Voorjaarsnota 2025

Privacy

Paginanummer in website: 209

Privacy

De gemeente beschikt over grote hoeveelheden persoonsgegevens. Die zijn noodzakelijk voor de uitvoering van wetten en voor een goede dienstverlening aan de bewoners. De gemeente gaat zo veilig mogelijk met deze gegevens om. Om de risico’s voor de privacy van bewoners en medewerkers zo klein mogelijk te houden, is het van belang om de bepalingen van de Algemene Verordening Gegevensbescherming (AVG) te verankeren in het gemeentelijke privacybeleid. Inmiddels zijn sturing en samenwerking tussen beleidsterreinen verbeterd en is er een groeiend bewustzijn binnen de organisatie.

Datatechnologie

Technologische ontwikkelingen gaan snel. De gemeente kan daardoor steeds meer doen met datatechnologie. Verwerking van data voor bijvoorbeeld onderzoek draagt bij aan de verbetering van beleid en dienstverlening. Ook worden binnen samenwerkingsverbanden soms gegevens gedeeld wanneer dit noodzakelijk is voor een bepaald doel.
Waar het gaat om de verwerking van persoonsgegevens zijn daar risico’s aan verbonden, zeker als dat gevoelige gegevens betreft. In veel gevallen zal dan ook een DPIA (Data Protection Impact Assessment) worden uitgevoerd.

Bij verwerking van grote hoeveelheden data gaat het om het vinden van een goede balans tussen het benutten van datatechnologie enerzijds en privacywetgeving en de risico’s voor burgers anderzijds. Daaronder valt ook het gebruik van algoritmes.

Algoritme-toepassingen met persoonsgegevens

De razendsnelle ontwikkeling van Artificiële Intelligentie (AI) biedt kansen maar kent ook risico’s en heeft gevolgen voor de bescherming van persoonsgegevens voor de organisatie. Naast de AVG is er nu Europese wetgeving specifiek voor Algoritmes en AI, de AI-verordening. Deze stelt regels voor de ontwikkeling en het gebruik van AI-systemen. Ook geeft de wet rechten aan burgers die in aanraking komen met AI-systemen. Sinds 2 februari 2025 is een aantal AI-systemen al verboden en moeten organisaties die AI-systemen ontwikkelen of gebruiken, zorgen dat hun werknemers AI-geletterd zijn.

De Autoriteit Persoonsgegevens (AP) is de toezichthouder op algoritmes en AI waarbij persoonsgegevens worden gebruikt. De digitale overheid en AI zijn in 2025 speerpunten van de AP. Intern is het toezicht bij de Functionaris Gegevensbescherming (FG) belegd.

DPIA’s

De Data Protection Impact Assessment (DPIA) brengt de privacyrisico’s van een proces in kaart, én de maatregelen om deze risico’s te verminderen. Alle DPIA’s worden na drie jaar herzien. Dat is een doorlopend proces. Tijdige uitvoering blijft de aandacht vragen. De gemeente publiceert steeds meer samenvattingen van DPIA’s op haar website.

Datalekken

Bij een datalek krijgt iemand toegang tot persoonsgegevens zonder dat dit mag of de bedoeling is. De oorzaak is altijd een inbreuk op de beveiliging van deze gegevens. Ook het ongewenst vernietigen, verliezen, wijzigen of verstrekken van persoonsgegevens door zo’n inbreuk valt onder een datalek. Een datalek kan bijvoorbeeld ontstaan door een verkeerd geadresseerde brief of e-mail.
In de eerste vier maanden van 2025 waren er 88 meldingen van datalekken. Daarvan zijn er 21 gemeld bij de Autoriteit Persoonsgegevens (AP). Bij 6 datalekken zijn bijzondere gegevens gelekt, zoals medische informatie, etniciteit of biometrie. In 16 gevallen betrof het gevoelige gegevens, zoals het Burgerservicenummer of financiële informatie.

Of een datalek bij de AP moet worden gemeld hangt af van de gevolgen die het lek kan hebben voor de betrokkene(n) en hoe groot de kans is dat die gevolgen zich voordoen.

Rechten van Betrokkenen

De AVG geeft burgers het recht om gegevens in te zien, te laten rectificeren of te laten verwijderen. Tot nu toe zijn er in 2025 44 verzoeken ingediend waarvan er 30 zijn afgehandeld, alle binnen de wettelijke termijn.