Privacybeleid Fijnder 2026-20301Inleiding Fijnder werkt met (persoons)gegevens van inwoners, ondernemers, medewerkers en (keten)partners. Deze gegevens verzamelt Fijnder voor het kunnen uitvoeren van de taken op het gebied van participatie, re-integratie, sociale werkvoorziening, werk en inkomen (zie artikel 3 lid 1 van de gemeenschappelijke regeling Fijnder). Om deze taken goed te volbrengen is het noodzakelijk dat Fijnder persoonsgegevens verwerkt. De inwoner moet erop kunnen vertrouwen dat Fijnder zorgvuldig en veilig met deze persoonsgegevens omgaat. Nieuwe technologische ontwikkelingen, innovatieve voorzieningen, globalisering en een steeds digitaler wordende overheid maken het zorgvuldig omgaan met persoonsgegevens steeds complexer en noodzakelijker. Fijnder is zich hiervan bewust en wil daarom met dit beleid aangeven hoe zij in algemene zin invulling geeft aan nationale en Europese wet- en regelgeving op het gebied van privacy, waaronder de Algemene Verordening Gegevensbescherming (hierna te noemen: AVG). Geldigheidsduur Dit beleid is vastgesteld op 22 december 2025 door het Dagelijks Bestuur van Fijnder. Het beleid wordt tenminste één keer per vijf jaar beoordeeld en zo nodig herzien. Indien daar aanleiding toe is (bijvoorbeeld in geval van grote organisatorische veranderingen, wetswijzigingen, uitkomsten van DPIA’s, o.i.d.) kan het Dagelijks Bestuur van Fijnder besluiten tot een tussentijdse herziening. 2Begripsbepalingen De definities van art. 4 AVG hebben in dit beleidsdocument dezelfde betekenis. 3Visie De komende jaren zet Fijnder in op het verhogen van de privacy bewustwording en verdere professionalisering van de privacy functie in de organisatie. Een goede privacyboekhouding is noodzakelijk voor het goed functioneren van Fijnder en de basis voor het beschermen van rechten van burgers en bedrijven. Dit vereist een integrale aanpak, goed eigenaarschap en risicobewustzijn. Ieder organisatieonderdeel is hierbij betrokken. Daarbij is verantwoord en bewust gedrag van medewerkers essentieel voor privacy binnen Fijnder. 4Doel Met dit privacybeleid geeft Fijnder een kader voor het verantwoord omgaan met persoonsgegevens en het waarborgen van de persoonlijke levenssfeer van de personen waarvan Fijnder persoonsgegevens verwerkt (of laat verwerken). Daarnaast beoogt dit privacybeleid taken en verantwoordelijkheden op het gebied van de bescherming van persoonsgegevens helder af te bakenen. Deze zijn nader uitgewerkt in paragraaf 7. De verdere uitwerking van dit beleid is - waar relevant - vastgelegd in de operationele documenten binnen Fijnder, zoals handreikingen, concrete werkprocedures of werkafspraken voor algemene onderwerpen zoals datalekken, maar ook specifieke onderwerpen als gegevensdeling voor de uitvoering van de Participatiewet. Naast dit door het Dagelijks Bestuur van Fijnder vastgestelde privacybeleid is er een ‘Strategisch informatiebeveiligingsbeleid’ vastgesteld. Hierin zijn maatregelen opgenomen om de beschikbaarheid, integriteit en vertrouwelijkheid van (persoons)gegevens te garanderen. Informatiebeveiliging is een randvoorwaarde voor de bescherming van persoonsgegevens. Het privacybeleid kan daarom niet los worden gezien van het informatiebeveiligingsbeleid. Verantwoordelijkheid van iedere werknemer Iedereen werkzaam binnen Fijnder is verantwoordelijk voor het verantwoord omgaan met persoonsgegevens. Fijnder verlangt van al haar medewerkers en alle personen die werkzaam zijn voor de gemeenschappelijke regeling dat de voorschriften van dit privacybeleid worden opgevolgd en actief worden uitgedragen. 5Reikwijdte Fijnder verzamelt en gebruikt persoonsgegevens van inwoners, leveranciers en medewerkers en andere natuurlijke personen (hierna te noemen: betrokkenen). Dit privacybeleid is van toepassing op alle verwerkingen van persoonsgegevens door of namens Fijnder, waaronder: De verwerking van persoonsgegevens binnen de bedrijfsprocessen van Fijnder; De verwerking van persoonsgegevens die is uitbesteed of op een andere manier is georganiseerd, De gegevensuitwisseling met derde partijen zoals bij samenwerkingsverbanden of leveranciers. 6Principes voor de verwerking van persoonsgegevens De AVG is gebaseerd op een aantal principes voor de verwerking van persoonsgegevens. Fijnder onderschrijft deze principes en stelt zich ten doel persoonsgegevens slechts te verwerken in overeenstemming met deze principes. Rechtmatige grondslag Persoonsgegevens worden door Fijnder slechts in overeenstemming met de wet en op een behoorlijke en zorgvuldige wijze verwerkt. Dit betekent onder meer dat verwerkingen slechts plaatsvinden indien hiervoor een rechtmatige verwerkingsgrondslag bestaat. Veelal vloeit de grondslag voor een verwerking bij een gemeenschappelijke regeling voort uit een wet (wettelijke verplichting) of een publiekrechtelijke taak. Welbepaalde doeleinden Fijnder verwerkt persoonsgegevens voor zeer uiteenlopende doeleinden. Zonder doel mogen persoonsgegevens niet worden verwerkt. De verwerking van persoonsgegevens vindt plaats op een wijze die noodzakelijk is om de doeleinden te bereiken waarvoor de gegevens zijn verkregen. Dit betekent dat Fijnder alleen die persoonsgegevens verwerkt die noodzakelijk zijn om het doel te bereiken (ter zake dienend). Fijnder ziet af van de verwerking als het doel op een andere – minder ingrijpende – wijze kan worden bereikt, bijvoorbeeld door minder of geen persoonsgegevens te verwerken en Fijnder van de verwerking afziet indien hetzelfde doel op een andere – minder ingrijpende – wijze kan worden bereikt, bijvoorbeeld door het anonimiseren of aggregeren van gegevens. Verdere verwerking Persoonsgegevens kunnen in bepaalde gevallen worden verwerkt voor andere doeleinden dan waarvoor deze persoonsgegevens in eerste instantie zijn verzameld. Daarbij geldt onder andere dat de twee doelen aan elkaar verwant moeten zijn, er zich geen nadelige effecten voor de betrokkenen voordoen, dan wel dat hiervoor extra waarborgen zijn getroffen. Fijnder voert, voordat de verwerking start, een toets uit om te bepalen of de gegevens voor andere doelen mogen worden gebruikt op grond van de wet- en regelgeving. Minimale gegevensverwerking Gegevens mogen alleen worden verwerkt als dit in verhouding staat tot het doel. Als het doel waarvoor persoonsgegevens worden verwerkt, zonder of met minder persoonsgegevens kan worden bereikt, dan kiest Fijnder voor die mogelijkheid. Ook als het doel waarvoor persoonsgegevens worden verwerkt op een voor de betrokkene minder inbreuk makende wijze kan worden verwezenlijkt dan kiest Fijnder voor die mogelijkheid. Juiste en actuele gegevens Fijnder zorgt ervoor dat alleen persoonsgegevens worden verwerkt die accuraat, toereikend, ter zake dienend en niet bovenmatig zijn gelet op het doel waarvoor zij zijn verzameld of vervolgens worden verwerkt. Fijnder neemt redelijke maatregelen om persoonsgegevens juist en actueel te houden, onjuiste persoonsgegevens te actualiseren, te rectificeren en/of te wissen. Gegevens worden op tijd vernietigd Fijnder stelt de bewaartermijn van een verwerking vast aan de hand van wettelijke bepalingen en de selectielijsten. Gemeenschappelijke regelingen, zoals Fijnder, hebben op grond van de Archiefwet 1995 onder andere de plicht om zogenaamde selectielijsten op te stellen. Deze selectielijsten bepalen voor een selectie van documenten hoelang deze moeten worden bewaard. Alleen als de bewaartermijn niet op basis van wettelijke bepalingen of de selectielijsten kan worden vastgesteld, stelt Fijnder de bewaartermijn vast op basis van noodzakelijkheid. Persoonsgegevens mogen dan niet langer worden bewaard dan noodzakelijk. Fijnder bewaart gegevens alleen langer als deze geanonimiseerd worden, zodat directe of indirecte identificatie van een persoon niet meer mogelijk is. Integriteit en vertrouwelijkheid Fijnder neemt passende technische en organisatorische maatregelen om de Persoonsgegevens, met name bijzondere persoonsgegevens, te beschermen tegen misbruik en onrechtmatige of ongeautoriseerde verwerking. Fijnder handelt hierbij in overeenstemming met het ‘Strategisch informatiebeveiligingsbeleid’. Het informatiebeveiligingsbeleid verplicht Fijnder om informatie te beveiligen tegen ongeautoriseerd gebruik, vernietiging (per ongeluk of onrechtmatig), verlies of vervalsing, onbevoegde bekendmaking of toegang en alle andere onrechtmatige manieren van verwerking. Privacy by Default en Privacy by Design Fijnder houdt bij de ontwikkeling van nieuwe diensten, systemen of processen rekening met aspecten van privacy en gegevensbescherming om zo te komen tot een zo optimaal mogelijke bescherming van persoonsgegevens. Dit uitgangspunt wordt privacy by design (PbD) genoemd. Fijnder draagt er zorg voor dat concrete maatregelen zo veel mogelijk doorgevoerd worden in het ontwerp. Daarbij neemt Fijnder Privacy by Default als uitgangspunt: standaard staan de instellingen van de systemen zo ingericht dat deze de persoonsgegevens van de cliënten zo goed mogelijk beschermen. Daarmee hoeft de cliënt zelf niets extra’s te doen om zijn privacy te beschermen, het systeem doet dat automatisch. Toegang tot gegevens Uitsluitend geautoriseerde gebruikers zijn bevoegd tot onder meer het invoeren, rechtstreeks raadplegen, wijzigen en verwijderen van persoonsgegevens voor zover aan hen hiervoor bevoegdheden zijn toegekend. Deze bevoegdheden worden verleend op grond van het binnen Fijnder geldend beleid voor toegang tot gegevens, waaronder het ‘Strategisch informatiebeveiligingsbeleid’. Het beheer van bevoegdheden wordt periodiek gecontroleerd. Fijnder hanteert daarnaast specifieke oplossingen en toepassingen, waaronder het bijhouden van loggegevens, om ongeautoriseerde toegang tot en niet toegestane verwerkingen van persoonsgegevens zo veel mogelijk te voorkomen en aan te pakken. Inbreuk in verband met persoonsgegevens Bij toegang, verlies of wijziging van persoonsgegevens bij Fijnder, zonder dat dit de bedoeling is, is er sprake van een datalek. Dat moet, afhankelijk van het risico, worden gemeld bij de toezichthouder (de Autoriteit Persoonsgegevens) en soms bij de getroffen betrokkenen. Fijnder registreert datalekken, zet de bevindingen om in verbeterpunten en ziet toe op de opvolging hiervan. Nadere regels ten aanzien van het vaststellen, melden en afhandelen van datalekken zijn voor medewerkers te vinden in het ‘Protocol Datalekken’ te vinden in Schulinck onder Privacy. Onderstaand zijn de kernpunten van het protocol datalekken weergegeven: Wat melden? Alle beveiligingsincidenten (bijv. verlies/stof van telefoon, USB-stick, laptop, phishingmail) en datalekken moeten worden gemeld. Bij twijfel? Altijd melden. Hoe melden? Meld elk beveiligingsincident of datalek via Topdesk. Bij een ernstig vermoeden van een datalek of incident dient telefonisch contact te worden opgenomen met de Privacy Officer of CISO. Wie pakt het op? Meldingen in Topdesk worden automatisch opgepakt door: de Servicedesk de CISO de Privacy Officer de Functionaris Gegevensbescherming (indien nodig) de Autoriteit Persoonsgegevens (indien nodig door de Functionaris Gegevensbescherming) Waarom op deze wijze? Alle incidenten staan centraal geregistreerd, dit geeft een beter overzicht. Dit is professioneler dan een los Excel-datalekregister. Samenwerking Fijnder schakelt soms derden in om persoonsgegevens in opdracht van haar te verwerken. Deze derden worden verwerkers genoemd. Ook een verwerker moet zich houden aan de privacyregelgeving. De AVG verplicht gemeenten en gemeenschappelijke regelingen zoals Fijnder tot het maken van contractuele afspraken met verwerkers, zogenaamde verwerkersovereenkomsten. Verder kan het voorkomen dat Fijnder samenwerkt met andere (overheids)organisaties om een taak van algemeen belang uit te voeren. In die gevallen kan sprake zijn van meerdere verwerkersverantwoordelijken (gezamenlijk of individueel). Fijnder maakt met deze organisaties afspraken over de wijze waarop persoonsgegevens worden verwerkt. Derden waarborgen een beschermingsniveau dat gelijk is aan dat van Fijnder. Doorgifte buiten de EER Doorgifte van persoonsgegevens aan landen buiten de Europese Economische Ruimte (EER) of een internationale organisatie, geschiedt alleen in overeenstemming met de relevante bepalingen in toepasselijke wet- en regelgeving en dit privacybeleid. Transparantie Fijnder informeert de betrokkenen tijdig, op een zo eenvoudig mogelijke, begrijpelijke en toegankelijke wijze over het feit dat zij persoonsgegevens verwerkt, op welke wijze en voor welke doeleinden. De betrokkene wordt op heldere en laagdrempelige wijze geïnformeerd over zijn rechten en de wijze waarop hij deze kan uitoefenen. Alleen indien de wet anders bepaalt, wijkt Fijnder van deze informatieplicht af. Rechten van betrokkenen Iedereen heeft het recht om te vernemen welke persoonsgegevens Fijnder over hem/haar heeft verzameld en waarvoor deze worden gebruikt. Betrokkenen hebben de mogelijkheid om hun rechten uit hoofdstuk III van de AVG uit te oefenen, te weten het recht van inzage, recht op rectificatie, recht op verwijdering, recht op bezwaar, recht op beperking en recht op overdraagbaarheid. Nadere regels ten aanzien van de rechten van betrokkenen zijn opgenomen in de privacyverklaring op de website van Fijnder. Geschillenbeslechting Indien de betrokkene van mening is dat Fijnder niet op een juiste wijze met zijn persoonsgegevens is omgegaan, kan hij een klacht indienen middels de van toepassing zijnde klachtenprocedure zoals opgenomen in de privacyverklaring op de website. De betrokkene heeft ook het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens, met betrekking tot de naleving van wet- en regelgeving op het gebied van de bescherming van persoonsgegevens. Verantwoording Onder de verantwoordelijkheid van het Dagelijks Bestuur van Fijnder vindt een groot aantal verwerkingen van persoonsgegevens plaats. Daar vindt extern en intern toezicht op plaats. De Autoriteit Persoonsgegevens (AP) houdt toezicht op de naleving van de privacyregels in Nederland. Daarnaast beschikt Fijnder over een interne toezichthouder: de Functionaris Gegevensbescherming (FG). De FG ziet erop toe dat de AVG intern wordt nageleefd. Fijnder stelt voldoende middelen ter beschikking aan de FG om het toezicht adequaat uit te kunnen voeren. Verwerkingsregister Fijnder beschikt over een verwerkingsregister, waarin alle verwerkingen van persoonsgegevens gedocumenteerd zijn en inzichtelijk zijn gemaakt. Gegevenseffectbeoordeling (GEB) Als een verwerking mogelijk een hoog risico inhoudt voor de betrokkene, moet Fijnder een beoordeling uitvoeren van het effect van een verwerking van persoonsgegevens. Fijnder voert in dat geval een gegevenseffectbeoordeling (ook wel Data Processing Impact Assessment of DPIA genoemd). Als uit de GEB blijkt dat er inderdaad hoge risico’s zijn verbonden aan de verwerking, moet Fijnder voldoende maatregelen nemen om de risico’s te verminderen. Als het niet lukt om (voldoende) maatregelen te nemen om dit risico te beperken, dan moet Fijnder met de AP overleggen, voordat zij met de verwerking start. Dit wordt een voorafgaande raadpleging genoemd. Functionaris gegevensbescherming (FG) Fijnder is een overheidsinstantie die structureel en op grote schaal persoonsgegevens verwerkt, waaronder bijzondere persoonsgegevens. Fijnder is daarom verplicht een FG aan te stellen. De FG is de onafhankelijke intern toezichthouder en heeft een adviserende, informerende en toezichthoudende taak. Dit betekent dat de FG toeziet op alle verwerkingen van persoonsgegevens. De FG brengt jaarlijks een verslag uit aan het Dagelijks Bestuur van Fijnder van zijn werkzaamheden, bevindingen en aanbevelingen. PDCA Cyclus Fijnder streeft ernaar om rondom de verwerking van persoonsgegevens in control te zijn en daarover op professionele wijze verantwoording af te leggen. In control betekent in dit verband dat Fijnder weet welke maatregelen genomen zijn ten aanzien van de verwerking van persoonsgegevens, dat er een planning is van de maatregelen die nog niet genomen zijn en dat dit geheel verankerd is in een Plan-Do-Check-Act-cyclus. Daarnaast wil Fijnder het borgingsproduct van de VNG gaan gebruiken als het beoordelingskader voor het waarborgen van privacy compliance binnen de gemeenschappelijke regeling. Het borgingsproduct geeft invulling aan het normenkader voor het duiden van privacy risico’s en de daarbij behorende beheersmaatregelen binnen de gemeenschappelijke regeling. Bewustwording Beleid en maatregelen zijn niet voldoende om risico’s op het terrein van het verwerken van persoonsgegevens uit te sluiten. Het is noodzakelijk om het bewustzijn in de organisatie voortdurend aan te scherpen, zodat kennis van risico’s wordt verhoogd en (veilig en verantwoord) gedrag om persoonsgegevens zorgvuldig te verwerken wordt aangemoedigd. Iedere medewerker wordt aantoonbaar geïnformeerd over het zorgvuldig omgaan met persoonsgegevens, bijvoorbeeld via instructies. Dit gebeurt passend binnen de context van en bij het domein waarbinnen die worden verwerkt. De bedrijfscultuur in zijn geheel moet op een "bewust bekwaam" niveau van omgaan met persoonsgegevens worden gebracht. Er moet een constante afweging worden gemaakt tussen "need to know" en "nice to know", waarbij in de laatste categorie geen persoonsgegevens worden verwerkt. Het is van groot belang dat medewerkers die daadwerkelijk werken met persoonsgegevens weten wat hun verantwoordelijkheid is en hoe zij zorgvuldig om dienen te gaan met persoonsgegevens. Zij dienen in staat te zijn om te beoordelen welke gegevens nodig zijn voor het uitvoeren van de werkprocessen. Er dienen niet te weinig maar ook niet te veel gegevens te worden verwerkt (artikel 5.1c AVG). De FG zorgt samen met de CISO ervoor dat informatie over gegevensbescherming en informatieveiligheid herhaaldelijk onder de aandacht wordt gebracht van leidinggevenden en medewerkers. Medewerkers worden periodiek getraind in privacy-bewust functioneren door middel van presentaties, workshops en trainingen, door de aan te schaffen leermodules in de e-learning omgeving en het altijd voorhanden hebben van een vraagbaak in de vorm van de PO. Aandachtspunten: Periodiek trainen van medewerkers op het gebied van gegevensbescherming en informatiebeveiliging. Informeer betrokkenen actief wanneer zijn/haar casus met andere professionals wordt besproken. Belangrijk is dat de medewerker zijn/haar afweging over het delen van persoonsgegevens vastlegt en motiveert en feiten en meningen van elkaar scheidt. Nieuwe medewerkers dienen binnen 3 maanden na indiensttreding het certificaat iBewustzijn (van SEP) te behalen. 7Rollen en verantwoordelijkheden Fijnder is verantwoordelijk voor de juiste uitvoering van de AVG en naleving van het privacybeleid. Fijnder is verantwoordelijk voor het verwerken van persoonsgegevens door de eigen organisatie en voor alle gemandateerde taken. Voor zover deze taken gedelegeerd zijn aan organisaties die daarbij ook zelf doel en middelen kunnen bepalen, zijn de bestuursorganen van deze organisaties zelf verantwoordelijk in de zin van de AVG. De door Fijnder aangestelde FG zorgt voor onafhankelijk toezicht en controle op de kwaliteit van de uitvoering van het privacybeleid. Verantwoordelijk R Responsible/ Feitelijk verantwoordelijk Management De medewerkers (inclusief inhuur/externen) die persoonsgegevens verwerken A Accountable/ Eindverantwoordelijk Het Dagelijks Bestuur C Consulted/ Adviserend Privacy Officer CISO Functionaris Gegevensbescherming I Informerend/ Geïnformeerd Het Algemeen Bestuur Functionaris Gegevensbescherming Belanghebbende(n)/Betrokkene(n) Rollen en verantwoordelijkheden Algemeen Bestuur Het Algemeen Bestuur vervult binnen Fijnder een toezichthoudende rol ten aanzien van de naleving van de privacywetgeving. Het Algemeen Bestuur draagt zorg voor voldoende bestuurlijke aandacht en middelen om privacybescherming structureel te waarborgen. Dagelijks bestuur Het Dagelijks Bestuur is eindverantwoordelijk voor de naleving van de privacywetgeving binnen Fijnder. Het Dagelijks Bestuur heeft de volgende rollen en verantwoordelijkheden: Eindverantwoordelijk voor de naleving van de privacywetgeving binnen Fijnder; Stelt het privacybeleid vast; Geeft sturing aan privacy beleidsvoering en legt rekenschap af over privacy beleidsvoering aan de FG; Evalueert de toepassing en werking van het privacybeleid op basis van de rapportage van de FG; Bevordert duurzame privacycultuur. Management (Directeur en manager Inkomen en Dienstverlening en manager Re-integratie) De directeur en manager Inkomen en Dienstverlening en manager Re-integratie zijn eindverantwoordelijk voor de naleving van de privacywetgeving binnen de afdelingen, alsmede voor de uitvoering van het privacybeleid. De directeur en manager Inkomen en Dienstverlening en manager Re-integratie hebben de volgende rollen en verantwoordelijkheden: Eindverantwoordelijk voor de naleving van de privacywetgeving binnen de eigen afdeling; Verantwoordelijk voor implementatie en uitvoering van het privacybeleid binnen de eigen afdeling; Informeert de FG op welke manier de eigen afdeling compliant is aan de privacywetgeving; Verantwoordelijk voor (laten) volgen van trainingen door werknemers binnen de eigen afdeling; Verantwoordelijk voor registreren van de gegevensverwerkingen in het verwerkingenregister voor zover dit betrekking heeft op de eigen afdeling; Verantwoordelijk voor autorisatie en intrekken van de autorisatie van medewerkers die persoonsgegevens verwerken; Aansturen van de Privacy Officer, Bevordert duurzame privacycultuur; Betrekt PO en/of FG in een vroeg stadium bij nieuwe of gewijzigde verwerkingen van persoonsgegevens. Functionaris voor Gegevensbescherming (FG) Op basis van de AVG is het aanstellen van een FG verplicht voor Fijnder. De FG is verantwoordelijk voor het toezicht op de naleving van de AVG. De FG heeft een onafhankelijke, adviserende en toezichthoudende positie in de organisatie. De FG heeft de volgende rollen en verantwoordelijkheden in de gehele organisatie Fijnder: Interne toezichthouder op de naleving van de AVG namens de Autoriteit Persoonsgegevens; Monitort veranderingen in wetgeving en stelt de impact van deze wijzigingen vast en adviseert de organisatie bij de implementatie hiervan; Neemt de leiding bij het interpreteren van (nieuwe) wetgeving op het gebied van privacy en gegevensbescherming; Geeft advies over het privacybeleid binnen Fijnder; Adviseert verwerkingsverantwoordelijken bij privacyklachten en verzoeken van betrokkenen (ombudsfunctie); Adviseert verwerkingsverantwoordelijken ten aanzien van het mitigeren van privacy risico’s, bijvoorbeeld bij het uitvoeren van DPIA’s en hoog-risico dossiers; Adviseert de verwerkingsverantwoordelijke bij datalekken (volgens de meldprocedure); Geeft advies over het opstellen en bijhouden van het centrale verwerkingenregister; Beschikt over controle- en monitoringbevoegdheden (het recht om interne onderzoeken te laten uitvoeren met toegang tot informatie); Rapporteert aan het Dagelijks Bestuur van Fijnder. Privacy Officer De Privacy Officer is het eerste aanspreekpunt voor Fijnder rondom privacy gerelateerde vraagstukken, en heeft een monitorende en ondersteunende functie rondom het naleven en uitvoeren van het privacybeleid. De Privacy Officer heeft de volgende rollen en verantwoordelijkheden: Adviseert en faciliteert de verwerkingsverantwoordelijken ten aanzien van het naleven en de uitvoering van het privacybeleid; Opstellen privacybeleid en modellen, formats en standaard-overeenkomsten, waaronder o.a. de verwerkersovereenkomst en de overeenkomst voor uitwisseling van persoonsgegevens; Monitort en ondersteunt verwerkingsverantwoordelijken bij toepassing, opvolging en uitvoering van het privacybeleid; Monitort en ondersteunt het (laten) registreren van verwerkingen in het verwerkingsregister door de verwerkingsverantwoordelijke en het (laten) registreren van relevante wijzigingen; Adviseert de verwerkingsverantwoordelijke bij het uitvoeren van Data Protection Impact Assessments (DPIA’s) en de daaruit voortvloeiende risico’s alsmede de organisatorische en technische maatregelen om deze te mitigeren; Adviseert over de bepalingen in verwerkersovereenkomsten en faciliteert bij het opstellen, aanpassen en onderhandelen daarvan; Adviseert over mechanismen voor internationale uitwisseling van persoonsgegevens naar landen buiten de EU/EER; Adviseert over privacy-gerelateerde bepalingen in overeenkomsten met derden waarbij persoonsgegevens worden uitgewisseld; Adviseert over de verwerkingsgrondslag (en adviseert, indien van toepassing, over de informed consent); Ontwikkelt de bewustmakingsprogramma’s- en privacytrainingen voor medewerkers, organiseert deze en voert deze trainingen uit; Adviseert de verwerkingsverantwoordelijke over privacy-by-design bij ontwikkeling van nieuwe systemen in samenwerking met de CISO en ondersteunt en faciliteert bij het opstellen en uitwerken daarvan; Ondersteunt en faciliteert verwerkingsverantwoordelijke bij het afhandelen van datalekken (volgens de meldprocedure). Andere rollen en verantwoordelijkheden Rollen en verantwoordelijkheden Afdeling Betrokkenheid Kwaliteit Ondersteunen van Privacy Officer ten aanzien van privacyvraagstukken en adviseren over privacy-gerelateerde bepalingen in overeenkomsten. CISO Controle op implementatie van technische en organisatorische maatregelen in het kader van de bescherming van persoonsgegevens. Adviseren van de organisatie bij datalekken (volgens de meldprocedure). Tijdig melden van Informatiebeveiligingsincidenten bij PO/FG als er mogelijk sprake is van betrokkenheid van persoonsgegevens bij het incident. Inrichten van de informatievoorziening (de beoordeling van welke functionaliteit en welke data in op welke wijze / in welk systeem verwerkt kan / moet worden). Communicatie In alle gevallen waarbij communicatie (intern en extern) een rol speelt worden medewerkers van communicatie betrokken. Adviseren van de organisatie over de communicatie bij datalekken (volgens de meldprocedure) Audit / Concern Control Toetst het goed en betrouwbaar functioneren van de gehele interne organisatie. Privacy ambassadeurs/contactpersonen De Privacy Contactpersoon is het eerste aanspreekpunt binnen de afdeling waar de Privacy Contactpersoon werkzaam is en heeft een monitorende en ondersteunende functie rondom het naleven en uitvoeren van het privacybeleid.
AI-uitleg op basis van de officiële wettekst. Indicatief, vervangt geen juridisch advies.