Beheerregeling gemeentelijke basisregistratie personen Rotterdam 2012Beheerregeling gemeentelijke basisregistratie personen Rotterdam 2012 Het college van burgemeester en wethouders van de gemeente Rotterdam, gelezen het voorstel van de concerndirecteur Dienstverlening van 9 oktober 2012 met kenmerk 998975; overwegende dat: het noodzakelijk is de hoofdlijnen van het beheer van de gemeentelijke basisregistratie personen in een regeling vast te leggen; het gewaarborgd is dat de beperkte toegang van derden tot de gemeentelijke basisregistratie personen via een binnengemeentelijke afnemer overeenkomstig de Wet bescherming persoonsgegevens (Wbp) plaatsvindt; gelet op artikel 5 van de Verordening gemeentelijke basisregistratie personen Rotterdam 2012 en artikel 14 van de Wet gemeentelijke basisadministratie persoonsgegevens; besluit vast te stellen: Beheerregeling gemeentelijke basisregistratie personen Rotterdam 2012 Paragraaf1Algemene bepalingen Artikel1 In deze regeling wordt verstaan onder: wet: Wet gemeentelijke basisadministratie persoonsgegevens; besluit: Besluit gemeentelijke basisadministratie persoonsgegevens; verantwoordelijke: college van burgemeester en wethouders; basisadministratie: geautomatiseerde verwerking van persoonsgegevens over de bevolking van de gemeente Rotterdam als bedoeld in artikel 2 van de wet; basisregistratie personen: basisadministratie aangevuld met de geautomatiseerde verwerking van personen die niet behoren tot de bevolking van de gemeente Rotterdam; ingeschrevene: degene ten aanzien van wie een persoonslijst als bedoeld in artikel 1 van de Wet in de basisadministratie is opgenomen; GBA-V: verstrekkingsvoorziening als bedoeld in artikel 66a van het Besluit; autorisatiebesluit: besluit als bedoeld in artikel 91, eerste lid, van de Wet betreffende de systematische verstrekking van persoonsgegevens uit de GBA-V of uit de basisadministraties van andere gemeenten; Publiekszaken: vakeenheid Publiekszaken van het cluster Dienstverlening; beheerder: functionaris die namens de verantwoordelijke is belast met de dagelijkse zorg voor de basisregistratie personen en het beheer van het autorisatiebesluit; informatiebeheer: geheel van activiteiten gericht op beleidsvoorbereiding ter zake de basisregistratie personen, de ontwikkeling van kwaliteitsprocedures, beveiligingsprocedures, verstrekking- en privacyprocedures, alsmede de coördinatie bij de uitvoering van deze procedures; beveiligingsbeheer: geheel van activiteiten gericht op het toezicht op de naleving van de maatregelen en procedures die voortkomen uit het Informatiebeveiligingsplan; gegevensbeheer: geheel van activiteiten gericht op de inhoudelijke kwaliteitszorg betreffende het gegevens verzamelen, de gegevensverwerking en de informatievoorziening; systeembeheer: geheel van activiteiten gericht op het onderhouden van de technische aspecten van het toepassingssysteem; applicatiebeheer: geheel van activiteiten gericht op het ondersteunen van het GBA-toepassingssysteem en de waarborging van continuïteit aan de gebruikerszijde van de informatievoorziening; privacybeheer: geheel van activiteiten gericht op de bescherming van de persoonlijke levenssfeer bij het verzamelen en verwerken van persoonsgegevens in de basisregistratie personen en de informatievoorziening daaruit; gegevensverwerking: ontlenen van gegevens aan documenten en deze op een voorgeschreven wijze door middel van het daartoe bestemde toepassingssysteem opnemen in een gegevensbestand; systematische verkrijging: spontane verstrekking van mutaties op gegevens, hetzij elektronisch hetzij op papier; GBA: Gemeentelijke Basisadministratie; BRP: Basisregistratie personen. Artikel2 1.De concerndirecteur Dienstverlening is beheerder van de basis-registratie personen en in die hoedanigheid informatiebeheerder. 2.De concerndirecteur Dienstverlening kan de taak van informatie-beheerder geheel of gedeeltelijk mandateren aan één of meer ondergeschikte ambtenaren. Artikel3 1.De informatiebeheerder wijst functionarissen aan die worden belast met: het beveiligingsbeheer; het privacybeheer; het gegevensbeheer; de gegevensverwerking; het applicatiebeheer. 2.De uitvoering van het in het eerste lid onder a tot en met e genoemde beheer kan door de informatiebeheerder worden verdeeld over meerdere functionarissen; 3.Het systeembeheer wordt uitgevoerd door de Serviceorganisatie ICT Rotterdam. Paragraaf2Informatiebeheer Artikel4 De informatiebeheerder voorziet in: een jaarlijkse planning van de beheeractiviteiten; een jaarlijkse rapportage aan de verantwoordelijke over de onder a bedoelde planning, waarbij inzicht wordt gegeven in de kengetallen van beheerprocedures; een jaarlijkse rapportage aan de informatiebeheerder over de resultaten die voortvloeien uit de in artikel 19 van deze regeling genoemde kwaliteitssteekproef; richtlijnen voor de bijhouding van de basisregistratie personen; uitvoering van de GBA audit; administratieve beheerprocedures, voor zover hier niet bij wet in is voorzien; periodiek overleg met de gegevens-, applicatie-, systeem-, privacy- en beveiligingsbeheerder; melding aan de verantwoordelijke van inbreuken op de informatiebeveiliging. Artikel5 De informatiebeheerder adviseert de verantwoordelijke over de navolgende aspecten voortvloeiende uit de wet GBA: beveiliging; kwaliteit van de gegevens; persoonsinformatievoorziening; privacy; personeelsaangelegenheden. Artikel6 De informatiebeheerder beslist: over de installatie van nieuwe of gewijzigde versies van het toepassingssysteem; op verzoeken van binnengemeentelijke afnemers tot rechtstreekse toegang tot de basisregistratie personen en de GBA-V; op verzoeken van binnengemeentelijke afnemers en derden tot het verkrijgen van gegevens uit de basisregistratie personen; op verzoeken van binnengemeentelijke afnemers tot het systematisch verkrijgen van gegevens uit de basisregistratie personen; over het toekennen van autorisaties met betrekking tot het bepaalde in dit artikel, onder b, c en d. Artikel7 De informatiebeheerder ziet er op toe dat: de bij of krachtens de wet opgelegde verplichtingen ten aanzien van inrichting en bijhouding, alsmede de beveiliging van de basisregistratie personen worden nageleefd; de in deze regeling opgenomen bepalingen worden nageleefd; de behandeling en afhandeling van verzoeken om gegevensverstrekking als genoemd in artikel 6 geschiedt volgens de bepalingen uit de wet, de verordening, de basisregistratie personen en de Wet bescherming persoonsgegevens; de bij of krachtens de wet opgelegde verplichtingen ten aanzien van inrichting en bijhouding als mede de bijhouding van de gemeentelijke basisadministratie persoonsgegevens worden nageleefd; alle in artikel 3 bedoelde functionarissen, alsmede de systeembeheerder, op de hoogte worden gesteld van de installatie van nieuwe of gewijzigde versies van het toepassingssysteem en van de gevolgen van deze installatie; de beveiligingsvoorschriften voortvloeiende uit het Informatie-beveiligingsplan worden nageleefd; onderzoek plaatsvindt naar inbreuken op de informatiebeveiliging en zonodig maatregelen worden getroffen om herhaling te voorkomen. Paragraaf3Beveiligingsbeheer Artikel8 De beveiligingsbeheerder is verantwoordelijk voor: het vaststellen, beheren en onderhouden van het Informatiebeveiligingsplan; het advies aan de verantwoordelijke en de beheerder over beveiligingsaspecten voortvloeiende uit de wet de Wet bescherming persoonsgegevens en het Informatiebeveiligingsplan; het toezicht op de naleving van maatregelen en procedures voortkomend uit het Informatiebeveiligingsplan. Artikel 9 De beveiligingsbeheerder is bevoegd om aanwijzingen te geven met betrekking tot de beveiligingsvoorschriften voortvloeiende uit de wet en de Wet bescherming persoonsgegevens aan medewerkers van: Publiekszaken; stadswinkels en afdelingen Burgerzaken van deelgemeenten; binnengemeentelijke afnemers; derden als bedoeld in artikel 12, onder b. Artikel 10 De beveiligingsbeheerder voorziet in: de implementatie en de naleving van de beveiligingsvoorschriften voortvloeiende uit de wet, de Wet bescherming persoonsgegevens en het Informatiebeveiligingsplan; het jaarlijkse verslag over de activiteiten betreffende het beveiligingsbeheer. Artikel 11 De beveiligingsbeheerder neemt deel aan het overleg, bedoeld in artikel 4, onder g. Paragraaf4Privacybeheer Artikel12 De privacybeheerder is verantwoordelijk voor: de naleving van de privacyvoorschriften voortvloeiende uit de wet, de Wet bescherming persoonsgegevens, de Verordening gemeentelijke basisregistratie personen Rotterdam 2012 en de Privacyregeling gemeentelijke basisregistratie personen Rotterdam 2012; slechts toegang wordt verschaft tot gegevens uit de basisregistratie aan derden door de binnengemeentelijke afnemer zoals genoemd in respectievelijk bijlage 1.1a, 1.1c en 1 onder 3 van de Privacyregeling basisregistratie personen Rotterdam 2012; de Wet bescherming persoonsgegevens wordt nageleefd door de afnemer genoemd onder b; alle bij Publiekszaken Rotterdam ingediende verzoeken, gebaseerd op de Wet bescherming persoonsgegevens, worden behandeld. Artikel13 1.De privacybeheerder is bevoegd tot het geven van aanwijzingen aan alle gebruikers van het toepassingssysteem op grond van artikel 12, onder a, b en c. 2.De privacybeheerder geeft gevraagd en ongevraagd advies over alle procedures en producten die betrekking hebben op de basisregistratie personen, waarbij de waarborging voor bescherming van de persoonlijke levenssfeer in het geding is aan de: verantwoordelijke; concerndirecteur Dienstverlening; gemeentelijke privacyadviseur; medewerkers van Publiekszaken Rotterdam; medewerkers van stadswinkels; medewerkers van de afdelingen Burgerzaken van de deelgemeenten. Artikel14 De privacybeheerder ziet toe op de: afhandeling van verzoeken overeenkomstig artikel 102, eerste en tweede lid van de Wet GBA; jaarlijkse bekendmaking als bedoeld in artikel 102, vijfde lid van de wet; behandeling van alle verzoekschriften op grond van de artikelen 79, 103, 104 en 109 van de wet; behandeling van verzoeken van binnengemeentelijke afnemers tot systematische gegevensverstrekking en rechtstreekse toegang tot de basisregistratie personen en de systematische gegevensverstrekking op grond van de Privacyregeling gemeentelijke basisregistratie personen Rotterdam 2012; inhoudelijke afhandeling van de periodieke gegevensverstrekking die plaatsvindt op grond van een autorisatiebesluit van de Minister. Artikel15 De privacybeheerder is betrokken bij alle bezwaar- en beroepsprocedures, die voortvloeien uit genomen beslissingen op grond van de wet, de Wet bescherming persoonsgegevens en regelgeving voortvloeiende uit de wet, voor zover de bescherming van de persoonlijke levenssfeer van een belanghebbende in het geding is. Artikel16 De privacybeheerder neemt deel aan het overleg als bedoeld in artikel 4, onder g. Paragraaf5Gegevensbeheer Artikel17 1.De gegevensbeheerder is verantwoordelijk voor: a.de juistheid, de volledigheid, de actualiteit, de nauwkeurigheid en de betrouwbaarheid van de gegevens die opgenomen zijn of opgenomen worden in de basisregistratie personen; b.het beheer van documentatie op het gebied van de wet en overige regelgeving op het gebied van de basisregistratie personen; c.het beheer van documentatie bij of krachtens de in Wet bescherming persoonsgegevens gestelde; d.de communicatie met de afnemers en andere houders van gemeentelijke basisadministraties over gegevensverwerking; e.het verwerken van complexe mutaties en correcties met betrekking tot de basisadministratie; f.het uitzetten van richtlijnen met betrekking tot het actualiseren en corrigeren van persoonsgegevens in de basisadministratie. 2.De gegevensbeheerder is bevoegd om, in overleg met de applicatiebeheerder, aanwijzingen te geven inzake de opname en de bijhouding van gegevens in de basisregistratie personen. Artikel18 De inhoudelijke kwaliteit van het bestand van persoonslijsten van ingezetenen wordt eenmaal in de drie jaar onderworpen aan een audit door een namens de Minister aangewezen auditinstelling. Artikel19 De gegevensbeheerder voorziet in een doorlopende kwaliteitssteekproef en de uitvoering van de daarmee samenhangende verbetermaatregelen gericht op het welslagen van de eerder vermelde audit. Artikel20 De gegevensbeheerder neemt deel aan het overleg, bedoeld in artikel 4, onder g. Paragraaf6Gegevensverwerking Artikel21 De gegevensverwerker is verantwoordelijk voor: de verwerking van de gegevens op de wijze, bedoeld in de wet, het Logisch Ontwerp en de handleiding uitvoeringsprocedures, voor zover daartoe door de applicatiebeheerder geautoriseerd; het verzamelen en het laten archiveren van de brondocumenten, die voor de onder a bedoelde verwerking worden gebruikt; de behandeling van verzoeken als bedoeld in de artikelen 80, 81 en 82 van de wet; de toetsing van de waarde die aan overgelegde brondocumenten worden toegekend op grond van artikel 36 van de wet; het toezicht dat geen gegevens worden verstrekt uit documenten waaraan bij of krachtens de wet geen ontleningsstatus is gegeven; de verzending van bezwaarschriften als bedoeld in artikel 83 van de Wet, naar de Algemene Bezwaarschriftencommissie van de gemeente Rotterdam; de behandeling van het GBA netwerkverkeer, met uitzondering van de periodieke gegevensverstrekking; de behandeling van het foutverslag dat voortvloeit uit inkomende netwerkberichten; de dagelijkse controle van in het toepassingssysteem aangebrachte actualiseringen; de toezending van de complete persoonslijst aan de geregistreerde, ingeval van: 1° een eerste inschrijving in de basisadministratie; 2° een vervolginschrijving uit het buitenland; de toezending van de hoofdlijnen van de GBA op grond van artikel 78, lid 3 van de wet; De gegevensverwerker beslist op aangiften of verzoekschriften op grond van de wet, voor zover hier niet op andere wijze in is voorzien. De gegevensverwerker beslist binnen vijf werkdagen op het in behandeling nemen van een melding van een afnemer die gerede twijfel heeft over de juistheid van een in de basisadministratie opgenomen (authentiek) gegeven en stelt de afnemer in kennis van deze beslissing. Paragraaf7Applicatiebeheer Artikel22 De applicatiebeheerder is verantwoordelijk voor: de technische ondersteuning bij het gebruik van het toepassingssysteem; het tijdig opdracht geven aan de systeembeheerder tot het opschonen van de relevante bestanden in de database; de technische afhandeling van: 1° de periodieke gegevensverstrekking die plaatsvindt op basis van een autorisatiebesluit van de Minister; 2° de systematische gegevensverstrekking die plaatsvindt op basis van een besluit van de verantwoordelijke krachtens de privacyregeling; het technisch beheer van de tabellen van het toepassingssysteem; het beschikbaar stellen van de gebruikersdocumentatie. Artikel23 De applicatiebeheerder is bevoegd tot het geven van aanwijzingen aan de gegevensverwerkers, bedoeld in paragraaf 6 van deze regeling, de binnengemeentelijke afnemers die rechtstreeks toegang hebben tot de basisregistratie personen en de in artikel 12, onder b, van deze regeling genoemde derden die toegang hebben tot de basisregistratie. Artikel24 De applicatiebeheerder voorziet in: een planning van periodieke gegevensverstrekking die op grond van het autorisatiebesluit van de Minister wordt gedaan; communicatie met de gebruikers en leveranciers bij storingen in hard- en software; een bijdrage aan het oplossen van storingen binnen het toepassings-systeem; maatregelen om de gevolgen van verkeerd uitgevoerde systematische verstrekkingen ongedaan te maken; het bijhouden van een logboek waarin problemen, klachten en andere bijzondere gebeurtenissen worden bijgehouden; de coördinatie van de werkzaamheden in geval van uitwijk in overleg met de systeembeheerder; de toegang tot de basisregistratie personen van hiertoe bevoegde binnengemeentelijke afnemers; de toegang tot de, in bijlage 1.1.a en 1.1 c van de privacyregeling, opgenomen gegevens van de in artikel 12, onder b, van deze regeling genoemde derden; het faciliteren en vastleggen van de autorisatieniveaus die aan gegevensverwerkers, gegevensbeheerder, applicatiebeheerder, informatiebeheerder, binnengemeentelijke afnemers en de in artikel 12, onder b, van deze regeling genoemde derden die op grond van een besluit van de informatiebeheerder zijn toegewezen; de bijhouding van een dossier van de autorisaties, die overeenkomstig artikel 6 door de informatiebeheerder zijn toegekend; rechtstreekse toegang aan gegevensverwerkers, binnengemeentelijke afnemers en de in artikel 12, onder b, van deze regeling genoemde derden; het bijhouden van een logboek ten aanzien van gebruikers die gegevens raadplegen en gegevens muteren; de melding van inbreuken op de informatiebeveiliging aan de informatiebeheerder; het beschikbaar stellen van faciliteiten voor het testen van nieuwe versies van het toepassingssysteem; de opdracht geven aan de systeembeheerder tot het installeren en het testen van nieuwe apparatuur; de opdracht geven aan de systeembeheerder tot het installeren van nieuwe of gewijzigde versies van het toepassingssysteem; de beoordeling c.q. testen van de gevolgen van de installatie van nieuwe en of gewijzigde versies van het toepassingssysteem in samenspraak met de systeembeheerder; de voorlichting aan de gegevensverwerkers, de binnengemeentelijke afnemers en in artikel 12, onder b, genoemde derden met betrekking tot de gevolgen van een nieuwe of gewijzigde versie van het toepassingssysteem; de vorm en inhoud van documenten die rechtstreeks aan de GBA worden ontleend; de afhandeling van verzoeken om managementgegevens. Artikel25 De applicatiebeheerder adviseert de informatiebeheerder over: de gehele of gedeeltelijke inwerkingtreding van uitwijkprocessen zoals beschreven in de procedure uitwijk; de installatie van nieuwe of gewijzigde versies van het toepassingssysteem; de installatie van nieuwe of gewijzigde versies van het toepassingssysteem. Artikel26 De applicatiebeheerder neemt deel aan het externe gebruikersoverleg en het overleg, bedoeld in artikel 4, onder g. Paragraaf8Systeembeheer Artikel27 De systeembeheerder is verantwoordelijk voor het technisch onderhouden van het toepassingssysteem. Artikel28 De systeembeheerder voorziet in: de fysieke beveiliging van het toepassingssysteem; de installatie van gewijzigde of nieuwe versies van het toepassingssysteem na opdracht van de applicatiebeheerder; de beschikbaarheid van het toepassingssysteem overeenkomstig hetgeen daaromtrent intern en met derden is overeengekomen; adequate uitwijkvoorzieningen voor het toepassingssysteem; een dagelijkse back-up die wordt ondergebracht in een daartoe uitgeruste en beveiligde ruimte op een andere locatie, welke zich bij voorkeur in een ander gebouw bevindt dan de ruimte waarin de GBA-apparatuur is opgesteld; het transport en de veilige opslag van verwijderbare gegevensdragers en deugdelijke periodieke vernietiging van deze gegevensdragers; het verschaffen van toegang tot het toepassingssysteem aan de applicatiebeheerder en de leverancier van het toepassingssysteem; het tijdig opschonen van de relevante bestanden in de database na opdracht van de applicatiebeheerder; de installatie en het testen van nieuwe apparatuur na opdracht van de applicatiebeheerder. Artikel29 De systeembeheerder is bevoegd tot: het treffen van maatregelen in overleg met de informatiebeheerder indien de continuïteit van het toepassingssysteem of de daarin opgeslagen informatie acuut in het geding is; hij is verplicht achteraf ter zake te rapporteren aan de informatiebeheerder. het geven van aanwijzingen omtrent: het beheer van toepassingssystemen; het beheer van bestanden; de reconstructiemaatregelen. Artikel30 De systeembeheerder neemt deel aan het overleg, bedoeld in artikel 4, onder g. Paragraaf9Slotbepalingen Artikel31 De in deze regeling opgenomen bepalingen gelden voor de basisregistratie personen als bedoeld artikel 1 van de Verordening gemeentelijke basisregistratie personen Rotterdam 2012 evenals voor de daarin genoemde aangehaakte gegevens. Artikel32 1.Deze regeling treedt in werking op 1 december
AI-uitleg op basis van de officiële wettekst. Indicatief, vervangt geen juridisch advies.