Blog Post

Verdeling van rollen en taken in privacyland

  • door Maurits & Hömann
  • 08 feb, 2019

Gemeenten Amstelveen en Aalsmeer geven het goede voorbeeld!

Veel organisaties en overheidsinstanties hebben sinds vorig jaar nieuw gecreëerde functies binnen hun organisatie - denk hierbij aan de functionaris gegevensbescherming, privacy officer en de information security officer. Dit kan binnen de organisatie leiden tot onduidelijkheid wie waarvoor verantwoordelijk is, wat weer niet bevorderlijk kan zijn voor de mate van naleving van de geldende privacy wetgeving.

De gemeenten Amstelveen en Aalsmeer, die op ambtelijk niveau veel samenwerken, liepen ook tegen deze problematiek aan. Dit heeft geresulteerd in een Privacy governance document waarin alle rollen, taken en verantwoordelijkheden van de verschillende functies helder zijn omschreven. Dit zorgt niet alleen voor meer duidelijkheid binnen de organisatie(s), maar ook voor een betere implementatie van de privacy wetgeving.

Hieronder treft u een interview aan met de heer Nasim Ahmadi, de functionaris gegevensbescherming van de gemeenten Amstelveen en Aalsmeer.

Waar liepen jullie tegenaan?
“Op ambtelijk niveau werken de gemeenten Amstelveen en Aalsmeer samen. Maar er zijn twee gemeenteraden en twee Colleges. Telkens kregen we van bestuurders de vraag: wat is nu het verschil tussen de verschillende rollen en functies? Wat doet een Functionaris Gegevensbescherming (FG), een Chief Information Security Officer (CISO) en een privacybeheerder? We bleven het uitleggen, maar het beklijfde niet. Het is natuurlijk ook ingewikkeld en er is een grijs gebied. Soms was het voor onszelf onduidelijk waar de grens lag.”

Kun je daarvan een voorbeeld geven?
“In hoeverre mag ik als FG bijvoorbeeld adviseren terwijl ik een onafhankelijke rol heb? Er was nog niet goed over nagedacht; er bestond geen document waarin rollen helder waren omschreven. Ook wij waren zoekende in het woud aan wettelijke zaken die er omtrent privacy geregeld moesten worden, zoals de AVG en het instellen van een FG.”

Het Privacy governance document beschrijft de rollen, taken en verantwoordelijkheden ten aanzien van privacy.
“Het document bekrachtigt dat deze rollen bestaan, er is geen discussie meer over nodig. Ook hebben we het document gebruikt om het bestuur en het management ervan bewust te maken dat de verantwoordelijkheid echt bij het hen ligt. Zij moeten zorgen voor een zo goed mogelijke implementatie van de AVG. De FG, CISO en privacybeheerder hebben slechts een adviserende rol. En natuurlijk ondersteunen we het bestuur en het management graag bij de implementatie van de privacywetgeving.”

Kun je de rollen ten aanzien van privacy in elke gemeente op dezelfde manier verdelen?
“In sommige gemeenten worden rollen gecombineerd, daar is een FG ook een CISO of privacybeheerder. Dat is bijna niet te doen. In onze 100.000+ gemeente zijn dat 36-urige taken. Mijns inziens heb je die drie verschillende functies echt nodig. Natuurlijk is het in kleine gemeenten lastiger omdat daar minder budget is. Wellicht kunnen kleine gemeenten het met elkaar oplossen. Je zou met drie gemeenten samen één FG kunnen delen, bijvoorbeeld.”

Wat hebben jullie in de dagelijkse praktijk aan het document?
“Bij twijfel over verantwoordelijkheden of rollen pakken we het document erbij. Verder zie ik het als eerste stap om privacy binnen de organisatie op de kaart te zetten. We hebben de directie en de managers om akkoord gevraagd. Maar we moeten er aandacht aan blijven besteden, anders zakt het weer weg.”

Jullie willen het Privacy governance document delen met andere gemeenten.
“Ik hoop dat dit andere gemeenten stimuleert om ook eigen modellen, sjablonen, werkprocedures (bijvoorbeeld een procedure omtrent het inzagerecht) en best practices te delen. Zo leren we van elkaar en hoeven we niet telkens opnieuw het wiel uit te vinden.”

Bron: IBD


door Maurits & Hömann 17 december 2019
Agenda en notulen van de zestiende vergadering EDPB
door Maurits & Hömann 17 december 2019
Agenda en notulen van de vijftiende vergadering EDPB
door Maurits & Hömann 17 december 2019
De agenda en notulen van de veertiende vergadering
door Maurits & Hömann 10 juli 2019
Op 9 en 10 juli 2019 zijn de Europese privacy toezichthouders weer bijeen om een aantal belangrijke privacy vraagstukken te bespreken
door Maurits & Hömann 3 juli 2019
Banken teruggefloten door Autoriteit Persoonsgegevens met betrekking tot gebruik betaalgegevens voor direct-marketing aanbiedingen.
door Maurits & Hömann 17 juni 2019
Wet arbeidsmarkt in balans (WAB) in aantocht
door 81934671b872bb5f26d278f492cab802591830ed 4 juni 2019
4 juni 2019 komen de Europese Privacy waakhonden weer bijeen om een aantal belangrijke privacy vraagstukken te bespreken
door Maurits & Hömann 3 juni 2019
Hoewel de boete bescheiden is, is de boodschap dat niet: de bescherming van gegevens is een zaak van ons allen maar de verwerkingsverantwoordelijken moeten hun verantwoordelijkheid nemen, vooral als zij een overheidsmandaat hebben.
door mr. S. Hömann 23 mei 2019
In dit artikel wordt de mogelijkheid besproken om schadevergoeding te vorderen bij de burgerlijke rechter.
door mr. S. Hömann 21 mei 2019
Doorgifte van persoonsgegevens buiten de Europese Unie mogelijk door gebruikmaking van modelcontracten/
Meer posts
Share by: