24 september 2025 · artikel 35-vragen · gemeente Waddinxveen

de digitale veiligheid gemeente Waddinxveen

Een raadslid stelde op 24 september 2025 schriftelijke vragen aan het college van burgemeester en wethouders van Waddinxveen.

Brief van het college

Deze brief is niet in losse vragen en antwoorden uit te lezen. Hieronder staat de tekst; het origineel staat via de link.

Collegevoorstel Zaakkenmerk: 280084 Documentkenmerk: 280085 Onderwerp: Beantwoording schriftelijke vragen artikel 32 RvO van OR Sattaur over de digitale veiligheid gemeente Waddinxveen.

Datum college: 15 juli 2025 Openbaarheid: Openbaar Portefeuillehouder: Evert Jan Nieuwenhuis Akkoord advies: Niet van toepassing Concernmanager: John Pape

Onderwerp Beantwoording schriftelijke vragen artikel 32 RvO van OR Sattaur over digitale veiligheid van de gemeente Waddinxveen.

Voorgesteld besluit Het college van burgemeester en wethouders van Waddinxveen besluit:

1. De schriftelijke vragen artikel 32 RvO van RO Sattaur over de digitale veiligheid van de gemeente Waddinxveen met de brief in dit voorstel te beantwoorden.

Publiekssamenvatting Op 13 juni 2025 stelde OR Sattaur schriftelijke vragen volgens artikel 32 RvO van RO Sattaur over de digitale veiligheid van de gemeente Waddinxveen. De vragen worden in dit collegevoorstel/-besluit beantwoord.

Inleiding Geachte mevrouw Sattaur, In uw brief van 13 juni 2025 stelt u schriftelijke vragen volgens artikel 32 van het Regelement van Orde van de raad. Hieronder geven wij u antwoorden op de vragen met betrekking tot de digitale veiligheid van de gemeente Waddinxveen.

Vraag 1:

Wanneer is het Waddinxveen ICT- en Softwarebeleid opgesteld en wanneer wordt deze naar de Raad gestuurd voor een herijking?

Antwoord vraag 1:

Het Informatiebeleidsplan is in 2019 vastgesteld door het college. Het nieuwe Informatiebeleidsplan wordt in Q1 2026 vastgesteld door het college. De raad wordt hierover geïnformeerd via een raadsinformatiebrief.

Vraag 2:

Is de software en technologie ontwikkeld volgens het principe privacy by design?

Antwoord vraag 2:

Wij ontwikkelen geen software en technologie. Bij de aanbesteding van software en technologie stellen wij wel eisen aan het voldoen aan de AVG en stellen we internationaal gestandaardiseerde eisen aan de informatiebeveiliging.

Vraag 3:

Hoe vaak voert u gegevensbeschermingseffectenbeoordeling (Data Protection Impact Assessment - DPIA) uit en wanneer is dit voor het laatst uitgevoerd?

Antwoord vraag 3:

Voorafgaand aan elke nieuwe verwerking van persoonsgegevens. Voorafgaand aan elke wijziging van een bestaande verwerking. En periodiek voor alle verwerkingen, afhankelijk van de classificatie. Zoals de AVG voorschrijft. De laatste DPIA is in 2025 uitgevoerd.

Vraag 4:

Heeft u inwoners geïnformeerd hoe hun gegevens worden opgeslagen?

Antwoord vraag 4:

Inwoners kunnen zich via onze website informeren hoe wij met persoonsgegevens omgaan. Waaronder het opslaan van persoonsgegevens. Daarnaast werken wij aan een actieve openbare publicatie van het register van verwerkingen.

Vraag 5:

Heeft u inwoners geïnformeerd over welke persoonsgegevens worden opgeslagen en de wijze van gebruik van persoonsgegevens?

Antwoord vraag 5:

Inwoners kunnen zich via onze website informeren hoe wij met persoonsgegevens omgaan. Daarnaast werken wij aan een actieve openbare publicatie van het register van verwerkingen. Daarin staat per verwerking welke persoonsgegevens waarvoor worden gebruikt.

Vraag 6: 1: Waar worden de persoonsgegevens van onze inwoners opgeslagen? 2: Zijn de persoonsgegevens toegankelijk voor de Verenigde Staten?

Antwoord vraag 6: 1: De meeste persoonsgegevens worden opgeslagen in datacenters in Nederland of elders in Europa. De rest op het netwerk van onze samenwerking ICT Gouwe-IJssel in Gouda. Zoals wij eisen in onze aanbestedingen. 2: De persoonsgegevens zijn niet legaal toegankelijk voor de Verenigde Staten, volgens de intentie en de interpretatie van de EU van het EU-VS Data Privacy Framework.

Vraag 7:

Welke maatregelen heeft u getroffen om technische en organisatorische zwakheden (die de veiligheid kunnen ondermijnen) te voorkomen?

Antwoord vraag 7:

Wij volgen een cyclische en risicogedreven aanpak om te voldoen aan de normen van de Baseline Informatiebeveiliging Overheid (BIO). Wij voldoen aan ongeveer 80%. Waaronder de meest belangrijke en urgente normen. Voor onze informatiebeveiliging delen we geen details over onze maatregelen.

Vraag 8:

Het instituut Clingendael claimt dat de overheid van de Verenigde Staten Microsoft kan dwingen om data van servers te overhandigen. Bent u het eens met dit risico en hoe heeft u hiermee gehandeld?

Antwoord vraag 8:

Wij zijn het eens met dit risico. Clingendael heeft op 30 april 2025 een rapport gepubliceerd over de nieuwe toezeggingen van Microsoft aan Europa. Deze zijn bedoeld om zorgen weg te nemen. Microsoft heeft stappen ondernomen om te voldoen aan de eisen die door Europa zijn gesteld op het gebied van digitale soevereiniteit en eerlijke concurrentie in de cloudmarkt. Wij wachten op een beoordeling van de EU en het Rijk.

Vraag 9:

In hoeverre maakt gemeente Waddinxveen gebruik van Microsoft?

Antwoord vraag 9:

Wij maken gebruik van software en diensten van Microsoft voor ons netwerk en Microsoft 365 voor de kantoorautomatisering.

Vraag 10: 1: Welke bestanden en data worden opgeslagen op de servers van Microsoft? 2: Betreft dit bestanden en data die departementaal, vertrouwelijk of hoger geclassificeerd zijn? 3: Betreft dit basisregistraties van de gemeente?

Antwoord vraag 10: 1: Overwegend data om met het netwerk te kunnen werken en de Office documenten. Onze belangrijkste en vertrouwelijke data slaan we op in onze procesapplicaties en in het zaaksysteem. Die zijn niet van Microsoft.

De overige bestanden staan op een aparte opslagserver in Gouda. Die is niet van Microsoft. 2: Wij hanteren geen classificatie van departementen. En wij zijn nog bezig met het classificeren van al onze processen, applicaties en data. 3: Nee.

Vraag 11:

Worden bestanden (bijvoorbeeld documenten en e-mails) waar geheimhouding op rust ook opgeslagen op de servers van Microsoft?

Antwoord vraag 11:

Ja.

Vraag 12: 1: Kan de Amerikaanse overheid meekijken met de Waddinxveense overheid? 2: Wat is de risico-inschatting van het college?

Antwoord vraag 12: 1: De Amerikaanse overheid mag zien wat wij openbaar maken. Persoonsgegevens zijn niet legaal toegankelijk voor de Verenigde Staten, volgens de intentie en de interpretatie van de EU van het EU-VS Data Privacy Framework. 2: Wij schatten de kans groot dat de overheid van de Verenigde Staten zich illegaal toegang kan verschaffen tot wat wij niet openbaar maken. Wij schatten de kans klein dat de overheid van de Verenigde Staten dat doet.

Vraag 13: 1: Wat gaat u ondernemen als Microsoft besluit geen diensten meer te verlenen aan de gemeente Waddinxveen? 2: Dit zou kunnen betekenen dat de gemeente Waddinxveen geen toegang meer heeft tot de computer/tablet/laptop, bestanden, e-mails en etc. Hoe krijgen wij alsnog toegang tot onze data en het digitale informatieverkeer?

Antwoord vraag 13: 1a: Wij ondernemen juridische stappen om Microsoft te houden aan de overeenkomst. Waar mogelijk samen met de VNG, het Rijk of de EU. 1b: Wij organiseren een aanbesteding met ICT Gouwe-IJssel voor een netwerk en kantoorautomatisering.

2a: Onze belangrijkste applicaties en data staan in datacenters in Europa. Die kunnen we zonder software van Microsoft benaderen via het internet. 2b: Wij vervangen Microsoft Windows op onze laptops door een ander besturingssysteem. Onze tablets en smartphones werken met besturingssystemen van Apple en Google. We vervangen Microsoft 365 op alle apparaten door andere software voor kantoorautomatisering. 2c: Wij regelen met ICT Gouwe-IJssel een andere toegang tot onze bestanden op de opslagserver in Gouda. 2d: Wij importeren de meest recente back-up van de mails in andere software, in het extreme geval dat we de mails van Microsoft Exchange niet meer kunnen exporteren. De back-up server is niet van Microsoft.

Vraag 14: 1: Welke stappen heeft u ondernomen om minder afhankelijk te worden van Microsoft en welke vervolgstappen gaat u nemen? 2: Heeft u hierover contact met de minister?

Antwoord vraag 14: 1: Sinds 2014 eisen we in onze aanbestedingen dat applicaties in een datacenter in Europa werken. Onder andere zodat we niet afhankelijk zijn van het netwerk van Microsoft van ICT Gouwe-IJssel. Daarmee spreiden en beperken we het risico dat onze applicaties en data niet beschikbaar zijn. Verder steunen we de resolutie van de VNG om Nederlandse of Europese netwerken en applicaties aan te besteden of te (laten) ontwikkelen die onafhankelijk zijn van niet-Europese landen. 2: Nee.

Beoogd resultaat/doel Het beantwoorden van de artikel 32 vragen over de digitale veiligheid van de gemeente Waddinxveen.

Uitvoering/vervolg De antwoorden op de artikel 32 vragen worden via de griffie naar de indiener van de vragen en de gehele raad gestuurd.

Bijlage(n)

1. Schriftelijke vragen digitale veiligheid gemeente Waddinxveen.

Bekijk de brief: 8. Beantwoording schriftelijke vragen art 32 RvO van OR Sattaur over de digitale veiligheid gemeente Waddinxveen

Bron: raadsinformatie van de gemeente Waddinxveen (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.

Meer vragen aan het college van Waddinxveen

Alle artikel 35-vragen in Waddinxveen