5 juli 2022 · artikel 35-vragen · gemeente Ede

privacywetgeving-20220620

Een raadslid stelde op 5 juli 2022 schriftelijke vragen aan het college van burgemeester en wethouders van Ede (5 vragen).

In het kort

5 vragen en wat het college antwoordt

  • Hoeveel inwoners hebben op grond van de AVG verzoeken gedaan zoals het vragen om inzage en hoeveel van deze verzoeken zijn binnen één maand voldaan? → En hoeveel wordt binnen drie maanden voldaan, indien er uitstel is aangevraagd?
  • Levert de functionaris gegevensbescherming van de gemeente Ede jaarlijks een AVG-rapportage op? → Zo ja, kan de raad de AVG-rapportages over de afgelopen jaren ontvangen en waarom zijn deze tot op heden nog niet met de raad gedeeld?
  • Wordt op dit moment 100% van alle verwerkingen van persoonsgegevens opgenomen in het verwerkingsregister? → Zo nee, waarom niet en welk percentage is het dan wel?
  • Hoe is de onafhankelijkheid van de functionaris gegevensbescherming geborgd? → Kan deze rechtstreeks rapporteren aan de directie, het College en de gemeenteraad?
  • Welke maatregelen bestaan er voor situaties waarin laptops van de gemeente kwijtraken en in verkeerde handen vallen? → Zijn deze laptops dan voldoende beveiligd conform de laatste stand van de techniek? 1 https://www.bitsoffreedom.nl/wp-content/uploads/2022/05/Bits-of-Freedom-De-staat-van-privacy-bij…

Overgenomen uit de brief van het college; hieronder staan de volledige vragen en antwoorden.

Aanleiding

Beantwoording raadsvragen

2022/30

Schriftelijke vragen zoals omschreven in artikel 42 van het Reglement van Orde van de gemeenteraad van Ede.

Datum:

19 juni 2022

Onderwerp:

Voldoet Ede aan de privacywetgeving?

Indiener:

Stephan Neijenhuis - D66

Inleiding:

Uit onderzoek van Bits of Freedom1 bleek dat de tien grootste gemeenten op veel vlakken niet voldoen aan de voorschriften uit de AVG en daarmee onvoldoende zorgvuldig om gaan met de privacybescherming van hun inwoners. D66 Ede vindt het van groot belang dat persoonsgegevens van Edenaren goed beschermd worden. Met name voor de gemeente als lokale overheid waar mensen verplicht gegevens aan moeten geven, geldt een sterke verantwoordelijkheid. In navolging van het onderzoek van Bits of Freedom wil D66 Ede graag weten of de gemeente voldoende aandacht heeft voor dit thema.

Daarom zou ik graag de volgende vragen willen stellen aan het College:

Vragen:

Vragen en antwoorden

Vraag 1

Hoeveel inwoners hebben op grond van de AVG verzoeken gedaan zoals het vragen om inzage en hoeveel van deze verzoeken zijn binnen één maand voldaan?

Antwoord van het college

En hoeveel wordt binnen drie maanden voldaan, indien er uitstel is aangevraagd?

Vraag 2

Levert de functionaris gegevensbescherming van de gemeente Ede jaarlijks een AVG-rapportage op?

Antwoord van het college

Zo ja, kan de raad de AVG-rapportages over de afgelopen jaren ontvangen en waarom zijn deze tot op heden nog niet met de raad gedeeld? Zouden daarbij ook eventuele reactie gedeeld kunnen worden?

Vraag 3

Wordt op dit moment 100% van alle verwerkingen van persoonsgegevens opgenomen in het verwerkingsregister?

Antwoord van het college

Zo nee, waarom niet en welk percentage is het dan wel?

Vraag 4

Hoe is de onafhankelijkheid van de functionaris gegevensbescherming geborgd?

Antwoord van het college

Kan deze rechtstreeks rapporteren aan de directie, het College en de gemeenteraad? Heeft deze functionaris een leidinggevende die zich inhoudelijk kan mengen in het werk van de functionaris?

Vraag 5

Welke maatregelen bestaan er voor situaties waarin laptops van de gemeente kwijtraken en in verkeerde handen vallen?

Antwoord van het college

Zijn deze laptops dan voldoende beveiligd conform de laatste stand van de techniek?

1 https://www.bitsoffreedom.nl/wp-content/uploads/2022/05/Bits-of-Freedom-De-staat-van-privacy-bij-

gemeenten.pdf 2 https://www.informatiebeveiligingsdienst.nl/project/baseline-informatiebeveiliging-overheid/

Beantwoording door het college van burgemeester en wethouders d.d. 5 juli 2022:

Ad 1. Sinds de inwerkingtreding van de AVG op 25 mei 2018 betreft het de volgende aantallen AVG verzoeken:

Jaar 2018 2019 2020 2021 2022

< 1 maand 12 7 3 7

< 3 maanden 1 5 3 1 -

> 3 maanden 1 1 -

Ad 2. Voor de functie van FG (Functionaris voor Gegevensbescherming) = 1 fte, privacyjurist = 0,89 fte, informatieveiligheid = 4 fte. Het is onbekend hoe dit zich tot andere gemeenten verhoudt, er is (nog) geen benchmark voor privacy & security functies in gemeenten.

Ad 3. Er is geen informatie beschikbaar die dit inzichtelijk maakt. De gemeente Ede is in 2016 gestart met het organisatorisch inbedden van de AVG. Vanaf 2016 zijn, wanneer nodig, middelen beschikbaar gekomen voor gegevensbescherming. De gemeentelijke organisatie heeft hierbij geen belemmeringen ervaren.

Ad 4. De FG van gemeente Ede voert jaarlijks een privacy-audit uit, wat resulteert in een AVG-rapportage. Deze rapportage wordt aangeboden aan de portefeuillehouder en gedeeld met het college. Door langdurige ziekte van 1 van de FG’s (Ede heeft 2 FG’s die voor de gemeenten Ede, Rhenen, Wageningen en Werkkracht B.V. werken) en andere prioritering door de FG’s is er na het onderzoek in 2021 geen formeel rapport opgesteld. Het onderzoek heeft wel plaatsgevonden en constateringen zijn ook gedeeld met betrokken medewerkers.

Voor 2022 is het onderzoek afgetrapt op 16 juni met het interviewen van de privacyjurist en CISO.

De portefeuillehouder heeft de keuze of dit rapport ook in de leesportefeuille van de raad terecht komt. Daarnaast wordt er in bijvoorbeeld de jaarrekening verwezen naar het AVG-rapport in de paragraaf privacy en informatieveiligheid.

Uiteraard kan de raad de AVG-rapportage ontvangen, deze zijn dan ook bij de beantwoording toegevoegd als bijlage.

Naar aanleiding van de AVG-rapportages maakt de privacyjurist een plan met actiepunten voor de organisatie. Dit plan wordt vastgesteld in het directieteam van de gemeentelijke organisatie.

Ad 5. Met de kanttekening dat voor de meeste stappen geldt dat hier geen simpele “voldoet” of “voldoet niet” bij kan worden aangegeven geldt dat we aan 2, 3, 4, 6, 7, 8 en 10 “voldoen”. Voor de stappen 1 en 5 is doorlopend aandacht vereist. Stap 9 is niet van toepassing op gemeenten.

Ad 6. Het verwerkingsregister van de gemeente Ede bevat ruim 200 lopende verwerkingen. Ook tijdelijke verwerkingen worden in het verwerkingsregister opgenomen, met een bepaalde einddatum. Of dit 100% van alle verwerkingen van persoonsgegevens is weten we niet. We vermoeden dat we een vrij volledig verwerkingsregister hebben. Sinds de totstandkoming in december 2017 is het register doorlopend bijgehouden.

Ad 7. De gemeente Ede heeft het verwerkingsregister in een systeem staan waarmee de verwerkingen 2 keer per jaar naar de verantwoordelijke afdelingsmanagers (en contactpersonen per verwerking) worden verzonden ter controle. Wijzigingen kunnen via datzelfde systeem worden gemeld. Verder worden verwerkingen tussentijds gewijzigd en worden nieuwe (tijdelijke) verwerkingen toegevoegd indien aan de orde. Of dit vergelijkbaar is met andere gemeenten weten we niet. Afdelingsmanagers zijn verantwoordelijk voor het actueel houden van de verwerkingen waarvan zij (proces)eigenaar zijn.

Ad 8. Ja.

Ad 9. en 10. De FG’s kunnen rechtstreeks rapporteren aan directie, college en raad. Dit doen zij gevraagd en ongevraagd waar nodig. Gemeente Ede hanteert hierin de richtlijn die VNG heeft opgesteld. Dit is opgenomen in het privacybeleid van de gemeente Ede. Formatief is de FG geplaatst bij de stafafdeling “Concern Control”, waarbij de Concerncontroller de leidinggevende is van de FG. De leidinggevende bemoeit zich inhoudelijk niet met de werkzaamheden van de FG.

Ad 11. De meeste BIO-normen en -controls beschrijven niet concreet wat er gedaan moet worden maar dat een bepaald doel bereikt moet worden of een risico moet worden afgedekt. Er bestaat hiervoor geen auditsystematiek.

We meten de voortgang middels een zelfevaluatie via de jaarlijkse ENSIA-vragenlijst. Dit betreft bedrijfsvertrouwelijke informatie die we niet via openbare kanalen inzichtelijk maken omdat het mogelijk inzicht geeft in onze kwetsbaarheden. Door de subjectiviteit (wanneer voldoe je voldoende aan een norm) en het grote verschil in de mate van risico die de individuele normen en controls afdekken (één maatregel kan belangrijker zijn dan tien andere) geeft een dergelijk overzicht geen goed beeld van de mate van weerbaarheid op informatieveiligheid.

Ad 12. Laptops van de gemeente Ede zijn beveiligd met naam/wachtwoord autorisatie.en worden standaard uitgerust met de versleuteling van de aanwezige harde schijf, zodat gegevens die op de laptop staan niet door derden kunnen worden bemachtigd zonder inloggegevens. Omdat de gemeente Ede werkt via Virtuele Desktops (VDI/Citrix) worden gegevens niet lokaal opgeslagen. Hierdoor blijft bij het afsluiten van de laptop geen data op de laptop zelf achter (zero footprint). Zodoende wordt het risico op onbevoegde toegang tot gegevens nog verder geminimaliseerd.

Bekijk de brief: Beantwoording raadsvragen D66 Neijenhuis over privacywetgeving-20220620

Bron: raadsinformatie van de gemeente Ede (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.

Meer vragen aan het college van Ede

Alle artikel 35-vragen in Ede