Skip to main content

Privacy uitdagingen voor gemeenten

Om hun taken goed uit te kunnen voeren verzamelen en verwerken gemeenten veel persoonsgegevens. Soms ook bijzondere of zeer gevoelige persoonsgegevens, over verschillende domeinen verspreid en in verschillende systemen. De impact van privacy wet- en regelgeving zorgt voor uitdagingen voor de gemeentelijke organisatie.

Gemeenten verzamelen en verwerken veel persoonsgegevens. Ze hebben deze gegevens nodig om hun taken te kunnen uitvoeren. Deze taakgebieden (domeinen) verschillen vaak met elkaar en onderlinge uitwisseling van de gegevens tussen domeinen is daarom vaak niet toegestaan en zelfs binnen domeinen bestaan er soms strikte regels.

Gemeenten verwerken daarom van inwoners vaak veel persoonsgegevens, soms ook bijzondere of zeer gevoelige, en over verschillende domeinen verspreid en deze worden dan verwerkt in vaak niet met elkaar corresponderende administratieve systemen. Tegelijkertijd bestaat er archiefwetgeving welke vereist dat de informatie van alle besluiten, inclusief persoonsgegevens, verplicht in een zaaksysteem worden opgeslagen. Toegang tot het zaaksysteem kan echter botsen met de taakstellende wetgeving en/of Avg. Iedere inwoner moet erop kunnen vertrouwen dat gemeenten zorgvuldig met al hun persoonsgegevens omgaan.

Uitdagingen voor gemeenten

De impact van wet- en regelgeving op het vlak van gegevensbescherming en privacy op de gemeentelijke organisatie kan omvangrijk zijn. Reeds georganiseerde processen worden opnieuw bekeken en indien noodzakelijk herzien. Speciale aandacht is vereist voor contractering in de keten van leveranciers. Denk bijvoorbeeld aan de informatiesystemen die primaire processen ondersteunen, dienstverlening rond de jeugdzorg en of de betrokkenheid van een gemeente in een samenwerkingsverband. 

Daarbij is contractering mogelijk in de vorm van verwerking namens de gemeente, maar binnen jeugdzorg en WMO gaat het om inkoop van diensten (zorg) waarbij geen sprake is van verwerking. Zorgaanbieders hebben zelfstandige verantwoordelijkheid (Wet geneeskundige behandelingsovereenkomst) en mogen behandelingsgegevens dan ook niet terugkoppelen naar de gemeente. Hierbij is dan sprake van doorgifte van algemene zorgcliëntgegevens. Wel mag de gemeente van de zorgaanbieder verwachten dat deze zorgvuldig omgaat met de doorgegeven zorgcliëntgegevens overeenkomstig de vereisten uit Avg en de voor de zorg geldende sectorale wetgeving.

Gemeenschappelijke regelingen

Vaak hebben gemeenten taken uitbesteed aan gemeenschappelijke regelingen (GR’en; op basis van juridische titel) en samenwerkingsverbanden (zonder juridische titel). Meestal is er dan sprake van uitbesteding van en of meerdere verwerkingen. Maar soms is een GR zelfstandig verwerkingsverantwoordelijke en voeren zij een resultaatsverplichting uit (Bijvoorbeeld in de uitvoering van de participatiewet of gemeentelijke belastingwetten). GR’en en samenwerkingen, hoe handig ook in het verleden opgezet, moeten door de komst van de Avg in een ander daglicht worden beschouwd. Plotseling blijkt het gemeentebestuur toch verantwoordelijk en aansprakelijk te zijn voor de uitvoeringsprocessen door de GR’en en samenwerkingen waarbij de oorspronkelijke gedachte was dat die verantwoordelijkheid en aansprakelijkheid juist buiten de deur waren geplaatst.

Dillema’s

Waarvoor mogen gemeenten de gegevens van mensen gebruiken? Hoe is de bescherming van persoonsgegevens geregeld nu gemeenten nieuwe taken hebben en daardoor meer gegevens van meer mensen verwerken? Wanneer mag het BSN niet worden gebruikt en wanneer moet het worden gebruikt (bijvoorbeeld voor identificatie). Hoe regel ik contractueel de aansprakelijkheden en kostenrisico’s met samenwerkingspartners (bijv. zorg) en IT-leveranciers?

Het plan van aanpak van de Autoriteit Persoonsgegevens bestaat uit een 10-stappenplan. Het gaat om de volgende activiteiten: ‘opstellen privacybeleid, opstellen procedures recht op inzage, aanpassen en beheren van de privacy-overeenkomst(en), inzichtelijk maken van de gegevensverwerkingen en het verplicht aanstellen van een functionaris voor gegevensbescherming (intern of extern)’. Het opzetten van het verwerkingenregister en een incidenten/datalek registratie, uitvoeren van de DPIA’s, data protection by design en by default en het evalueren van het vragen om toestemming bij gegevensverwerking aan betrokkenen.

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Hoe kunnen functioneel beheerders en Privacy Officers elkaar ondersteunen?
De implementatie van de AVG of Wpg is niet uitsluitend de verantwoordelijkheid van de Privacy Officer. Het is een samenspel van diverse medewerkers uit verschillende vakgebieden, waaronder de functioneel beheerder. Hoe kunnen functioneel beheerders en Privacy Officers elkaar ondersteunen?
Hoe kun je contractmanagement implementeren?
: Contractmanagement zorgt ervoor dat alle afspraken en verplichtingen in een zakelijk contract goed worden nageleefd en beheerd, vanaf het moment dat het contract wordt ondertekend tot het einde ervan. Maar wat houdt contractmanagement eigenlijk in? En hoe kan je dit goed implementeren?
De rol van de lijnmanager op het gebied van privacy
In onze wereld, met alle informatietechnologie, is privacy belangrijker dan ooit. Als lijnmanager heb je een belangrijke rol om ervoor te zorgen dat iedereen zich aan de regels van de van de organisatie houdt. Maar wat houdt deze rol precies in en welke verantwoordelijkheden komen daarbij kijken? Dat lees je in deze blog.

Meer recente berichten

Eerste Kamer ook akkoord met Tijdelijke wet cyberoperaties
Verder lezen
Handhavers Dijk en Waard uitgerust met bodycams en handboeien. Mensen gedragen zich bewuster als ze weten dat ze gefilmd worden
Verder lezen
Franse privacytoezichthouder geeft AVG boetes voor SHA 1 en TLS 1.0 gebruik
Verder lezen
NIS2 Quickscan helpt organisaties bij voorbereiding op nieuwe cyberwet
Verder lezen
Bedrijven in industrie en handel vaker slachtoffer ransomware
Verder lezen
Aparte wet nodig voor gezichtsherkenning
Verder lezen
Norea: gepokt en gemazeld in it audits en privacy
Verder lezen
LockBit keert terug met bijgewerkte encryptors en nieuwe servers
Verder lezen
Russische hackers leggen Belgische overheidswebsites tijdlang plat
Verder lezen
Privacy First: stop vastleggen reisbewegingen door politie
Verder lezen