Begroting 2026

Privacy

Paginanummer in website: 209

Privacy

De gemeente beschikt over grote hoeveelheden persoonsgegevens. Die zijn noodzakelijk voor de uitvoering van beleid en voor de dienstverlening. Dat varieert van bijstandsuitkeringen tot cameratoezicht in de openbare ruimte, en van wijkteams tot gemeentelijke heffingen. Er zijn meer dan 500 processen waarbij de gemeente persoonsgegevens van burgers verwerkt. De Algemene verordening gegevensbescherming (AVG) voorziet in de bescherming van die gegevens. De gemeente moet de AVG op alle aspecten naleven. Daar hoort bij dat alle medewerkers de nodige verantwoordelijkheid voelen bij het werken met persoonsgegevens.

Halverwege 2025

  • Zijn in het register van verwerkingen de processen vastgelegd waarin de gemeente Rotterdam persoonsgegevens van bewoners en eigen medewerkers verwerkt. Dit register bevat nu 530 actuele verwerkingen.
  • Zijn er 644 Data Protection Impact Assessments (DPIA’s) afgerond. Bij elk nieuw proces beoordeelt de gemeente of een DPIA nodig is. Een DPIA is een verplichte analyse van processen met een hoog privacyrisico bij de verwerking van gegevens. Op basis van zo’n analyse is het mogelijk gerichte maatregelen te nemen om het risico op privacyschending te verkleinen. 
  • Doorloopt de gemeente de DPIA’s na 3 jaar opnieuw op veranderingen in het proces en past zo nodig de maatregelen aan. Dit is een doorlopend proces.
  • Zijn er 446 verwerkers geregistreerd. Dat zijn partijen die in opdracht van de gemeente persoonsgegevens verwerken.
  • Houdt de gemeente een datalekkenregister bij. Bij een datalek zijn persoonsgegevens mogelijk of daadwerkelijk in handen gekomen van onbevoegden. Dat kan bijvoorbeeld zijn gebeurd door een verkeerd geadresseerde brief of e-mail. Tussen 1 januari en 20 augustus 2025 waren er 148 datalekken. Daarvan zijn er 33 gemeld bij de Autoriteit Persoonsgegevens (AP). In dezelfde periode 2024 waren er 166 datalekmeldingen, waarvan er 19 waren gemeld bij de AP. Een datalek moet bij de Autoriteit Persoonsgegevens gemeld worden als dit mogelijk risico oplevert voor 'de rechten en vrijheden van betrokkenen’. Het aantal datalekken dat gemeld wordt aan de AP neemt dus iets toe waar het totaal aantal datalekken juist afneemt.

Uitdagingen en risico's

De afgelopen jaren is de advisering over privacy en AVG verder geprofessionaliseerd. Met de invoering van het plan van aanpak AVG is de basis op orde gebracht. Ondertussen gaat de digitalisering van de samenleving verder. De gemeentelijke organisatie gaat in de ontwikkelingen mee. Datatechnologie en algoritmes helpen om data te analyseren en de dienstverlening aan bewoners en ondernemers te verbeteren. Daar zijn privacyrisico’s aan verbonden en de uitdaging ligt dan ook in het vinden van een goede balans tussen toepassing van de privacywetgeving en de toenemende inzet van datatechnologie. Die risico’s ziet de gemeente bij alle dataverwerkingen voor bijvoorbeeld onderzoek en analyse en algoritmes waarbij persoonsgegevens worden verwerkt. Vertaling van wetgeving (AVG) naar beleid is dan ook belangrijk.  

De beleidskaders algoritmegovernance en het privacyframework zorgen voor spelregels voor algoritmetoepassingen en datagedreven werken. Ook heeft nieuwe Europese wetgeving gevolgen voor de privacy. Zo is de AI-act in werking getreden. De regels in deze verordening zijn bedoeld om betrouwbare algoritmes en ArtificiaI Intelligence (kunstmatige intelligentie) te garanderen. Als daarbij persoonsgegevens in het geding zijn, gelden soms bijzondere eisen en is de AVG van toepassing. Daarnaast onderzoekt de VNG samen met gemeenten waaronder Rotterdam, wat de impact is van deze wetten waaronder ook de E-privacyverordening, Data Act en Data Governance Act.

Samenwerkingsverbanden

Ook zijn er privacyrisico’s bij het delen van gegevens in samenwerkingsverbanden met partnerorganisaties, zoals in het sociaal domein en het veiligheidsdomein. Overheden en andere organisaties moeten effectief kunnen samenwerken zonder de risico’s voor de privacy uit het oog te verliezen. Het gaat onder meer om de Wet gegevensdeling samenwerkingsverbanden (Wgs, ingegaan per 1 maart 2025). Deze wet stelt strikte voorwaarden voor het delen van informatie binnen samenwerkingsverbanden op het terrein van zorg en veiligheid, ondermijning en in de aanpak van witwassen en van crimineel vermogen.

Binnen de organisatie dragen verschillende acties hieraan bij. Zoals het opstellen van beleidskaders en richtlijnen, bevordering van transparantie en een groter bewustzijn bij opdrachtgevers en medewerkers van de waarde van privacy en privacybescherming. De gemeentelijke organisatie legt de uitdagingen vast in jaarplannen en in een organisatiebreed jaarplan voor privacy.