De AVG is gebaseerd op een aantal principes voor de verwerking van persoonsgegevens. De gemeente Noord-Beveland onderschrijft deze principes en stelt zich ten doel persoonsgegevens slechts te verwerken in overeenstemming met deze principes.
Rechtmatige grondslag
Persoonsgegevens worden door de gemeente Noord-Beveland slechts verwerkt in overeenstemming met de wet en op een behoorlijke en zorgvuldige wijze. Dit betekent onder meer dat verwerkingen alleen plaatsvinden indien hiervoor een rechtmatige verwerkingsgrondslag bestaat. De AVG kent de volgende zes grondslagen:
Er is toestemming van de betrokkenen.
Het is noodzakelijk om persoonsgegevens te verwerken voor het uitvoeren van een overeenkomst.
Het is noodzakelijk om persoonsgegevens te verwerken vanwege een wettelijke verplichting.
Het is noodzakelijk om persoonsgegevens te verwerken om vitale belangen te beschermen.
Het is noodzakelijk om persoonsgegevens te verwerken voor het uitvoeren van een taak van algemeen belang of openbaar gezag.
Het is noodzakelijk om persoonsgegevens te verwerken voor de behartiging van gerechtvaardigde belangen van de verwerkingsverantwoordelijke.
Veelal vloeit de grondslag voor een verwerking bij een gemeente voort uit een wet (wettelijke verplichting) of een publiekrechtelijke taak.
Mocht de gemeente Noord-Beveland bijzondere persoonsgegevens verwerken, gebeurt dit altijd op grond van de uitzonderingen zoals bepaald in de AVG en de UAVG.
Welbepaalde doeleinden
De gemeente Noord-Beveland verwerkt persoonsgegevens voor zeer uiteenlopende doeleinden. Zonder doel mogen persoonsgegevens niet worden verwerkt. De verwerking van persoonsgegevens vindt plaats op een wijze die noodzakelijk is om de doeleinden te bereiken waarvoor de gegevens zijn verkregen. Dit betekent dat de gemeente Noord-Beveland alleen die persoonsgegevens verwerkt die noodzakelijk zijn om het doel te bereiken (ter zake dienend). De gemeente Noord-Beveland ziet af van de verwerking als het doel op een andere – minder ingrijpende – wijze kan worden bereikt, bijvoorbeeld door minder of geen persoonsgegevens te verwerken.
Verdere verwerking
Persoonsgegevens kunnen in bepaalde gevallen worden verwerkt voor andere doelen dan waarvoor ze in eerste instantie zijn verzameld. Daarbij geldt onder andere dat de twee doelen aan elkaar verwant moeten zijn, er zich geen nadelige effecten voor de betrokkenen voordoen, dan wel dat hiervoor extra waarborgen zijn getroffen. De gemeente Noord-Beveland voert, voordat de verwerking start, een toets uit om te bepalen of de gegevens voor andere doelen mogen worden gebruikt op grond van de wet- en regelgeving.
Minimale gegevensverwerking
Gegevens mogen alleen worden verwerkt als dit in verhouding staat tot het doel. Als het doel waarvoor persoonsgegevens worden verwerkt, zonder of met minder persoonsgegevens kan worden bereikt, dan kiest de gemeente Noord-Beveland bij voorkeur voor die mogelijkheid. Ook als het doel waarvoor persoonsgegevens worden verwerkt op een wijze kan worden verwezenlijkt die minder inbreuk maakt op de privacy van de betrokkene, dan kiest de gemeente Noord-Beveland bij voorkeur voor die mogelijkheid.
Juiste en actuele gegevens
De gemeente Noord-Beveland zorgt ervoor dat alleen persoonsgegevens worden verwerkt die juist en actueel zijn gelet op het doel waarvoor zij verzamelt zijn of vervolgens worden verwerkt. De gemeente Noord-Beveland neemt redelijke maatregelen om persoonsgegevens juist en actueel te houden, onjuiste persoonsgegevens te actualiseren, te rectificeren en/of te wissen.
Gegevens worden op tijd vernietigd
De gemeente Noord-Beveland stelt de bewaartermijn van een verwerking vast aan de hand van wettelijke bepalingen en de selectielijsten. Gemeenten hebben op grond van de Archiefwet 1995 onder andere de plicht om zogenaamde selectielijsten op te stellen. Deze selectielijsten bepalen voor een selectie van documenten hoelang deze moeten worden bewaard.
Alleen als de bewaartermijn niet op basis van wettelijke bepalingen of de selectielijsten kan worden vastgesteld, stelt de gemeente Noord-Beveland de bewaartermijn vast op basis van noodzakelijkheid. Persoonsgegevens mogen dan niet langer worden bewaard dan noodzakelijk. De gemeente Noord-Beveland bewaart gegevens alleen langer als deze geanonimiseerd worden, zodat directe of indirecte identificatie van een persoon niet meer mogelijk is.
Integriteit en vertrouwelijkheid
De gemeente Noord-Beveland neemt passende technische en organisatorische maatregelen om de persoonsgegevens, met name bijzondere persoonsgegevens, te beschermen tegen misbruik en onrechtmatige of ongeautoriseerde verwerking. De gemeente Noord-Beveland handelt hierbij in overeenstemming met het Strategisch Informatiebeveiligingsbeleid 2021-2025. Het Strategisch Informatiebeveiligingsbeleid 2021-2025 verplicht de gemeente Noord-Beveland om informatie te beveiligen tegen ongeautoriseerd gebruik, vernietiging (per ongeluk of onrechtmatig), verlies of vervalsing, onbevoegde bekendmaking of toegang en alle andere onrechtmatige manieren van verwerking.
Privacy by Default en Privacy by Design
De gemeente Noord-Beveland houdt bij de ontwikkeling van nieuwe diensten, systemen of processen rekening met aspecten van privacy en gegevensbescherming om zo te komen tot een zo optimaal mogelijke bescherming van Persoonsgegevens. Dit uitgangspunt wordt Privacy by Design (PbD) genoemd. De gemeente draagt er zorg voor dat concrete maatregelen zoveel mogelijk doorgevoerd worden in het ontwerp. Daarbij neemt de gemeente Privacy by Default als uitgangspunt: de standaardinstellingen zijn altijd zo privacy-vriendelijk mogelijk.
Toegang tot gegevens
Uitsluitend geautoriseerde gebruikers zijn bevoegd tot onder meer het invoeren, rechtstreeks raadplegen, wijzigen en verwijderen van persoonsgegevens voor zover aan hen hiervoor bevoegdheden zijn toegekend. Deze bevoegdheden worden verleend op grond van het binnen de gemeente Noord-Beveland geldend beleid voor toegang tot gegevens, waaronder het Strategisch Informatiebeveiligingsbeleid 2021-2025. Het beheer van bevoegdheden wordt periodiek gecontroleerd. De gemeente Noord-Beveland hanteert daarnaast specifieke oplossingen en toepassingen, waaronder het bijhouden van loggegevens, om ongeautoriseerde toegang tot en niet toegestane verwerkingen van persoonsgegevens zo veel mogelijk te voorkomen en aan te pakken.
Inbreuk in verband met persoonsgegevens
Bij toegang tot, verlies of wijziging van persoonsgegevens bij de gemeente Noord-Beveland, zonder dat dit de bedoeling is, is er sprake van een datalek. Dat moet, afhankelijk van het risico, worden gemeld bij de toezichthouder (de Autoriteit Persoonsgegevens) en soms bij de getroffen betrokkenen. De gemeente Noord-Beveland registreert datalekken, zet de bevindingen om in verbeterpunten en ziet toe op de opvolging hiervan. Nadere regels ten aanzien van het vaststellen, melden en afhandelen van datalekken zijn opgenomen in een procedure meldplicht datalekken.
Samenwerking
De gemeente Noord-Beveland schakelt soms derden in om persoonsgegevens in opdracht van haar te verwerken. Deze derden worden verwerkers genoemd. Ook een verwerker moet zich houden aan de privacyregelgeving en aan het privacybeleid van de gemeente Noord-Beveland. De AVG verplicht gemeenten tot het maken van contractuele afspraken met verwerkers, zogenaamde verwerkersovereenkomsten.
Samenwerkingsverbanden
Verder kan het voorkomen dat de gemeente Noord-Beveland samenwerkt met andere (overheids)organisaties om een taak van algemeen belang uit te voeren. In die gevallen kan sprake zijn van meerdere verwerkersverantwoordelijken (gezamenlijk of individueel). De gemeente Noord-Beveland maakt met deze organisaties afspraken over de wijze waarop persoonsgegevens worden verwerkt. Derden waarborgen een beschermingsniveau dat gelijk is aan dat van de gemeente Noord-Beveland.
Doorgifte buiten de EER
Doorgifte van persoonsgegevens aan landen buiten de Europese Economische Ruimte (EER) of een internationale organisatie, geschiedt alleen in overeenstemming met de relevante bepalingen in toepasselijke wet- en regelgeving en dit privacybeleid.
Transparantie
De gemeente Noord-Beveland informeert de betrokkenen tijdig, op een zo eenvoudig mogelijke, begrijpelijke en toegankelijke wijze over het feit dat zij persoonsgegevens verwerkt, op welke wijze en voor welke doeleinden. De betrokkene wordt op heldere en laagdrempelige wijze geïnformeerd over zijn rechten en de wijze waarop hij deze kan uitoefenen. Alleen indien de wet anders bepaalt, wijkt de gemeente Noord-Beveland van deze informatieplicht af.
Rechten van betrokkenen
Iedereen heeft het recht om te vernemen welke persoonsgegevens de gemeente Noord-Beveland over hem/haar heeft verzameld en waarvoor deze worden gebruikt. Betrokkenen hebben de mogelijkheid om hun rechten uit hoofdstuk III van de AVG uit te oefenen, te weten het recht van inzage, recht op rectificatie, recht op verwijdering, recht op bezwaar, recht op beperking en recht op overdraagbaarheid.
Om gebruik te maken van de rechten dient de betrokkene een verzoek in via de website van de gemeente Noord-Beveland. Hierop bevindt zich een webformulier voor het indienen van een AVG-verzoek. De gemeente Noord-Beveland streeft er conform de AVG naar het verzoek binnen één maand van ontvangst af te handelen. Deze termijn kan met maximaal twee maanden worden verlengd. Een verzoek wordt uitsluitend per brief beantwoord. Om het bezoek in behandeling te kunnen nemen is het noodzakelijk dat betrokkene zich identificeert en het verzoek specifiek genoeg omschrijft. Als dit niet gebeurt, kan het verzoek afgewezen worden. Het besluit op het verzoek van betrokkene kwalificeert als een besluit in de zin van de Awb, waartegen bezwaar of beroep openstaat. Daarnaast kan een klacht worden ingediend bij de Autoriteit Persoonsgegevens.
Geschillenbeslechting
Indien de betrokkene van mening is dat de gemeente Noord-Beveland niet op een juiste wijze met zijn persoonsgegevens is omgegaan, kan hij een klacht indienen middels de van toepassing zijnde klachtenprocedure zoals opgenomen op de website van de gemeente Noord-Beveland. De betrokkene heeft ook het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens, met betrekking tot de naleving van wet- en regelgeving op het gebied van de bescherming van persoonsgegevens.
Verantwoording
Onder de verantwoordelijkheid van zowel het college van burgemeester en wethouders als de gemeenteraad vindt een groot aantal verwerkingen van persoonsgegevens plaats. Daar vindt extern en intern toezicht op plaats. De Autoriteit Persoonsgegevens (AP) houdt toezicht op de naleving van de privacyregels in Nederland. Daarnaast beschikt de gemeente Noord-Beveland over een interne toezichthouder: de Functionaris Gegevensbescherming (FG). De FG ziet erop toe dat de AVG intern wordt nageleefd. De gemeente stelt voldoende middelen ter beschikking aan de FG om het toezicht adequaat uit te kunnen voeren.
Verwerkingsregister
De gemeente Noord-Beveland beschikt over een verwerkingsregister, waarin alle verwerkingen van persoonsgegevens gedocumenteerd zijn en inzichtelijk zijn gemaakt. Het verwerkingsregister wordt jaarlijks gecontroleerd en bijgehouden.
Algoritmeregister
De gemeente Noord-Beveland maakt gebruik van algoritmes, daarom is de gemeente Noord-Beveland aangesloten bij het algoritmeregister van de Nederlandse overheid. In dit register kunnen betrokkenen raadplegen welke algoritmes de gemeente Noord-Beveland gebruikt.
Data Protection Impact Assessment (DPIA)
Als een verwerking mogelijk een hoog risico inhoudt voor de betrokkene, moet de gemeente Noord-Beveland een beoordeling uitvoeren van het effect van een verwerking van persoonsgegevens. De gemeente Noord-Beveland voert in dat geval een Data Protection impact assessment (DPIA) (ook wel gegevenseffectbeoordeling of GEB genoemd). Als uit de DPIA blijkt dat er inderdaad hoge risico’s zijn verbonden aan de verwerking, moet de gemeente Noord-Beveland voldoende maatregelen nemen om de risico’s te verminderen. Als het niet lukt om (voldoende) maatregelen te nemen om dit risico te beperken, dan moet de gemeente Noord-Beveland met de AP overleggen, voordat zij met de verwerking start. Dit wordt een voorafgaande raadpleging1https://autoriteitpersoonsgegevens.nl/nl/zelf-doen/voorafgaande-raadpleging genoemd.
Functionaris gegevensbescherming (FG)
De gemeente Noord-Beveland is een overheidsinstantie die structureel en op grote schaal persoonsgegevens verwerkt, waaronder bijzondere persoonsgegevens. De gemeente Noord-Beveland is daarom verplicht een FG aan te stellen. De FG is de onafhankelijke intern toezichthouder en heeft een adviserende, informerende en toezichthoudende taak. Dit betekent dat de FG toeziet op alle verwerkingen van persoonsgegevens. De FG brengt jaarlijks een verslag uit aan het college van burgemeester en wethouders van zijn werkzaamheden, bevindingen en aanbevelingen.
PDCA Cyclus
De gemeente Noord-Beveland streeft ernaar om rondom de verwerking van persoonsgegevens in control te zijn en daarover op professionele wijze verantwoording af te leggen. In control betekent in dit verband dat de gemeente Noord-Beveland weet welke maatregelen genomen zijn ten aanzien van de verwerking van persoonsgegevens, dat er een planning is van de maatregelen die nog niet genomen zijn en dat dit geheel verankerd is in een Plan-Do-Check-Act-cyclus.
Bewustwording
Beleid en maatregelen zijn niet voldoende om risico’s op het terrein van het verwerken van persoonsgegevens uit te sluiten. Het is noodzakelijk om het bewustzijn in de gemeentelijke organisatie voortdurend aan te scherpen, zodat kennis van risico’s wordt verhoogd en (veilig en verantwoord) gedrag om persoonsgegevens zorgvuldig te verwerken wordt aangemoedigd. Iedere medewerker wordt aantoonbaar geïnformeerd over het zorgvuldig omgaan met persoonsgegevens, bijvoorbeeld via instructies. Dit gebeurt passend binnen de context van en bij het domein waarbinnen die worden verwerkt.