De Autoriteit Persoonsgegevens betwijfelt of het interne toezicht bij de gemeente Amsterdam wel goed geregeld is. Twee wethouders moeten namens het college van B&W tekst en uitleg geven over de positie van hun interne toezichthouders. Na het gesprek besluit de toezichthouder welke verdere stappen er nodig zijn.
De Autoriteit Persoonsgegevens maakt haar zorgen kenbaar via een persbericht.
Ombudsman deelt zijn zorgen over onafhankelijkheid FG
Afgelopen maand schreef ombudsman Metropool Amsterdam Munish Ramlal een brief (pdf) aan de burgemeester en wethouders van de gemeente Amsterdam. Daarin schreef hij dat de functionaris gegevensbescherming (FG) tevens optrad als privacy officer. “Dit is in strijd met artikel 38 van de Algemene Verordening Gegevensbescherming (AVG), waarin staat dat de FG geen taken mag uitvoeren die in strijd zijn met zijn onafhankelijkheid en dat hij geen instructies mag ontvangen met betrekking tot de uitvoering van zijn taken”, zo schrijft de ombudsman in zijn brief.
Het combineren van de functie van functionaris gegevensbescherming en privacy officer kan leiden tot belangenconflicten en inmenging in de taken van de FG. Om te voorkomen dat de gemeente het risico loopt een boete te krijgen of reputatieschade te leiden, verzocht Ramlal het college van B&W om deze overtreding onmiddellijk te beëindigen.
“De problematiek kan worden opgelost door de huidige tijdelijke functionaris volledig toezichthouder te laten zijn en de taken van privacy officer bij een andere functionaris neer te leggen”, zo stelde de ombudsman voor. Naast het college van B&W van de gemeente Amsterdam heeft Ramlal de zaak tevens gemeld bij de Autoriteit Persoonsgegevens.
AP waarschuwt voor belangenconflict
Net als de ombudsman is de toezichthouder bezorgd over de huidige situatie in de hoofdstad. De Autoriteit Persoonsgegevens vraagt zich af of de onafhankelijkheid van het interne toezicht goed is geregeld. Organisaties zijn immers wettelijk verplicht om een interne toezichthouder in dienst te hebben. Zijn taak is om onafhankelijk toezicht te houden op de organisatie en, gevraagd of ongevraagd, advies uit te brengen.
Als de functionaris gegevensbescherming van de gemeente Amsterdam het privacybeleid mede vormgeeft, kan hij niet tegelijkertijd het beleid als toezichthouder controleren. De man in kwestie moet dan een oordeel vellen over zijn eigen werk. Zijn onafhankelijk staat dan ter discussie en kan leiden tot een belangenconflict, met mogelijke risico’s voor de privacy van burgers. Het is net alsof je aan de slager vraagt om zijn eigen vlees te keuren.
Wethouders moeten zich verantwoorden tegenover de toezichthouder
“Een grote stad als Amsterdam, waar veel privacygevoelige informatie van burgers wordt verwerkt, moet het interne privacytoezicht goed op orde hebben. Burgers moeten erop kunnen vertrouwen dat de gemeente zorgvuldig omgaat met hun gegevens, en dat het toezicht daarop deugt en onafhankelijk is ingericht”, zo zegt Monique Verdier, vicevoorzitter van de Autoriteit Persoonsgegevens.
De toezichthouder heeft wethouders Hester van Buren (P&O) en Alexander Scholtes (ICT) uitgenodigd om tekst en uitleg te geven over de huidige situatie. Na het gesprek beslist de Autoriteit Persoonsgegevens of en welke verdere stappen er nodig zijn om de onafhankelijkheid van de functionaris gegevensbescherming te garanderen.
