Waterschapsblad van Waterschap De Dommel
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Waterschap De Dommel | Waterschapsblad 2025, 14954 | beleidsregel |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Waterschap De Dommel | Waterschapsblad 2025, 14954 | beleidsregel |
Wpg-beleid Brabantse Waterschappen 2025 – 2027
Voor alles wat je doet met politiegegevens
Het dagelijks bestuur van Waterschap De Dommel maakt bekend dat hij het Wpg-beleid Brabantse waterschappen 2025-2027 vast heeft gesteld. De Wet politiegegevens (Wpg) regelt hoe waterschappen persoonsgegevens (politiegegevens) mogen verwerken. Buitengewoon opsporingsambtenaren (boa’s) in dienst van de Brabantse Waterschappen moeten hieraan voldoen.
De Wet politiegegevens (Wpg) is een Nederlandse wet die de rechten en plichten regelt voor organisaties die politiegegevens verwerken, waaronder waterschappen die werken met Buitengewoon Opsporingsambtenaren (BOA’s). Politiegegevens zijn persoonsgegevens die worden verwerkt in het kader van opsporing en handhaving.
Dit document is in het bijzonder bestemd voor zowel de BOA’s, als voor de bevoegd functionaris, FG, CISO, administratief personeel, beleidsmedewerkers, leidinggevenden, (privacy)adviseurs en auditors die in aanraking komen met politiegegevens.
1.2 Relatie met de applicatie BRS
De Brabantse Waterschappen hebben ervoor gekozen om de Wpg voor een belangrijk deel te implementeren in de applicatie BRS (BOA Registratie Systeem). Dit document kan niet los van die implementatie worden gezien. Een deel van de taken en verplichtingen die de Wpg aan de Brabantse Waterschappen oplegt is in deze applicatie geïmplementeerd en geborgd. Waar dit van toepassing is zal dit document dan ook naar BRS verwijzen.
Waterschappen die werken met BOA’s, moeten zorgen voor een duidelijk beleid en procedures die voldoen aan zowel de Algemene Verordening Gegevensbescherming (AVG) als de Wpg.
De AVG is niet van toepassing op gegevens die worden verwerkt voor de opsporing of vervolging van strafbare feiten. Voor dat soort gegevens geldt de Wpg. Dit Wpg-beleid document staat daarom naast het Privacy beleid Brabantse Waterschappen.
1.4 Missie van het waterschap m.b.t. het beschermen van politiegegevens
Het waterschap wil een betrouwbare overheid zijn voor de burgers, een betrouwbare partner voor andere overheden, bedrijven en organisaties en een betrouwbare werkgever voor zijn medewerkers. Het waterschap wil daarom de politiegegevens die door het waterschap worden verwerkt optimaal beschermen. Het waterschap draagt zorg voor:
1.5 Het waterschap en het verwerken van Politiegegevens
Persoonsgegevens zijn gegevens betreffende een identificeerbaar of geïdentificeerde natuurlijke persoon. Het gaat dus om alles dat in verband kan worden gebracht met een natuurlijke persoon:
naam, foto, telefoonnummer, personeelsnummer, maar ook een bankrekeningnummer, gps-positie of kenteken. Audio-en video-opnames zijn ook persoonsgegevens.
Belangrijk is dat de persoon nog niet geïdentificeerd hoeft te zijn. Het is al een persoonsgegeven als het tot identificatie kán leiden.
Binnen de AVG en Wpg worden bijzondere categorieën persoonsgegevens omschreven als gevoelige gegevens die extra bescherming vereisen vanwege hun aard. De bijzondere categorieën persoonsgegevens omvatten onder andere:
Deze categorieën persoonsgegevens worden als bijzonder beschouwd omdat ze informatie bevatten die zeer persoonlijk is en waarvan de verwerking grote gevolgen kan hebben voor de betrokkenen.
Daarom vereist de Wpg dat dergelijke gegevens alleen mogen worden verwerkt als het strikt noodzakelijk is voor de uitvoering van de wettelijke taken van de politie en dat er passende beveiligingsmaatregelen worden getroffen om deze gegevens te beschermen.
Een politiegegeven is een persoonsgegeven of een bijzonder persoonsgegeven dat verwerkt wordt in het kader van de opsporingstaak. Hiervoor geldt de Wpg. Een politiegegeven is dus een specifieke versie van een persoonsgegeven.
Dit Wpg-beleid is van toepassing op de verwerking van politiegegevens die zich bevinden binnen de informatiehuishouding van het gehele waterschap en op de informatie-uitwisseling van het waterschap met andere organisaties.
Binnen de scope van dit beleid vallen ook de diensten die door externe partijen worden uitgevoerd namens het waterschap. Voor deze diensten en dienstverlening geldt dat desbetreffende partijen zich aansluiten bij het beleid van het waterschap en de hieruit voortkomende beveiligingsmaatregelen.
De Wpg en daarmee ook dit beleid is van toepassing:
op iedere locatie waar medewerkers zich met persoonsgegevens van het waterschap bevinden (veldwerk, thuiswerken) al dan niet ondersteund met mobiele apparatuur 1 .
Waar bevinden zich de politiegegevens?
De Wpg en daarmee ook dit beleid geldt voor politiegegevens:
Ook kunnen politiegegevens van het waterschap door derden verwerkt worden, waarbij het waterschap verwerkingsverantwoordelijke blijft.
Om te voldoen aan de Wpg-wetgeving moeten alle organisaties waar BOA’s actief zijn eens in de
vier jaar een externe audit laten uitvoeren. De resultaten van deze audit moeten, conform een vast rapportageformat, aan de Autoriteit Persoonsgegevens worden opgeleverd.
Naast de verplichte externe audit, wordt de werking van dit Wpg-beleid door middel van een interne audit management-cyclus (PDCA) ieder jaar getoetst op juiste werking en aan de geldende normen. Indien het noodzakelijk is (zoals bijvoorbeeld bij wijziging van de toepasselijke regelgeving) wordt het Wpg-beleid tussentijds aangepast. Over de wijzigingen wordt vervolgens gecommuniceerd naar belanghebbenden.
2.4 Verantwoordelijkheid verwerking politiegegevens
Het verwerken van politiegegevens vindt plaats in opsporing- en vervolgingsprocessen die binnen afdelingen/processen zijn belegd. Dit betekent dat management van deze afdelingen/processen binnen het waterschap de primaire verantwoordelijkheid dragen voor een goede verwerking en beveiliging van persoonsgegevens op hun afdeling en in hun processen.
Bekendheid met dit Wpg-beleid is daarvoor de minimum vereiste.
2.7 Landelijke en Europese ontwikkelingen
Aanpassing in Nationale Regelgeving:
De Wpg wordt regelmatig aangepast om te voldoen aan nieuwe inzichten en ontwikkelingen op het gebied van gegevensbescherming en privacy. Recente wijzigingen hebben betrekking op de versterking van de beveiliging van politiegegevens en de implementatie van strengere controlemechanismen. Dit is noodzakelijk om te voldoen aan de steeds strengere eisen op het gebied van privacy en gegevensbescherming.
De EU werkt aan de "Cyber Resilience Act", die gedetailleerde cyber security-eisen stelt voor producten met digitale elementen, waaronder hardware en software. Dit heeft implicaties voor de verwerking van politiegegevens, aangezien producten die dergelijke gegevens verwerken moeten voldoen aan strenge beveiligingseisen om te voorkomen dat gevoelige gegevens in verkeerde handen vallen.
Versterking van de Algemene Verordening Gegevensbescherming (AVG):
De AVG blijft een belangrijke invloed uitoefenen op de Wpg. De EU is voortdurend bezig met het aanscherpen van de regelgeving rondom gegevensbescherming en privacy. Dit zorgt ervoor dat de Wpg in lijn blijft met Europese standaarden en dat er consistentie is in de bescherming van persoonsgegevens binnen de EU.
De ontwikkelingen op zowel nationaal als Europees niveau tonen een duidelijke trend naar strengere regelgeving en betere bescherming van gevoelige gegevens waaronder politiegegevens. Organisaties zoals waterschappen moeten proactief blijven om te voldoen aan deze veranderende eisen, waarbij aandacht voor beveiliging, transparantie en naleving van de wet cruciaal is. Het bijhouden van deze ontwikkelingen en het implementeren van de vereiste maatregelen zal helpen om de privacy van betrokkenen te waarborgen en boetes en andere sancties te voorkomen.
Het waterschap is een moderne functionele overheid met oog voor wat de samenleving van ons vraagt, waarbij het waarborgen van privacy en naleven van Wpg-wetgeving voorwaarden zijn.
Dit Wpg-beleid geeft hiervoor principes die belangrijk zijn voor het afwegen van belangen.
Bij de borging van de Wpg binnen het waterschap, wordt bij het uitvoeren van deze taken rekening gehouden met de volgende uitgangspunten:
Privacy by Design en by Default: Het waterschap past "privacy by design en by default" toe bij het ontwikkelen van nieuwe informatiesystemen, waardoor er al in de beginfase rekening wordt gehouden met de bescherming van politiegegevens. De aandacht voor privacy blijft gedurende de gehele levensduur van het systeem bestaan om de beveiliging van politiegegevens te optimaliseren.
Door deze uitgangspunten te volgen, zorgt het waterschap ervoor dat de verwerking van politiegegevens in lijn is met de Wpg en dat de privacy van betrokkenen gedurende de gehele levenscyclus van de gegevensverwerking wordt gewaarborgd.
Beschermen en verwerken politiegegevens is gebaseerd op risicomanagement.
Omdat er beperkingen zijn in menskracht, geld en middelen wordt vastgesteld waar de inzet ervan het meeste effect heeft op het bijdragen aan de organisatiedoelstellingen en het voorkomen van schade voor betrokkenen en aan de organisatie.
2.11 Uitgangspunten voor privacy
2.11.1 Rubricering van politiegegevens
De AVG onderkent de volgende persoonsgegeven:
Strafrechtelijke gegevens onder de AVG zijn geen bijzondere persoonsgegevens. Het is een aparte categorie en de verwerking van strafrechtelijke gegevens is verboden. Tenzij een beroep gedaan kan worden op een specifieke wettelijke uitzondering (zoals de Wpg) én op één van de grondslagen voor het verwerken van gewone persoonsgegevens (zie hiervoor Bijlage 3 – Wettelijke grondslagen voor het verwerken van persoonsgegevens).
Voor het waterschap is het van belang dat strafrechtelijke gegevens alleen verwerkt mogen worden onder de Wpg.
Of een persoonsgegeven een persoonsgegeven onder de AVG is of een politiegegeven onder de Wpg hangt af van de aard van de verwerking van het persoonsgegeven. In onderstaande tabel is dit weergegeven.
2.11.3 Verantwoordelijkheid voor het juist verwerken van persoonsgegevens
Verwerken van politiegegevens is een managementverantwoordelijkheid. Dit betekent dat leidinggevenden de primaire verantwoordelijkheid dragen voor een goede informatiebeveiliging op hun afdeling/binnen hun proces.
BOA's gebruiken het systeem dat is aangewezen voor verwerking van Wpg gegevens2 conform de wettelijke bepalingen en de gebruikershandleiding(en) en voorkomen dat er zonder noodzaak registraties van politiegegevens buiten BRS worden aangelegd ('schaduwsystemen').
BOA’s laten alle gegevensinvoer achterwege die niet absoluut noodzakelijk is op grond van de in de wet genoemde doeleinden.
Rechtstreekse verstrekking vindt alleen plaats op basis van de Wet op de justitiële documentatie en op de verklaringen omtrent het gedrag.
Politiegegevens worden alleen verstrekt aan anderen dan politie en Koninklijke marechaussee voor zover dit noodzakelijk is voor de doeleinden zoals deze in de Wet politiegegevens en het Besluit politiegegevens zijn genoemd.
Nota bene: Het waterschap verstrekt geen politiegegevens aan anderen dan politie en Koninklijke marechaussee. Indien dit toch noodzakelijk blijkt, dan verloopt de verstrekking via de BF en draagt de BF er zorg voor dat deze verwerking in het verwerkingsregister wordt opgenomen.
Nota bene: Het verstrekken van politiegegevens aan bevoegde autoriteiten in andere lidstaten van de EU of aan organen en instanties zoals bedoeld in art. 15a voor zover dat voortvloeit uit een rechtsinstrument op grond van het verdrag betreffende de werking van de EU, vindt niet plaats.
2.11.4 Kennisuitwisseling en opbouw
Tussen de Brabantse waterschappen vindt kennisuitwisseling plaats over informatieveiligheid, privacy en de Wpg.
De Brabantse waterschappen participeren in programma’s en overlegorganen binnen en buiten de sector ten aanzien van informatiebeveiliging en privacy. Voorbeelden hiervan zijn:
Samen met andere sectoren en het Nationaal Cyber Security Center (NCSC) wordt kennis uitgewisseld.
Er is nauwe samenwerking met het CERT-WM3 over bedreigingen en weerbaarheid tegen actuele dreigingen.
2.11.5 Samenwerking met marktpartijen en partners
Waar privacy-expertise nodig is die binnen het waterschap ontbreekt, wordt gebruik gemaakt van de kennis van marktpartijen en partners. Dit doen we ook als we een onafhankelijke externe blik nodig hebben, bijvoorbeeld voor testen en audits.
Het waterschap kan werkzaamheden uitbesteden aan derden. Daarvoor is het soms nodig dat het waterschap persoonsgegevens verstrekt aan deze andere partij. Wanneer die partij politiegegevens verwerkt namens het waterschap is de andere partij "verwerker" in de zin van de Wpg. Het waterschap is en blijft verwerkingsverantwoordelijke met betrekking tot deze persoonsgegevens.
Voor de Brabantse waterschappen verwerkt NatuurNetwerk BV politiegegevens in de applicatie BRS. NatuurNetwerk BV is hiermee verwerker. Het waterschap is de verwerkingsverantwoordelijke.
Kenmerkend van een verwerker is:
Dit is en blijft de verantwoordelijkheid van het waterschap.
De Wpg bepaalt dat met iedere verwerker vóór de verwerking van politiegegevens afspraken worden gemaakt en vastgelegd over het verwerken en beveiligen van de deze gegevens. Deze overeenkomst wordt de "verwerkersovereenkomst" genoemd.
2.11.7 Register van verwerkingen
De Wpg verplicht het waterschap om een register bij te houden van alle verwerkingen van politiegegevens. Conform Wpg artikel 31d lid 1 legt het waterschap de volgende informatie vast:
Voor het up-to-date houden van het register van verwerkingen zijn (proces)managers verantwoordelijk voor:
Nota bene: Het waterschap neemt geen besluiten die uitsluitend gebaseerd zijn op geautomatiseerde verwerking (profilering).
Nota bene: Geautomatiseerde vergelijking met andere politiegegevens of met andere dan politiegegevens vindt niet plaats. Indien dit toch noodzakelijk is, dan kan dit alleen via de BF plaatsvinden en zorgt de BF ervoor dat deze verwerking in het verwerkingsregister wordt opgenomen.
Nota bene: Het waterschap geeft geen politiegegevens door aan derde landen. Indien dit toch noodzakelijk is, dan kan dit alleen via de BF plaatsvinden en zorgt de BF ervoor dat deze verwerking in het verwerkingsregister wordt opgenomen.
Nota bene: Het waterschap verstrekt geen politiegegevens structureel aan derden voor samenwerkingsverbanden. Indien dit toch noodzakelijk is, dan kan dit alleen via de BF plaatsvinden en zorgt de BF ervoor dat deze verwerking in het verwerkingsregister wordt opgenomen.
2.11.8 Privacy by design and by default
Privacy by design and by default heet in de Wpg ‘gegevensbescherming door beveiliging en ontwerp (art. 4a en 4b van de Wpg)’’.
Bij het waterschap wordt vanaf het begin van de ontwikkeling van een proces, systeem of dienst rekening gehouden met privacy (het “privacy by design” en “privacy by default” principe).
Dit houdt in dat er zeer kritisch gekeken wordt naar onder andere dataminimalisatie en het gebruik van andere technieken om persoonsgegevens in (informatie)systemen te beschermen.
Daarbij zijn de volgende uitgangspunten van toepassing:
2.11.9 Centralisatie datavoorziening
Het beleid van het waterschap is om politiegegevens centraal op te slaan. Daarvoor wordt gebruik gemaakt van BRS. Zo ontstaat een centrale plek waar alle gegevens opgeslagen kunnen worden en is er maximale controle op de toegang en behandeling van deze gegevens. Het helpt ook om te voldoen aan eisen uit de Wpg (zoals juistheid, opslagbeperking, minimale gegevensverwerking en uitoefening van rechten van betrokkenen).
Er is een procedure ingericht om toegang te verlenen tot de politiegegevens in BRS. Hiervoor is een autorisatiematrix opgesteld waarin, op basis van functie of rol, medewerkers worden geautoriseerd binnen BRS. De autorisaties worden minimaal tweemaal per jaar gecontroleerd en de resultaten van de controle worden vastgelegd.
2.11.10 Privacy risico’s in kaart brengen
Een DPIA is een methode om in een vroeg ontwikkelstadium op een gestructureerde manier risico’s met betrekking tot privacy- en politiegegevens in beeld te brengen alvorens een nieuw(e) werkproces/ applicatie/software wordt aangeschaft of in gebruik genomen.
Een DPIA is op grond van de Wpg verplicht als de (nieuwe/gewijzigde) verwerking waarschijnlijk een hoog privacy risico oplevert voor de betrokkenen. Dat is in ieder geval het geval bij:
Wanneer een soort verwerking van politiegegevens, in het bijzonder een verwerking waarbij nieuwe technologieën worden gebruikt, gelet op de aard, de omvang, de context of doelen ervan, waarschijnlijk een hoog risico voor de rechten en vrijheden van personen oplevert, voert de verwerkingsverantwoordelijke voorafgaande aan de verwerking een beoordeling uit van het effect van de voorgenomen verwerkingsactiviteiten op de bescherming van persoonsgegevens.
In principe wordt altijd een advies ingewonnen bij de Privacydesk over het al dan niet uitvoeren van een DPIA.
Een uitgevoerde DPIA kan worden herhaald als er zich wijzigingen in de verwerking of in de “omgeving” (bv jurisprudentie) voordoen.
Een DPIA voor de verwerking van politiegegevens komt grotendeels overeen met de DPIA voor de verwerking van persoonsgegevens. Omdat er toch enkele verschillen zijn, is ervoor gekozen om twee aparte DPIA’s templates op te stellen. De Wpg-DPIA is geen onderdeel van dit Wpg-beleid en wordt apart opgeleverd.
Betrokkenen hebben op grond van de Wpg diverse rechten. De rechten van betrokkenen onder de Wpg zijn vergelijkbaar met, maar in bepaalde opzichten ook strenger en specifieker dan die onder de AVG. De verschillen zijn inzichtelijk gemaakt in de onderstaande tabel.
Recht op Kennisgeving van Datalekken
Betrokkenen moeten worden geïnformeerd over datalekken die waarschijnlijk een hoog risico inhouden voor hun rechten en vrijheden, tenzij er specifieke redenen zijn om deze kennisgeving uit te stellen of achterwege te laten, bijvoorbeeld in het belang van een strafrechtelijk onderzoek.
Het waterschap draagt er zorg voor dat betrokkenen op transparante en eenvoudige wijze hun Wpg rechten kunnen uitoefenen conform de wettelijke voorwaarden en termijnen.
Het waterschap biedt een digitaal formulier aan waarmee via de website van het waterschap op eenvoudige wijze door betrokkene een verzoek kan worden gedaan inzake de verwerking van de Wpg persoonsgegevens.
De betrokkene ontvangt uiterlijk binnen de daarvoor gestelde wettelijke termijn een reactie op zijn verzoek aangaande de verwerking van zijn Wpg persoonsgegevens.
De Wpg verplicht tot het langs elektronische weg vastleggen van de volgende verwerkingen van politiegegevens:
Het verzamelen, wijzigen, raadplegen, verstrekken, doorgeven, combineren of vernietigen van politiegegevens.
Deze logging wordt uitsluitend gebruikt voor de controle van de rechtmatigheid van de gegevensverwerking, voor interne controles, ter waarborging van de integriteit en de beveiliging van de politiegegevens en voor strafrechtelijke procedures.
Alle constateringen en vermoedens van een inbreuk in verband met politiegegevens worden gemeld en vastgelegd.
Het waterschap heeft een helder en up-to-date datalekprotocol, waarmee effectief en efficiënt gehandeld kan worden bij een geconstateerd (mogelijk) datalek:
In aanvulling op het (AVG) Datalek protocol, geldt voor Wpg datalek protocol het volgende:
2.16 Noodzakelijkheid, rechtmatigheid, vermelding herkomst en doelbinding
Politiegegevens worden alleen verwerkt als dat nodig is voor de in de wet genoemde doeleinden.
Het waterschap borgt dat politiegegevens niet op een onrechtmatige wijze worden verwerkt en dat er altijd sprake is van doelbinding. De herkomst van gegevens voor artikel 9 verwerkingen wordt altijd vermeld.
Hiervoor gelden deze maatregelen:
Het waterschap voert aantoonbaar periodiek controles uit of vast te stellen of de bovenstaande maatregelen worden gevolgd.
Ten minste jaarlijks controleert de FG de dossiers en verwerkingen op noodzaak, rechtmatigheid en doelbinding.
2.18 Juistheid en volledigheid politiegegevens
Het waterschap ziet toe dat de verwerkingsverantwoordelijke procedures heeft opgesteld en controles heeft ingericht op de kwaliteit ten behoeve van de borging van de juistheid en nauwkeurigheid van politiegegevens. Daarnaast zijn er procedures opgesteld voor het vernietigen en rectificeren van politiegegevens.
Hiervoor gelden deze maatregelen:
Het niet of niet juist naleven van de Wpg, kan leiden tot een boete van de Autoriteit Persoonsgegevens (AP). De AP kan ook andere maatregelen opleggen, zoals een last onder dwangsom, een verwerkingsverbod, een berisping of een waarschuwing.
Naast de basisboete kan de boete worden aangepast op basis van verschillende factoren, zoals de aard en ernst van de overtreding, de getroffen maatregelen om de schade te beperken, en de mate van samenwerking met de toezichthouder.
3 Organisatie van beschermen van politiegegevens
In Paragraaf 2.5 Rollen, zijn de specifieke rollen voor de Wpg benoemd (de FG, de Bevoegd Functionaris en de BOA). Naast deze specifieke Wpg rollen hebben ook andere functies binnen de organisatie verantwoordelijkheden in het kader van de Wpg.
Deze verantwoordelijkheden voor het verwerken van persoonsgegevens conform wet- en regelgeving zijn in de tabel hieronder opgenomen.
Self-assessments en veiligheidscontroles ten aanzien van de effectiviteit van de geïmplementeerde maatregelen ter beveiliging van persoonsgegevens worden uitgevoerd onder
verantwoordelijkheid van de betreffende managers/proceseigenaren van het waterschap. Verbeterpunten die naar aanleiding van deze controles worden vastgesteld, zijn onderdeel van de planning in de reguliere PDCA cyclus van de organisatie.
Geconstateerde afwijkingen worden als incident in het incident registratiesysteem vastgelegd, afgehandeld en gerapporteerd.
Een deel van de controles is binnen BRS geborgd, een deel zal daarbuiten in de organisatie belegd moeten worden.
Binnen het waterschap worden in het kader van kwaliteitsmanagement periodiek in- en externe audits uitgevoerd op informatiebeveiligingsaspecten, waaronder ook de beveiliging van politiegegevens.
Jaarlijks wordt er een interne audit uitgevoerd. Elke vier jaar vindt een externe audit plaats.
Naar eigen inzicht van het waterschap kunnen er ook op ad hoc basis interne of externe audits worden uitgevoerd. Verbeterpunten die naar aanleiding van interne en/of externe audits worden vastgesteld, worden onderdeel van de reguliere rapportagecyclus.
De interne en externe auditor voeren de Wpg-audit uit aan de hand van de handreiking van NOREA4 .
Daarin staat een richtlijn 3000-D normenkader van normen die de externe auditor over een periode van 4 jaar toetst. Voor veel normen uit dit normenkader is het echter niet wenselijk en soms zelfs onmogelijk, om deze over de cyclus van 4 jaar te toetsen.
Dit betekent dat niet ieder jaar alle normen getoetst hoeven te worden. Wel is verplicht dat uiteindelijk in die 4 jaar alle normen over een periode van 12 maanden zijn getoetst.
In de NOREA handreiking zijn 7 normen als toezicht maatregelen aangeduid.
Deze toezicht maatregelen moeten wel over de gehele cyclus van 4 jaar toetsen.
Het is daarom belangrijk om deze toezicht maatregelen ook tijdens iedere jaarlijkse interne audit te toetsen:
AP Autoriteit Persoonsgegevens
AVG Algemene verordening gegevensbescherming
BIO Baseline Informatiebeveiliging Overheid
BOA Buitengewoon opsporingsambtenaar
CIP Centrum Informatiebeveiliging en Privacybescherming
CISO Chief Information Security Officer
CPW Coördinatorenoverleg Privacy Waterschappen
DPIA Data Protection Impact Assessment of gegevensbeschermingseffectbeoordeling
FG Functionaris gegevensbescherming
5.2 Bijlage 2 – Belangrijke definities
alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon („de betrokkene”); als identificeerbaar wordt beschouwd een natuurlijke persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online identificator of van een of meer elementen die kenmerkend zijn voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit van die natuurlijke persoon;
een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens.
„Verwerkingsverantwoordelijke”:
een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat, alleen of samen met anderen, het doel van en de middelen voor de verwerking van persoons- dan wel politiegegevens vaststelt; wanneer de doelstellingen van en de middelen voor deze verwerking in het Unierecht of het lidstatelijke recht worden vastgesteld, kan daarin worden bepaald wie de verwerkingsverantwoordelijke is of volgens welke criteria deze wordt aangewezen;
een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/ dat ten behoeve van de verwerkingsverantwoordelijke persoons- dan wel politiegegevens verwerkt;
„Inbreuk in verband met persoonsgegevens of politiegegevens” ( " datalek " ):
een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens;
Politiegegevens zijn alle gegevens die door of voor een politie-instantie worden verwerkt voor de uitvoering van de politietaak. Deze gegevens zijn specifiek bedoeld voor het voorkomen, opsporen, onderzoeken en vervolgen van strafbare feiten en voor het handhaven van de openbare orde.
De Wet politiegegevens (Wpg) legt de nadruk op het verwerken van deze gegevens op een wijze die de privacy van individuen beschermt, terwijl het mogelijk maakt om effectief politiewerk te verrichten.
Kenmerken van Politiegegevens:
Voorbeelden van Politiegegevens:
Door het zorgvuldig beheren en beveiligen van politiegegevens, draagt het waterschap bij aan het waarborgen van zowel de privacy van individuen als de effectiviteit van politietaken. De Wpg biedt een duidelijk kader voor hoe deze gevoelige gegevens op een verantwoordelijke en wettelijk conforme manier moeten worden behandeld.
5.3 Bijlage 3 – Wettelijke grondslagen voor het verwerken van persoonsgegevens
De AVG kent zes grondslagen voor de verwerking van persoonsgegevens.
Een verwerking van persoonsgegevens voor AVG moet minimaal op één van de zes grondslagen zijn gebaseerd.
De Wpg heeft een andere invalshoek. De Wpg stelt dat de verwerking van politiegegevens gebaseerd moet zijn op een noodzakelijke grondslag die specifiek verband houdt met de uitvoering van de politietaak.
Daarnaast kent de Wpg drie verwerkingsgrondslagen waarvan er (tot op heden) slechts twee op de (BOA’s van de) waterschappen van toepassing zijn. Dit zijn de volgende grondslagen:
Artikel 8: Dagelijkse politietaak
Persoonsgegevens die verwerkt worden in het kader van de dagelijkse opsporingstaak, vallen onder artikel 8 van de Wpg. Dit gaat over zaken als foutief aanbieden van afval maar ook het proces verbaal opmaken bij onrechtmatig afgeschoten wild of tuinafvaldump.
Artikel 9: Gerichte verwerkingen
Dit artikel maakt het mogelijk om gegevens te verwerken die specifiek gericht zijn op bepaalde personen of concrete gebeurtenissen. De inbreuk op de privacy is bij deze verwerkingen groter dan bij artikel 8. Het gaat hier bijvoorbeeld om onderzoeken waarbij bijzondere opsporingsbevoegd heden worden ingezet, zoals het plaatsen van een baken onder een auto bij verdenking van stroperij of stelselmatige observatie bij verdenking van een milieudelict.
Nota bene: Artikel 13 Ondersteunende taken is niet op het waterschap van toepassing.
Het waterschap verwerkt alleen persoonsgegevens als daar een wettelijke grondslag voor is. In onderstaande tabel zijn de grondslagen van de AVG en de Wpg met elkaar vergeleken.
5.4 Bijlage 4 – Bewaartermijnen Wpg
Afhankelijk van de grondslag van de verwerking van politiegegevens worden de onderstaande bewaartermijnen gehanteerd.
5.5 Bijlage 5 – Geraadpleegde bronnen
Algemene verordening Gegevensbescherming , 27 april 2016, Europees Parlement
Praktijkhandboek Wpg , Suzanne Franken, september 2023
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/wsb-2025-14954.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.