Privacybescherming professionaliseren

Maat: px
Weergave met pagina beginnen:

Download "Privacybescherming professionaliseren"

Transcriptie

1 Privacybescherming professionaliseren Jaarverslag van de Functionaris voor de Gegevensbescherming Gemeente Utrecht. Periode maart 2015-september 2016

2 Inhoudsopgave: Pagina Inleiding 3 Rollen 3 1 Jaarverslag De context: nieuwe wet- en regelgeving 4 2 Activiteiten van de FG Interne advisering Deskundigheidsbevordering Versterking van de interne organisatie Externe netwerken 8 3 Stand van zaken Utrechtse privacybescherming Het toetsingskader met zeven normen Is er beleid vastgesteld (strategisch, tactisch en operationeel)? Wordt het beleid periodiek op gestructureerde wijze herzien? Wordt het beleid uitgedragen in de organisatie? Is de organisatie van Privacybescherming en Informatiebeveiliging vormgegeven? Wordt er met privacywetgeving rekening gehouden bij nieuwe verwerkingen? Is er voldoende aandacht voor bewustwording en gedragsverandering? Is er sprake van geautoriseerd gebruik van persoonsgegevens? 17 4 Vooruitblik 19 Betrokkenen binnen de organisatie 20 Bijlage I Artikelen 62 t/m 64 Wet bescherming persoonsgegevens 21 Pagina 2

3 Inleiding Per 1 maart 2015 heeft het college van B&W van de gemeente Utrecht een Functionaris voor de Gegevensbescherming (FG) aangesteld. Deze vervult een belangrijke rol in de professionalisering in de omgang met privacybescherming binnen de organisatie en het toezicht daarop. Hier is om verschillende redenen voor gekozen. Allereerst moet op een zorgvuldige manier met persoonsgegevens worden omgegaan. Privacybescherming is mede belangrijk in verband met de ambities op het gebied van innovatieve digitale toepassingen binnen het programma Datagedreven Sturing. De FG speelt een belangrijke rol in het beschermen van de privacy en de bewustwording daarvan binnen de organisatie. Daarnaast was duidelijk dat er een aangescherpte Europese privacywetgeving aankwam (de Algemene Verordening Gegevensbescherming), evenals aangescherpte nationale wettelijke bepalingen (zie hoofdstuk 1). Rollen De gemeente Utrecht heeft met het aanstellen van een FG een interne toezichthouder in huis die toeziet op het naleven van wettelijke regels over verwerking van persoonsgegevens. De functionaris doet aanbevelingen om te komen tot een betere bescherming van persoonsgegevens. De FG laat de verwerkingen van persoonsgegevens die moeten worden aangemeld bij de Autoriteit Persoonsgegevens vastleggen in het openbare register. Andere taken zijn: interne advisering; deskundigheidsbevordering; toetsen interne regelingen; uit laten voeren van een privacy-audit door een onafhankelijke externe; klachtbehandeling. De taken en bevoegdheden van de FG zijn vastgelegd in de Wet Bescherming Persoonsgegevens (Wbp), in de artikelen 62 t/m 64 (zie bijlage I). De bevoegdheden van FG zijn vastgelegd in de Privacyverordening gemeente Utrecht. De Utrechtse FG is in februari 2015 opgenomen in het register van de Autoriteit Persoonsgegevens (AP), voorheen het College Bescherming Persoonsgegevens. De FG is het aanspreekpunt voor de AP en overlegt indien nodig met de AP over zaken die zich in de praktijk voordoen. Pagina 3

4 1 Jaarverslag Per 1 februari 2012 is de verplichting tot het uitbrengen van een jaarverslag vervallen (voormalig artikel 63, lid 5 Wbp). Toch lijkt er behoefte aan een verslag dat inzicht geeft in de ontwikkeling van de Utrechtse privacybescherming. Bij raadsleden en bij de Utrechts bevolking leeft het onderwerp privacy sterk. Dat bleek ook tijdens de bijeenkomsten die rond de nieuwe Privacy-verordening gemeente Utrecht werden georganiseerd. Tijdens de raadsvergadering op 22 september 2016 werd de Privacyverordening nog explicieter door de aangenomen amendementen A39 Anonimiseren tenzij en A40 Wat weet je eigenlijk over mij? en motie M171 Beginnen met Privacy. De vernieuwde privacy-verordening is vastgesteld door de gemeenteraad op 22 september Dit eerste privacy jaarverslag beslaat de periode maart 2015 tot en met september 2016; vanaf de aanstelling van de FG tot heden. In 2015 is voorrang gegeven aan het ontwikkelen en implementeren van de meldplicht datalekken, terwijl in 2016 de nadruk lag op het opstellen van de vernieuwde Privacyverordening gemeente Utrecht als solide basis voor de Utrechtse omgang met privacy De context: nieuwe wet- en regelgeving Het veld van privacybescherming is sterk in beweging door het van kracht worden van nieuwe wet- en regelgeving op Europees en nationaal niveau. Meldplicht datalekken De meldplicht datalekken is als wijziging van de Wet bescherming persoonsgegevens op 26 mei 2015 aangenomen door de eerste Kamer en op 1 januari 2016 in werking getreden. Een datalek kan leiden tot forse boetes (nu maximaal per datalek), tenzij er aantoonbaar voldoende beveiligingsmaatregelen zijn genomen die voldoen aan de huidige stand van de techniek. Het Hoofd Informatiebeveiliging en de FG hebben een werkwijze opgesteld waarmee medewerkers van de organisatie tijdig eventuele datalekken kunnen melden. Ook is er een werkwijze voor meldingen door personen van buiten de organisatie. Een overzicht van de datalekken wordt op de website van de gemeente gepubliceerd in het 4 e kwartaal van Pagina 4

5 Algemene Verordening Gegevensbescherming De Europese Algemene Verordening Gegevensbescherming (AVG) is ingegaan op 25 mei Gezien de grote impact op organisaties kent de AVG een overgangstermijn van twee jaar. Deze verordening leidt tot belangrijke wijzigingen in de gegevensbescherming. De belangrijkste wijzigingen zijn: Het vervallen van het vrijstellingenbesluit Wbp - waar nu nog veel overheidsregistraties onder vallen - en een volledige documentatie- en publicatieplicht voor alle verwerkingen van persoonsgegevens; De verplichting van een Privacy Impact Assessment (PIA) voor registraties met een verhoogd Privacy risico. Daarvan is bij overheidsregistraties al snel sprake, bijvoorbeeld als het burgerservicenummer (BSN) wordt verwerkt. Het advies van de FG hierbij is bindend; Kunnen aantonen in welke mate technische en organisatorische beveiligingsmaatregelen genomen zijn en in welke mate de werking hiervan kan worden aangetoond; De manier van verantwoorden bij het verwerken van persoonsgegevens; begrippen als accountability (vrij vertaald: kun je je verantwoorden) en auditability (vrij vertaald: ben je controleerbaar) gelden ook voor verwerkingen van persoonsgegevens; Bij controle geldt een aantoonplicht voor alle audit onderdelen; Hoge boetes bij het niet voldoen aan wettelijke verplichtingen: maximaal 4% van de wereldwijde omzet (voor ondernemingen) of maximaal 20 miljoen. Op 25 mei 2018 moet de gemeente aan alle bepalingen in de AVG voldoen. In september 2016 is een projectleider aangesteld die de wijzigingen in kaart brengt en deze verwerkt in een plan van aanpak, zodat de implementatie tijdig en gestructureerd wordt aangepakt. Privacy-verordening gemeente Utrecht Vooruitlopend op de nieuwe wet- en regelgeving, zijn de bepalingen hiervan al verwerkt in de nieuwe Privacy-verordening gemeente Utrecht. De meldplicht datalekken is hierin verankerd, net als de verplichte privacy by design voor nieuw te ontwikkelen systemen en het uitvoeren van Privacy Impact Analyse (PIA). Bij privacy by design leg je van tevoren al precies vast voor welk doel je persoonsgegevens wil verwerken, welke gegevens dat precies zijn, hoe je ze verwerkt, wie er toegang tot deze persoonsgegevens hebben en hoe lang je ze bewaart. Met de PIA worden de privacy risico s in kaart gebracht en kunnen de juiste beheersmaatregelen worden geïmplementeerd. Door de actieve inbreng tijdens de raadsinformatiebijeenkomst, de raadscommissie en de tijdens de bespreking in de gemeenteraadsvergadering is er een scherpe en actuele Privacy-verordening vastgesteld die ook in de media positief is ontvangen. Pagina 5

6 2 Activiteiten van de FG Hierna worden de activiteiten beschreven die - mede door de FG - sinds maart 2015 in gang zijn gezet om de omgang met privacy in Utrecht verder te professionaliseren en aan de nieuwe wet- en regelgeving te kunnen voldoen. Interne advisering Deskundigheidsbevordering Versterking van de interne organisatie Externe netwerken 2.1 Interne advisering De interne advisering heeft vaak het karakter van bewustwording. Zo is bij het managementteam van UVO deelgenomen aan een themaochtend, waarin risico s in kaart zijn gebracht dat als input wordt meegenomen bij het jaarplan Ook bij de organisatieonderdelen Veiligheid en bij Stadsbedrijven zijn afzonderlijke bewustwordingssessies gehouden. Met informatie- en procesmanagers van de organisatieonderdelen zijn verschillende bijeenkomsten geweest om informatieveiligheid en daarmee de privacybescherming binnen de gescheiden organisatieonderdelen beter te borgen. Verder adviseerde de FG bij de pilots datagedreven sturing, opdat de privacy van meet af aan goed is geborgd. Sinds juni 2016 is er een privacy-spreekuur waar beleidsambtenaren, projectleiders en andere medewerkers advies kunnen krijgen over privacyaspecten. In dit spreekuur zijn, naast de FG, ook de privacy-juristen en het Hoofd Informatiebeveiliging vertegenwoordigd. In samenwerking met Werk en Inkomen zijn vragen bij de SUWI-audit (een door de Inspectie SZW uitgevoerde landelijke audit) beantwoord. Het ministerie van SZW heeft aangegeven dat de gemeente Utrecht aan alle gestelde SUWI-eisen voldoet. De uitkomsten van dit landelijke onderzoek zijn januari 2016 bekendgemaakt. Bij het nalopen van diverse aspecten van privacy bleek dat de informatie op beeldschermen van enkele werkplekken in de centrale hal van het Stadskantoor van buitenaf zichtbaar waren. Hierdoor zou er informatie over burgers naar buiten kunnen lekken. Er is ander meubilair aangeschaft, waardoor de informatie op de beeldschermen niet meer van buiten zichtbaar is. Pagina 6

7 De FG was verder betrokken bij nieuwe ontwikkelingen rond cameratoezicht, gegevensverzameling via WIFI, digitalisering en bewaartermijnen van persoonsgegevens. Bij verkeerstellingen wordt gebruik gemaakt van camera s die tijdelijk in de openbare ruimte worden geplaatst. De FG beoordeelde de scherpte van de camerabeelden. Hieruit blijkt dat personen en kentekens van auto s in Utrecht onherkenbaar in beeld komen, waardoor de privacy goed is geborgd. Ook bij de grootschalige reconstructie van de openbare ruimte in de omgeving van de t-goylaan wordt tijdelijk gebruik gemaakt van camera s om de verkeerstromen te monitoren. De FG keek mee bij het inregelen van de positie en scherpte van camera s. Beelden van de bebouwing zijn afgeschermd. Ook hier is de privacy goed geregeld. De FG controleert op willekeurige momentende camera-instellingen. 2.2 Deskundigheidsbevordering De FG werkt aan het verhogen van het kennisniveau in de organisatie. Allereerst heeft de FG samen met de concernjuriste en het Hoofd Informatiebeveiliging de cursus Privacy Officer gevolgd. Hierdoor is de benodigde specialistische kennis over privacy bij meerdere personen aanwezig. Vervolgens is samen met de juristen van Interne Bedrijven een korte cursus privacy ontwikkeld, waarbij in een dagdeel de basisbeginselen van de Wbp worden belicht. Deze cursus is diverse malen gevolgd door verschillende interne doelgroepen. In G4 verband is periodiek overleg tussen privacyfunctionarissen over de ontwikkelingen op het gebied van privacy en specifieke casussen die zich bij deze steden voordoen. Van elkaar wordt veel geleerd en goede praktijken worden uitgewisseld. De ontwikkelingen rond de Europese AVG zijn nauwlettend gevolgd, onder andere door deelname aan de bijeenkomsten hierover bij het Nederlands Genootschap van Functionarissen voor de Gegevensbescherming (NGFG), de Vereniging Nederlandse Gemeenten en het Centrum voor Informatiebeveiliging en Privacybescherming. Ook zijn enkele seminars over dit onderwerp gevolgd bij verschillende externe organisaties. 2.3 Versterking van de interne organisatie Er is op verschillende manieren ingezet op versterken van de interne organisatie rondom privacy. Zo is er een terugkerend overleg met de privacy juristen en het Hoofd Informatiebeveiliging waarbij diverse ontwikkelingen aan de orde komen. Hierbij komen onder meer actuele zaken aan de orde rond privacy, verbetering van werkprocessen en te volgen opleidingen. Pagina 7

8 Er is een privacy spreekuur waarbij ontwikkelingen binnen de gemeente in een multidisciplinair verband aan de orde komen. Daarbij is het betreffende organisatieonderdeel vertegenwoordigd met kennis van de uitvoering, juridische kennis, beveiligingskennis en privacy kennis aanwezig. Deze aanpak is effectief en efficiënt. In samenwerking met een externe organisatie en de Informatie- en Procesmanagers van de organisatieonderdelen is onderzoek gedaan naar het niveau van informatiebeveiliging binnen de hele organisatie. Op basis van dit onderzoek komen er per organisatieonderdeel plannen om informatiebeveiliging en de bewustwording op dat gebied te verbeteren, mede in verband met nieuwe eisen en nieuwe regelgeving. De meldplicht datalekken die per 1 januari 2016 in werking is getreden heeft daarbij de speciale aandacht. Er is een standaard Wbp-bewerkersovereenkomst, vormgegeven door Juridische Zaken, waarin de recente wijzigingen van de Wet bescherming persoonsgegevens staan. Deze wordt sinds 1 januari 2016 zowel aan nieuw te sluiten, als aan bestaande contracten toegevoegd. Hierdoor zijn de rechten en plichten van de contractpartijen helder als er datalekken optreden. Sinds januari 2016 zijn meldingen van beveiligingsincidenten en datalekken via de website van de gemeente Utrecht mogelijk. Ook intern is de procedure zo vormgegeven dat ook telefonisch of in persoon deze meldingen kunnen worden gedaan. 2.4 Externe netwerken Om ontwikkelingen op het gebied van privacy tijdig op relevantie te kunnen schatten, is zorgvuldig een netwerk opgebouwd. Zo is de Utrechtse FG: lid van het Nederlands Genootschap van Functionarissen voor de Gegevensbescherming (NGFG); verbonden aan het Centrum voor Informatiebeveiliging en Privacybescherming (CIP). CIP is het expertisecentrum voor informatiebeveiliging en privacybescherming van, voor en door overheidsorganisaties.en wordt er samengewerkt met: de Vereniging Nederlandse Gemeenten (VNG); de Autoriteit Persoonsgegevens; de G4, verschillende gemeenten en organisaties. In november 2015 heeft een kennismakingsgesprek plaatsgevonden bij de Autoriteit Persoonsgegevens in Den Haag. Daarnaast wordt deelgenomen aan het periodieke G4- overleg van privacy juristen. Pagina 8

9 In samenwerking met de VNG en de G4 organiseerde Utrecht in mei 2016 een bijeenkomst met de Autoriteit Persoonsgegevens om de ervaringen met de meldplicht datalekken uit te wisselen. De Autoriteit Persoonsgegevens verzocht dergelijke bijeenkomsten enkele malen per jaar te herhalen, waarbij ook andere onderwerpen worden besproken. In november 2016 worden de ervaringen uitgewisseld rond het onderwerp Big Data en Privacy. Taskforce Daarnaast loopt er een taskforce-overleg Terugkeer na detentie met de ministeries van V&J en SZW, het Inlichtingenbureau en de gemeenten Tilburg, Amsterdam, Rotterdam en Utrecht. Tilburg is trekker van deze taskforce. De Utrechtse FG neemt, evenals collega s van het onderdeel Veiligheid, deel aan de taskforce. Het doel is om te komen tot afspraken c.q. aanpassing van wetgeving op basis waarvan informatie binnen het gemeentelijk domein kan worden gedeeld en de re-integratie van (ex)gedetineerden effectiever kan worden vormgegeven. Er wordt ook in wisselende samenstelling met verschillende collega s deelgenomen aan de Taskforce gegevensuitwisseling Sociaal Domein. In deze taskforce zijn naast Utrecht ook de gemeenten Rotterdam, Den Haag, Amsterdam en het ministerie van SZW vertegenwoordigd. Bij de verschillende onderwerpen worden deskundigen uit de uitvoering betrokken waardoor een helder beeld ontstaat van de noodzakelijke persoonsgegevens voor verschillende uitvoeringstaken. Uitgangspunt daarbij is dat niet meer wordt verzameld dan strikt noodzakelijk. Indien tegen wettelijke beperkingen wordt aangelopen, wordt bekeken op welke manier deze zijn op te lossen. Voor het onderdeel gemeentelijke schuldhulpverlening zet het ministerie van SZW een extern bureau in om de noodzakelijke gegevensverwerking voor dit specifieke aandachtsgebied in kaart te brengen. Debat E-ID Het Centrum voor Informatiebeveiliging en Privacybescherming (CIP) organiseerde een debat in Lagerhuisstijl bij het adviesbureau PBLQ in Den Haag over de privacyaspecten rond de opvolger van DigID, het nieuwe E-ID stelsel (Elektronische Identiteit). Het Haagse Openbaar Ministerie opende samen met de Utrechtse FG dit debat. Het leverde enkele aanbevelingen op die bij ontwikkeling van het E-ID stelsel worden meegenomen. Pagina 9

10 Overig Utrecht is gastheer geweest voor de pilot selfassessment Privacy Sociaal Domein. Deze wordt georganiseerd door de VNG. Onder anderen Cap Gemini, ICTU, Enschede, Zaanstad en V&J zijn hierbij betrokken. Dit leidde tot de zelf scan privacy sociaal domein. Het Hoofd Informatiebeveiliging en de FG namen deel aan deze ontwikkeling. Bij het Kwaliteitsplatform Gemeenten is een presentatie gegeven over privacy gemeente breed en de gevolgen van wijzigingen van nationale en Europese wetgeving. Wijziging van de Wbp rond datalekken en de gevolgen van de AVG zijn hier onder de aandacht gebracht. Op het BZK-symposium datagedreven overheid en grondrechten presenteerde Utrecht een praktijkcasus en is aangedrongen op heldere regelgeving voor het delen van persoonsgegeven tussen de verschillende (gemeentelijke) domeinen. Pagina 10

11 3 Stand van zaken Utrechtse privacybescherming In een lerende organisatie gebruikt de FG in de omgang met privacyregels een toetsingskader. Dit kader is afgeleid van de normen die bij de verschillende SUWIonderzoeken door de Inspectie SZW zijn gebruikt. Deze normen zijn ook onderdeel van de Baseline Informatiebeveiliging Gemeenten van de VNG. 3.1 Het toetsingskader met zeven normen Norm 1: Is er beleid vastgesteld (strategisch, tactisch en operationeel)? Norm 2: Wordt het beleid periodiek op gestructureerde wijze herzien? Norm 3: Wordt het beleid uitgedragen in de organisatie? Norm 4: Is de organisatie van Privacybescherming en Informatiebeveiliging vormgegeven? Norm 5: Wordt er met privacywetgeving rekening gehouden bij nieuwe verwerkingen? Norm 6: Is er voldoende aandacht voor bewustwording en gedragsverandering? Norm 7: Is er sprake van geautoriseerd gebruik van persoonsgegevens? Bij deze normen is er een sterke samenhang tussen privacybescherming en informatiebeveiliging zoals de volgende afbeelding laat zien. Afb. Privacybescherming en Informatiebeveiliging in hun samenhang. Pagina 11

12 3.1.1 Is er beleid vastgesteld (strategisch, tactisch en operationeel)? Door het college van B&W is in 2014 op basis van de Baseline Informatiebeveiliging Gemeenten (BIG) van de VNG een strategisch informatiebeveiligingsbeleid vastgesteld voor de periode Daarnaast zijn er tactische richtlijnen vastgesteld door de concerndirectie die elke twee jaar worden herzien. Hierin staan de normen en maatregelen ten behoeve van risicomanagement en controle die op basis van pastoe-leg-uit gelden voor alle organisatieonderdelen van de gemeente Utrecht. Op basis van de Privacyverordening gemeente Utrecht 2016 moeten organisatieonderdelen operationele procedures vaststellen voor zaken als autorisatiebeheer, logging en controle. Dit krijgt gestalte in jaarplannen privacy en informatiebeveiliging waar elk organisatieonderdeel aan werkt. Eind 2016 worden de jaarplannen - die betrekking hebben op opgeleverd. Bij een deel van de organisatieonderdelen was het vaststellen van operationele procedures ten aanzien van privacy en informatiebeveiliging nog geen gangbare praktijk. Alleen bij een beperkt aantal onderdelen (Publiekszaken en Werk en Inkomen) is hier sprake van. Dit is een (wettelijke) verplichting voor bijvoorbeeld de Basisregistratie Persoonsgegevens en op basis van de SUWI-wetgeving. Voor de SUWIwetgeving is door de Inspectie SZW vastgesteld dat de gemeente Utrecht aan de normen voldoet. Conclusie: De gemeente voldoet aan deze norm op strategisch en tactisch niveau. Op operationeel niveau wordt actief gewerkt aan het invullen van operationele procedures Wordt het beleid periodiek op gestructureerde wijze herzien? Zowel het strategisch beleid als de tactische richtlijnen zijn aan herziening toe op basis van gewijzigde wet- en regelgeving. Per is de gewijzigde Wbp in werking getreden en per is de Europese Algemene Verordening Gegevensbescherming (AVG) van kracht. Voor implementatie van de AVG is in september 2016 een projectleider aangetrokken om de impact hiervan te inventariseren en de implementatie vast te leggen in een plan van aanpak. De implementatie gebeurt in 2017, waardoor de gemeente voldoende tijd heeft om op 25 mei 2018 aan de eisen van de gewijzigde wetgeving te voldoen. Daarnaast leidt ook de Privacyverordening gemeente Utrecht 2016 tot aanpassing van het gemeentelijk beleid. Zo zijn de hierin gemaakte keuzes over de omgang met de verwerking van persoonsgegevens (waaronder camerabeelden, Bluetooth en WIFItracking) direct van invloed op zowel het beleid als de uitvoeringsprocessen. Pagina 12

13 De operationele procedures - op basis van de Baseline Informatiebeveiliging Gemeenten (BIG) van de Vereniging Nederlandse Gemeenten (VNG) worden vanaf 2017 jaarlijks herzien. Conclusie: De gevolgen van wijzigingen in de nationale en Europese wetgeving en de Privacy-verordening gemeente Utrecht zijn op dit moment nog niet in alle beleidstukken verwerkt. Het strategisch beleid en de tactische richtlijnen worden naar aanleiding van deze wijzigingen geactualiseerd Wordt het beleid uitgedragen in de organisatie? Na het vaststellen van het strategisch informatiebeveiligingsbeleid en de tactische richtlijnen in 2014, is dit beleid breed onder de aandacht gebracht van de organisatie, onder meer in bewustwordingsbijeenkomsten en diverse risicosessies met management van organisatieonderdelen. Dit beleid is in 2015 ook meegenomen in de BIG-bewustwordingscampagne. Ook bij de cursus voor de Privacy- en beveiligingscoördinatoren wordt dit beleid onder de aandacht gebracht. Conclusie: De gemeente voldoet aan deze norm. Het beleid wordt in de organisatie uitgedragen als vast onderdeel van bijeenkomsten op verschillende niveaus Is de organisatie van privacybescherming en informatiebeveiliging vorm gegeven? In 2012 is op concernniveau de functie van Hoofd Informatiebeveiliging (Chief Information Security Officer of CISO) vormgegeven. Binnen de decentrale organisatieonderdelen is de rol van aanspreekpunt voor Privacy en informatiebeveiliging (Decentrale Information Security Officer, DISO) bij drie organisatieonderdelen ingevuld, meestal als onderdeel van een breder takenpakket. De organisatie rond privacy en informatiebeveiliging kreeg structureel vorm door het invoeren van een periodiek overleg tussen centrale en decentrale functionarissen waarin zowel privacyaspecten als informatiebeveiliging centraal staan. De functie van DISO is ook verankerd in de Privacy-verordening gemeente Utrecht. Bij de inrichting van het Stadskantoor is er veel aandacht besteed aan zowel de fysieke als de technische beveiliging, waardoor er een goede basis is gelegd voor privacybescherming en informatiebeveiliging. Pagina 13

14 Door implementatie van de Baseline Informatiebeveiliging Gemeenten (BIG) is er structureel meer aandacht voor privacy- en informatiebeveiliging. In 2015 is hier de Functionaris Gegevensbescherming (FG) aan toegevoegd. In 2016 wordt, zoals vastgesteld in de Privacy-verordening 2016, het aanspreekpunt voor Privacy en informatiebeveiliging bij organisatieonderdelen belegd. Er vindt structureel overleg plaats met informatiemanagers, informatie-architecten, juristen, archivarissen en recordmanagers om privacy by design vanaf het allereerste moment toe te passen. Dat betekent dat je van tevoren al precies vastlegt voor welk doel je persoonsgegevens wil verwerken, welke gegevens dat precies zijn, hoe je ze verwerkt, wie er toegang tot deze persoonsgegevens hebben en hoe lang je ze bewaart. Een cursus privacybescherming en informatiebeveiliging binnen de verschillende organisatieonderdelen is in september 2016 gestart. Deze opleiding krijgt in december zijn beslag door oplevering van plannen voor informatieveiligheid (=Privacybescherming en Informatiebeveiliging). Binnen de organisatieonderdelen worden de decentrale coördinatoren voor Privacy en Informatiebeveiliging verantwoordelijk voor de uitvoering van deze plannen. In de Voorjaarsnota 2016 zijn voorstellen voor financiering van Privacy en Informatiebeveiliging opgenomen onder paragraaf 3.8; Digitale dienstverlening en samenwerking. Deze voorstellen zijn bedoeld om processen te verbeteren en datalekken in de toekomst te voorkomen, nieuwe voorzieningen in te richten voor identity-management en informatie-uitwisseling. Daarnaast hebben ze betrekking op het uitvoeren van jaarlijks (verplichte) audits en het aanstellen van functionarissen. Hierdoor zijn informatiebeveiliging en privacy aantoonbaar geborgd in de dagelijkse werkzaamheden van de gehele organisatie en van onze ketenpartners. Verschillende interne auditors nemen aan de genoemde cursus privacybescherming en informatiebeveiliging deel en gaan de resultaten monitoren door het uitvoeren van periodieke audits. Conclusie: Aan deze norm wordt deels voldaan. Hoewel momenteel nog niet alle functies zijn ingevuld, is de verwachting dat alle organisatieonderdelen eind 2016 structureel invulling hebben gegeven aan deze nieuwe organisatierol. Pagina 14

15 3.1.5 Wordt er met privacywetgeving rekening gehouden bij nieuwe verwerkingen? Bij projecten op het gebied van Datagedreven Sturing wordt voldoende aandacht gegeven aan privacybeschermende maatregelen. Zo wordt bij de start van elk project bepaald welke gegevens minimaal noodzakelijk zijn om de gestelde onderzoeksvraag te kunnen beantwoorden. Bij vergelijking van data tussen twee organisaties of organisatieonderdelen worden de afspraken over het verwerken ervan vastgelegd en door de Integraal Resultaatverantwoordelijk Manager (IRM-er) ondertekend. Dataminimalisatie, anonimiseren of pseudonimiseren worden hier structureel toegepast binnen de kaders van de Wbp. Producten als de inbraakmonitor, weesfietsen, gezondheidsmonitor zijn hier goede voorbeelden van. Toch worden elders in de organisatie bepaalde persoonsgegevens niet altijd als zodanig herkend. Het besef is nog onvoldoende aanwezig dat bijvoorbeeld een Macadres, een IP-adres of een ander uniek kenmerk (afvalpas, barcode) persoonsgegevens zijn. Deze gegevens maken het in theorie mogelijk om een natuurlijk persoon te volgen in de openbare ruimte door het vastleggen van kenmerk, datum en tijdstip. Het is de betrokken persoon vaak niet eens bekend dat dergelijke technieken zouden kunnen worden ingezet. Onvoldoende bekend met herkennen persoonsgegevens Voorbeelden waarbij de verantwoordelijke organisatieonderdelen zich vooraf onvoldoende hebben gerealiseerd dat bij deze verwerkingen de Wbp van toepassing is zijn: camera s in de wijk Pijlsweerd die de beweegbare afzettingen filmden, afvalpassen voor de ondergrondse afvalcontainers, barcodescan bij de fietsenstallingen. Het herleiden naar personen is bij deze registraties niet uit te sluiten. De betreffende camera s in Pijlsweerd zijn weggehaald en voor de afvalpassen wordt, mede naar aanleiding van raadsvragen hierover een privacy-protocol opgesteld en de verwerking aangepast. Over de verwerkingsdoeleinden van de barcode bij de fietsenstallingen zijn door de FG vragen gesteld, omdat deze elektronische registratie niet is opgenomen in de algemene voorwaarden van de gemeentelijke fietsenstallingen. Persoonsgegevens van abonnementhouders worden bijvoorbeeld wel geregistreerd. In deze algemene voorwaarden is sprake van een bewaarbewijs en onduidelijk is voor welk doel deze barcodescan verder wordt gebruikt. Aan een privacy protocol voor de fietsenstallingen wordt gewerkt waarin duidelijk wordt gemaakt welke gegevens voor welke doelen worden verzameld. PIA verplicht bij tracking Ook bij tracking van mobiele datadragers via Bluetooth of Wifi moet, voordat met dergelijke verwerkingen wordt gestart, een Privacy Impact analyse (PIA) worden uitgevoerd. Hierin breng je in kaart wat de mogelijk (negatieve) gevolgen zijn van het gebruik van persoonsgegevens voor de betrokken personen en organisaties en Pagina 15

16 lokaliseer je de risico s. Op basis van de antwoorden van de PIA wordt op systematische wijze inzichtelijk gemaakt of er een kans is dat de privacy van de betrokkene wordt geschaad, hoe hoog deze is en op welke gebieden dit is. Op basis van de uitkomsten kun je gericht acties ondernemen om deze risico s te verminderen. Voor de PIA wordt gebruik gemaakt van het model van KING / VNG. De verplichting om een PIA uit te voeren, is vastgelegd in de Privacyverordening Bij inzet van dergelijke technieken als tracking is het vooraf betrekken van omwonenden en belanghebbenden een essentiële voorwaarde die zorgvuldig in de besluitvorming moet worden afgewogen. Bij een plan om Wifi tracking of Bluetooth tracking in de omgeving van de Vredenburgmarkt uit te voeren, heeft de FG aangegeven dat voorafgaand eerst de privacyaspecten moeten worden beoordeeld, omwonenden worden betrokken en een PIA moet worden uitgevoerd. Op basis van de Privacy-verordening 2016 en de motie M171 Beginnen met Privacy wordt het toepassen van privacy by design binnen de organisatie voor alle nieuwe verwerkingen verplicht. Sinds juli 2016 worden PIA s opgesteld bij nieuwe verwerkingen, zelf te ontwerpen verwerkingen of wijzigingen van bestaande verwerkingen van persoonsgegevens. Conclusie: Bij verwerkingen binnen datagedreven sturing wordt voldoende rekening gehouden met privacywetgeving. Bij inzet van nieuwe technieken en informatievoorzieningen, zoals Bluetooth of Wifi tracking, is men zich in de organisatie nog onvoldoende bewust van de privacy- regels en verplichtingen die hierbij gelden, bij traditionele verwerkingen zie je meer bewustzijn. Advies: Richt de bewustwordingscampagne nadrukkelijker op gegevensverwerkingen waarbij nieuwe technieken worden ingezet Is er voldoende aandacht voor bewustwording en gedragsverandering? In 2015 is er een voortvarende aanpak met de BIG-bewustwordingscampagne (BIG = Bewust Informatie Gebruiken) geweest. Op verschillende aansprekende manieren is de organisatie attent gemaakt op de risico s en het daarbij gewenste gedrag om deze risico s te beperken. De in 2015 ontwikkelde intranetsite heeft ook de aandacht van andere gemeenten getrokken. Deze aanpak voor bewustwording en gedragsverandering is in 2015 met tijdelijke middelen gefinancierd. Voor 2016 is er ook incidenteel budget beschikbaar, zij het minder dan in De bewustwordingscampagne is daardoor getemporiseerd en ook het onderhoud van de BIG-intranet pagina s heeft een achterstand opgelopen. Pagina 16

17 Inmiddels is er een actie gestart om de informatie op intranet weer actueel te maken. Voor het autorisatiebeheer en de bewustwording op het gebied van informatiebeveiliging en privacy bij instroom, doorstroom en uitstroom van medewerkers is een project gestart om dit op orde te krijgen. Parallel hieraan is in de voorjaarsnota 2016 budget aangevraagd en verkregen voor informatiebeveiliging en privacy. Het budget is weliswaar lager dan het budget dat hiervoor incidenteel in 2015 beschikbaar was, maar het is wel structureel budget. De planvorming voor de besteding hiervan in 2017 en verder is in volle gang. Conclusie: De grootste bedreiging voor privacybescherming en informatiebeveiliging bij organisaties is gebaseerd op menselijke fouten. In 2015 is het bewustwordingsprogramma met incidenteel geld gefinancierd. Omdat er minder incidentele middelen beschikbaar waren in 2016 kon de bewustwordingscampagne niet op het gewenste niveau worden voortgezet. Een doorstart van het bewustwordingsprogramma is inmiddels in gang gezet. In 2016 is er bij de voorjaarsnota structureel budget gevraagd en verkregen. Door de tijdelijk lagere inspanning op het gebied van bewustwording loopt de gemeente een verhoogd risico op schade in geval van datalekken. Hierdoor kan de gemeente niet volledig aan de norm voldoen. Advies: Prioriteer binnen de beschikbare middelen om het bewustwordingsprogramma terug te brengen op het niveau van Is er sprake van geautoriseerd gebruik van persoonsgegevens? De accountant heeft bij de controle op de jaarrekeningen in 2015 en 2016 geadviseerd om maatregelen te treffen ten aanzien van procedures voor logische toegangsbeveiliging (autorisaties). In meerdere gevallen is er geen periodieke controle op autorisaties binnen de verschillende geautomatiseerde systemen. In meerdere systemen is er geen logging op het raadplegen van gevoelige informatie aangetroffen, waardoor controle hierop niet mogelijk is. Bij de Basisregistratie personen en de SUWIraadplegingen wordt wel aan deze eisen voldaan. Logging en autorisaties nog onvoldoende geregeld In meerdere gevallen wordt niet voldaan aan de eis uit de Wbp om voldoende technische en organisatorische maatregelen te treffen voor de bescherming van de privacy (zie art. 13 Wbp) 1. Bij een beveiligingsincident of een datalek kan door het 1 Artikel 13 van de Wbp. De verantwoordelijke legt passende technische en organisatorische maatregelen ten uitvoer om persoonsgegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige verwerking. Deze maatregelen garanderen, rekening houdend met de stand van de techniek en de kosten van de tenuitvoerlegging, een passend beveiligingsniveau gelet op de risico's die de verwerking en de aard van te beschermen gegevens met zich meebrengen. De maatregelen zijn er mede op gericht onnodige verzameling en verdere verwerking van persoonsgegevens te voorkomen. Pagina 17

18 ontbreken van logging onvoldoende worden aangetoond of er sprake is geweest van onrechtmatige verwerking van persoonsgegevens. Onrechtmatige verwerking van persoonsgegevens kan op basis van logging niet alleen worden aangetoond, maar ook worden uitgesloten. Bij twee systemen (Stroomlijn en Key2parkeren) zijn de autorisaties onvoldoende vormgegeven. Hierdoor is niet vast te stellen of er uitsluitend door geautoriseerde medewerkers gebruik wordt gemaakt van deze systemen. Bij een derde systeem (Omgevingsloket Online) was eveneens sprake van het ontbreken van adequate autorisaties. Deze situatie is in september 2016 voor het Omgevingsloket hersteld door toekenning van individuele autorisaties. Bij het interne systeem Digiplaza (Alfresco) is er sprake van zoveel beheerders (sitemanagers) dat er sprake is van een onvoldoende beheersbare situatie. Twee, bij de Autoriteit Persoonsgegevens, gemelde datalekken hebben betrekking op dit systeem. Bij controle was namelijk op meerdere meetmomenten privacygevoelige informatie toegankelijk voor ongeautoriseerde medewerkers. Door het ontbreken van logging kan onrechtmatige verwerking niet worden aangetoond, noch worden uitgesloten. Er is inmiddels een projectgroep gevormd om verbeteringen door te voeren, maar implementatie van de voorgestelde maatregelen laat nog op zich wachten. Vanuit het oogpunt van privacy zou dit de hoogste prioriteit moeten krijgen. De organisatie is inmiddels bezig om aan deze norm te gaan voldoen. Conclusie: De interne beheersing van de verwerking van persoonsgegevens dient structureel te worden verbeterd. Bij verwerkingen van persoonsgegevens dient in alle gevallen tenminste een gedegen autorisatietabel te worden gehanteerd en meerdere keren per jaar de juistheid, volledigheid en tijdigheid hiervan te worden gecontroleerd en vastgesteld. Om te voldoen aan de principes van privacy by design is onder meer een effectieve logging van elke geautomatiseerde verwerking van privacygevoelige gegevens een minimaal vereiste. Op de log-gegevens zal een periodieke controle plaats moeten vinden, zodat ongewenste verwerkingen kunnen worden voorkomen of tijdig kunnen worden vastgesteld. Advies: Tref op korte termijn maatregelen om deze tekortkomingen te herstellen. Er zijn verbeteracties van genoemde knelpunten belegd bij Informatie- en Procesmanagers. Structurele gemeentebrede verbeteringen worden projectmatig aangepakt in het project Identity Management, wat ervoor zorgt dat 80% eind 2016 gereed is. Pagina 18

19 4 Vooruitblik Dit is het eerste jaarverslag van de Utrechtse FG. Zoals in hoofdstuk 1 gemeld is, is het maken van een dergelijk verslag geen wettelijke verplichting meer. Gezien de snelle ontwikkelingen in wet- en regelgeving en de maatschappelijke behoefte in het professionaliseren van de privacybescherming, lijkt een jaarverslag wel gewenst. Ook andere verslaglegging is aan verandering onderhevig en kan input leveren voor het FG jaarverslag. In G4-verband worden bijvoorbeeld Kritische Prestatie Indicatoren (KPI s) ontwikkeld om Privacy- en Informatiebeveiliging op concernniveau te kunnen besturen en hierover te rapporteren. Het doel is transparant aan bestuur en inwoners te rapporteren over de kwaliteit van Privacy- en Informatiebeveiliging. Op 19 april 2016 is de Wet open overheid (Woo) aangenomen door de Tweede Kamer. Deze wet ligt nu ter besluitvorming voor in de Eerste Kamer. De wet beoogt overheden en semi-overheden transparanter te maken om zo het belang van openbaarheid van publieke informatie voor de democratische rechtsstaat, de burger, het bestuur en economische ontwikkeling beter te dienen. De Wet openbaarheid van bestuur wordt ingetrokken. Een zorgvuldige implementatie van de Woo zal aandacht vragen. Invoering van de Woo zal immers een groot effect hebben op de processen waarin verwerkingen van persoonsgegevens vanzelfsprekend zijn en als een rode draad door de processen heenlopen. Openheid van zaken is natuurlijk prima, maar kan niet betekenen dat de privacygevoelige gegevens van burgers ook open toegankelijk worden. Een zorgvuldige afweging is noodzakelijk tussen openheid van zaken en respect voor en borging van privacy van de burger. De verdere ontwikkelingen worden met belangstelling gevolgd. Pagina 19

20 Betrokkenen binnen de organisatie: Privacy bewaking en informatiebeveiliging bij gemeente Utrecht wordt ondermeer actief vormgegeven door: Hoofd Informatievoorzieningen Hoofd Informatiebeveiliging Kwartiermaker datagedreven sturing Informatie- en procesmanagers Integrale resultaatmanagers Securitymanager en securitycoördinator Beveiligingscoördinator facilitaire zaken Informatiecommissaris Decentrale aanspreekpunten voor privacy en informatiebeveiliging Juristen met belangstelling voor en/of specialisatie in privacywetgeving Communicatieadviseurs Projectmedewerkers Stagiaires en Trainees Medewerkers en burgers die actief melding maken van beveiligingsincidenten of datalekken. de verantwoordelijke wethouder het college van B&W de gemeenteraad Dank aan allen voor hun bijdragen! Utrecht, 7 november 2016 De Functionaris voor de Gegevensbescherming J. van Impelen Pagina 20

21 Bijlage I: I: Artikelen 62 t/m 64 Wet bescherming persoonsgegevens. Paragraaf 2. De functionaris voor de gegevensbescherming Artikel 62 Een verantwoordelijke of een organisatie waarbij verantwoordelijken zijn aangesloten kan een eigen functionaris voor de gegevensbescherming benoemen, onverminderd de bevoegdheden van het College ingevolge hoofdstuk 9 en 10 van deze wet. Artikel 63 1 Als functionaris kan slechts worden benoemd een natuurlijke persoon die voor de vervulling van zijn taak over toereikende kennis beschikt en voldoende betrouwbaar kan worden geacht. 2 De functionaris kan wat betreft de uitoefening van zijn functie geen aanwijzingen ontvangen van de verantwoordelijke of van de organisatie die hem heeft benoemd. Hij ondervindt geen nadeel van de uitoefening van zijn taak. De verantwoordelijke stelt de functionaris in de gelegenheid zijn taak naar behoren te vervullen. De functionaris kan de kantonrechter verzoeken te bepalen dat het verantwoordelijke gevolg dient te geven aan wat in de tweede volzin is bepaald. 3 De functionaris oefent zijn taken eerst uit nadat de verantwoordelijke of de organisatie die hem heeft benoemd, hem heeft aangemeld bij het College. Het College houdt een lijst bij van aangemelde functionarissen. 4 De functionaris is verplicht tot geheimhouding van wat hem op grond van een klacht of een verzoek van betrokkene is bekend geworden, tenzij de betrokkene in bekendmaking toestemt. Artikel 64 1 De functionaris ziet toe op de verwerking van persoonsgegevens overeenkomstig het bij en krachtens de wet bepaalde. Het toezicht strekt zich uit tot de verwerking van persoonsgegevens door de verantwoordelijke die hem heeft benoemd of door de verantwoordelijken die zijn aangesloten bij de organisatie die hem heeft benoemd. 2 Indien op de verwerking een krachtens artikel 25 vastgestelde gedragscode van toepassing is, strekt het toezicht mede uit tot de naleving van deze code. 3 De verantwoordelijke of de organisatie als bedoeld in het eerste lid draagt zorg dat de functionaris ter vervulling van zijn taak over bevoegdheden beschikt die gelijkwaardig zijn aan de bevoegdheden zoals geregeld in Titel 5.2 van de Algemene wet bestuursrecht. 4 De functionaris kan aanbevelingen doen aan de verantwoordelijke die strekken tot een betere bescherming van de gegevens die worden verwerkt. In gevallen van twijfel overlegt hij met het College. Colofon: 7 november 2016 Gemeente Utrecht << Pagina 21

De invoering van de Europese Algemene Verordening Gegevensbescherming (AVG) in 2018: checks & balances?

De invoering van de Europese Algemene Verordening Gegevensbescherming (AVG) in 2018: checks & balances? De invoering van de Europese Algemene Verordening Gegevensbescherming (AVG) in 2018: checks & balances? Hans van Impelen Privacyfunctionaris/ Functionaris voor de Gegevensbescherming (FG) De start in Utrecht

Nadere informatie

Privacyverordening gemeente Utrecht. Utrecht.nl

Privacyverordening gemeente Utrecht. Utrecht.nl Privacyverordening gemeente Utrecht Naar een nieuwe Privacyverordening Gemeentelijke Privacyverordening 2003 verouderd. Nieuw: Gemeentelijke privacyfunctionaris sinds 2015 Functionaris Gegevensbescherming

Nadere informatie

Privacybeleid gemeente Wierden

Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Binnen de gemeente Wierden wordt veel gewerkt met persoonsgegevens van burgers, medewerkers en (keten)partners. Persoonsgegevens worden voornamelijk

Nadere informatie

Wettelijke kaders voor de omgang met gegevens

Wettelijke kaders voor de omgang met gegevens PRIVACY BELEID SPTV Namens SPTV wordt veel gewerkt met persoonsgegevens van (ex-) medewerkers. De persoonsgegevens worden voornamelijk verzameld voor het goed uitvoeren van de pensioenregelingen. De (ex-)

Nadere informatie

Algemene verordening gegevensbescherming en veranderingen voor gemeenten. Alex Commandeur 21 april 2017

Algemene verordening gegevensbescherming en veranderingen voor gemeenten. Alex Commandeur 21 april 2017 1 Algemene verordening gegevensbescherming en veranderingen voor gemeenten Alex Commandeur 21 april 2017 Overzicht Wat doet de Autoriteit Persoonsgegevens 2018: nieuwe Europese privacywetgeving (AVG) Accountability

Nadere informatie

Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht

Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht (AVG) Introductie Peter van der Zwan Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht 10:15 AVG, hoe nu verder -

Nadere informatie

STAPPENPLAN VOOR GEMEENTEN BIJ DE VOORBEREIDING OP DE AVG

STAPPENPLAN VOOR GEMEENTEN BIJ DE VOORBEREIDING OP DE AVG STAPPENPLAN VOOR GEMEENTEN BIJ DE VOORBEREIDING OP DE AVG Versie 1.00 1 december 2017 Deze handreiking is mede tot stand gekomen door een samenwerking van onder andere VNG, KING, IBD en Kenniscentrum Europa

Nadere informatie

Privacyreglement Senzer

Privacyreglement Senzer Privacyreglement Senzer In dit reglement laat Senzer zien op welke manier zij omgaat met persoonsgegevens en privacy en wat er wettelijk wel en niet verantwoord is. Senzer is verplicht om zorgvuldig en

Nadere informatie

ECIB/U201501573 Lbr. 15/079

ECIB/U201501573 Lbr. 15/079 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 uw kenmerk bijlage(n) betreft Privacy: de Europese Algemene Verordening Gegevensbescherming & de Meldplicht Datalekken

Nadere informatie

Algemeen privacybeleid gemeente Asten 2018

Algemeen privacybeleid gemeente Asten 2018 1 Algemeen privacybeleid gemeente Asten 2018 ALGEMEEN PRIVACYBELEID (AVG) GEMEENTE ASTEN Inhoud 1. Inleiding 3 2. Uitgangspunten 3 3. Rollen en bevoegdheden 4 Bestuur 4 - College van B&W 4 - Gemeenteraad

Nadere informatie

Privacyreglement Gemeente Krimpen aan den IJssel

Privacyreglement Gemeente Krimpen aan den IJssel Privacyreglement Gemeente Krimpen aan den IJssel In dit reglement laat Gemeente Krimpen aan den IJssel zien op welke manier zij dagelijks omgaat met persoonsgegevens en privacy en wat er wettelijk wel

Nadere informatie

De grootste veranderingen in hoofdlijnen

De grootste veranderingen in hoofdlijnen GDPR Introductie Met de ingang van de General Data Protection Regulation (GDPR) op 6 mei 2018 wordt de privacy van (persoons)gegevens Europabreed geregeld. Daarmee komt de Nederlandse Wet Bescherming Persoonsgegevens

Nadere informatie

Privacy Reglement Nuis BV te Zwanenburg, hierna genoemd het bedrijf

Privacy Reglement Nuis BV te Zwanenburg, hierna genoemd het bedrijf Privacy Reglement Nuis BV te Zwanenburg, hierna genoemd het bedrijf Uitgangspunten: Het bedrijf gaat op een veilige manier met persoonsgegevens om en respecteren de privacy van betrokkenen. Het bedrijf

Nadere informatie

Raadsbesluit. Onderwerp: Nota Privacybeleid haarlem BBV nr: 2016/ Inleiding

Raadsbesluit. Onderwerp: Nota Privacybeleid haarlem BBV nr: 2016/ Inleiding Raadsbesluit Onderwerp: Nota Privacybeleid haarlem BBV nr: 2016/574466 1. Inleiding Aanleiding Privacy is een onderwerp dat de laatste jaren veel in de belangstelling staat. Data zijn hot en worden het

Nadere informatie

Algemene verordening gegevensbescherming

Algemene verordening gegevensbescherming Algemene verordening gegevensbescherming 1 Programma Inleiding Waarom AVG? Wat is de AVG? Globale verschillen met Wbp Handhaving De AVG op hoofdlijnen Wat kunt u van BNL verwachten? Vragen 2 Waarom AVG?

Nadere informatie

staat is om de AVG na te komen.

staat is om de AVG na te komen. Vragenlijst nulmeting AVG mét toelichting door Security & Privacy Officer Koos Wijdenes Met onderstaande vragenlijst kunt u een nulmeting uitvoeren voor uw organisatie. De antwoorden geven inzicht in wat

Nadere informatie

Belangrijke begrippen. Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene

Belangrijke begrippen. Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene Belangrijke begrippen Persoonsgegevens Verwerking Verwerkingsverantwoordelijke Verwerker Betrokkene Grondslagen voor gegevensverwerking 1. Toestemming 2. Noodzakelijk voor uitvoering overeenkomst 3. Noodzakelijk

Nadere informatie

Privacy & online. 9iC9I

Privacy & online.   9iC9I Privacy & online https://www.youtube.com/watch?v=f7pyhn 9iC9I AVG en de gemeente Wat komt er op ons af? Daniël Bloemers 23 november 2017 Informatieveiligheid en de gemeente Privacy en het werk Waarom ibewust:

Nadere informatie

Privacyreglement Medewerkers Welzijn Stede Broec

Privacyreglement Medewerkers Welzijn Stede Broec Privacyreglement Medewerkers Welzijn Stede Broec 1 Inhoudsopgave Inhoudsopgave... 2 Algemene bepalingen... 3 Artikel 1 Begripsbepalingen... 3 Artikel 2 Reikwijdte en doel van het reglement... 4 Artikel

Nadere informatie

Procedure meldplicht datalekken

Procedure meldplicht datalekken Procedure meldplicht datalekken Gemeente Bunnik Versie : 2.0 Datum : april 2018 1 Inleiding Dit document omschrijft de procedure van de meldplicht datalekken Bij deze procedure horen twee bijlagen: IBD

Nadere informatie

PRIVACY REGLEMENT ORIONIS WALCHEREN

PRIVACY REGLEMENT ORIONIS WALCHEREN PRIVACY REGLEMENT ORIONIS WALCHEREN Versie 1.0 d.d. 14-03-2018 0 Inhoud 1. Inleiding... 2 2. Wetgeving en definities... 2 3. Reikwijdte... 3 4. Verantwoordelijke... 3 5. Verwerkingen... 3 6. Transparantie

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance Stappenplan voor compliance met de Algemene Verordening Gegevensbescherming Het Europees Parlement heeft op 14 april 2016 de Algemene Verordening Gegevensbescherming (AVG)

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance In samenwerking met ESET heeft Mazars een whitepaper geschreven met als doel om meer inzicht te geven in het ontstaan en de gevolgen van de General Data Protection Regulation

Nadere informatie

Voorstel Informatiebeveiliging beleid Twente

Voorstel Informatiebeveiliging beleid Twente Datum: Enschede, 5 februari 2014 Voor: Kernteam SSNT d.d. 12-2-2014 Betreft Agenda punt 4 beslisdocument informatiebeveiliging, Bijlage 1 Voorstel Informatiebeveiliging beleid Twente (Format ter besluitvorming)

Nadere informatie

Handvatten bij de implementatie van de AVG

Handvatten bij de implementatie van de AVG Handvatten bij de implementatie van de AVG 2017 zal voor veel organisaties in het teken staan van de Algemene Verordening Gegevensbescherming (AVG). Althans, dat zou zo moeten zijn, want in mei 2018 wordt

Nadere informatie

Dit betekent dat u op 25 mei 2018 wettelijk verplicht bent om ten minste aan de volgende zes AVGmaatregelen

Dit betekent dat u op 25 mei 2018 wettelijk verplicht bent om ten minste aan de volgende zes AVGmaatregelen Brief aan de leden T.a.v. het college en de raad Datum 8 februari 2018 Ons kenmerk TIS/U201800068 Lbr. 18/003 Telefoon (070) 373 8393 Bijlage(n) - Onderwerp 2018 wordt het jaar van de nieuwe privacyregels

Nadere informatie

overwegende dat het wenselijk is regels vast te stellen hoe om te gaan met de verwerking van persoonsgegevens binnen de gemeente Waterland;

overwegende dat het wenselijk is regels vast te stellen hoe om te gaan met de verwerking van persoonsgegevens binnen de gemeente Waterland; GEMEENTEBLAD Officiële uitgave van de gemeente Waterland Nr. 49026 28 februari 2019 Besluit van het college van burgemeester en wethouders van de gemeente Waterland houdende regels omtrent privacy Privacybeleid

Nadere informatie

Company statement Algemene verordening gegevensbescherming. AVG Informatie voor professionele relaties (v ) 1 / 7

Company statement Algemene verordening gegevensbescherming. AVG Informatie voor professionele relaties (v ) 1 / 7 Company statement Algemene verordening gegevensbescherming AVG Informatie voor professionele relaties (v2018.02) 1 / 7 Algemene verordening gegevensbescherming Inleiding Op 25 mei 2018 treedt de Algemene

Nadere informatie

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018 Rapportage Informatiebeveiliging 2017 Gemeente Boekel 16 mei 2018 Inleiding Het college van burgemeester en wethouders van de gemeente Boekel legt over het jaar 2017 verantwoording af over de stand van

Nadere informatie

2.1 Borgen van rechten van betrokkenen Betrokkenen hebben het recht op inzage, correctie en dataportabiliteit van persoonsgegevens.

2.1 Borgen van rechten van betrokkenen Betrokkenen hebben het recht op inzage, correctie en dataportabiliteit van persoonsgegevens. Protocol AVG Buro Noorderlingen 1. Inleiding Dit protocol beschrijft het beleid dat door Buro Noorderlingen wordt gevoerd in het kader van de Algemene verordening gegevensbescherming (AVG). De verordening

Nadere informatie

Privacyverklaring Therapeuten VVET

Privacyverklaring Therapeuten VVET Privacyverklaring Therapeuten VVET Versie 25-05-2018 1 Inhoudsopgave 1. Inleiding... 3 2. Wetgeving... 3 3. Definities... 3 4. Reikwijdte... 4 5. Verantwoordelijke... 4 6. Verwerkingen (Artikel 4, AVG)...

Nadere informatie

Voorbereid op de nieuwe privacywet in 10 stappen

Voorbereid op de nieuwe privacywet in 10 stappen Algemene Verordening Gegevensbescherming Voorbereid op de nieuwe privacywet in 10 stappen Een publicatie van LAYLO // office@laylo.nl // www.laylo.nl // 085-0202563 Nieuwe wetgeving Per 25 mei 2018 treed

Nadere informatie

Privacy Maturity Scan (PMS)

Privacy Maturity Scan (PMS) Privacy Maturity Scan (PMS) Versie 1.0 / Wijzigingsdatum 02-03-2018 Uw vraag Als organisatie wilt u minimaal voldoen aan de wet- en regelgeving en u wilt zich optimaal voorbereiden op de nieuwe Europese

Nadere informatie

Privacy wetgeving: Wat verandert er in 2018?

Privacy wetgeving: Wat verandert er in 2018? Privacy wetgeving: Wat verandert er in 2018? Werkgevers verwerken op grote schaal persoonsgegevens van hun werknemers. Vanaf mei 2018 moet elke organisatie voldoen aan de Algemene Verordening Gegevensbescherming

Nadere informatie

PRIVACYREGLEMENT voor. Gemeenschappelijke Regeling Samenwerking. Kempengemeenten (GRSK)

PRIVACYREGLEMENT voor. Gemeenschappelijke Regeling Samenwerking. Kempengemeenten (GRSK) PRIVACYREGLEMENT 2018 voor Gemeenschappelijke Regeling Samenwerking Kempengemeenten (GRSK) Dit privacyreglement is een verdieping van het beleid en laat zien hoe de GRSK omgaat met privacy en privacywetgeving.

Nadere informatie

Historische Vliegtuigen Volkel. Privacy reglement. ~ bezoekers. Opgemaakt door: Theo Rombout Versiedatum: 20/11/18

Historische Vliegtuigen Volkel. Privacy reglement. ~ bezoekers. Opgemaakt door: Theo Rombout Versiedatum: 20/11/18 Privacy reglement ~ bezoekers Opgemaakt door: Theo Rombout Versiedatum: 20/11/18 Inhoudsopgave Definities belangrijkste begrippen..2 Inleiding privacy reglement.3 Privacy reglement.5 Welke persoonsgegevens

Nadere informatie

Privacyreglement Gemeente Tiel

Privacyreglement Gemeente Tiel Privacyreglement Gemeente Tiel In dit reglement laat de gemeente Tiel zien op welke manier zij dagelijks omgaat met persoonsgegevens en privacy, en wat er wettelijk wel en niet verantwoord is. Privacy

Nadere informatie

Gegevensverzameling en gegevensverwerking

Gegevensverzameling en gegevensverwerking Gegevensverzameling en gegevensverwerking DefDocGeg: Definitie en documentatie van gegevensverzamelingen en gegevensverwerking binnen Helperzorg, opgesteld binnen de context van de AVG Dit document geeft

Nadere informatie

De website van de Autoriteit Persoonsgegevens geeft uitgebreide ondersteuning.

De website van de Autoriteit Persoonsgegevens geeft uitgebreide ondersteuning. DE AVG Vanaf 25 mei 2018 is de Algemene verordening gegevensbescherming (AVG) van toepassing. Dat betekent dat vanaf die datum dezelfde privacywetgeving geldt in de hele Europese Unie (EU). De Wet bescherming

Nadere informatie

Privacyreglement gemeente Noordwijkerhout

Privacyreglement gemeente Noordwijkerhout Privacyreglement gemeente Noordwijkerhout Pagina 1 van 11 Colofon Zaaknummer : Z/17/041715 D/87173 Steller(s) : R. van der Zwan Eigenaar(s) : R. van der Zwan Herziening : 1 april 2019 Pagina 2 van 11 Inhoud

Nadere informatie

Privacyreglement Gemeente Heusden

Privacyreglement Gemeente Heusden Privacyreglement Gemeente Heusden Het college van Heusden, BESLUIT: vast te stellen het navolgende: Privacyreglement gemeente Heusden 2018 In dit reglement laat gemeente Heusden zien op welke manier zij

Nadere informatie

Plan 5 6-11 7 - 41-43 76-78

Plan 5 6-11 7 - 41-43 76-78 Plan Gegevens mag het? Rechtmatig verkregen gegevens grondslagen voor rechtmatige verwerking: Ondubbelzinnige toestemming, noodzakelijk voor uitvoeren overeenkomst, wettelijke plicht, bescherming vitale

Nadere informatie

Samen werken aan privacy. Special AVG voor itour 24 april Pieter de Groot & Henk-Jan van der Molen

Samen werken aan privacy. Special AVG voor itour 24 april Pieter de Groot & Henk-Jan van der Molen AVG@JenV Samen werken aan privacy Special AVG voor itour 24 april 2018 Pieter de Groot & Henk-Jan van der Molen Wat eraan vooraf ging 1 van 2 Grondrecht 2 maart 1814 Privacy = het recht om met rust gelaten

Nadere informatie

Betrokkene: De persoon op wie de persoonsgegevens betrekking hebben. De betrokkene is degene van wie de gegevens worden verwerkt.

Betrokkene: De persoon op wie de persoonsgegevens betrekking hebben. De betrokkene is degene van wie de gegevens worden verwerkt. In dit reglement laat gemeente Woudenberg zien op welke manier zij dagelijks omgaat met persoonsgegevens en privacy, en wat er wettelijk wel en niet verantwoord is. Privacy speelt een belangrijke rol in

Nadere informatie

Aan welke eisen moet het beveiligingsplan voldoen?

Aan welke eisen moet het beveiligingsplan voldoen? Vragen en antwoorden n.a.v. brief aan colleges van B&W en gemeenteraden over verplichtingen Wet Bescherming Persoonsgegevens (WBP), de Wet SUWI en de Wet Eenmalige Gegevensuitvraag. Aan welke eisen moet

Nadere informatie

checklist in 10 stappen voorbereid op de AVG. human forward.

checklist in 10 stappen voorbereid op de AVG. human forward. checklist in 10 stappen voorbereid op de AVG. human forward. checklist: in 10 stappen voorbereid op de AVG Het zal u vast niet ontgaan zijn: per 25 mei 2018 moet uw organisatie voldoen aan nieuwe privacyregels.

Nadere informatie

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR Theo de Breed Standards and Regulations 1 Agenda AVG voorbereiding in 10 stappen (Bron: AP) Praktische invulling door gebruik van

Nadere informatie

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E

GDPR voor providers. Woensdag 28 maart uur mr. Michelle Wijnant ICTRecht CIPP/E GDPR voor providers Woensdag 28 maart 2018 14.15-15.00 uur mr. Michelle Wijnant ICTRecht CIPP/E PROGRAMMA: GDPR MASTERCLASS Ontwikkeling privacywetgeving begrippen Rolverdeling beginselen AVG: 10 belangrijkste

Nadere informatie

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015 De Meldplicht Datalekken mr. N. Falot 8 oktober 2015 Over Considerati Wij zijn het leidend juridisch adviesbureau gespecialiseerd in Privacy, ICT recht en Beleidsvraagstukken Uitgebreide ervaring met privacy

Nadere informatie

In deze raadsinformatiebrief leest u de stand van zaken over de invoering van de AVG en BIG.

In deze raadsinformatiebrief leest u de stand van zaken over de invoering van de AVG en BIG. Raadsinformatiebrief Aan: Leden van de raad Van: College van burgemeester en wethouders Datum: 22 mei 2018 Onderwerp: Stand van zaken informatiebeveiliging en privacy Doel: Ter kennisname/ ter informatie

Nadere informatie

Cursus privacyrecht Jeroen Naves 7 september 2017

Cursus privacyrecht Jeroen Naves 7 september 2017 Cursus privacyrecht Jeroen Naves 7 september 2017 Juridisch kader 1. Relationele privacy: eer en goede naam (grondwet/evrm), portretrecht (Auteurswet), gezinsleven (EVRM) 2. Communicatie-privacy: briefgeheim

Nadere informatie

Gemeente Delft. OnderwerpOnderwerp Bestuurlijke reactie rapport BDO Informatiebeveiliging

Gemeente Delft. OnderwerpOnderwerp Bestuurlijke reactie rapport BDO Informatiebeveiliging Bestuur Controlling Gemeente Delft bezoekadres: Stationsplein 1 2611 BV Delft IBAN NL21 BNGH 0285 0017 87 t.n.v. gemeente Delft Retouradres : Postbus 78, 2600 ME Delft Leden van de raadscommissie R&A Behandeld

Nadere informatie

Raadsmededeling - Openbaar

Raadsmededeling - Openbaar Raadsmededeling - Openbaar Nummer : 54/2016 Datum : 22 maart 2016 B&W datum : 22 maart 2016 Beh. ambtenaar : Annelies te Booij Portefeuillehouder : G. Berghoef Onderwerp : Meldplicht datalekken Aanleiding

Nadere informatie

Wet Bescherming Persoonsgegevens (Wbp)1, vanaf 25 mei 2018 vervangen door de Europese Verordening; de Algemene Verordening Gegevensbescherming (AVG)

Wet Bescherming Persoonsgegevens (Wbp)1, vanaf 25 mei 2018 vervangen door de Europese Verordening; de Algemene Verordening Gegevensbescherming (AVG) Privacybeleid Adviesbureau Brekelmans Binnen Adviesbureau Brekelmans wordt gewerkt met persoonsgegevens van opdrachtgevers, medewerkers en contactpersonen binnen bedrijven waarmee veelvuldig wordt samengewerkt.

Nadere informatie

Privacyreglement gemeente Reusel-De Mierden

Privacyreglement gemeente Reusel-De Mierden GEMEENTEBLAD Officiële uitgave van de gemeente Reusel-De Mierden Nr. 108925 25 mei 2018 Privacyreglement gemeente Reusel-De Mierden Het college van de gemeente Reusel-De Mierden, Gelet op de Algemene Verordening

Nadere informatie

Definitieve versie d.d. 24 mei Privacybeleid

Definitieve versie d.d. 24 mei Privacybeleid Definitieve versie d.d. 24 mei 2018 Privacybeleid Procedure: MT/DB besluit d.d. 24 mei 2018 INLEIDING Binnen Rentree wordt gewerkt met persoonsgegevens van huurders, medewerkers en (keten)partners. Persoonsgegevens

Nadere informatie

Inleiding. Praktijk. Aan: Gemeenteraad. Van: College van burgemeester en wethouders. Datum: 05/09/17

Inleiding. Praktijk. Aan: Gemeenteraad. Van: College van burgemeester en wethouders. Datum: 05/09/17 Antwoord op motie 12 (13/07/17) Aan: Gemeenteraad Van: College van burgemeester en wethouders Datum: 05/09/17 Onderwerp: Informatiebeveiliging en privacy in het sociaal domein Inleiding Voor u ligt het

Nadere informatie

AVG Algemeen PRIVACYREGLEMENT

AVG Algemeen PRIVACYREGLEMENT AVG Algemeen PRIVACYREGLEMENT Autoriteit Persoonsgegevens ( AP ): de toezichthoudende autoriteit. Betrokkene: degene op wie een persoonsgegeven betrekking heeft. In dit geval personeel-(sleden) Welzijn

Nadere informatie

Reglement privacy gemeente Goes 18INT01558

Reglement privacy gemeente Goes 18INT01558 Raad Ja Reglement pri vacy gemeente Goes Raadsbesluit Besluitnummer 12b Vergadering d.d. 20 september 2018 Verzonden 10 september 2018 Onderwerp Registratienummer Reglement privacy gemeente Goes 18INT01558

Nadere informatie

25 mei a.s. een nieuwe privacyverordening. Privacyrecht & de AVG mei Rob Tijdink

25 mei a.s. een nieuwe privacyverordening. Privacyrecht & de AVG mei Rob Tijdink Privacyrecht & de AVG 2 mei 2018 Rob Tijdink Koningstraat 27-2 T + 31 88 322 6000 info@daanlegal.nl 6811 DG Arnhem F + 31 88 322 6001 www.daanlegal.nl 25 mei a.s. een nieuwe privacyverordening Bron: Financieele

Nadere informatie

Privacy Reglement. c) Eigenaar: persoon die namens Middle Point de gedelegeerde verantwoordelijkheid heeft voor een informatiemiddel & -verwerkingen.

Privacy Reglement. c) Eigenaar: persoon die namens Middle Point de gedelegeerde verantwoordelijkheid heeft voor een informatiemiddel & -verwerkingen. Algemene bepalingen Artikel 1 Begripsbepalingen a) Autoriteit Persoonsgegevens ( AP ): de toezichthoudende autoriteit. b) Betrokkene: degene op wie een persoonsgegeven betrekking heeft. In dit geval kandidaten,

Nadere informatie

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR 26 SEPTEMBER 2018 INLEIDING Onderzoeksvraag: Zijn de persoonsgegevens en andere gevoelige informatie bij de gemeente

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag > Retouradres Postbus 20011 2500 EA Den Haag Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA Den Haag Directoraat-generaal Overheidsorganisatie Directie Informatiesamenleving

Nadere informatie

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Informatiebeveiliging En terugblik op informatiebeveiliging 2016 Informatiebeveiliging 2017 En terugblik op informatiebeveiliging 2016 Missie Waken over betrouwbaarheid, integriteit en beschikbaarheid van de gegevens waarvoor de gemeente verantwoordelijk is. Voldoen

Nadere informatie

Veranderingen privacy wet- en regelgeving

Veranderingen privacy wet- en regelgeving Veranderingen privacy wet- en regelgeving Inhoudsopgave Privacy veranderingen, bent u er klaar voor? Voorbereiding op de Algemene Verordening Hoe kunnen wij u helpen? Q-Concepts team bij privacy onderzoeken

Nadere informatie

Het Europese privacyrecht in beweging

Het Europese privacyrecht in beweging Presentatie van de NOREA-publicatie Het Europese privacyrecht in beweging Opsteller: Mr. dr. A.W. (Anne-Wil) Duthler NOREA, Duthler Associates Amsterdam, 13 december 2012 Agenda Inhoud Europese privacyverordening

Nadere informatie

Gegevensbeschermingsbeleid gemeente Beekdaelen

Gegevensbeschermingsbeleid gemeente Beekdaelen 1 Gegevensbeschermingsbeleid gemeente Beekdaelen Inhoud Hoofdstuk 1: Inleiding... 3 1.1 Het belang van gegevensbescherming... 3 1.2 Relevante wetten en verdragen... 3 1.3 Ambitie op het gebied van gegevensbescherming...

Nadere informatie

Algemene Verordening Gegevensbescherming

Algemene Verordening Gegevensbescherming Algemene Verordening Gegevensbescherming Inwerkingtreding 25 mei 2018 en is van toepassing De veranderingen Ruimere rechten voor individuen met grotere verplichtingen voor de organisatie Verantwoordingsplicht

Nadere informatie

Algemene verordening gegevensbescherming (AVG)

Algemene verordening gegevensbescherming (AVG) Algemene verordening gegevensbescherming (AVG).. en het onderwijs Pascalle van Eerden Julius Duijts 1 3 Algemeen De AVG wordt van kracht op 25 mei 2018 Van toepassing op verwerking van persoonsgegevens

Nadere informatie

Vraag 1 Kan aangegeven worden welke acties tot nu toe zijn ondernomen en welke acties nog op de planning staan om aan de AVG te voldoen?

Vraag 1 Kan aangegeven worden welke acties tot nu toe zijn ondernomen en welke acties nog op de planning staan om aan de AVG te voldoen? RAADSINFORMATIEBRIEF met beantwoording artikel 40 vragen 17R.00735 Van: college van burgemeester en wethouders Datum 19 september 2017 Portefeuillehouder(s) : burgemeester en wethouder Ten Hagen Portefeuille(s)

Nadere informatie

De Algemene Verordening Gegevensbescherming: een nieuwe wind, geen orkaan

De Algemene Verordening Gegevensbescherming: een nieuwe wind, geen orkaan De Algemene Verordening Gegevensbescherming: een nieuwe wind, geen orkaan Jolien Dewaele, 25 januari 2018 De Algemene Verordening Gegevensbescherming (AVG) of General Data Protection Regulation (GDPR)

Nadere informatie

PRIVACYBELEID CONVENIENT FASTGUIDE BV

PRIVACYBELEID CONVENIENT FASTGUIDE BV PRIVACYBELEID CONVENIENT FASTGUIDE BV Datum: 22-05-2018 A. ALGEMEEN A.1. DOEL VAN DIT PRIVACYBELEID Dit privacy-beleid is bedoeld om een algemeen "raamwerk" te omschrijven voor hoe Convenient Fastguide

Nadere informatie

Agenda. De AVG: wat nu?

Agenda. De AVG: wat nu? De AVG: wat nu? 1 Agenda 1. Welke wetgeving kennen we? 2. Soorten gegevens 3. Uitgangspunten van de Wbp 4. Uitgangspunten AVG/GDPR 5. Verwerkersovereenkomsten 6. Uitwisselen van gegevens 7. Datalekken

Nadere informatie

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht!

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht! Privacy is het recht op eerbiediging van de persoonlijke levenssfeer. Privacy van informatie is de afwezigheid van informatie over onszelf bij anderen en bovendien het verbod aan anderen om zonder onze

Nadere informatie

Algemene Verordening Gegevensbescherming. Alex Commandeur Den Haag 6 juni 2017

Algemene Verordening Gegevensbescherming. Alex Commandeur Den Haag 6 juni 2017 Algemene Verordening Gegevensbescherming Alex Commandeur Den Haag 6 juni 2017 Vanaf 25 mei 2018 Algemene Verordening Gegevensbescherming Kern van de AVG Sterkere en uitgebreidere privacyrechten Meer verantwoordelijkheden

Nadere informatie

Privacyreglement website

Privacyreglement website Privacyreglement website Gemeente Meierijstad Privacy & AVG privacy@meierijstad.nl Colofon Naam Auteur(s) Privacyreglement website Frank Grefkens Ed Gruter Versie 1.0 Datum 01-04-2019 Status definitief

Nadere informatie

Privacyreglement WSVH

Privacyreglement WSVH Privacyreglement WSVH In dit reglement laat de vereniging WSVH zien op welke manier zij dagelijks omgaat met persoonsgegevens en privacy, en wat er wettelijk wel en niet verantwoord is. Privacy speelt

Nadere informatie

2015; definitief Verslag van bevindingen

2015; definitief Verslag van bevindingen Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Nederweert Postbus 2728 6030AA NEDERWEERT Programma 8 Postbus 90801 2509 LV

Nadere informatie

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging Informatiebeveiligings- en privacy beleid Haagsche Schoolvereeniging 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN...

Nadere informatie

Documentnummer: : Eindnotitie implementatie privacy

Documentnummer: : Eindnotitie implementatie privacy Eindnotitie implementatie privacy Afdeling Bedrijfsvoering, team Advies en Middelen 2016 1 Inhoudsopgave 1. Inleiding.3 2. Resultaten.3 3. Documenten.4 4. Implementatie.5 4.1 Training voor het sociaal

Nadere informatie

Werkwijze DGSenB voor rechtmatige en gestructureerde gegevensuitwisseling

Werkwijze DGSenB voor rechtmatige en gestructureerde gegevensuitwisseling Werkwijze DGSenB voor rechtmatige en gestructureerde gegevensuitwisseling Versie 1.0-1 juni 2017 Ten geleide Voorliggend document betreft een werkwijze voor rechtmatige en gestructureerde gegevensdeling;

Nadere informatie

Privacy beleid Gastouderbureau Dolfijntjes

Privacy beleid Gastouderbureau Dolfijntjes Privacy beleid Gastouderbureau Dolfijntjes A. Algemeen A1. Doel van dit privacy beleid Dit privacy-beleid is bedoeld om een algemeen "raamwerk" te omschrijven voor hoe Gastouderbureau Dolfijntjes met persoonsgegevens

Nadere informatie

Gegevensbescherming/Privacy

Gegevensbescherming/Privacy Gegevensbescherming/Privacy Invoering AVG bij de SVB Hatice Dogan Functionaris Gegevensbescherming 17 mei 2018 Wat nu! 'Veel bedrijven voldoen nog niet aan nieuwe Europese privacywetgeving' Veel Nederlandse

Nadere informatie

Data Protection Impact Assessment (DPIA)

Data Protection Impact Assessment (DPIA) Data Protection Impact Assessment (DPIA) van Theorie naar Praktijk [ 28 januari 2015 ] 2 Data Protection Impact Assessments: agenda 1. Wat zegt de Algemene Verordening Gegevensbescherming? 2. Hoe productief

Nadere informatie

RI&E Privacy Om organisaties te helpen heeft Sebyde een RI&E-Privacy ontwikkeld. Het is een modulair programma bestaande uit 5 duidelijke stappen:

RI&E Privacy Om organisaties te helpen heeft Sebyde een RI&E-Privacy ontwikkeld. Het is een modulair programma bestaande uit 5 duidelijke stappen: RI&E Privacy Introductie Vanaf 25 mei 2018 wordt de nieuwe Europese privacywetgeving (GDPR) gehandhaafd. Dit heeft belangrijke gevolgen voor het bedrijfsleven. Er is onder andere een meldplicht voor datalekken

Nadere informatie

In dit reglement laat de gemeente Bronckhorst zien op welke manier zij dagelijks omgaat met

In dit reglement laat de gemeente Bronckhorst zien op welke manier zij dagelijks omgaat met CVDR Officiële uitgave van Bronckhorst. Nr. CVDR484560_1 1 mei 2018 Privacyreglement gemeente Bronckhorst Privacyreglement Gemeente Bronckhorst In dit reglement laat de gemeente Bronckhorst zien op welke

Nadere informatie

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017 Introductie Peter van der Zwan Douwe de Jong Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei 2018 - Wet cliëntenrechten zomer 2017 - Revisie NEN 7510 najaar 2017 16:00 Handvatten Informatieveiligheid

Nadere informatie

Bijlage Gegevensverwerking. Artikel 1 - Definities

Bijlage Gegevensverwerking. Artikel 1 - Definities Bijlage Gegevensverwerking Artikel 1 - Definities De namen en begrippen in deze Bijlage die met een hoofdletter worden geschreven, hebben de hiernavolgende betekenis: 1.1 Persoonsgegevens: alle informatie

Nadere informatie

Privacybeleid Today s Groep

Privacybeleid Today s Groep Privacybeleid Today s Groep Onder de Today s Groep vallen Today s Vermogensbeheer en For Tomorrow Binnen Today s wordt veel gewerkt met persoonsgegevens. Persoonsgegevens worden voornamelijk verzameld

Nadere informatie

Datalek dichten en voorkomen. 21 april 2017

Datalek dichten en voorkomen. 21 april 2017 Datalek dichten en voorkomen 21 april 2017 Wat zijn datalekken? Wettelijke definitie Wet Bescherming Persoonsgegevens: een inbreuk op de beveiliging, als bedoeld in artikel 13 Wbp moet worden gemeld.

Nadere informatie

Verwerkingsstatuut AVG

Verwerkingsstatuut AVG Verwerkingsstatuut AVG Dit Verwerkersstatuut maakt - evenals de algemene voorwaarden - integraal onderdeel uit van iedere overeenkomst inzake diensten tussen Volkshuisvestingsraad Zuidwest en haar wederpartij.

Nadere informatie

Uw tandartspraktijk. Een goudmijn voor internetcriminelen

Uw tandartspraktijk. Een goudmijn voor internetcriminelen Uw tandartspraktijk Een goudmijn voor internetcriminelen Wat gaan we doen? De digitale data-explosie Nieuwe privacywetgeving (a giant leap for mankind) Wat wilt u onze hacker vragen? Help! Uw praktijk

Nadere informatie

AVG Routeplanner voor woningcorporaties

AVG Routeplanner voor woningcorporaties AVG Routeplanner voor woningcorporaties 24 oktober 2017 Versie 1.0 24 oktober 2017 0 Inleiding Aedes wil haar leden ondersteunen bij de implementatie van de privacywetgeving. Daarvoor biedt zij onder andere

Nadere informatie

Gezondheidsmanagement, Bedrijfszorg, Verzuimpreventie & Advies

Gezondheidsmanagement, Bedrijfszorg, Verzuimpreventie & Advies Company Statement Algemene verordening gegevensbescherming V.20170303 - RGD Solutions Pagina 1 van 5 Algemene verordening gegevensbescherming Inleiding Op 25 mei 2018 isde Algemene verordening gegevensbescherming

Nadere informatie

Privacyreglement Stichting Fonds Hartewensen Vastgesteld 30 november Privacyreglement Stichting Fonds Hartewensen

Privacyreglement Stichting Fonds Hartewensen Vastgesteld 30 november Privacyreglement Stichting Fonds Hartewensen 1. Algemene bepalingen 1.1. Doel Het zorgvuldig en vertrouwelijk omgaan met persoonsgegevens van cliënten, medewerkers en derden is onderdeel van de dagelijkse werkzaamheden binnen Stichting Fonds Hartewensen

Nadere informatie

Privacyverklaring VVET

Privacyverklaring VVET Privacyverklaring VVET Versie 25-05-2018 1 Inhoudsopgave 1. Inleiding... 3 2. Wetgeving... 3 3. Definities... 3 4. Reikwijdte... 4 5. Verantwoordelijke... 4 6. Verwerkingen (Artikel 4, AVG)... 4 7. Transparantie

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

Functieprofiel Functionaris Gegevensbescherming

Functieprofiel Functionaris Gegevensbescherming Functionaris Gegevensbescherming Inhoudsopgave 1. Doel van de functie 2. Plaats in de organisatie 3. Resultaatgebieden 4. Taken, verantwoordelijkheden & bevoegdheden 5. Contacten 6. Opleiding, kennis,

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Stichting Werken in Gelderland Versiebeheer Eigenaar: Review: Bestuur juni 2019 Versie Status Aangepast Datum Door 0.1 Concept Versiebeheer 31-5-2018 Privacyzaken, Michel Rijnders 1.0 Vastgesteld Vastgesteld

Nadere informatie

de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming.

de Algemene Verordening Gegevensbescherming (AVG); Uitvoeringswet Algemene Verordening Gegevensbescherming. Privacy Beleid Binnen de Finenzo Alkmaar, gevestigd aan de Keesomstraat 6-e te Alkmaar, wordt veel gewerkt met persoonsgegevens van betrokkenen, medewerkers en (keten)partners. Persoonsgegevens zijn gegevens

Nadere informatie