijn opgesteld als voor ingekomen documenten.
De gemeente Heemstede beschikt over veel data. Deze kunnen worden samengevoegd en vervolgens getoond in dashboards om zo doelmatiger, efficiënter en transparanter te kunnen werken, dienstverlening te optimaliseren en te kunnen sturen op cijfers.
Voor de ontwikkeling van een specifiek dashboard stelt – afhankelijk van welke data in een dashboard getoond moeten worden - de proceseigenaar of het managementteam een doel voor het dashboard vast. Alleen die gegevens worden verwerkt die nodig zijn voor het doel van het dashboard. Na beveiligde ontvangst van de betreffende data worden deze door de data-analisten getransformeerd en waar mogelijk geanonimiseerd naar data voor het dashboard. Alleen die personen die belang hebben bij toegang tot een dashboard worden geautoriseerd.
De gemeente Heemstede werkt samen met derden. Zo kent de gemeente Heemstede onder andere samenwerkingen op het gebied van zorg en veiligheid, zoals het Zorg- en Veiligheidshuis. De gemeente Heemstede zorgt ervoor dat zij afdoende afspraken maakt met deze samenwerkingspartners om de privacy te waarborgen (zie 7.1). Vóór de deelname in een samenwerkingsverband voert de gemeente Heemstede een DPIA uit om de risico’s van deelname aan het samenwerkingsverband te analyseren en hierop maatregelen te nemen.
Als een (deel van een) gegevensverwerking wordt uitbesteed aan een verwerker, dan wordt voor de overdracht van de gegevens een verwerkersovereenkomst afgesloten (zie 7.2).
Inwoners kunnen stukken sturen aan de raad. Deze komen binnen bij de griffie. Bij de verwerking van de ingekomen stukken aan de raadsleden worden de regels uit dit beleid gehanteerd.
4.13.2 Opname van raadsvergaderingen
Raadsvergaderingen zijn openbaar. In het kader van de transparantie worden de raadsvergaderingen opgenomen. Dit wordt bij de ingang van de raadszaal bekend gemaakt. Insprekers worden ervan op de hoogte gebracht, dat hun inspraak wordt opgenomen. Conform de Selectielijst 2020, die hoort bij de Archiefwet, worden deze beelden met de verslaglegging permanent bewaard.
4.14 Burgemeester en politiegegevens
De burgemeester kan in zijn verantwoordelijkheid voor de openbare orde van de politie persoonsgegevens krijgen. Op het moment dat de burgemeester deze gegevens ontvangt, vallen ze niet meer onder de Wet politiegegevens, maar onder de AVG. De burgemeester verwerkt deze gegevens met alle waarborgen vanuit de AVG en conform dit privacybeleid.
De AVG bepaalt niet alleen de plichten van degenen die persoonsgegevens verwerken, maar ook de rechten van personen van wie de gegevens worden verwerkt.
5.1 Recht op inzage en correctie van persoonsgegevens
Iedere betrokkene mag de gemeente met redelijke tussenpozen vragen welke persoonsgegevens van hem/haar worden verwerkt. Als de gegevens niet juist of onvolledig zijn, kan de betrokkene de gemeente verzoeken zijn of haar gegevens te verbeteren, te verwijderen of aan te vullen. Dit verzoek wordt bij voorkeur schriftelijk ingediend. De gemeente voldoet binnen één maand na ontvangst aan het inzageverzoek. Als het inzageverzoek erg complex is of als er tegelijkertijd veel verzoeken binnenkomen, wordt deze termijn - indien nodig - gemotiveerd met maximaal twee maanden verlengd. Hiervan wordt de betrokkene op de hoogte gebracht.
Als er persoonsgegevens worden verwerkt, dan worden bij de reactie op het verzoek de volgende gegevens vermeld:
Bij de verstrekking van gegevens houdt het recht van privacy op waar dat van een ander begint. In sommige gevallen is het recht van inzage beperkt door rechten van anderen. Denk hierbij bijvoorbeeld aan een inzageverzoek dat tot onevenredige administratieve lasten leidt voor de verwerkingsverantwoordelijke. Of aan documenten waarin ook gegevens van andere personen zijn opgenomen. In dat geval worden de gegevens van de andere personen geanonimiseerd.
Bij een verzoek tot correctie deelt de gemeente binnen vier weken na ontvangst van het verzoek aan de betrokkene mee of zijn/haar verzoek terecht is en de gegevens verbeterd worden. De gemeente verbetert de gegevens als deze onjuist, niet volledig of niet ter zake dienend waren. Bovendien worden derden aan wie de persoonsgegevens voor de correctie zijn verstrekt van deze correctie op de hoogte gebracht. De verzoeker mag opgave verzoeken van degene(n) aan wie de gemeente deze mededeling heeft gedaan.
5.2 Recht van bezwaar en op het indienen van een klacht
Iedere betrokkene heeft het recht om bezwaar te maken tegen de verwerking van gegevens. Dit kan alleen als de verwerking gebeurt op grond van een taak van algemeen belang of een gerechtvaardigd belang van de betrokkene.
Als een betrokkene bezwaar maakt tegen het verwerken van de gegevens en het betreft een van de genoemde belangen, dan stopt de gemeente met het verwerken van deze gegevens. Als de gemeente dwingende gerechtvaardigde redenen voor de verwerking heeft die zwaarder wegen dan de belangen, rechten en vrijheden van de betrokkene of als er sprake is van een rechtsvordering, dan stopt de gemeente de verwerking niet. Zo lang niet duidelijk is of de gronden van de gemeente zwaarder wegen dan de belangen, rechten en vrijheden van de betrokkene wordt de verwerking beperkt.
De gemeente informeert de betrokkene over het recht van bezwaar. Dit gebeurt uiterlijk op het moment van het eerste contact met de betrokkene.
Als iemand een klacht heeft over de verwerking omdat hij vindt dat de gemeente Heemstede niet zorgvuldig omgaat met zijn gegevens, dan kan hij deze indienen bij het college van burgemeester en wethouders. Deze klacht wordt serieus behandeld. Als de klacht terecht is, dan wordt de manier van omgaan met de persoonsgegevens aangepast en de betrokkene hierover geïnformeerd.
5.3 Recht op beperking van de verwerking
De betrokkene heeft in de volgende gevallen recht op beperking van de verwerking van de gegevens:
Betrokkene maakt bezwaar: als de betrokkene bezwaar heeft gemaakt tegen de verwerking, dan stopt de gemeente met het verwerken van deze gegevens, tenzij de gemeente gerechtvaardigde gronden voor de verwerking heeft die zwaarder wegen dan de belangen, rechten en vrijheden van de betrokkene. Zolang niet duidelijk is of de gronden van de gemeente zwaarder wegen, verwerkt de gemeente deze gegevens niet.
Als de gemeente de gegevens ook aan andere partijen heeft verstrekt, dan laat de gemeente weten dat ze het gebruik van de gegevens beperkt heeft en verzoekt deze andere partijen de verwerking van de gegevens ook te beperken. Als de betrokkene hierom vraagt, geeft de gemeente aan welke andere partijen hierover zijn geïnformeerd.
5.5 Recht op dataportabiliteit
In het voorkomende geval dat de gemeente persoonsgegevens verwerkt op grond van toestemming van de betrokkene of voor de uitvoering van een overeenkomst en de betrokkene wil de gegevens overdragen aan een andere partij, dan verstrekt de gemeente de gegevens aan de betrokkene. Het gaat hierbij alleen om digitale gegevens.
5.6 Algemene uitzonderingen privacyrechten
De gemeente geeft geen gehoor aan verzoeken van de betrokkene als dat noodzakelijk is voor het waarborgen van:
Voorwaarde hiervoor is wel dat het niet gehoor geven aan het verzoek geen effect heeft op de wezenlijke inhoud van de grondrechten en fundamentele vrijheden van de betrokkene.
6. Beveiliging van de gegevens
Om zorgvuldig met persoonsgegevens om te kunnen gaan moeten passende beschermende maatregelen worden getroffen. Deze maatregelen moeten de geheimhouding en beveiliging van de gegevens borgen. De maatregelen gelden voor allen die onder verantwoordelijkheid van het college van burgemeester en wethouders, de burgemeester en de gemeenteraad van de gemeente Heemstede werken: interne medewerkers, verwerkers en subverwerkers. De maatregelen gelden ook voor diensten en goederen die onderdeel zijn van de beveiliging, zoals de beveiliging van het gebouw, de schoonmaak of de leveranciers van de hardware.
In het strategisch IB&P-beleid zijn de tien bestuurlijke principes voor informatiebeveiliging opgenomen. Deze principes helpen mede de persoonsgegevens te beschermen.
Als sprake is van een datalek, dan meldt de gemeente Heemstede dit bij de Autoriteit Persoonsgegevens, tenzij het niet aannemelijk is dat het datalek een privacyrisico inhoudt. De procedure rond de meldplicht van datalekken is uitgewerkt in een handleiding voor de medewerkers van de gemeente Heemstede. In dit hoofdstuk wordt verder ingegaan op de onderwerpen:
Alle personen die onder het gezag van het college van burgemeester en wethouders werken zijn geheimhouding verplicht. Dit zijn niet alleen medewerkers van de interne organisatie, maar ook (sub)verwerkers en inhuurkrachten.
Elke werknemer in vaste dienst legt een eed of belofte af bij indiensttreding als onderdeel van de arbeidsovereenkomst. Daarnaast wordt bij de ondertekening van de arbeidsovereenkomst een geheimhoudingsverklaring getekend. Inhuurkrachten tekenen in ieder geval bij de ondertekening van de inhuurovereenkomst een geheimhoudingsverklaring. Afhankelijk van de duur en de aard van de inhuur wordt ook de eed of belofte afgelegd.
Daarnaast worden de medewerkers op het intranet op de geheimhoudingsplicht en op het belang van een zorgvuldige omgang met de gegevens gewezen. Voor een aantal aparte functies worden medewerkers specifiek op hun geheimhoudingsplicht gewezen, zoals bij het gebruik van Suwinet en van de Basisregistratie personen.
Verwerkers en externen worden door middel van verwerkersovereenkomsten en contracten verplicht tot geheimhouding. Dit is opgenomen in de model verwerkersovereenkomst. In alle contracten met leveranciers, verwerkers en overige externen die toegang krijgen tot het pand of tot de systemen is een bepaling over de geheimhouding opgenomen.
Voor de informatiebeveiliging geldt met ingang van 2026 de Cyberbeveiligingswet en de norm van de Baseline Informatiebeveiliging Overheid (BIO2).
Naast het strategisch IB&P-beleid wordt er op het gebied van informatiebeveiliging ook tactisch informatiebeveiligingsbeleid opgesteld, dat iedere vier jaar herzien en opnieuw vastgesteld wordt.
7. Convenanten en verwerkersovereenkomsten
Voor het realiseren van bepaalde (beleids)doelstellingen kan de gemeente Heemstede samenwerken met externe partijen. Met deze partijen wordt een convenant afgesloten. Ook kan de gemeente Heemstede verwerkers inschakelen om bepaalde gemeentelijke taken uit te voeren. Hiervoor sluit de gemeente een verwerkersovereenkomst af.
De gemeente kan met externe partijen samenwerken om beleidsdoelstellingen te realiseren. Dit gebeurt bijvoorbeeld op het gebied van veiligheid. Voor deze samenwerking worden afspraken opgesteld over onder andere de verdeling van taken, verantwoordelijkheden en werkwijze. Als het voor het bereiken van de beleidsdoelstellingen nodig is om persoonsgegevens te verwerken, dan worden hierover uitdrukkelijk afspraken opgenomen in het convenant. Het gaat hier in ieder geval om afspraken over:
Jaarlijks wordt gecontroleerd of de convenanten nog actueel zijn en waar nodig worden deze aangepast.
Verwerkers verwerken persoonsgegevens in opdracht van de gemeente Heemstede. Alleen verwerkers die afdoende garanties bieden ten aanzien van de bescherming van persoonsgegevens worden ingehuurd. Met alle verwerkers wordt een verwerkersovereenkomst gesloten.
In de verwerkersovereenkomst maakt de gemeente Heemstede in ieder geval afspraken over:
Het afsluiten van de verwerkersovereenkomst wordt -indien mogelijk- meegenomen bij het afsluiten van de hoofdovereenkomst en is daarmee een integraal onderdeel van de hoofdovereenkomst. Als de verwerkersovereenkomst later wordt gesloten, dan wordt gebruik gemaakt van de (Heemsteedse) modelovereenkomst. Deze wordt voorgelegd aan de verwerker; mocht deze onderdelen van de overeenkomst aangepast willen zien, dan wordt dat in goed onderling overleg bepaald, waarbij de vereisten vanuit de AVG niet uit het oog verloren worden.
Jaarlijks wordt gecontroleerd of de bestaande verwerkersovereenkomsten nog actueel zijn en waar nodig worden deze aangepast.
8. Bewustwording, communicatie en evaluatie
Bestuur en medewerkers moeten zich bij de uitoefening van hun werk voortdurend bewust zijn van het belang van het waarborgen van de rechten van de burgers. Naast het inrichten van het privacybeleid en werkprocessen is het daarom belangrijk dat personen die daadwerkelijk werken met deze gegevens weten wat hun verantwoordelijkheid is en hoe ze zorgvuldig om moeten gaan met persoonsgegevens.
Om ervoor te zorgen dat de professionals zich bewust zijn van het belang van privacy en weten hoe zij persoonsgegevens op een zorgvuldige manier moeten verwerken, wordt jaarlijks een ‘Bewustwordingsplan informatiebeveiliging en privacy’ opgesteld. Hierin worden verschillende bewustwordingsactiviteiten geagendeerd. Omdat het veilig omgaan met persoonsgegevens een direct verband houdt met informatiebeveiliging betreft de bewustwording zowel privacy als informatiebeveiliging.
De gemeente Heemstede streeft een cultuur na waarin professionals elkaar in alle openheid aanspreken op het eigen gedrag rondom privacy en daarmee van elkaar leren. Communicatie, openheid en toetsing zijn belangrijke randvoorwaarden voor het realiseren van een optimaal privacybeleid.
Richting de burger is communicatie over de privacy van belang. De burger heeft het recht te weten wat er met zijn of haar gegevens gebeurt. Zie hiervoor 4.2 Transparantie.
Aan het einde van elk jaar wordt geëvalueerd wat de opbrengst was van het bewustwordingsprogramma, zodat bij het opstellen van het programma voor het volgende jaar hiermee rekening kan worden gehouden. Daarnaast evalueert de functionaris gegevensbescherming jaarlijks hoe de privacy was gewaarborgd in het afgelopen jaar en rapporteert hierover aan de verwerkingsverantwoordelijke.
Dit privacybeleid treedt voor elk bestuursorgaan in werking na vaststelling door het betreffende bestuursorgaan. Het beleid wordt iedere vier jaar geëvalueerd en indien nodig herzien. Aanpassingen van dit beleid worden aangekondigd via de website van de gemeente.
Vastgesteld bij besluit van de burgemeester van 9 december 2025
Vastgesteld bij besluit van het college van 9 december 2025
Vastgesteld bij besluit van de raad van 5 februari 2026
Bijlage 1: Privacy governance van de gemeente Heemstede
Op de volgende pagina’s is de privacy governance van de gemeente Heemstede voor de processen op het gebied van privacy opgenomen.
1. Beheer van het register van verwerkingen
2. Registratie, beheer en actualisatie van verwerkersovereenkomsten
3. Deelname aan overleg over privacy
5. Advies en voorlichting aan de organisatie
6. Uitvoering risicoanalyse en Data Protection Impact Assessment (DPIA)
7. Afhandeling verzoek rechten van betrokkenen met betrekking tot persoonsgegevens
8. Ontwikkelen en beheer van procedures, formats en beleid
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2026-62040.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.