Skip to main content

Privacy uitdagingen voor gemeenten

Om hun taken goed uit te kunnen voeren verzamelen en verwerken gemeenten veel persoonsgegevens. Soms ook bijzondere of zeer gevoelige persoonsgegevens, over verschillende domeinen verspreid en in verschillende systemen. De impact van privacy wet- en regelgeving zorgt voor uitdagingen voor de gemeentelijke organisatie.

Gemeenten verzamelen en verwerken veel persoonsgegevens. Ze hebben deze gegevens nodig om hun taken te kunnen uitvoeren. Deze taakgebieden (domeinen) verschillen vaak met elkaar en onderlinge uitwisseling van de gegevens tussen domeinen is daarom vaak niet toegestaan en zelfs binnen domeinen bestaan er soms strikte regels.

Gemeenten verwerken daarom van inwoners vaak veel persoonsgegevens, soms ook bijzondere of zeer gevoelige, en over verschillende domeinen verspreid en deze worden dan verwerkt in vaak niet met elkaar corresponderende administratieve systemen. Tegelijkertijd bestaat er archiefwetgeving welke vereist dat de informatie van alle besluiten, inclusief persoonsgegevens, verplicht in een zaaksysteem worden opgeslagen. Toegang tot het zaaksysteem kan echter botsen met de taakstellende wetgeving en/of Avg. Iedere inwoner moet erop kunnen vertrouwen dat gemeenten zorgvuldig met al hun persoonsgegevens omgaan.

Uitdagingen voor gemeenten

De impact van wet- en regelgeving op het vlak van gegevensbescherming en privacy op de gemeentelijke organisatie kan omvangrijk zijn. Reeds georganiseerde processen worden opnieuw bekeken en indien noodzakelijk herzien. Speciale aandacht is vereist voor contractering in de keten van leveranciers. Denk bijvoorbeeld aan de informatiesystemen die primaire processen ondersteunen, dienstverlening rond de jeugdzorg en of de betrokkenheid van een gemeente in een samenwerkingsverband. 

Daarbij is contractering mogelijk in de vorm van verwerking namens de gemeente, maar binnen jeugdzorg en WMO gaat het om inkoop van diensten (zorg) waarbij geen sprake is van verwerking. Zorgaanbieders hebben zelfstandige verantwoordelijkheid (Wet geneeskundige behandelingsovereenkomst) en mogen behandelingsgegevens dan ook niet terugkoppelen naar de gemeente. Hierbij is dan sprake van doorgifte van algemene zorgcliëntgegevens. Wel mag de gemeente van de zorgaanbieder verwachten dat deze zorgvuldig omgaat met de doorgegeven zorgcliëntgegevens overeenkomstig de vereisten uit Avg en de voor de zorg geldende sectorale wetgeving.

Gemeenschappelijke regelingen

Vaak hebben gemeenten taken uitbesteed aan gemeenschappelijke regelingen (GR’en; op basis van juridische titel) en samenwerkingsverbanden (zonder juridische titel). Meestal is er dan sprake van uitbesteding van en of meerdere verwerkingen. Maar soms is een GR zelfstandig verwerkingsverantwoordelijke en voeren zij een resultaatsverplichting uit (Bijvoorbeeld in de uitvoering van de participatiewet of gemeentelijke belastingwetten). GR’en en samenwerkingen, hoe handig ook in het verleden opgezet, moeten door de komst van de Avg in een ander daglicht worden beschouwd. Plotseling blijkt het gemeentebestuur toch verantwoordelijk en aansprakelijk te zijn voor de uitvoeringsprocessen door de GR’en en samenwerkingen waarbij de oorspronkelijke gedachte was dat die verantwoordelijkheid en aansprakelijkheid juist buiten de deur waren geplaatst.

Dillema’s

Waarvoor mogen gemeenten de gegevens van mensen gebruiken? Hoe is de bescherming van persoonsgegevens geregeld nu gemeenten nieuwe taken hebben en daardoor meer gegevens van meer mensen verwerken? Wanneer mag het BSN niet worden gebruikt en wanneer moet het worden gebruikt (bijvoorbeeld voor identificatie). Hoe regel ik contractueel de aansprakelijkheden en kostenrisico’s met samenwerkingspartners (bijv. zorg) en IT-leveranciers?

Het plan van aanpak van de Autoriteit Persoonsgegevens bestaat uit een 10-stappenplan. Het gaat om de volgende activiteiten: ‘opstellen privacybeleid, opstellen procedures recht op inzage, aanpassen en beheren van de privacy-overeenkomst(en), inzichtelijk maken van de gegevensverwerkingen en het verplicht aanstellen van een functionaris voor gegevensbescherming (intern of extern)’. Het opzetten van het verwerkingenregister en een incidenten/datalek registratie, uitvoeren van de DPIA’s, data protection by design en by default en het evalueren van het vragen om toestemming bij gegevensverwerking aan betrokkenen.

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Het beheren van verwerkersovereenkomsten
Om ervoor te zorgen dat derde partijen ook de juiste beveiligingsmaatregelen nemen, moet je afspraken maken in een verwerkersovereenkomst. Het is niet genoeg om deze overeenkomst eenmalig af te sluiten; je moet regelmatig controleren of de verwerker zich aan de AVG houdt
Bedrijfscontinuïteit volgens BIO, NIS2, ISO 27001 en NEN 7510
BCM is een belangrijk onderdeel binnen verschillende belangrijke beveiligings- en normstandaarden, zoals de BIO, NIS2, ISO 27001 en NEN 7510.
De kracht van ambassadeurs
Hoe zorg je voor een informatieveilige omgeving en hoe maak je medewerkers bewust van hun belangrijke rol? Informatieveiligheidsambassadeurs kunnen hierin het verschil maken.

Meer recente berichten

Mogelijk steviger toezicht op cybersecurity gemeentelijke websites
Verder lezen
Slimme camera s geven ouderenzorg privacy
Verder lezen
Ook AIVD kijkt kritisch naar AWS cloudverhuizingsplan van SIDN
Verder lezen
Bestuurders moeten verantwoordelijkheid nemen voor cybersecurity
Verder lezen
Nieuwe subsidie beschikbaar voor verhogen cybersecurity in, zonne, energiesector
Verder lezen
AP: kritische rol van rechter nodig bij algoritmegebruik
Verder lezen
Minister Helder: VWS kan NZa niet stoppen met gevoelige ggz data
Verder lezen
CSR doet dringende oproep verhogen cyberweerbaarheid mkb
Verder lezen
Belgie gaat Nederland voor in NIS2 omzetting
Verder lezen
Gegevens 60.000 terugbetalers op straat na fout bij DUO
Verder lezen