Regeling vervallen per 10-11-2023

Privacybeleid Gemeente Hoorn 2016

Geldend van 13-01-2017 t/m 09-11-2023

Intitulé

Privacybeleid Gemeente Hoorn 2016

Zaaknummer: 1366612

Gelezen het voorstel van

Privacybeleid

d.d. 29-11-2016

Het college van burgemeester en wethouders van de gemeente Hoorn besluit:

  • -

    In te stemmen met het privacybeleid en ter kennis name versturen naar de Raad.

te bepalen dat bovenstaand wordt bekendgemaakt:

in het gemeenteblad.

Aldus vastgesteld 6 december 2016

College van burgemeester en wethouders

de secretaris,                                   de burgemeester,

Privacybeleid Gemeente Hoorn 2016

Versie 1 november 2016

1. Inleiding

1.1 Algemeen

Iedereen heeft recht op privacy. Gemeenten verzamelen en gebruiken veel persoonsgegevens. Deze gegevens zijn nodig voor het uitvoeren van taken. De gemeente is verantwoordelijk voor de bescherming van deze persoonsgevens.

De bescherming van persoonsgegevens speelt een steeds belangrijkere rol door de:

  • §

    technologie die zich steeds sneller ontwikkelt,

  • §

    toename in dataverkeer,

  • §

    toename in het verzamelen en delen van gegevens,

  • §

    risico’s van cybercrime,

  • §

    samenleving die steeds kritischer wordt,

  • §

    behoefte en rechten van inwoners om inzicht in de verwerking van zijn of haar persoonsgegevens,

  • §

    toename van de hoeveelheid gevoelige informatie van personen (bijvoorbeeld jeugdzorg, maatschappelijke ondersteuning, de zorg voor chronisch zieken, ouderen en gehandicapten, leerlingzaken).

Iedereen heeft recht op correcte, veilige en betrouwbare informatieverwerking en moet erop kunnen vertrouwen dat de gemeente zorvuldig met deze gegevens omgaat.

1.2 Reikwijdte en afbakening privacy

Het gemeentelijk privacybeleid is van toepassing op alle taken en processen waar de gemeente voor verantwoordelijk is. Het privacybeleid heeft betrekking op de persoonsgegevens van personen van wie de gemeente Hoorn gegevens verwerkt (of laat verwerken).

Onder persoonsgegevens verstaan we alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon (“de betrokkene”). Dit betekent dat informatie direct over iemand gaat of naar deze persoon te herleiden is.

Er is al snel sprake van 'verwerken' van persoonsgegevens. Verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, combineren, afschermen, wissen of vernietigen van gegevens valt allemaal onder het verwerken van persoonsgegevens.

Verdere definities met betrekking tot de verwerking van persoonsgegevens zijn opgenomen in de Algemene Verordening Gegevensbescherming.

1.3 Scope

Het privacybeleid is van toepassing op:

  • §

    alle processen waarbinnen persoonsgegevens worden verwerkt,

  • §

    informatiesystemen die de gemeente gebruikt waarin persoonsgegevens worden verwerkt,

  • §

    alle ruimten en devices die door gemeenteambtenaren worden gebruikt waar(op) persoonsgegevens worden verwerkt,

  • §

    alle geldende normen en regels op het gebied van privacy.

4 Opbouw privacybeleid

Het privacybeleid geldt als algemeen beleid. Hierin zijn de kaders met de risico’s en maatregelen beschreven, om te voldoen aan wet- en regelgeving. Voor bepaalde domeinen kan het nodig zijn om aanvullend een specifiek privacybeleid vast te stellen. Denk hierbij aan het sociaal domein, publiekszaken, leerlingzaken, schuldsanering, belastingen.

1.5 Wetten en regels

De juridische grondslag voor privacy is terug te vinden in wet- en regelgeving. De bescherming van de privacy bij de verwerking van persoonsgegevens is een grondrecht. Dit is geregeld in:

  • §

    Grondwet (artikel 10)

  • §

    Handvest van de grondrechten van de Europese Unie (EHRM)

  • §

    Europees Verdrag voor de Rechten van de Mens (EVRM)

  • §

    Internationaal Kinderrechtenverdrag (IVRK)

De belangrijkste wet die op dit moment invulling geeft aan de bescherming van de privacy van personen bij de verwerking van persoonsgegevens is de Wet Bescherming Persoonsgegevens (WBP). De WBP wordt op 25 mei 2018 vervangen door de Europese Algemene Verordening Gegevensbescherming (AVG).

Verder is ook in specifieke regelgeving invulling gegeven aan de bescherming van de privacy bij de verwerking van persoonsgegevens zoals:

  • §

    Wet maatschappelijke ondersteuning (WMO)

  • §

    Jeugdwet

  • §

    Basisregistratie Personen (BRP)

Informatiebeveiliging en de bescherming van persoonsgegevens zijn onlosmakelijk met elkaar verbonden. Informatiebeveiliging is een randvoorwaarde voor de borging van privacy bij de verwerking van persoonsgegevens. In het document Informatiebeveiligingsbeleid van de gemeente Hoorn zijn maatregelen opgenomen om alle gegevens te beschermen.

2. Privacybeleid

2.1 Doelstelling

Doel van dit privacybeleid is het beschrijven van kaders voor het verantwoord omgaan met persoonsgegevens en het waarborgen van de privacyrechten van personen waarvan de gemeente Hoorn persoonsgegevens verwerkt.

Het privacybeleid draagt bij aan:

  • §

    het beschermen van de privacy van personen van wie de gemeente Hoorn gegevens verwerkt of laat verwerken,

  • §

    maatschappelijk vertrouwen en draagvlak,

  • §

    beheersen van gemeentelijke afbreuk- en aansprakelijkheidsrisico’s,

  • §

    het met vertrouwen verantwoording af kunnen leggen aan de raad, waar nodig de Autoriteit Persoonsgegevens of de rechter,

  • §

    het in kunnen spelen op wettelijke en technologische ontwikkelingen.

2.2 Uitgangspunten

Iedereen werkzaam binnen de organisatie is verantwoordelijk voor het verantwoord omgaan met persoonsgegevens en het waarborgen van de privacyrechten van personen. Het is belangrijk om persoonsgegevens rechtmatig, behoorlijk en transparant te verwerken. De uitgangspunten hierbij zijn:

  • §

    Betrokkene heeft toestemming gegeven voor de verwerking of de verwerking is noodzakelijk:

  • -

    op basis van de wet of een overeenkomst,

  • -

    bij bescherming van de vitale belangen,

  • -

    voor een taak in het algemeen belang of voor de uitoefening van het openbaar gezag.

  • §

    Betrokkene is vooraf in eenvoudige en duidelijk taal geïnformeerd dat zijn/haar persoonsgegevens worden verwerkt en voor welk doel.

  • §

    Alleen persoonsgegevens die noodzakelijk zijn voor het doel worden verwerkt;

  • §

    Persoonsgegevens zijn correct en actueel.

  • §

    Verzoeken van betrokkene op het gebied van rechten zoals ‘het recht om vergeten te worden’, ‘recht op inzage’, ‘recht op rectificatie’ worden opgevolgd.

  • §

    Als identificatie niet meer noodzakelijk is voor het doel, dan moeten de persoonsgegevens worden verwijderd of geanonimiseerd.

  • §

    Persoonsgegevens zijn beveiligd door middel van technische en organisatorische maatregelen.

Het college van B&W is verantwoordelijk voor het naleven van deze uitgangspunten en moet dit kunnen aantonen.

2.2 Risico’s

Bij schending van de privacy is het college van B&W wettelijk aansprakelijk. Het verwijtbaar onvoldoende beschermen van persoonsgegevens en het niet naleven van privacywet- en regelgeving kan leiden tot:

  • §

    het betalen van schadevergoeding. Elke benadeelde heeft hier recht op,

  • §

    reputatieschade en herstelkosten. Deze kunnen fors zijn en leiden tot verlies van vertrouwen in de overheid,

  • §

    onderzoeken, dwangmaatregelen en hoge bestuurlijke boetes. Bij overtreding van de WBP / AVG kan de Autoriteit Persoonsgegevens (de landelijke toezichthouder) een boete opleggen. Onder de WBP kan de boete oplopen tot maximaal € 820.000. Onder de AVG kan de boete oplopen tot maximaal € 20.000.000.

Binnen bepaalde domeinen wordt er gewerkt met zeer gevoelige (bijzondere) persoonsgegevens zoals medische gegevens, gegevens over iemands financiële situatie of strafrechtelijke gegevens. Voorbeelden zijn het sociale domein, leerlingzaken, burgerzaken. De risico’s zijn hier hoger.

De risico’s van schending van de privacy voor personen variëren van ongemak, substantiële benadeling, ernstige sociale beschadiging of gevaren voor de gezondheid en de persoonlijke veiligheid.

Om de risico’s te beperken zijn maatregelen getroffen. Deze maatregelen zijn beschreven in hoofdstuk 4.

2.3 Evaluatie

Het privacybeleid wordt jaarlijks geëvalueerd. Hierover wordt gerapporteerd in de cyclusdocumenten. Minimaal één keer per drie jaar, of als er belangrijke wijzigingen zijn, wordt het privacybeleid bijgesteld.

3.Taken en verantwoordelijkheden

3.1 Doelstelling

De bescherming van de privacy van betrokkenen beleggen bij de verantwoordelijke personen.

3.2 Afbakening rollen en verantwoordelijkheden

Het college van B&W is eindverantwoordelijk, maar iedereen binnen de organisatie is verantwoordelijk voor de bescherming van de privacy van betrokkenen. Onderstaande tabel brengt de verantwoordelijkheden in beeld aan de hand van het RASCI-model:

Verantwoordelijkheid

Rol

R

Responsible / Feitelijk verantwoordelijk

§De directie

§Teammanager / proceseigenaar / projectleider

§Alle medewerkers (inclusief inhuur/externen)

A

Accountable / Eindverantwoordelijk

§Het college van B&W

§Alle colleges bij gezamenlijk opdrachtgeverschap

S

Supporting / Uitvoerend

§Teammanager / proceseigenaar / projectleider

§Alle medewerkers (inclusief inhuur/externen)

C

Consulted / Adviserend, controlerend

§Privacyteam

I

Informed / Geïnformeerd

§Gemeenteraad (privacy rechtelijk geen controlerende taak maar op basis van de Gemeentewet en de decentralisatiewetgeving een bestuurlijke toezichttaak)

§Belanghebbenden

3.3 Het college van B&W

Het college van B&W:

  • §

    is eindverantwoordelijk om te waarborgen dat persoonsgegevens worden beschermd in overeenstemming met wet- en regelgeving en op een behoorlijke en zorgvuldige manier. Er is een directe relatie met de beginselen van behoorlijk bestuur,

  • §

    stelt kaders voor de bescherming van de privacy op basis van wet- en regelgeving.

3.4 Het privacyteam

3.4.1 De functionaris voor gegevensbescherming (FG):

  • §

    is onafhankelijk toezichthouder op de toepassing van de AVG en krijgt geen instructies over de uitvoering van de taken,

  • §

    levert een belangrijke bijdrage aan juist gebruik van persoonsgegevens door de organisatie,

  • §

    is aangewezen door het college van B&W op grond van zijn professionele kwaliteiten, deskundigheid op het gebied van de wetgeving en de praktijk,

  • §

    mag werkzaam zijn voor meerdere organisaties,

  • §

    heeft toegang tot alle persoonsgegevens in de organisatie en de verwerkingsactiviteiten daarvan,

  • §

    wordt betrokken bij alles wat verband houdt met de bescherming van persoonsgegevens,

  • §

    is verplicht tot geheimhouding en vertrouwelijkheid.

De FG heeft minimaal de volgende taken en bevoegdheden:

  • §

    informeert en adviseert over de verplichtingen die de organisatie heeft met betrekking tot de bescherming van persoonsgegevens,

  • §

    ziet toe op de naleving van wet- en regelgeving en het door het college vastgestelde beleid met betrekking tot de bescherming van persoonsgegevens,

  • §

    ziet toe op het toewijzen van verantwoordelijkheden, bewustmaking en opleiding van de organisatie op het gebied van de bescherming van persoonsgegevens,

  • §

    geeft advies over Privacy Impact Analyses (PIA, zie paragraaf 4.2.4),

  • §

    werkt samen met en treed op als contactpersoon voor de Autoriteit Persoonsgegevens,

  • §

    in samenspraak met de privacyfunctionaris evalueren van het privacybeleid, opstellen van voorstellen tot implementatie en aanpassingen van het privacybeleid,

  • §

    rechtstreeks rapporteren aan het college van B&W.

3.4.2 De privacyfunctionaris:

  • §

    bevordert en adviseert de organisatie gevraagd en ongevraagd over de bescherming van persoonsgegevens,

  • §

    controleert en evalueert de naleving van wet- en regelgeving en het door het college vastgestelde beleid met betrekking tot de bescherming van persoonsgegevens,

  • §

    verzorgt rapportages over de status,

  • §

    evalueert, in samenspraak met de FG, het privacybeleid, doet voorstellen tot implementatie en aanpassingen van het privacybeleid,

  • §

    rapporteert rechtstreeks aan de FG en de directie.

Er kunnen meerdere privacyfunctionarissen werkzaam zijn binnen de organisatie, zoals een organisatie brede privacyfunctionaris, maar ook specifiek gericht op een vakgebied.

3.4.3 Andere leden van het privacyteam

Juridische- en personeelszaken, de concern controller en andere medewerkers kunnen onderdeel uitmaken van het privacyteam. Dit kan ook tijdelijk, bijvoorbeeld projectmatig zijn.

3.5 De directie

De directie is verantwoordelijk voor kaderstelling en sturing. De directie:

  • §

    stuurt op concern risico’s,

  • §

    controleert of de getroffen maatregelen voldoende bescherming bieden om de privacy van betrokkenen te beschermen,

  • §

    beoordeelt periodiek het privacybeleid op basis van de evalutie en aanpassingen van het privacybeleid en –plan van het privacyteam,

  • §

    zorgt dat de FG naar behoren en tijdig wordt betrokken bij alle aangelegenheden die verband houden met de bescherming van persoonsgegevens.

3.6 De organisatie

3.Alle medewerkers (inclusief inhuur/externen) zijn verantwoordelijk voor de bescherming van de privacy van betrokkenen. Dat betekent dat iedereen zorgt voor een rechtmatige, behoorlijke en transparante verwerking van persoonsgegevens (zie paragraaf 2.2).

3.6.1 Teammanager / proceseigenaar / projectleider:

  • §

    stelt, indien nodig, voor het betreffende organisatieonderdeel een specifiek privacybeleid op, vraagt hierover advies aan het privacyteam en legt het aan het college voor ter vaststelling. Dit specifieke privacybeleid maakt onderdeel uit van dit overkoepelende privacybeleid,

  • §

    zorgt voor naleving van wet-, regelgeving en het privacybeleid (rechtmatige, behoorlijke en transparante verwerking, bewustwording, gebruikt en evalueert PIA’s, past ‘Privacy bij design/default’ toe en zorgt voor registratie van verwerkingsactiviteiten etc.),

  • §

    rapporteert aan de directie over naleveing van wet- en regelgeving en het privacybeleid,

  • §

    zorgt dat de FG naar behoren en tijdig wordt betrokken bij alle aangelegenheden die verband houden met de bescherming van persoonsgegevens,

  • §

    maakt afspraken met andere organisatieonderdelen over het borgen van de privacy in geval van informatie die stroomt tussen verschillende organisatieonderdelen.

4.Maatregelen

4.1 Doelstelling

Met de maatregelen beschreven in dit hoofdstuk kunnen de doelstellingen van het privacybeleid worden gehaald en de risico’s worden beperkt.

4.2 Maatregelen

Onderstaande maatregelen zijn getroffen om persoonsgegevens rechtmatig, behoorlijk en transparant te kunnen verwerken, volgens geldende wet- en regelgeving.

4.2.1 Transparantie

Betrokkenen krijgen vooraf duidelijke informatie (via de website en de dienstverlening (telefonisch, schriftelijk, email)) over de verwerking van hun persoonsgegevens en het doel van de verwerking.

4.2.2 Naleving van het informatiebeveiligingsbeleid

Op basis van het informatiebeveiligingsbeleid zijn maatregelen getroffen om de bescherming van persoonsgegevens te waarborgen. Informatieveiligheid is een eerste voorwaarde voor gegevensbescherming in het kader van privacy.

4.2.3 Bewustwording

De mens is de zwakste schakel in de omgang met persoonsgegevens. Bewustwording is essentieel voor het borgen van privacy in de organisatie. Het is belangrijk dat iedereen die werkt met privacygevoelige informatie zich bewust is van het belang om hier zorgvuldig mee om te gaan. Doorlopend wordt er aandacht geschonken aan de bewustwording.

4.2.4 Register van verwerkingsactiviteiten

Er wordt een register bijgehouden met alle verwerkingsactiviteiten van persoonsgegevens per proces. Hierin worden onder andere de doeleinden van de verwerkingen, categorieën van betrokkenen en persoonsgegevens, derden ontvangers, bewaartermijn en maatregelen opgenomen.

4.2.5 Privacy impact analyses (PIA’s)

Voor (veranderingen in) processen, diensten en producten en informatiesystemen, waar persoonsgegevens worden verwerkt, worden PIA’s uitgevoerd. De AVG noemt dit een Gegevensbeschermingseffectbeoordeling. Systematisch worden verwerkingen van persoonsgegevens, doeleinden, risico’s en (voorgenomen) maatregelen beschreven. Het doel is om de impact van de verwerkingen op de bescherming van persoonsgegevens in kaart te brengen.

Per PIA wordt advies aan de FG gevraagd. Als uit een PIA blijkt dat er sprake is van risicovolle verwerkingen wordt de Autoriteit Persoonsgegevens op de hoogte gesteld. De Autoriteit Persoonsgegevens maakt het overzicht met risicovolle verwerkingen openbaar.

4.2.6 Privacy by design of privacy by default

Privacy by design houdt in dat vanaf het ontwerpen van een nieuw of aangepast proces, product, dienst of informatiesysteem wordt nagedacht over:

  • §

    het rechtmatig, behoorlijk en transparant verwerken van persoonsgegevens (paragraaf 2.2),

  • §

    de maatregelen die hiervoor nodig zijn.

Privacy by default betekent dat de standaard instellingen in systemen zijn ingesteld om maximale privacy bescherming te borgen. De AVG noemt dit ‘Gegevensbescherming door ontwerp en standaardinstellingen’.

Bij het toepassen van Privacy by design en – default wordt advies aan de FG gevraagd.

4.2.7 Bewerkersovereenkomst

Er zijn bewerkersovereenkomsten afgesloten met bewerkers. Een bewerkersovereenkomst is wettelijk verplicht als het verwerken van persoonsgegevens aan een andere partij wordt uitbesteed. Er worden afspraken gemaakt over:

  • §

    de doeleinden waarvoor de gegevens mogen worden verwerkt,

  • §

    hoe de bewerker met de persoonsgegevens moet omgaan,

  • §

    welke beveiligingsmaatregelen moeten worden genomen,

  • §

    welke vormen van toezicht de eigenaar van de gegevens mag uitoefenen,

  • §

    de geheimhoudingsplicht,

  • §

    inschakeling van derden en onderaannemers,

  • §

    locatie van de data,

  • §

    aansprakelijkheid in geval van schade door het niet naleven van regelgeving.

4.2.8 Meldplicht Datalekken

Datalekken worden intern via de cyclusdocumenten en indien nodig bij de Autoriteit Persoonsgegevens en de betrokkene(n) gemeld.

De meldplicht datalekken houdt in dat een ernstig datalek direct moet worden gemeld bij de Autoriteit Persoonsgegevens. Er is sprake van een ernstig datalek als persoonsgegevens:

  • §

    van gevoelige aard in handen (kunnen) vallen van derden die geen toegang tot die gegevens zouden mogen hebben,

  • §

    onjuist of onrechtmatig verwijderd zijn,

  • §

    niet juist en tijdig vernietigd zijn.

Een datalek moet aan de betrokkene(n) worden gemeld als de inbreuk waarschijnlijk ongunstige gevolgen heeft voor zijn of haar privéleven.

4.2.9 Toezicht en rapportage

Het privacyteam beoordeelt de naleving van het privacybeleid en rapporteert hierover in de cyclusdocumenten aan het college en de raad. De directie, lijnmanagers en medewerkers worden waar nodig geïnformeerd.

4.2.10 Bekendmaking en inwerkingtreding

Het privacybeleid treedt in werking de dag na publicatie in het gemeenteblad.