Regionaal privacybeleid 2025 gemeente Bunnik Artikel1.Inleiding De gemeenten De Bilt, Bunnik, Wijk bij Duurstede en Utrechtse Heuvelrug werken met (persoons)gegevens van burgers, ondernemers, medewerkers en (keten)partners. Deze gegevens verzamelen de gemeenten om de gemeentelijke wettelijke taken goed uit te kunnen voeren. Denk hierbij aan taken in het sociaal domein, openbare orde en veiligheidsdomein of voor burgerzaken. Om deze taken goed te volbrengen is het noodzakelijk dat de gemeente persoonsgegevens verwerkt. De burger moet erop kunnen vertrouwen dat de gemeente zorgvuldig en veilig met deze persoonsgegevens omgaat. Nieuwe technologische ontwikkelingen, innovatieve voorzieningen, globalisering en een steeds digitaler wordende overheid maken het zorgvuldig omgaan met persoonsgegevens steeds complexer. De gemeenten De Bilt, Bunnik, Wijk bij Duurstede en Utrechtse Heuvelrug zijn zich hiervan bewust en willen met dit beleid aangeven hoe zij in algemene zin invulling geven aan nationale en Europese wet- en regelgeving op het gebied van privacy, waaronder de Algemene Verordening Gegevensbescherming (hierna te noemen: AVG). Geldigheidsduur Dit beleid gaat in op 22 december 2025 en is vastgesteld door het college van B&W als eindverantwoordelijke voor de gemeentelijke gegevensverwerking. Het beleid wordt tenminste eens per twee jaar beoordeeld en zo nodig herzien. Indien daar aanleiding toe is (bijvoorbeeld bij grote organisatorische veranderingen, wetswijzigingen, uitkomsten van DPIA’s/GEB’s), kan het college besluiten tot een tussentijdse herziening. Hoewel de gemeenten graag samenwerken op het gebied van privacy en gegevensbescherming, zijn niet alle gemeenten op dezelfde manier ingericht. Daarom is er ruimte gelaten voor lokale invulling op bepaalde aspecten, met name waar het gaat om de gemeentelijke organisatie. Artikel2.Begripsbepalingen De definities van art. 4 AVG hebben in dit beleidsdocument dezelfde betekenis. Artikel3.Visie Ons gezamenlijke doel op het gebied van privacybescherming is dat betrokkenen het vertrouwen hebben dat hun persoonsgegevens bij ons in veilige handen zijn en zij als eigenaar van die persoonsgegevens de regie over hun gegevens hebben. Daarvoor treffen wij de maatregelen die nodig zijn om de risico’s op privacyschending zo klein mogelijk te houden. Om het vertrouwen van de betrokkenen te verkrijgen en te behouden maken wij inzichtelijk dat wij aan de eisen van privacybescherming voldoen door inzicht te geven in de wijze waarop wij de persoonsgegevens beschermen. Dit geldt voor zover dat redelijk en passend is en bijdraagt aan de doelstelling om de risico’s op privacyschending zo laag mogelijk te houden. De komende jaren zet de gemeente in op het verhogen van de privacybewustwording en verdere professionalisering van de privacyfunctie in de organisatie. Een goede privacyboekhouding is noodzakelijk voor het goed functioneren van de gemeente en de basis voor het beschermen van rechten van burgers en bedrijven. Dit vereist een integrale aanpak, goed eigenaarschap en risicobewustzijn. Ieder organisatieonderdeel is hierbij betrokken. Daarbij is verantwoord en bewust gedrag van alle medewerkers essentieel voor de privacy binnen de gemeente. Artikel4.Doel Met dit privacybeleid geeft de gemeente een kader voor het verantwoord omgaan met persoonsgegevens en het waarborgen van de persoonlijke levenssfeer van de personen waarvan de gemeente persoonsgegevens verwerkt (of laat verwerken). Daarnaast beoogt dit privacybeleid taken en verantwoordelijkheden op het gebied van de bescherming van persoonsgegevens helder af te bakenen. De verdere uitwerking van dit beleid is - waar relevant - vastgelegd in de operationele documenten binnen de gemeente, zoals handreikingen, concrete werkprocedures of werkafspraken voor algemene onderwerpen zoals datalekken, maar ook domein specifieke onderwerpen als gegevensdeling voor de uitvoering van de Jeugdwet of de Wet maatschappelijke ondersteuning 2015. Naast dit door het college vastgestelde privacybeleid is een informatiebeveiligingsbeleid vastgesteld. Hierin zijn maatregelen opgenomen om de beschikbaarheid, integriteit en vertrouwelijkheid van (persoons)gegevens te garanderen. Informatiebeveiliging is een randvoorwaarde voor de bescherming van persoonsgegevens. Het gemeentelijke privacybeleid kan daarom niet los worden gezien van het gemeentelijke informatiebeveiligingsbeleid. Verantwoordelijkheid van iedere werknemer, bestuurder en raadsleden Iedereen werkzaam binnen de gemeente is verantwoordelijk voor het verantwoord omgaan met persoonsgegevens. De gemeente verlangt van al haar medewerkers en alle personen die werkzaam zijn voor de gemeente dat de voorschriften van dit privacybeleid worden opgevolgd en actief worden uitgedragen. Artikel5.Reikwijdte De gemeente verzamelt en gebruikt persoonsgegevens van inwoners, leveranciers en medewerkers en andere natuurlijke personen (hierna te noemen: betrokkenen). Dit privacybeleid is van toepassing op alle verwerkingen van persoonsgegevens door of namens de gemeente, waaronder de: verwerking van persoonsgegevens binnen de bedrijfsprocessen van de gemeente; verwerking van persoonsgegevens die is uitbesteed, of op een andere manier is georganiseerd, zoals deelname van de gemeente aan een rechtspersoon die voor de gemeente bepaalde diensten verricht, waar de gemeente zich hard maakt om het beleid op te leggen; gegevensuitwisseling met derde partijen zoals bij samenwerkingsverbanden of leveranciers. 6. Principes voor de verwerking van persoonsgegevens De AVG is gebaseerd op een aantal principes voor de verwerking van persoonsgegevens. De gemeente onderschrijft deze principes en stelt zich ten doel persoonsgegevens slechts te verwerken in overeenstemming met deze principes. Rechtmatige grondslag Persoonsgegevens worden door de gemeente slechts verwerkt in overeenstemming met de wet en op een behoorlijke en zorgvuldige wijze. Dit betekent onder meer dat verwerkingen alleen plaatsvinden indien hiervoor een rechtmatige verwerkingsgrondslag bestaat. Veelal vloeit de grondslag voor een verwerking bij een gemeente voort uit een wet (wettelijke verplichting) of een publiekrechtelijke taak. De gemeente doet dit, onder meer, door middel de besluitvormingsprocedure waarin, afhankelijk van het onderwerp waarover een besluit wordt genomen, de privacy officer wordt betrokken. De Privacy Officer toetst daarmee tijdig of en dat de verwerkte persoonsgegevens een rechtmatige grondslag hebben. Welbepaalde doeleinden De gemeente verwerkt persoonsgegevens voor zeer uiteenlopende doeleinden. Zonder doel mogen persoonsgegevens niet worden verwerkt. De verwerking van persoonsgegevens vindt plaats op een wijze die noodzakelijk is om de doeleinden te bereiken waarvoor de gegevens zijn verkregen. Dit betekent dat de gemeente alleen die persoonsgegevens verwerkt die noodzakelijk zijn om het doel te bereiken. De gemeente ziet af van de verwerking als het doel op een minder ingrijpende wijze kan worden bereikt, bijvoorbeeld door minder of geen persoonsgegevens te verwerken. Minimale gegevensverwerking Onder het uitgangspunt ‘Welbepaalde doeleinden’ kan dan ook gelezen worden dat er sprake moet zijn van minimale gegevensbewerking. Gegevens mogen alleen worden verwerkt als dit in verhouding staat tot het doel. Als het doel waarvoor persoonsgegevens worden verwerkt, zonder of met minder persoonsgegevens kan worden bereikt, dan kiest de gemeente bij voorkeur voor die mogelijkheid. Ook als het doel waarvoor persoonsgegevens worden verwerkt op een wijze kan worden bereikt die minder inbreuk maakt op de privacy van de betrokkene, dan kiest de gemeente bij voorkeur voor die mogelijkheid. Verdere verwerking Persoonsgegevens kunnen in bepaalde gevallen worden verwerkt voor andere doelen dan waarvoor ze in eerste instantie zijn verzameld. Daarbij geldt onder andere dat de twee doelen aan elkaar verwant moeten zijn, er zich geen nadelige effecten voor de betrokkenen voordoen, of dat hiervoor extra waarborgen zijn getroffen. De gemeente voert, voordat de verwerking start, een toets uit om te bepalen of de gegevens voor andere doelen mogen worden gebruikt op grond van de wet- en regelgeving. Juiste en actuele gegevens De gemeente zorgt ervoor dat alleen persoonsgegevens worden verwerkt die juist en actueel zijn gelet op het doel waarvoor zij verzameld zijn of vervolgens worden verwerkt. De gemeente neemt redelijke maatregelen om persoonsgegevens juist en actueel te houden, onjuiste persoonsgegevens te actualiseren, te rectificeren en/of te wissen. Gegevens worden op tijd vernietigd De gemeente stelt de bewaartermijn van een verwerking vast aan de hand van de wettelijke bepalingen en de selectielijsten. Gemeenten hebben op grond van de Archiefwet 1995 onder andere de plicht om zogenaamde selectielijsten op te stellen. Deze selectielijsten bepalen voor een selectie van documenten hoelang deze moeten worden bewaard. Alleen als de bewaartermijn niet op basis van de wettelijke bepalingen of de selectielijsten kan worden vastgesteld, stelt de gemeente de bewaartermijn vast op basis van noodzakelijkheid. Persoonsgegevens worden dan niet langer bewaard dan noodzakelijk. De gemeente bewaart gegevens alleen langer als deze geanonimiseerd worden, zodat directe of indirecte identificatie van een persoon niet meer mogelijk is. Integriteit en vertrouwelijkheid De gemeente neemt passende technische en organisatorische maatregelen om de persoonsgegevens, met name bijzondere persoonsgegevens, te beschermen tegen misbruik en onrechtmatige of ongeautoriseerde verwerking. De gemeente handelt hierbij in overeenstemming met het Informatiebeveiligingsbeleid. Het informatiebeveiligingsbeleid verplicht de gemeente om informatie te beveiligen tegen ongeautoriseerd gebruik, vernietiging (per ongeluk of onrechtmatig), verlies of vervalsing, onbevoegde bekendmaking of toegang en alle andere onrechtmatige manieren van verwerking. De gemeente komt haar verplichting om technische en organisatorische maatregelen verder na door sectorspecifiek beleid, waaronder de Wet politiegegevens (bijlage 2 van dit beleid) en het Sociaal Domein (bijlage 1) op te stellen. De gemeente maakt verder haar personeel bewust over gegevensbescherming, bouwt controlemomenten in haar processen en controleert periodiek of de verwerkingen voldoende aan de wet- en regelgeving. Het is medewerkers niet toegestaan om persoonsgegevens die de gemeente onder zich heeft, op te slaan op apparaten die niet door de gemeente worden beheerd of zijn goedgekeurd. Privacy by Default en Privacy by Design De gemeente houdt bij de ontwikkeling van nieuwe diensten, systemen of processen rekening met aspecten van privacy en gegevensbescherming om zo te komen tot een zo optimaal mogelijke bescherming van persoonsgegevens. Dit uitgangspunt wordt Privacy by Design (PbD) genoemd. De gemeente draagt er zorg voor dat concrete maatregelen zoveel mogelijk doorgevoerd worden in het ontwerp. Daarbij neemt de gemeente Privacy by Default als uitgangspunt: de standaardinstellingen zijn altijd zo privacy-vriendelijk mogelijk. Toegang tot gegevens Uitsluitend geautoriseerde gebruikers zijn bevoegd tot onder meer het invoeren, rechtstreeks raadplegen, wijzigen en verwijderen van persoonsgegevens voor zover aan hen hiervoor bevoegdheden zijn toegekend. Deze bevoegdheden worden verleend op grond van het binnen de gemeente geldend beleid voor toegang tot gegevens, waaronder het informatiebeveiligingsbeleid. Het beheer van bevoegdheden wordt periodiek gecontroleerd. De gemeente hanteert daarnaast specifieke oplossingen en toepassingen, waaronder het bijhouden van loggegevens, Om ongeautoriseerde toegang dan wel niet-toegestane verwerkingen van persoonsgegevens zo veel mogelijk te voorkomen en aan te pakken. Inbreuk op persoonsgegevens Bij toegang tot, verlies of wijziging van persoonsgegevens bij de gemeente, zonder dat dit de bedoeling is, is er sprake van een datalek. Dat moet, afhankelijk van het risico, worden gemeld bij de toezichthouder (de Autoriteit Persoonsgegevens) en soms bij de getroffen betrokkenen. De gemeente registreert datalekken, zet de bevindingen om in verbeterpunten en ziet toe op de opvolging hiervan. Nadere regels ten aanzien van het vaststellen, melden en afhandelen van datalekken zijn opgenomen in de procedure meldplicht datalekken. Samenwerking De gemeente schakelt soms derden in om persoonsgegevens in opdracht van haar te verwerken. Deze derden worden verwerkers genoemd. Ook een verwerker moet zich houden aan de privacyregelgeving en aan het privacybeleid van de gemeente. De AVG verplicht gemeenten tot het maken van contractuele afspraken met verwerkers, zogenaamde verwerkersovereenkomsten. Samenwerkingsverbanden Verder kan het voorkomen dat de gemeente samenwerkt met andere (overheids)organisaties om een taak van algemeen belang uit te voeren. In die gevallen kan sprake zijn van meerdere verwerkersverantwoordelijken (gezamenlijk of individueel). De gemeente maakt met deze organisaties afspraken over de wijze waarop persoonsgegevens worden verwerkt. Derden waarborgen een beschermingsniveau dat gelijk is aan dat van de gemeente. Doorgifte buiten de EER Doorgifte van persoonsgegevens aan landen buiten de Europese Economische Ruimte (EER) of een internationale organisatie, geschiedt alleen in overeenstemming met de relevante bepalingen in toepasselijke wet- en regelgeving en dit privacybeleid. Transparantie De gemeente informeert de betrokkenen tijdig, op een zo eenvoudig mogelijke, begrijpelijke en toegankelijke wijze over de eventuele verwerking van persoonsgegevens en voor welke doeleinden deze worden verwerkt. De betrokkene wordt op een heldere en laagdrempelige wijze geïnformeerd over zijn rechten en de wijze waarop hij deze kan uitoefenen. Alleen indien de wet anders bepaalt, wijkt de gemeente van deze informatieplicht af. Rechten van betrokkenen Iedereen heeft het recht om te vernemen welke persoonsgegevens de gemeente over hem/haar heeft verzameld en waarvoor deze worden gebruikt. Betrokkenen hebben de mogelijkheid om hun rechten uit hoofdstuk III van de AVG uit te oefenen, te weten het recht van inzage, recht op rectificatie, recht op verwijdering, recht op bezwaar, recht op beperking en recht op overdraagbaarheid. Nadere regels ten aanzien van de rechten van betrokkenen zijn opgenomen in de procedure ‘rechten van betrokkenen’. Geschillenbeslechting Indien de betrokkene van mening is dat de gemeente niet op een juiste wijze met zijn persoonsgegevens is omgegaan, kan hij een klacht indienen middels de van toepassing zijnde klachtenprocedure zoals opgenomen in de privacyverklaring op de website https://www.bunnik.nl/privacy. De betrokkene heeft ook het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens, met betrekking tot de naleving van de wet- en regelgeving op het gebied van de bescherming van persoonsgegevens. Verantwoording Onder de verantwoordelijkheid van zowel het college van B&W als de gemeenteraad vindt een groot aantal verwerkingen van persoonsgegevens plaats. Daar vindt extern en intern toezicht op plaats. De Autoriteit Persoonsgegevens (AP) houdt toezicht op de naleving van de privacyregels in Nederland. Daarnaast beschikt de gemeente over een interne toezichthouder: de Functionaris Gegevensbescherming (FG). De FG ziet erop toe dat de AVG intern wordt nageleefd. De gemeente stelt voldoende middelen ter beschikking aan de FG om het toezicht adequaat uit te kunnen voeren. Verwerkingsregister De gemeente beschikt over een verwerkingsregister, waarin alle verwerkingen van persoonsgegevens gedocumenteerd zijn en inzichtelijk zijn gemaakt. Gegevensbeschermingseffectbeoordeling (GEB) of DPIA Als een verwerking mogelijk een hoog risico inhoudt voor de betrokkene, moet de gemeente een beoordeling uitvoeren van het effect van een verwerking van persoonsgegevens. De gemeente voert in dat geval een gegevensbeschermingseffectbeoordeling (ook wel DPIA genoemd). Als uit de GEB blijkt dat er inderdaad hoge risico’s zijn verbonden aan de verwerking, moet de gemeente voldoende maatregelen nemen om de risico’s te verminderen. Als het niet lukt om (voldoende) maatregelen te nemen om dit risico te beperken, dan moet de gemeente met de AP overleggen, voordat zij met de verwerking start. Dit wordt een voorafgaande raadpleging genoemd. Functionaris gegevensbescherming (FG) De gemeente is een overheidsinstantie die structureel en op grote schaal persoonsgegevens verwerkt, waaronder bijzondere persoonsgegevens. De gemeente is daarom verplicht een FG aan te stellen. De FG is de onafhankelijke intern toezichthouder en heeft een adviserende, informerende en toezichthoudende taak. Dit betekent dat de FG toeziet op alle verwerkingen van persoonsgegevens. De FG brengt jaarlijks een verslag uit aan de gemeenteraad en het College van B&W van zijn werkzaamheden, bevindingen en aanbevelingen. PDCA Cyclus De gemeente streeft ernaar om rondom de verwerking van persoonsgegevens in control te zijn en daarover op professionele wijze verantwoording af te leggen. In control betekent in dit verband dat de gemeente weet welke maatregelen genomen zijn ten aanzien van de verwerking van persoonsgegevens, dat er een planning is van de maatregelen die nog niet genomen zijn en dat dit geheel verankerd is in een Plan-Do-Check-Act-cyclus. Daarnaast gebruikt de gemeente het borgingsproduct van de VNG als het beoordelingskader voor het waarborgen van privacy compliance binnen de gemeente. Het borgingsproduct is een normenkader dat door de gemeente gebruikt wordt voor het duiden van privacy risico’s en de daarbij behorende beheersmaatregelen binnen de gemeente. Bewustwording Beleid en maatregelen zijn niet voldoende om risico’s op het terrein van het verwerken van persoonsgegevens uit te sluiten. Het is noodzakelijk om het bewustzijn in de gemeentelijke organisatie voortdurend aan te scherpen, zodat kennis van risico’s wordt verhoogd en (veilig en verantwoord) gedrag om persoonsgegevens zorgvuldig te verwerken wordt aangemoedigd. Iedere medewerker wordt aantoonbaar geïnformeerd over het zorgvuldig omgaan met persoonsgegevens, bijvoorbeeld via instructies. Dit gebeurt passend binnen de context van en bij het domein waarbinnen die worden verwerkt. Wet- en regelgeving Op het onderhavig beleid is, onder meer, de volgende wet- en regelgeving van toepassing: AVG (Algemene Verordening Gegevensbescherming; UAVG (Uitvoeringswet Algemene Verordening Gegevensbescherming); Awb (Algemene wet bestuursrecht); Gemeentewet; Archiefwet. Artikel7.Rollen en Verantwoordelijken Het governancemodel van de gemeente biedt een overkoepelende visie en strategie hoe de bescherming van persoonsgegevens effectief belegd wordt binnen de organisatie. Daartoe bevat het een beschrijving van de taken en verantwoordelijkheden van het college van B&W, het managementteam en medewerkers, de Functionaris voor de Gegevensbescherming (FG), de Privacy Officer en de (C)ISO. College van B&W Het college is eindverantwoordelijk voor de naleving van de privacywetgeving binnen de gemeente. Het College heeft de volgende rollen en verantwoordelijkheden: Eindverantwoordelijk voor de naleving van de privacywetgeving binnen de gemeente; Stelt het privacybeleid vast; Geeft sturing aan privacybeleidsvoering en legt rekenschap af over privacybeleidsvoering aan de FG; Evalueert de toepassing en werking van het privacybeleid op basis van de rapportage van de FG; Bevordert een duurzame privacycultuur. Afdelingshoofden (management) De afdelingshoofden zijn eindverantwoordelijk voor de naleving van de privacywetgeving binnen de afdeling, alsmede voor de uitvoering van het privacybeleid. De afdelingshoofden hebben de volgende rollen en verantwoordelijkheden: Eindverantwoordelijk voor de naleving van de privacywetgeving binnen de eigen afdeling; Verantwoordelijk voor implementatie en uitvoering van het privacybeleid binnen de eigen afdeling; Informeert de FG op welke manier de eigen afdeling compliant is aan de privacywetgeving; Verantwoordelijk voor (laten) volgen van trainingen door werknemers binnen de eigen afdeling; Verantwoordelijk voor registreren van de gegevensverwerkingen in het verwerkingenregister voor zover dit betrekking heeft op de eigen afdeling; Verantwoordelijk voor autorisatie en intrekken van de autorisatie van medewerkers die persoonsgegevens verwerken; Aansturen van de Privacy Officer (PO), voor zover benoemd binnen de eigen afdeling; Bevordert duurzame privacycultuur; Wint bij nieuwe of gewijzigde verwerkingen van persoonsgegevens altijd advies in bij de PO en/of FG. Verantwoordelijk voor het treffen van mitigerende maatregelen en het accepteren van restrisico. Bij afwijking van advies van de PO en/of FG, wordt de afwijking schriftelijk gemotiveerd door het management. Verantwoordelijk voor privacyrisicomanagement, ondersteund door deskundige; Verantwoordelijk voor de beoordeling van privacyrisico's bij alle inkoop/aanbesteding van producten en diensten. Functionaris Gegevensbescherming (FG) Op basis van de AVG is het aanstellen van een FG verplicht voor de gemeente. De FG is verantwoordelijk voor het toezicht op de naleving van de AVG. De FG heeft een onafhankelijke adviserende en toezichthoudende positie in de organisatie. De FG heeft de volgende rollen en verantwoordelijkheden in de gehele organisatie van de gemeente: Interne toezichthouder op de naleving van de AVG namens de Autoriteit Persoonsgegevens; Monitort veranderingen in wetgeving en stelt de impact van deze wijzigingen vast en adviseert de organisatie bij de implementatie hiervan; Informeert en adviseert bij het interpreteren van (nieuwe) wetgeving op het gebied van privacy en gegevensbescherming; Draagt het privacybeleid actief uit binnen de gehele gemeente en bevordert een cultuur van duurzame gegevensbescherming; Adviseert verwerkingsverantwoordelijken bij privacyklachten en verzoeken van betrokkenen (ombudsfunctie); Adviseert verwerkingsverantwoordelijken ten aanzien van het mitigeren van privacy risico’s, bijvoorbeeld bij het uitvoeren van DPIA’s en hoog-risico dossiers; Adviseert de verwerkingsverantwoordelijke bij datalekken (volgens de meldprocedure); Beschikt over controle- en monitoringbevoegdheden (het recht om interne onderzoeken te laten uitvoeren met toegang tot informatie); Rapporteert aan het College van B&W. Privacy Officer De Privacy Officer is het eerste aanspreekpunt voor de gemeente rondom privacygerelateerde vraagstukken, en heeft een monitorende en ondersteunende functie rondom het naleven en uitvoeren van het privacybeleid. De Privacy Officer heeft de volgende rollen en verantwoordelijkheden: Adviseert en faciliteert de verwerkingsverantwoordelijken ten aanzien van het naleven en de uitvoering van het privacybeleid; Opstellen privacybeleid en modellen, formats en standaard-overeenkomsten, waaronder o.a. de verwerkersovereenkomst en de overeenkomst voor uitwisseling van persoonsgegevens; Monitort en ondersteunt verwerkingsverantwoordelijken bij toepassing, opvolging en uitvoering van het privacybeleid; Monitort en ondersteunt het (laten) registreren van verwerkingen in het verwerkingsregister door de verwerkingsverantwoordelijke en het (laten) registreren van relevante wijzigingen; Adviseert de verwerkingsverantwoordelijke bij het uitvoeren van gegevensbeschermingseffectbeoordeling (GEB) en de daaruit voortvloeiende risico’s alsmede de organisatorische en technische maatregelen om deze te mitigeren; Adviseert over de bepalingen in verwerkersovereenkomsten en faciliteert bij het opstellen, aanpassen en uitonderhandelen daarvan; Adviseert over mechanismen voor internationale uitwisseling van persoonsgegevens naar landen buiten de EU/EER; Adviseert over privacy-gerelateerde bepalingen in overeenkomsten met derden waarbij persoonsgegevens worden uitgewisseld; Adviseert over de verwerkingsgrondslag (en adviseert, indien van toepassing, over de informed consent); Ontwikkelt de bewustmakingsprogramma’s- en privacytrainingen voor medewerkers, organiseert deze en voert deze trainingen uit; Adviseert de verwerkingsverantwoordelijke over Privacy by Design & Default bij ontwikkeling van nieuwe systemen in samenwerking met de CISO en ondersteunt en faciliteert bij het opstellen en uitwerken daarvan; Ondersteunt en faciliteert verwerkingsverantwoordelijke bij het afhandelen van datalekken (volgens de meldprocedure). Artikel8Slotbepalingen Dit beleid is vastgesteld op 16 december 2025 en treedt in werking op 22 december 2025. Het Regionaal Privacy beleid van 24 september 2019 wordt ingetrokken. Dit beleid kan worden aangehaald als ‘Regionaal Privacybeleid gemeente Bunnik 2025’. Dit beleid wordt elke twee jaar, gerekend vanaf de inwerkingtreding, geëvalueerd en zo nodig aangepast. Aldus vastgesteld in de vergadering van het college van burgemeester en wethouders van de gemeente Bunnik de secretaris, de burgemeester, Bijlage1:Addendum Privacybeleid Sociaal Domein Artikel 1 Inleiding Dagelijks gebruikt de gemeente Bunnik veel persoonsgegevens om het werk te kunnen doen. Het sociaal domein gebruikt niet alleen veel gegevens, maar ook bijzondere persoonsgegevens over de gezondheid. Dit vraagt veel van die medewerkers om goed en zorgvuldig te handelen. Zeker in het sociaal domein zijn cases waar gegevensdeling en privacy aan de orde zijn niet altijd “zwart-wit”. In dit document proberen wij helderheid te verschaffen over gewenst gedrag bij het verwerken van persoonsgegevens binnen het sociaal domein. Dit addendum maakt als bijlage deel uit van het regionaal Privacybeleid. Artikel 2 Wat is gegevensbescherming? Privacy is een grondrecht en verankerd in verschillende verdragen en verordeningen. Het is een voorwaarde om vrij te zijn in wie je bent en wat je doet en om regie te houden op je gegevens. Bescherming van het recht op privacy is niet alleen een zaak van de persoon zelf, maar ook van organisaties die persoonsgegevens verwerken. De gemeente is daar geen uitzondering op. Inwoners en organisaties ontkomen er vaak niet aan om persoonsgegevens te verstrekken, omdat de gemeente haar (wettelijke) taak moet uitvoeren. Artikel 3 Wat zijn de algemene uitgangspunten en doelen? Regels waar de gemeente zich aan wil (en moet) houden en de rechten en plichten van betrokkenen zijn voor een belangrijk deel uitgewerkt in de Algemene Verordening Gegevensbescherming (de AVG) en in het regionaal privacybeleid. Met bepaalde privacy-eisen krijgt iedere medewerker in meer of mindere mate te maken. Je kunt hierbij denken aan: De gemeente verwerkt persoonsgegevens rechtmatig, dat wil onder meer zeggen dat er een goede reden (grondslag) is om de gegevens te mogen verwerken. De gemeente gaat behoorlijk om met persoonsgegevens. Dit betekent dat de gemeente technische en organisatorische maatregelen neemt om persoonsgegevens te beschermen. De gemeente is transparant over wat zij doet met persoonsgegevens (privacyverklaring op de gemeentelijke website). Persoonsgegevens mogen alleen voor bepaalde, uitdrukkelijk beschreven en gerechtvaardigde doelen worden verzameld (“doelbinding”). Gegevensverwerkingen moeten minimaal zijn en noodzakelijk (proportionaliteit en subsidiariteit). Betrokkenen hebben rechten om invloed uit te oefenen en grip te houden op hun persoonsgegevens. De betrokkene blijft altijd eigenaar van zijn of haar persoonsgegevens. Met een rechtmatige grondslag mag de gemeente slechts (tijdelijk) inbreuk maken op het recht op privacy van een betrokkene. Artikel 4 Hoe kijkt de gemeente Bunnik hier tegenaan? De algemene uitgangspunten en doelen zijn uitgewerkt in het regionaal privacybeleid. Die uitgangspunten zijn ook van toepassing op het Sociaal Domein. In dit beleid staat onder meer dat: Betrokkenen het vertrouwen moeten hebben dat hun persoonsgegevens in veilige handen is bij de gemeente en daarom maatregelen moeten worden getroffen. De gemeente transparant is over hoe zij persoonsgegevens beschermen en voldoen aan geldende eisen. Respect voor de persoonlijke levenssfeer van betrokkene(
AI-uitleg op basis van de officiële wettekst. Indicatief, vervangt geen juridisch advies.