Privacy Governance Code gemeente Almere

ic_location.svg

Locatie

ic_category.svg

Soort

Mededelingen

ic_calendar.svg

Gepubliceerd op

2026-10-08

ic_publisher.svg

Gepubliceerd door

Gemeente Almere

Informatie

Privacy Governance Code gemeente Almere Het college van burgemeester en wethouders van Almere heeft de Privacy Governance Code gemeente Almere vastgesteld. De Privacy Governance Code beschrijft de wijze waarop de gemeente Almere borgt dat de gemeente voldoet aan de privacy gerelateerde wetgeving : Algemene verordening gegevensbescherming (AVG), de Uitvoeringswet AVG (UAVG) en de Wet politiegegevens (Wpg). En zorgt dat de persoonsgegevens worden beschermd in lijn met deze wetgeving. Specifiek wordt ingegaan op de rol van de Functionaris Gegevensbescherming (FG) en de wijze waarop wordt geborgd dat deze onafhankelijke rol effectief kan worden uitgevoerd. Management samenvatting De Privacy Governance Code beschrijft de wijze waarop en hoe de gemeente Almere haar governance heeft ingericht om te voldoen aan de privacy gerelateerde wetgeving en zorgt dat persoonsgegevens worden beschermd in lijn met deze wetgeving. Specifiek wordt ingegaan op de rol van de Functionaris Gegevensbescherming en de wijze waarop wordt geborgd dat deze onafhankelijke rol effectief kan worden uitgevoerd. De Algemene Verordening Gegevensbescherming (AVG) , de Uitvoeringswet Avg (UAvg) en de Wet politiegegevens (Wpg) geven regels en verplichtingen ten aanzien van het verwerken van persoonsgegevens door de verschillende bestuursorganen van de gemeente Almere (incl. burgemeester, raad en door de raad ingestelde organen). In deze Privacy Governance Code (PGC) is de landelijke regelgeving vertaald naar de Almeerse situatie. Het beschrijft de wijze waarop binnen de gemeente Almere de privacy governance is ingericht en invulling wordt gegeven aan de rol als verwerkingsverantwoordelijke door de verschillende bestuursorganen. Een belangrijke wettelijke verplichting is dat overheidsinstanties, waaronder gemeenten, verplicht zijn om een Functionaris voor de gegevensbescherming (FG) aan te stellen. De belangrijkste taak van de FG is dat deze onafhankelijk toezicht en controle houdt op de toepassing en naleving van de AVG en de Wpg. Specifiek geeft deze PGC de uitgangspunten en randvoorwaarden weer voor de wijze waarop de FG van de gemeente de taken en bevoegdheden onafhankelijk en zonder enige belemmering kan uitoefenen. De wet verbindt duidelijke eisen aan de positionering van een FG. Zo is het essentieel dat de FG onafhankelijk kan toezien op de naleving van de AVG. De FG bewaakt daarmee de belangen van betrokkenen bij de gegevensverwerking. Naast de wettelijke bepalingen heeft de Autoriteit Persoonsgegevens (AP) als toezichthouder ook concrete uitgangspunten opgesteld over onder meer de informatiepositie van de FG, de middelen die de FG nodig heeft en de toegang van de FG tot het bestuur van de organisatie. De verantwoordelijke voor de verwerking van persoonsgegevens (verwerkingsverantwoordelijke), het College respectievelijk burgemeester, en/of het betreffende gemeentelijke bestuursorgaan, zorgt ervoor dat de onafhankelijke positie van de FG is gewaarborgd. Zij betrekken de FG waar nodig en zorgen dat de FG in de gelegenheid is zijn/haar taak zelfstandig, onafhankelijk en naar behoren uit te oefenen. De wijze waarop dit is geborgd is vastgelegd in de uitgewerkte privacy regeling. 1. Inrichting privacy governance Onder privacy governance wordt verstaan alle afspraken over taken, verantwoordelijkheden, bevoegdheden en processen om de naleving van privacy beginselen en privacy wet- en regelgeving binnen de organisatie te borgen. Daarmee borgt het dat de gemeentelijke bestuursorganen en partijen waarmee de gemeente samenwerkt of waar taken zijn belegd de persoonsgegevens van medewerkers, inwoners en andere burgers beschermt. Uitgangspunten voor de privacy governance binnen de gemeente Almere zijn, naast de geldende privacy wetgeving 1 : -Information Governance Framework en het three -lines-model. -Principe van integraal management. -Aansluiting bij de organisatie inrichting van de gemeente Almere. De functies en rollen met verantwoordelijkheden op het gebied van privacy zijn onder te verdelen in: •Privacy verantwoordelijken - de bestuurlijke en management lijn van verantwoordelijkheid •Privacy functies - toezichthoudende, handhavende, adviserende privacy functies •Overige functies , die (deels) aan privacy gerelateerd zijn Schematisch zijn de volgende functies betrokken bij privacy management binnen de gemeente Almere: 2 1.1. Verwerkingsverantwoordelijke De gemeente Almere bestaat uit verschillende bestuursorganen, deze zijn allen verwerkingsverantwoordelijke. De wettelijke taken van de verwerkingsverantwoordelijke zijn uitgewerkt in het privacybeleid, waarbij specifieke taken zijn belegd bij vertegenwoordigers van deze bestuursorganen. College van B&W De eindverantwoordelijkheid voor het voldoen aan de privacy wetgeving ligt bij het verantwoordelijke bestuursorgaan. Het college is voor de meeste verwerkingen die uitgevoerd worden door de gemeente de verwerkingsverantwoordelijke. Binnen hun portefeuille zijn de individuele wethouders verantwoordelijk dat bij de uitvoering van de portefeuille rekening wordt gehouden met de privacy wetgeving. Zij worden hierbij gevraagd en ongevraagd geadviseerd door de FG. Burgemeester De eindverantwoordelijkheid voor het voldoen aan de privacy wetgeving voor de taken vallend binnen het bestuursorgaan burgemeester ligt bij de burgemeester. Voor de verwerkingen die uitgevoerd worden binnen het bestuursorgaan burgemeester, is de burgemeester de verwerkingsverantwoordelijke. Deze wordt hierbij gevraagd en ongevraagd geadviseerd door de FG. Gemeenteraad De gemeenteraad wordt beschouwd als een separaat bestuursorgaan. De eindverantwoordelijkheid voor het voldoen aan de privacy wetgeving voor de raad van Almere en alle door haar ingestelde bestuursorganen ligt bij de raad van Almere. Zij worden hierbij gevraagd en ongevraagd geadviseerd door de FG. 1.2. Bestuurlijke verantwoordelijkheid Portefeuillehouder privacy Het college wijst binnen haar midden een portefeuillehouder privacy aan, die verantwoordelijk is voor de dagelijkse sturing en uitvoering van het privacybeleid van de gemeente. Het college blijft daarbij zelf eindverantwoordelijk. De portefeuillehouder is de kwaliteitsbewaker op het gebied van privacy en heeft een onafhankelijke positie op het onderwerp privacy binnen het college waarbij nauw wordt samengewerkt met de FG. De proceseigenaren leggen verantwoording af aan de portefeuillehouder privacy via de gemeentesecretaris. De portefeuillehouder privacy verantwoordt zich aan de gemeenteraad en inwoners. De taak van de portefeuillehouder privacy is: •creëren van praktische randvoorwaarden voor een doelmatig en doeltreffend privacybeleid; •privacy agenderen en erover verantwoorden in het college en de raad; •De verantwoording over privacy te beoordelen en bespreken met de gemeentesecretaris; •borgen van de onafhankelijke positie van de FG en hem te ondersteunen bij het agenderen van de adviezen en aanbevelingen van de FG bij het college; •besluiten over een passende compensatieregeling bij de afhandeling van klachten door de FG. Daarnaast is de portefeuillehouder bestuurlijk eindverantwoordelijk voor de wettelijke verplichtingen van de verwerkingsverantwoordelijke, met name het register van verwerkingen, de rechten van betrokkenen (het proces rond privacy services), en de afhandeling van inbreuken op de bescherming van persoonsgegevens (datalekken). Griffier Voor de raad van Almere onderhoudt de griffier het contact met de FG en vertegenwoordigt het presidium als verwerkingsverantwoordelijke. 1.3. Ambtelijke verantwoordelijkheid Gemeentesecretaris De gemeentesecretaris is verantwoordelijk voor de ambtelijke organisatie en informeert de portefeuillehouder privacy. Deze doet dit op basis van de verantwoording die de proceseigenaren afleggen over de wijze waarop de taken zijn uitgevoerd conform het gevoerde privacybeleid, de stand van zaken en bereikte resultaten. Portefeuillehouder directie Het directielid die de portefeuille bedrijfsvoering heeft stuurt op de ontwikkelingen op het gebied van privacy, informatieveiligheid en informatiebeheer en het bijbehorende beleid. Vanuit deze rol sluit dit directielid aan bij de gesprekken met de portefeuillehouder privacy van het college. Afdelingsmanagers Afdelingsmanagers leveren als (hoofd)proceseigenaar een cruciale bijdrage aan de uitvoering van het privacybeleid. Zij zijn eindverantwoordelijk voor de bescherming van persoonsgegevens binnen de processen van hun afdeling. Dit doen zij door te zorgen dat alle proceseigenaren hun bedrijfsprocessen en bijbehorende gegevensverwerking binnen het privacybeleid van de gemeente Almere organiseren. Zij leggen verantwoording af over de risico’s en ontwikkelingen binnen hun afdeling en sturen op bewustwording. Hierbij worden zij ondersteund en geadviseerd door de Privacy Officers. Proceseigenaren De proceseigenaren (afdelings- en teammanagers) zijn eindverantwoordelijk voor de uitvoering van een of meer gemeentelijke taken. Ze zijn daarmee verantwoordelijk dat de uitvoering van het proces conform dit privacybeleid plaatsvindt. Zij voeren regie en houden toezicht op proces(sen) op basis van dit beleid en de bijbehorende eisen. Zij zorgen voor de uitvoering van mechanismen en maatregelen zoals de (D)PIA en het opstellen van procesbeschrijvingen. Zij rapporteren via de afdelingsmanagers jaarlijks aan de gemeentesecretaris en daarmee indirect aan het college. Wanneer gemeentelijke processen zodanig zijn georganiseerd dat de onderliggende gegevensverwerking onder de verantwoordelijkheid van meerdere proceseigenaren (van verschillende afdelingen) valt dan wordt één van de afdelingsmanagers aangewezen. De gemeentesecretaris is verantwoordelijk dat er een proceseigenaar is aangewezen en kan deze rol zo nodig ook zelf invullen. 1.4. Toezichthoudende functie Functionaris voor Gegevensbescherming Het college heeft conform artikel 37-39 AVG en artikel 36 Wpg een gekwalificeerde FG aangewezen. In het volgende hoofdstuk is een uitgebreide beschrijving gegeven van de rol en positie binnen de gemeente Almere. Coördinerend FG Voor verschillende samenwerkingsverbanden waarbij (gevoelige) persoonsgegevens worden gedeeld is wettelijk vastgelegd dat een coördinerend FG wordt aangewezen. De coördinerend FG fungeert als intermediair tussen de FG’s van de deelnemende partijen, en zorgt voor een eenduidige omgang met persoonsgegevens. In veel gevallen zal de FG van een (grote) gemeente deze functie op zich nemen, in aanvulling op de positie als FG van de gemeente. 1.5. Adviserende functies Chief Privacy Officer De Chief Privacy Officer opereert binnen de organisatie dicht op de primaire lijn- en stafafdelingen en heeft een praktisch adviserende rol. De functie ziet toe op de invulling, implementatie en beheer van het privacybeleid binnen de gemeente Almere en werkt daarbij nauw samen met de Chief Information Security Officer (CISO) en de Informatie Beheer Officer (IBO) die verantwoordelijk zijn voor het gemeentelijk beleid inzake respectievelijk informatieveiligheid en informatiebeheer. De CPO stuurt operationeel het Privacy team aan en adviseert de directie over het privacybeleid en de implementatie daarvan. De CPO vertegenwoordigt de verwerkingsverantwoordelijke en zorgt o.a. voor: •Het faciliteren van het register van verwerkingen. •Sturing op een goede registratie van inbreuken in verband met persoonsgegevens (datalekken) en een correcte afhandeling van dergelijke incidenten. •Een kwalitatief goede uitvoering van gegevensbeschermingseffectbeoordelingen (DPIA’s). •Een zorgvuldig proces zodat betrokkenen op grond van de AVG hun rechten goed kunnen uitoefenen. Privacy Officers De Privacy Officer (PO) coördineert, adviseert en ondersteunt de afdelingen met hun privacy activiteiten en de implementatie van het privacy beleid. De PO wordt functioneel en operationeel aangestuurd door de Chief Privacy Officer en onderhoudt een directe lijn met het afdelingsmanagement. Daarnaast werkt de PO nauw samen met proceseigenaren, de CISO en de IBO. Binnen de afdeling adviseert de PO over privacyvraagstukken en beschikt over kennis van domeinspecifieke privacywetgeving. Ook ondersteunt de PO bij de uitvoering van privacyactiviteiten uit het integraal verbeterplan. 1.6. Overige functies Chief Information Security Officer De gemeente beschikt over een gekwalificeerde coördinerende informatie security officer (CISO). De CISO houdt overzicht over de concern brede informatieveiligheid en ontwikkelt beleid op meerdere complexe en brede vakgebieden op management-, directie en bestuurlijk niveau. Zorgt voor organisatie brede afstemming en samenhang ten aanzien van vraagstukken en processen op het gebied van informatiebeveiliging en – veiligheidsvraagstukken die strategisch dan wel tactisch van aard zijn. De CISO heeft een essentiële adviserende rol voor directie en college bij ernstige informatiebeveiligingsincidenten en schakelt daarbij met toezichthoudende en ondersteunende landelijke en regionale organen. Informatie Beheer Officer en Stadsarchivaris De gemeente beschikt over een Informatie Beheer Officer (IBO) en een stadsarchivaris die samenwerken met de CPO. Zij zien erop toe dat de gemeente Almere in lijn met de actuele Beheerregeling Informatiebeheer werkt. De IBO ontwikkelt en actualiseert het gemeentelijk informatiebeheerbeleid. De IBO adviseert directie en proceseigenaren over de duurzame toegankelijkheid van informatie. De IBO toetst de wijze waarop de gemeente voldoet aan beleid en regelgeving en zich hierover verantwoordt. De stadsarchivaris heeft taken die het privacybeleid raken. De stadsarchivaris houdt toezicht op het informatiebeheer van de gemeente en rapporteert daarover aan de zorgdrager: het College. De stadsarchivaris is beheerder van het stadsarchief. Vernietiging van informatie door de gemeente moet worden gebaseerd op de gemeentelijke selectielijsten. Voor vernietiging is goedkeuring nodig van de stadsarchivaris, deze kan informatie van vernietiging uitzonderen. Juridisch Expert Privacy De gemeente beschikt over juristen met specifieke privacykennis op expert niveau. Zij adviseren de CPO over de juridische aspecten van privacy en ondersteunen proceseigenaren en Privacy Officers bij het nemen van juridische waarborgen en ontwikkelen hulpmiddelen hiervoor. Onder andere bij het opstellen van standaard verwerkersovereenkomsten, bij afwijkingen van de standaarden en bij de boordeling van datalekken adviseert de juridisch expert. Procesadviseurs, control-medewerkers, Information Security Officers, Informatiebeheercoördinatoren en vergelijkbare functies Verschillende functies ondersteunen de proceseigenaren in hun rol. Vanuit hun eigen discipline adviseren ze proceseigenaren. Deze medewerkers hebben een rol in het uitvoeren van de (D)PIA, adviseren over bewaartermijnen, bepalen van risico’s, adviseren over beheersingsmaatregelen, ondersteunen bij self-assessments/audits, etc. Kwaliteitsadviseurs/medewerkers en vergelijkbare functies Binnen de afdelingen zijn er verschillende ondersteunende rollen zoals kwaliteitsadviseurs en/of kwaliteitsmedewerkers. Vanuit deze functies ondersteunen ze proceseigenaren bij het uitvoeren van hun taken. Onder andere bij het uitvoeren van de (D)PIA, uitwerken van procesbeschrijvingen, invoeren van beheersingsmaatregelen, monitoren van de uitvoering, uitvoeren van self-assessments, etc. 2. Kader FG In de AVG en Wpg is voor de gemeenten de verplichting opgenomen een FG aan te stellen. Deze FG kan worden aangewezen voor verschillende bestuursorganen (art. 37 lid 3). De FG kan werkzaam zijn voor de gemeente of worden ingehuurd (art 37 lid 6). De FG wordt aangewezen op zijn professionele kwaliteiten die nodig zijn voor de functie (art. 37 lid 5 AVG en artikel. 36 lid 2 Wpg)). De FG is een interne onafhankelijke en toezichthoudende privacyfunctionaris. De organisatie is verantwoordelijk voor het opstellen en uitvoeren van het privacy beleid. De FG ziet toe op de aanwezigheid en naleving hiervan en brengt advies uit over de risico’s van bestaande verwerkingen en voorgenomen nieuwe producten en diensten. Als toezichthouder controleert de FG of de organisatie de AVG goed toepast en ziet erop toe dat betrokkenen hun privacy rechten kunnen uitoefenen. Problemen met (non-)compliance bespreekt de FG met de verantwoordelijke binnen de organisatie. Daarbij blijft de rolverdeling: de organisatie verantwoordelijk is voor de naleving van de AVG, Wpg en privacygerelateerde wetgeving. De FG houdt toezicht en adviseert hierover. 2.1. Taken FG Het is de taak van de FG om: •Toezicht te houden op de naleving van de privacywet- en regelgeving en de gemeente hierop te controleren; •Toezicht te houden op de gegevensverwerkingen binnen de gemeente, bijvoorbeeld aan de hand van het verwerkingsregister en DPIA’s; Deze toezichthoudende taken zijn uitgewerkt in het toezichtsplan. Naast de toezichthoudende activiteiten heeft de FG andere taken, zij omvatten: •het gevraagd en ongevraagd adviseren van de verwerkingsverantwoordelijke over de toepassing en uitvoering van de AVG en Wpg; •het gevraagd en ongevraagd adviseren over de naleving van de AVG en Wpg in het kader van (beleids)ontwikkelingen en implementatietrajecten; •het fungeren als contactpunt voor de landelijke toezichthoudende autoriteit (AP); •de “Ombudsfunctie” voor vragen en klachten van mensen binnen en buiten de organisatie m.b.t. de verwerking van persoonsgegevens door de gemeente; •en het bijdragen aan het privacy bewustzijn binnen de organisatie, specifiek op het gebied van de toepassing van privacy by design en default. 2.2. Uitgangspunten Voor het uitvoeren van deze rol is het van groot belang dat de FG zijn taken en bevoegdheden onafhankelijk en zonder enige belemmering kan uitvoeren. Deze verplichting valt onder de verwerkingsverantwoordelijke, het College respectievelijk burgemeester, en de raad en/of het betreffende gemeentelijke bestuursorgaan3 . Om de onafhankelijkheid van deze functionaris te borgen zijn er uitgangspunten geformuleerd die hieraan bijdragen, waaronder: •De FG wordt niet inhoudelijk aangestuurd en ontvangt geen instructies met betrekking tot zijn of haar inhoudelijke taken zodat deze onafhankelijk kunnen worden vervuld (art. 38, lid 3 AVG). •De FG bekleedt geen andere functie of rol binnen de organisatie. Eventuele aanvullende taken zijn toegestaan, mits deze niet in strijd zijn met de onafhankelijke positie van de FG bij het waarborgen van de bescherming van persoonsgegevens." (art. 38 lid 6 AVG) •De FG ondervindt geen nadeel van de uitoefening van de rol. (art. 38, lid 3 AVG) •De FG wordt vroegtijdig betrokken bij ontwikkelingen die verband houden met de bescherming van persoonsgegevens. (art. 38 AVG, art 36 lid 1 Wpg) •De FG ontvangt vooraf alle relevantie informatie over voorgenomen aanpassingen in de gegevensbescherming, zodat de FG een passend advies kan geven. (art. 36 lid 3c Wpg) •De FG kan gesignaleerde risico’s bij (voorgenomen) verwerkingen op het hoogste bestuurlijke niveau bespreken, de organisatie faciliteert dit door tijdige toegang en overleg. (art. 38 lid 3 AVG) •De mening van de FG naar behoren in overweging wordt genomen waarbij, in geval van onenigheid, het niet volgen van het advies van de FG onderbouwd wordt gedocumenteerd. (conform WP29) •De FG wordt tijdig geïnformeerd en geconsulteerd over een beveiligingsincident of datalek om advies te geven over de te nemen maatregelen. (art. 38 lid 1 AVG) •De FG stelt jaarlijks een verslag op van zijn bevindingen. (art 36 lid 4 Wpg) •De FG wordt volledig geïnformeerd over alle communicatie tussen de AP en de organisatie. De FG treedt op als contactpunt voor de AP maar heeft een onafhankelijke positie en vertegenwoordigt niet de organisatie. (art. 37 lid 7 AVG, art. 36 lid 3 de Wpg) •De FG is zichtbaar in de organisatie en is direct, zonder tussenkomst van anderen, benaderbaar en aanspreekbaar. (Autoriteit Persoonsgegevens-Positionering FG) •De FG beschikt over het benodigde werkbudget om aan diens taken en verplichtingen te voldoen. (art. 38 lid 1 AVG, art. 36 lid 6 Wpg) •De FG krijgt de mogelijkheid om in de gehele organisatie onderzoek uit te voeren naar de bescherming van persoonsgegevens. De organisatie faciliteert dit door (directe) toegang tot alle relevante informatie (waaronder register van verwerkingen, datalekregister, processen, (beschrijvingen) van informatiesystemen, contractuele informatie) en contact met leveranciers en medewerkers. (art. 38 lid 2 AVG) •de FG wordt gefaciliteerd in haar ombudsfunctie voor betrokkenen (Art. 38 lid 4 AVG). Daarbij is de FG is verplicht tot geheimhouding, tenzij de betrokkene toestemming geeft. (UAVG art. 39) 3. Privacy regeling In deze privacy regeling staat de privacy governance uitgewerkt in concrete werkafspraken en processen. 3.1. Organisatorische inrichting De FG is organisatorisch opgehangen op concernstaf niveau, rechtstreeks onder de concerncontroller, inhoudelijk rapporteert de FG rechtstreeks aan de Gemeentesecretaris over zijn/haar bevindingen en heeft regulier contact met de portefeuillehouder uit het college. In lijn met artikel 38 lid 3 AVG wordt de FG niet inhoudelijk aangestuurd. Voor HRM-gerelateerde zaken en het waarborgen van het welbevinden is de concerncontroller als leidinggevende voor de FG aangesteld. 3.2. Informatiepositie In lijn met de uitgangspunten is het essentieel dat de verwerkingsverantwoordelijken zorgen dat informatie tijdig wordt gedeeld met de FG zodat deze zijn functie effectief kan uitvoeren. Aangezien het niet altijd duidelijk is of een ontwikkeling van invloed is op de bescherming van persoonsgegevens van medewerkers en/of betrokkenen is regulier contact en inzicht in agenda en notulen belangrijk voor de FG om te bepalen of advisering nodig is. De verantwoordelijkheid voor het tijdig betrekken van de FG blijft echter bij de verwerkingsverantwoordelijke. Om te borgen dat de FG naar behoren en tijdig word betrokken bij alle privacy gerelateerde onderwerpen is in lijn met de verschillende bestuursorganen en de (huidige) organisatiestructuur voor de volgende structurele contactmomenten: Functierol Onderwerp Termijn Burgemeester Toezichtsafspraak met verwerkingsverantwoordelijke gevraagd en ongevraagd advies Jaarlijks In overleg Raad Toezichtsafspraak met griffier als vertegenwoordiger verwerkingsverantwoordelijke Gevraagd en ongevraagd advies Jaarlijks In overleg College Jaarrapportage Kennismaking nieuwe wethouders Gevraagd en ongevraagd advies Meekijken collegestukken via concerntoets Jaarlijks Bij nieuwe college/wethouders In overleg Wekelijks Portefeuillehouder privacy Ontwikkeling organisatie, beleid en adviezen Gevraagd en ongevraagd advies. Risicoregister (afwijkingen van adviezen) Kwartaaloverleg Concerndirectie Ontwikkeling organisatie, jaarrapportage Agenda/notulen voor gevraagd en ongevraagd advies Min. 2 maal per jaar Gemeentesecretaris Ontwikkeling organisatie, beleid en adviezen 6-wekelijks, min. 8 maal per jaar Ondernemingsraad Ontwikkeling organisatie Agenda/notulen voor gevraagd en ongevraagd advies Jaarlijks en op verzoek CPO Ontwikkeling organisatie, beleid en adviezen, datalekken Wekelijks Privacy officers Datalekken DPIA’s 2-wekelijks overleg en spreekuur CISO/IBO/stadarchivaris Ontwikkeling organisatie, beleid en adviezen Wekelijks Concerncontroller Ontwikkelingen organisatie (compliance) Voortgang FG taken HRM gerelateerde zaken 2-wekelijks Chief Information Officer (CIO) Ontwikkelingen IV Kwartaal CIO/Stadarchivaris/ concerncontroller SIO: ontwikkeling beleid rond informatievoorziening Kwartaal 3.3. Middelen De verwerkingsverantwoordelijke behoort de FG “de benodigde middelen ter beschikking te stellen voor het vervullen van zijn/haar taken en het in stand houden van zijn deskundigheid" (art. 38 lid 2). Naast het structureel beschikbare en benodigde werkbudget waar de FG zelfstandig over beschikt, dient er ruimte te zijn voor kennisopbouw en toegang tot middelen. Jaarlijks bespreekt de FG met de gemeentesecretaris en/of de concern controller de benutting van het budget en het benodigde budget. Met name de volgende items moeten in aanmerking worden genomen: •voldoende tijd om de taken te vervullen; •adequate ondersteuning op het vlak van financiële middelen, infrastructuur en personele ondersteuning waar van toepassing; •noodzakelijke toegang tot andere afdelingen (HR, juridische zaken, IT, beveiliging etc.) om de nodige ondersteuning, bijstand of informatie te kunnen ontvangen; •ondersteuning vanuit directie, concerncontroller en verwerkingsverantwoordelijken; •opleiding zodat de FG de kans krijgt om op de hoogte te blijven van nieuwe ontwikkelingen op het vlak van gegevensbescherming. Daarbij moet gewaarborgd blijven dat het niveau van de deskundigheid van FG permanent op niveau blijft of wordt verhoogd, door deze in staat te stellen om deel te nemen aan opleidingen over gegevensbescherming en aan andere vormen van professionele ontplooiing. 3.4. Toezichtsplan/onderzoek De FG stelt een toezichtsplan op, dit wordt jaarlijks besproken met de portefeuillehouder en gemeentesecretaris. Het toezicht richt zich op de wijze waarop wordt voldaan aan de wetgeving en de ontwikkeling van volwassenheid van de gemeente. Het toezichtsplan geeft de organisatie inzicht in de werkwijze van de FG, de geplande en te verwachten onderzoeken, aangevuld met wettelijke verplichtingen: - Privacy audits per aandachtsgebied, per afdeling op AVG oDe privacy audits per aandachtsgebied worden uitgevoerd door team Audit & Risk (unit Concern Control). Hierbij wordt gebruik gemaakt van vragenlijsten gebaseerd op privacy volwassenheidsmodellen (CIP Privacy Volwassenheidsmodel, IBD Borgingsproduct AVG). Ieder aandachtsgebied wordt minimaal 2-jaarlijks beoordeeld bij een steekproef van 5-7 afdelingen. Afdelingen zijn verplicht mee te werken aan deze audits. oDe privacy audits per afdeling worden uitgevoerd bij afdelingen die aangeven volwassenheidsniveau 3 te hebben behaald. Deze integrale audit worden uitgevoerd door team Audit & Risk(unit Concern Control) of een externe partij. - De wettelijk verplichte Wpg-audits zijn gericht op de wijze waarop BOA’s binnen de gemeente politiegegevens verwerken in het kader van hun opsporingstaken, zie ‎3.8. - Toezicht op kwaliteit van registers (in het kader van verantwoordingsplicht) en privacy processen (o.a. afhandeling privacy verzoeken en datalekken). Dit toezicht richt zich zowel op de uitvoering van het proces als de kwaliteit van de registers en wordt uitgevoerd (in opdracht van) de FG. - Toezicht op de uitvoering van DPIA’s én beoordeelt de inhoud, de risico inschatting, beheersmaatregelen en eventuele restrisico’s, zie ‎3.6. - Thema onderzoek Op basis van risicoafweging, innovaties en ontwikkelingen binnen de gemeente Almere wordt onderzoek uitgevoerd naar een of meerdere specifieke aspecten bij een of meerdere organisatieonderdelen. Dergelijke onderzoeken kunnen tevens volgen uit landelijke ontwikkelingen, rapporten of onderzoeken. Deze onderzoeken kunnen door de FG zelf worden uitgevoerd of door een externe partij. - Ad-hoc-onderzoek naar aanleiding van signalen, incidenten, datalekken of externe meldingen. Naar aanleiding van signalen, incidenten, datalekken, externe meldingen of adviezen van de AP kan de FG besluiten adhoc onderzoek uit te voeren. Voor de uitvoering van de onafhankelijke rol van de FG is het belangrijk dat wordt meegewerkt aan dergelijke onderzoeken. De FG kan (indien nodig) hierbij extern worden ondersteund. Dergelijke onderzoeken kunnen leiden tot adviezen aan de proceseigenaar of de verwerkingsverantwoordelijke. 3.5. Rapportage Het toezicht door de FG is erop gericht vast te stellen waar de organisatie staat ten aanzien van de wettelijke verplichtingen. Jaarlijks stelt de FG een rapportage op over de naleving van de AVG en Wpg en houdt de FG toezichtsgesprekken met burgemeester, griffier, wethouder (portefeuillehouder college) en gemeentesecretaris. De jaarlijkse rapportage is het verslag van de bevindingen van de FG over het voorafgaande jaar. Na bespreking met de directie van de jaarrapportage, wordt namens de directie een managementreactie opgesteld. De jaarrapportage en de bijbehorende managementreactie worden aangeboden aan college en de raad. De rapportage wordt op verzoek toegelicht aan de gemeenteraad door de FG. De verwerkingen die specifiek onder de verwerkingsverantwoordelijkheid van de burgemeester vallen, worden in de ambtelijke organisatie doorgaans niet anders uitgevoerd, behandeld en beoordeeld dan de verwerkingen die onder de verwerkingsverantwoordelijkheid van het college vallen. Om die reden wordt er niet apart verslag gedaan aan de burgemeester. Wel heeft de FG jaarlijks een gesprek met de burgemeester over specifieke gegevensbeschermingsaspecten binnen de betreffende processen en de taken van de burgemeester op het gebied van de openbare orde en eventuele andere specifieke bevoegdheden. De FG is tevens aangewezen als FG voor de Raad van Almere. Hiervoor wordt ook geen separate jaarrapportage opgesteld. De FG voert ook een toezichtsgesprek met de griffier en gaat jaarlijks in gesprek met de raad. De aandachtspunten zijn vergelijkbaar met de gemeentelijke organisatie en zullen worden behandeld met ondersteuning vanuit het privacy team. 3.6. Advisering DPIA/Gegevensbeschermingseffectbeoordeling Verwerkingsverantwoordelijke is verplicht om een DPIA uit te voeren op alle hoog risico processen (AVG art. 36 en Wpg art. ). De verwerkingsverantwoordelijke is verplicht om: •De FG om advies te vragen over de DPIA. •In de DPIA-rapportage te vermelden welk advies de FG heeft gegevens. •Te documenten wat zij met het advies heeft gedaan. De FG heeft een adviserende rol en ziet toe dat de DPIA is uitgevoerd conform de wettelijke vereisten. De FG beoordeelt daarbij specifiek de privacyrisico’s en de mate waarin de maatregelen deze risico’s beperken. Indien uit de DPIA blijkt dat de verwerking een hoog risico zou opleveren, ondanks genomen maatregelen is een voorafgaande raadpleging bij de Autoriteit Persoonsgegevens verplicht. De FG wordt hierover vooraf geïnformeerd. 3.7. Afhandeling incidenten/datalekken De verwerkingsverantwoordelijke zorgt voor de afhandeling van (mogelijke) datalekken in lijn met de AVG art. 34 en Wpg art. 33a. Wanneer er sprake is van een datalek of ander incident in verband met de bescherming van persoonsgegevens wordt de FG geïnformeerd in de volgende gevallen; -Er melding wordt gemaakt bij de Autoriteit Persoonsgegevens. -Er sprake is van een significant cyberincident waarbij mogelijk persoonsgegevens zijn betrokken. -Er melding wordt gemaakt bij de betrokkenen. -Een advies nodig is over de beoordeling van de ernst van de inbreuk of de voorgestelde correctieve/preventieve maatregelen. -De verwerkingsverantwoordelijke wordt geïnformeerd/op de hoogte is. De FG kan op basis van de informatie gevraagd of ongevraagd adviseren over de afhandeling van het datalek/incident. De FG wordt uitgenodigd voor eventuele overleggen en/of communicatiekanalen die worden ingesteld/gebruikt voor de afhandeling van het datalek/incident. De FG heeft tevens toegang tot het incidentregister waarin alle meldingen zijn vermeld. 3.8. Auditverplichtingen Wet politiegegevens De verwerkingsverantwoordelijke is verantwoordelijk voor het laten uitvoeren van de wettelijk verplichte interne en externe audits op de Wet politiegegevens: -Jaarlijkse interne audits. Deze audits worden uitgevoerd door de interne IT-auditor. -Externe audits zijn 4-jaarlijks en worden uitgevoerd door een onafhankelijke IT-auditor. -Hercontroles worden uitgevoerd door een externe auditor binnen 1 jaar nadat bij een externe audit is gebleken dat de organisatie niet (volledig) voldoet aan de Wpg. Het is de taak van de FG om te informeren en adviseren over de naleving van de Wpg. Om deze rol in te kunnen vullen dient de FG vooraf te worden geïnformeerd over: •het proces en de planning van de Wpg audits; •de resultaten van de (interne en externe) audits; •de management reacties op audit rapporten; •het verbeterplan (wettelijk vereist als de gemeente niet (volledig) voldoet aan de Wpg); •planning en aanpak van hercontroles. Door de FG tijdig te informeren, kan deze indien nodig een (aanvullend) advies opstellen en deze delen met de verwerkingsverantwoordelijke. 3.9. Afwijkingen advies Een belangrijk uitgangspunt bij het naar behoren en tijdig betrekken van de FG is dat vooropstaat dat in de rolverdeling de organisatie verantwoordelijk is voor de naleving van de AVG en privacygerelateerde wetgeving en dat de FG daarover kan adviseren. Het is de organisatie die de verantwoordelijkheid draagt voor de naleving van de AVG en privacygerelateerde wetgeving. Als de organisatie afwijkt van het advies van de FG, is zij hierover transparant naar de FG en wordt de afwijking schriftelijk gemotiveerd en vastgelegd.. Voor het afwijken van het advies van de FG geldt in hoofdlijnen het volgende proces: a.De FG heeft geadviseerd en de verwerkingsverantwoordelijke/verantwoordelijk manager is voornemens het advies van de FG (deels) niet op te volgen. b.De FG wordt uitgenodigd voor een overleg om te komen tot een vergelijk of om te identificeren waar specifiek de verschillen van inzicht in zitten. c.Op basis van het overleg stelt de verantwoordelijke manager een voorstel op voor het gesprek met de verwerkingsverantwoordelijke (namens het college: de portefeuillehouder privacy). Dit voorstel bevat het (bijgewerkte) advies van de FG. Het voorstel kan zijn het advies van de FG te volgen, om gemotiveerd daarvan af te wijken of om een externe derde partij te vragen te adviseren over de geïdentificeerde verschillen van inzicht. d.Bij de bespreking van het voorstel met de verwerkingsverantwoordelijke (namens het college: de portefeuillehouder) sluiten de FG en verantwoordelijk manager aan e.Wordt overwogen een externe derde partij om advies te vragen, dan wordt de adviesvraag in samenspraak met de FG geformuleerd. De adviesvraag betreft een inhoudelijk vraagstuk en niet het advies van de FG. f.Als na de voorgaande stappen de verwerkingsverantwoordelijke voornemens is het advies van de FG (deels) niet op te volgen, dan wordt de FG hierover altijd vooraf (schriftelijk) geïnformeerdHet advies en de afwijking hiervan worden bijgevoegd bij de documentatie in de verdere besluitvorming en het bijbehorende risico acceptatiedocument wordt vastgelegd in het (gemeentelijke) risicoregister. 3.10. Communicatie met Autoriteit Persoonsgegevens De FG neemt een centrale positie in bij contacten tussen de AP en de organisatie. In die positie moet de FG op de hoogte zijn van de communicatie van de AP met de organisatie. Het is aan de verwerkingsverantwoordelijke de contactgegevens bekend te maken van de FG en deze aan te melden bij de Autoriteit Persoonsgegevens (art. 36 lid 5 Wpg). Wanneer de organisatie contact heeft met de AP wordt de FG (direct of zo snel mogelijk erna) hiervan op de hoogte gesteld. Het is de verantwoordelijkheid van de organisatie om de FG tijdig en naar behoren te informeren; Gezien de taak als contactpunt ontvangt de FG: -een kopie van alle informatie (audit rapportages, voorafgaande raadplegingen, reacties op verzoeken etc.) die aan de Autoriteit Persoonsgegevens wordt verstuurd. -een kopie van alle informatie (verzoeken, brieven, etc) die door de AP worden verstuurd gericht aan de verwerkingsverantwoordelijke en/of organisatie. -alle informatie wordt vastgelegd in het zaaksysteem. Indien de AP besluit een formeel onderzoek te starten, dan spreekt de AP vanaf dat moment niet met de FG over de inhoud van het onderzoek. Deze duidelijkheid is niet alleen in het belang van het onderzoek, maar beschermt ook de FG. Het moet duidelijk zijn dat in deze fase de FG geen enkele inhoudelijke betrokkenheid heeft. De AP kan adviezen van de FG aan de organisatie bij beeld- en oordeelsvorming betrekken. 3.11. Invulling ombudsfunctie/klachtafhandeling FG Voor de invulling van de ombudsfunctie rol van de FG is het belangrijk dat de FG: -Bereikbaar is zonder tussenkomst van de organisatie; -De klacht vertrouwelijk behandeld; -Een onafhankelijke positie kan innemen; -Over middelen beschikt voor onderzoek; -Voor afhandeling van de klacht kan verwijzen naar de klachtafhandeling van de gemeente of de uitvoerende afdelingen zelf (in overleg met klachtcoördinatie). Voor de invulling van de ombudsfunctie rol van de FG stelt de organisatie contactgegevens beschikbaar op de website in de privacyverklaring. Klachten worden in eerste instantie behandeld door de gemeente zelf. Indien de klacht nog niet behandeld is door de gemeente wordt in overleg met de klager de klacht doorgezet naar de gemeentelijke klachtencoördinatie. Indien nodig geeft de FG advies over de wijze van afhandeling. Indien de betrokkene niet tevreden is over de afhandeling van de klacht door de gemeente kan deze contact opnemen met de Ombudsman, indien een klacht betrekking heeft op de verwerking van persoonsgegevens kan dit tevens bij de FG. Zo nodig wordt afgestemd met de Ombudsman over de afhandeling. Daarnaast is het mogelijk om een klacht in te dienen bij de AP. Bij een klacht controleert de AP eerst of de FG betrokken was bij de afhandeling. Ontbreekt die betrokkenheid, maar is dit wenselijk? Dan vraagt de AP de betrokkene alsnog contact op te nemen met de FG. Was de FG wel betrokken, dan kan de AP diens input meenemen in de beoordeling. De AP geeft geen oordeel over de kwaliteit van het FG-advies en hoeft hierover geen toelichting te geven aan betrokkene, FG of organisatie. Klachten over de verwerking van persoonsgegevens door (of in opdracht van) de gemeente kunnen aanleiding zijn voor de FG om een onderzoek in te stellen of een advies op te stellen om de verwerking van persoonsgegevens te laden voldoen aan de wettelijke vereisten. Voor afwijkingen van deze adviezen geldt dezelfde werkwijze als hierboven aangegeven. In bezwaar en juridische procedures kan de FG niet de gemeente vertegenwoordigen, omdat dit zijn of haar onafhankelijke positie aantast. Klachten over de FG waar deze betrekking hebben op de bejegening of uitvoering van taken door de FG dienen te worden afgehandeld door de verwerkingsverantwoordelijke. De gemeentesecretaris draagt zorg voor de afhandeling van deze klacht. Indien de klacht betrekking heeft op de verwerking van persoonsgegevens door de gemeente (of niet naar behoren van klager wordt afgehandeld) wordt doorverwezen naar de Autoriteit Persoonsgegevens. 3.12. Vervangingsregeling Deze regeling geldt voor tijdelijke afwezigheid van de FG (ziekte, verlof, vertrek): •Bij geplande afwezigheid, langer dan één week, wordt vooraf een Functionaris Gegevensbescherming van een andere overheidsorganisatie gevraagd om de organisatie te adviseren voor urgente adviesvragen rond incidenten en verwerkingen. •Bij ongeplande (kortdurende) afwezigheid is de CISO de vervanger van de FG, de CISO bepaalt in samenspraak met de directie of externe ondersteuning nodig is. Bij langdurige afwezigheid, langer dan één maand, wordt een externe FG ingehuurd die dezelfde taken en verantwoordelijkheden heeft als de FG. 3.13. Coördinerend FG Invulling coördinerend FG voor de gemeente Almere: •RIEC Midden Nederland – coördinerend FG Utrecht. •ZVH Flevoland – coördinerend FG Dronten. •Wet Parta – coördinerend FG Almere.

Categorie: Mededelingen

De categorie 'mededelingen' is een restcategorie. De inhoud hiervan is sterk wisselend per gemeente en bevat zaken zoals gedoogbesluiten, huisnummerbesluiten, agenda’s en notulen, openingstijden en verkiezingen. Geadviseerd wordt om deze categorie niet zonder additionele zoektermen te gebruiken.

Meer meldingen zoals "Privacy Governance Code gemeente Almere"

Mededelingen

Mededelingen

Privacy Governance Code gemeente Almere

Omgeving

Omgeving

Gemeente Almere - aanvraag omgevingsvergunning - een aanvraag voor een parkeerafwijking ten behoeve van een kleinschalige woonzorgvoorziening voor maximaal zeven cliënten - Kerkgracht 36,

Mededelingen

Mededelingen

Onttrekkingsbesluit voor verwijdering bruggen Twickelbrug en Baarsbrug

Mededelingen

Mededelingen

Rectificatie: Beleidsregels Waterkeringen Waterschap Zuiderzeeland

Mededelingen

Mededelingen

Beleidsregel compensatie toename verharding en versnelde afvoer van Waterschap Zuiderzeeland 2027

Omgeving

Omgeving

Benoeming leden centraal stembureau 2026-2029

Mededelingen

Mededelingen

Ontwerp Participatie- en inspraakverordening Waterschap Zuiderzeeland 2026

Omgeving

Omgeving

Gemeente Almere - aanvraag omgevingsvergunning - het ontmoedigen van vleermuizen en vogels - - 1A1 (Centrum Almere Haven),

APV

APV

Nadere regels Subsidie Vitale Kernen en Binnensteden

Omgeving

Omgeving

Publicatie voornemen tot verlening subsidie aan Woningstichting Ymere voor Waterzijdig Inregelen van Cv-installaties in sociale huurwoningen

APV

APV

Subsidieregeling decentrale politieke partijen Almere 2026

APV

APV

Nadere regels 'Toekomstbestendige bedrijventerreinen – herstructurering en ruimtegebruik'