Skip to main content

Categorie: privacy (blog)

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk

Ik kom bij veel organisaties waar echt wel wordt nagedacht over privacy. Er zijn afspraken met leveranciers, medewerkers doen hun best om zorgvuldig te werken en bij nieuwe projecten komt privacy steeds vaker vanzelf ter sprake. Dat is winst, zeker vergeleken met een paar jaar geleden.

Alleen vraagt de AVG nog iets extra’s. Je moet ook kúnnen aantonen dat je zorgvuldig werkt. Dat is de verantwoordingsplicht: laten zien welke keuzes zijn gemaakt, waarom die passend zijn en welke maatregelen daarbij horen.

En daar loopt het in de praktijk vaak vast. Meestal niet omdat er niets gebeurt, maar omdat de kennis, de besluiten en de afwegingen verspreid zitten over mailboxen, overleggen, oude projectstukken en de hoofden van een paar collega’s die er destijds bij waren.

Download hier een pdf van deze blog

Aantoonbaarheid gaat over grip, niet over administratie

De Autoriteit Persoonsgegevens is er duidelijk over: je bent zelf verantwoordelijk voor de naleving van de AVG, en een goed privacybeleid helpt je om in kaart te brengen welke maatregelen je hebt genomen en om te laten zien dat je aan de wet voldoet.

Dat klinkt als papierwerk, maar zo werkt het niet in de praktijk. Aantoonbaarheid betekent vooral dat je wéét hoe het zit. Weet je welke persoonsgegevens worden verwerkt en waarvoor? Is duidelijk welke grondslag geldt, hoe lang gegevens bewaard worden en wie er toegang toe heeft? Zijn de afspraken met leveranciers nog actueel? En is er ergens beoordeeld of er een DPIA nodig was?

Is het antwoord daarop vooral “dat weten we ongeveer wel”, dan sta je zwak op het moment dat je het écht moet weten. Bij een klacht, een datalek, een audit, een inzageverzoek of een vraag van de toezichthouder moet je kunnen reconstrueren wat er is gebeurd en waarom.

Goede bedoelingen zijn lastig te bewijzen

“We gaan zorgvuldig met gegevens om.” Dat hoor ik vaak, en meestal is het ook oprecht zo bedoeld. Het probleem is dat je er weinig aan hebt als de afspraken nergens staan.

Een paar situaties die ik met enige regelmaat tegenkom. Een afdeling deelt persoonsgegevens met een ketenpartner, maar niemand kan aanwijzen op basis van welke afspraak dat gebeurt. Een leverancier heeft toegang tot gegevens, maar welke subverwerkers daaronder hangen is onbekend. Of er is wel een DPIA gestart en besproken, maar die is nooit afgerond.

In al die gevallen kan de gemeente inhoudelijk een prima afweging hebben gemaakt. Alleen is die achteraf niet meer uit te leggen.

Aantoonbaarheid betekent daarom dat je niet alleen de uitkomst vastlegt, maar ook de afweging erachter. Waarom is deze verwerking nodig? Waarom zijn juist deze gegevens noodzakelijk? Waarom is dit restrisico acceptabel, en wie heeft dat besloten? Dat hoeft geen dik document te worden — een paar regels in een verslag of een besluitenlijst is vaak genoeg. Als het maar terug te vinden is.

Het verwerkingenregister is geen verplicht nummer

Het register wordt nogal eens gezien als iets dat er nu eenmaal moet zijn. Zonde, want goed bijgehouden is het een van de handigste instrumenten die je hebt.

Er staat in welke verwerkingen er zijn, welke gegevens daarbij horen, met welk doel, om welke betrokkenen het gaat, met wie er gedeeld wordt en hoe lang alles bewaard blijft. Daarmee is het net zo goed een hulpmiddel voor proceseigenaren, projectleiders, inkoop, informatiebeveiliging en management als voor de privacy officer.

Wat ik veel zie, is dat het register langzaam achterop raakt. Er komen applicaties bij, processen wijzigen, leveranciers wisselen, gegevensstromen worden uitgebreid — en het register beweegt niet mee. Op papier heb je dan overzicht, in werkelijkheid niet. Dat is riskanter dan helemaal geen register, want je gaat erop vertrouwen.

Een actueel register bespaart je juist tijd op de momenten dat het spannend wordt. Mogen we deze gegevens delen? Is hier een DPIA voor nodig? Welke leverancier zit hierachter? En bij een datalek: welke verwerking raakt dit precies?

Een DPIA is een beginpunt, geen eindpunt

Een DPIA brengt privacyrisico’s vooraf in beeld en helpt bepalen welke maatregelen nodig zijn om die risico’s te verkleinen.

In de praktijk wordt een DPIA toch vaak behandeld als projectdocument. Hij wordt gemaakt omdat het moet, een keer besproken in een werkgroep en daarna opgeslagen. De maatregelen die eruit kwamen worden niet altijd opgevolgd, en of de verwerking later nog is veranderd controleert meestal niemand.

Dan heb je de DPIA wel uitgevoerd, maar doet hij verder niets. (Lees ook “Een DPIA uitgevoerd en dan?“)

Ook hier geldt dat je moet kunnen laten zien wat er met de uitkomsten is gebeurd. Welke maatregelen zijn overgenomen en welke niet? Wie heeft de restrisico’s geaccepteerd? En wanneer kijk je er opnieuw naar?

Binnen IB&P hebben we hier nog een aantal blogs over: Waarom is het lastig om structureel DPIA’s uit te voeren?, Hoe voer je een DPIA uit? en Waarom een DPIA onmisbaar is binnen gemeentelijke projecten

Leveranciersafspraken moeten vindbaar zijn

Een groot deel van de gemeentelijke gegevensverwerking loopt via leveranciers: applicatiebeheer, hosting, support, cloudoplossingen, koppelingen en tegenwoordig ook software waar ineens AI-functionaliteit in zit. Aantoonbaarheid hoort dus net zo goed bij leveranciersmanagement.

Is er een verwerkersovereenkomst, en sluit die nog aan op hoe de dienst daadwerkelijk wordt gebruikt? Zijn de subverwerkers bekend en is duidelijk waar gegevens worden verwerkt? Staan de afspraken over incidentmelding, beveiliging, back-up, logging, exit en verwijdering ergens vast? En misschien wel de belangrijkste vraag: weten proceseigenaar, inkoop, ICT en privacy waar die afspraken te vinden zijn?

Want dat is waar het meestal misgaat. Het contract ligt bij inkoop, de verwerkersovereenkomst bij privacy, de technische documentatie bij ICT en de operationele afspraken bij functioneel beheer. Op zich klopt alles, maar op het moment dat er iets gebeurt ben je een halve dag bezig om het complete beeld boven tafel te krijgen. Aantoonbaarheid vraagt dus niet alleen om documenten, maar ook om samenhang.

Je doet het vooral voor jezelf

Verantwoordingsplicht klinkt alsof je iets doet voor de toezichthouder. In de praktijk plukt de organisatie er zelf de meeste vruchten van.

Bij een datalek bepaal je sneller welke gegevens geraakt zijn. Bij een inzageverzoek weet je waar je moet zoeken. Bij een nieuw project zie je eerder welke risico’s je al eens eerder hebt beoordeeld. Een audit kost minder reconstructiewerk. En als het bestuur vraagt hoe iets geregeld is, kun je dat gewoon uitleggen.

Dat geeft rust. Niet omdat dan alles perfect is, maar omdat je weet wat er staat en waar het werk nog ligt.

Tot slot

Zorgvuldig omgaan met persoonsgegevens is belangrijk, maar onder de AVG moet je ook kunnen laten zien hóé je dat doet. Dat vraagt om actuele registers, DPIA’s die doorwerken, besluiten die zijn vastgelegd, vindbare leveranciersafspraken en processen met een duidelijke eigenaar.

Mijn ervaring is dat aantoonbaarheid nooit ontstaat door één groot document te maken. Het ontstaat doordat privacy meelift op wat je toch al doet: bij projecten, inkoop, beheer, leveranciersmanagement, datalekken en managementrapportages.

De vraag “doen we het goed?” is dus maar het halve verhaal. De andere helft is: kunnen we dat ook laten zien?

Meer informatie of hulp nodig?

Wil je binnen jouw gemeente de aantoonbaarheid van AVG-naleving verbeteren? IB&P helpt met verwerkingsregisters, DPIA’s, privacybeleid, leveranciersafspraken, datalekprocedures, rechten van betrokkenen en praktische werkafspraken tussen proceseigenaren, privacy officer, FG, CISO, ICT, inkoop en management. Neem gerust contact met ons op om te bespreken wat we voor jouw gemeente kunnen betekenen.

Bij het schrijven van onze blogs wordt AI gebruikt als hulpmiddel om de tekst scherper, duidelijker en leesbaarder te maken. De gedachten, ervaringen, argumenten en visie in deze blogs zijn echter van de auteurs. AI helpt bij de redactie, niet bij het bepalen van wat de auteurs vinden of willen vertellen.

Onzichtbare AI in systemen: privacyrisico’s voor gemeenten

Gemeenten werken met talloze systemen voor dienstverlening, bedrijfsvoering en het sociaal domein. Waar deze systemen vroeger vooral administratief van aard waren, voegen leveranciers nu steeds vaker AI-functionaliteiten toe via updates of standaard ingeschakelde modules. Hierdoor verandert de gegevensverwerking ingrijpend, ook zonder nieuwe software. In deze blog leg ik uit hoe AI ongemerkt gemeentelijke software binnendringt, waarom dit een privacyrisico vormt en hoe je hier als gemeente grip op houdt.

Download hier een pdf van deze blog

Lees verder

Van afspraken naar praktijk: grip op gegevensdeling in samenwerkingsverbanden

Gemeenten werken steeds vaker samen. Bijvoorbeeld in omgevingsdiensten, veiligheidsregio’s, jeugdhulpregio’s of met gezamenlijke ICT‑voorzieningen. Die samenwerking is logisch: samen kun je meer bereiken, specialistische kennis bundelen en inwoners beter en sneller helpen. Maar die samenwerking betekent ook dat er steeds meer gegevens gedeeld worden. En dan is de vraag: hoe zorg je ervoor dat dit rechtmatig, veilig en transparant gebeurt, zonder dat je verstrikt raakt in verantwoordelijkheden of risico’s? Je leest het in deze blog.

Download hier een pdf van deze blog

Lees verder

Waarom privacy voelt als een last

Privacy: voor juristen misschien een prachtig principe, voor beleidsmakers een belangrijk recht en voor inwoners een vanzelfsprekendheid. Maar voor veel collega’s binnen gemeenten? Laten we eerlijk zijn: vooral gedoe. Weer een DPIA, nog een formulier, een vinkje hier, een verwerkersovereenkomst daar. In deze blog kijken we waarom privacy in de praktijk vaak als een last voelt. Maar belangrijker nog: wat je kunt doen om het wél werkbaar te maken. Want ja, het is extra werk. Maar het hoeft geen blok aan je been te zijn.

Download hier een pdf van deze blog

Lees verder

Waarom interne audits voor privacy leiden tot verbeteringen

Privacy staat hoog op de agenda bij gemeenten. Niet alleen vanwege de Algemene Verordening Gegevensbescherming (AVG), maar ook door de Wet politiegegevens (Wpg). Vooral die laatste stelt extra eisen aan hoe bijvoorbeeld BOA’s met gegevens omgaan. Toch zien we dat één belangrijk middel vaak onderbelicht blijft: de interne auditfunctie. In deze blog leggen we uit waarom interne audits zo belangrijk zijn en hoe je ze praktisch kunt inrichten.

Download hier een pdf van deze blog

Lees verder

De 5 meest gemaakte fouten in verwerkersovereenkomsten

Sinds de invoering van de AVG zijn de regels voor het verwerken van persoonsgegevens een stuk strenger geworden. Een van de belangrijkste eisen is het afsluiten van een verwerkersovereenkomst wanneer je persoonsgegevens door een externe partij laat verwerken. In de praktijk gaat dat echter nog vaak mis. Veel verwerkersovereenkomsten zijn te vaag, onvolledig of sluiten niet aan op de werkelijkheid. In deze blog lees je de vijf meest voorkomende fouten én hoe je ze voorkomt.

Download hier een pdf van deze blog

Lees verder

Waarom een DPIA onmisbaar is binnen gemeentelijke projecten

Vanuit de AVG en BIO moet je als gemeente allerlei (verplichte) maatregelen nemen. Zo moet je bij gegevensverwerkingen met een hoog privacyrisico een Data Protection Impact Assessment (DPIA) uitvoeren. Hoewel het uitvoeren van een DPIA een uitdagend proces kan zijn, is het een belangrijk instrument om privacyrisico’s op tijd te signaleren en aan te pakken. In deze blog lees je wat een DPIA precies is en waarom deze zo belangrijk is voor gemeentelijke projecten.

Download hier een pdf van deze blog

Lees verder

Applicatiebeheer en de AVG: wat moet je weten?

De AVG is niet alleen een verantwoordelijkheid van de Privacy Officer of de Functionaris Gegevensbescherming (FG). Het vraagt om samenwerking tussen verschillende specialisten, waaronder applicatiebeheerders. Zij beheren namelijk alle applicaties waarin persoonsgegevens worden verwerkt binnen de gemeente. Maar hoe zorg je dat deze applicaties voldoen aan de vereisten van de AVG? Je leest het in deze blog.

Download hier een pdf van deze blog

Lees verder

Rapporteren zonder resultaat; de frustratie van elke FG en CISO

Informatiebeveiliging en privacy zijn ontzettend belangrijk in de huidige digitale maatschappij. Bij gemeenten zijn de FG en de CISO verantwoordelijk voor het controleren op de naleven van de wetgeving en richtlijnen. Een belangrijke taak van hen is adviseren en rapporteren hierover. Maar wat doe je als deze adviezen niet worden opgevolgd? Dit zorgt voor frustratie onder FG’s en CISO’s en brengt risico’s voor de gemeente met zich mee. Deze blog belicht deze frustraties en biedt oplossingen om ervoor te zorgen dat er iets gebeurt met je rapportages.

Download hier een pdf van deze blog

Lees verder

Waarom is het lastig om structureel DPIA’s uit te voeren?

Toen de Algemene Verordening Gegevensbescherming (AVG) van kracht werd, zijn gemeenten actief aan de slag gegaan om de privacy van hun inwoners te waarborgen. Denk aan het opstellen van een privacyverklaring, het ontwikkelen van beleid en het uitvoeren van Data Protection Impact Assessments (DPIA’s). Ondanks de verplichting en het belang van DPIA’s, blijkt dat maar een klein aantal gemeenten deze structureel uitvoert. In deze blog leggen we uit waarom dit zo is en welke uitdagingen gemeenten tegenkomen.

Download hier een pdf van deze blog

Lees verder

Het beheren van verwerkersovereenkomsten

Vanuit de AVG moet je als gemeente zorgen voor de beveiliging van de persoonsgegevens die je verwerkt. Dit geldt ook wanneer je deze gegevens laat verwerken door een derde partij. Om ervoor te zorgen dat deze partij de juiste beveiligingsmaatregelen neemt, moet je afspraken maken in een verwerkersovereenkomst. Het is niet genoeg om deze overeenkomst eenmalig af te sluiten; je moet regelmatig controleren of de verwerker zich aan de AVG houdt. Waarom dit belangrijk is en hoe je dit doet, lees je in deze blog.

Download hier deze blog incl. checklist

Lees verder