Skip to main content

Privacy uitdagingen voor gemeenten

Om hun taken goed uit te kunnen voeren verzamelen en verwerken gemeenten veel persoonsgegevens. Soms ook bijzondere of zeer gevoelige persoonsgegevens, over verschillende domeinen verspreid en in verschillende systemen. De impact van privacy wet- en regelgeving zorgt voor uitdagingen voor de gemeentelijke organisatie.

Gemeenten verzamelen en verwerken veel persoonsgegevens. Ze hebben deze gegevens nodig om hun taken te kunnen uitvoeren. Deze taakgebieden (domeinen) verschillen vaak met elkaar en onderlinge uitwisseling van de gegevens tussen domeinen is daarom vaak niet toegestaan en zelfs binnen domeinen bestaan er soms strikte regels.

Gemeenten verwerken daarom van inwoners vaak veel persoonsgegevens, soms ook bijzondere of zeer gevoelige, en over verschillende domeinen verspreid en deze worden dan verwerkt in vaak niet met elkaar corresponderende administratieve systemen. Tegelijkertijd bestaat er archiefwetgeving welke vereist dat de informatie van alle besluiten, inclusief persoonsgegevens, verplicht in een zaaksysteem worden opgeslagen. Toegang tot het zaaksysteem kan echter botsen met de taakstellende wetgeving en/of Avg. Iedere inwoner moet erop kunnen vertrouwen dat gemeenten zorgvuldig met al hun persoonsgegevens omgaan.

Uitdagingen voor gemeenten

De impact van wet- en regelgeving op het vlak van gegevensbescherming en privacy op de gemeentelijke organisatie kan omvangrijk zijn. Reeds georganiseerde processen worden opnieuw bekeken en indien noodzakelijk herzien. Speciale aandacht is vereist voor contractering in de keten van leveranciers. Denk bijvoorbeeld aan de informatiesystemen die primaire processen ondersteunen, dienstverlening rond de jeugdzorg en of de betrokkenheid van een gemeente in een samenwerkingsverband. 

Daarbij is contractering mogelijk in de vorm van verwerking namens de gemeente, maar binnen jeugdzorg en WMO gaat het om inkoop van diensten (zorg) waarbij geen sprake is van verwerking. Zorgaanbieders hebben zelfstandige verantwoordelijkheid (Wet geneeskundige behandelingsovereenkomst) en mogen behandelingsgegevens dan ook niet terugkoppelen naar de gemeente. Hierbij is dan sprake van doorgifte van algemene zorgcliëntgegevens. Wel mag de gemeente van de zorgaanbieder verwachten dat deze zorgvuldig omgaat met de doorgegeven zorgcliëntgegevens overeenkomstig de vereisten uit Avg en de voor de zorg geldende sectorale wetgeving.

Gemeenschappelijke regelingen

Vaak hebben gemeenten taken uitbesteed aan gemeenschappelijke regelingen (GR’en; op basis van juridische titel) en samenwerkingsverbanden (zonder juridische titel). Meestal is er dan sprake van uitbesteding van en of meerdere verwerkingen. Maar soms is een GR zelfstandig verwerkingsverantwoordelijke en voeren zij een resultaatsverplichting uit (Bijvoorbeeld in de uitvoering van de participatiewet of gemeentelijke belastingwetten). GR’en en samenwerkingen, hoe handig ook in het verleden opgezet, moeten door de komst van de Avg in een ander daglicht worden beschouwd. Plotseling blijkt het gemeentebestuur toch verantwoordelijk en aansprakelijk te zijn voor de uitvoeringsprocessen door de GR’en en samenwerkingen waarbij de oorspronkelijke gedachte was dat die verantwoordelijkheid en aansprakelijkheid juist buiten de deur waren geplaatst.

Dillema’s

Waarvoor mogen gemeenten de gegevens van mensen gebruiken? Hoe is de bescherming van persoonsgegevens geregeld nu gemeenten nieuwe taken hebben en daardoor meer gegevens van meer mensen verwerken? Wanneer mag het BSN niet worden gebruikt en wanneer moet het worden gebruikt (bijvoorbeeld voor identificatie). Hoe regel ik contractueel de aansprakelijkheden en kostenrisico’s met samenwerkingspartners (bijv. zorg) en IT-leveranciers?

Het plan van aanpak van de Autoriteit Persoonsgegevens bestaat uit een 10-stappenplan. Het gaat om de volgende activiteiten: ‘opstellen privacybeleid, opstellen procedures recht op inzage, aanpassen en beheren van de privacy-overeenkomst(en), inzichtelijk maken van de gegevensverwerkingen en het verplicht aanstellen van een functionaris voor gegevensbescherming (intern of extern)’. Het opzetten van het verwerkingenregister en een incidenten/datalek registratie, uitvoeren van de DPIA’s, data protection by design en by default en het evalueren van het vragen om toestemming bij gegevensverwerking aan betrokkenen.

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

In 5 stappen naar een succesvolle GAP-analyse van de BIO
: Een GAP-analyse geeft snel inzicht in hoeverre jouw gemeente voldoet aan de normen van de BIO. Het laat zien wat al goed geregeld is en waar nog verbeteringen nodig zijn. Maar hoe voer je een GAP-analyse effectief uit? In deze blog ontdek je het aan de hand van een praktisch stappenplan.
Wat is ethisch hacken en waarom is het belangrijk?
Stel je voor dat je een inbreker bent, maar dan eentje met goede bedoelingen. Je zoekt naar zwakke plekken in een huis om de eigenaar te waarschuwen, zodat hij ze kan repareren. Dat is precies wat ethical hackers doen, maar dan met computers en netwerken. In deze blog neem ik je mee in hun wereld.
Applicatiebeheer en de AVG: wat moet je weten?
Als applicatiebeheerder beheer je alle applicaties waarin persoonsgegevens worden verwerkt binnen de gemeente. Maar hoe zorg je dat deze applicaties voldoen aan de vereisten van de AVG?

Meer recente berichten

Dit is waarom NIS2 het moment is om uw storage oplossingen te herzien
Verder lezen
CISO s spelen steeds grotere rol in bestuurskamer
Verder lezen
AP bezorgd over gezichtsherkenning aan balie
Verder lezen
Privacybudgetten dalen in 2025
Verder lezen
Gegevensinbreuk bij Volkswagen bewijst dat regelgevingskader NIS2 nodig is
Verder lezen
Europese Commissie komt met actieplan cyberveiligheid ziekenhuizen
Verder lezen
Europese AI act: nieuwe plichten voor gemeenten
Verder lezen
Datalek kostte in 2024 gemiddeld 4,88 miljoen dollar
Verder lezen
Cybersecurity 2025 in 10 voorspellingen
Verder lezen
Cyber resilient storage is integraal onderdeel van data security
Verder lezen