De Autoriteit Persoonsgegevens ziet geen aanleiding om een onderzoek in te stellen naar de vermenging van privacyfuncties bij de gemeente Almere. De toezichthouder heeft met de gemeente om tafel gezeten en daaruit bleek dat er sprake was van miscommunicatie. Wel heeft de privacywaakhond enkele adviezen verstrekt over de inbedding en positionering van de functionaris gegevensbescherming binnen de gemeente.
Dat schrijft burgemeester Hein van der Loo in een brief aan de gemeenteraad (pdf).
Mogelijke verstrengeling van privacyfuncties in gemeente Almere
Afgelopen zomer ontving de Ombudsman Metropool Amsterdam een signaal dat er bij de gemeente Almere mogelijk twee privacyfuncties werden gecombineerd, die volgens de richtlijnen van de Algemene Verordening Gegevensbescherming (AVG) gescheiden moeten worden. Het zou gaan om een combinatie van de rol van functionaris gegevensbescherming (FG) en Privacy Information Officer (PIO).
De FG fungeert als een soort van interne toezichthouder en controleert of zijn opdrachtgever zich aan de privacyregels en -richtlijnen houdt. De PIO treedt op als adviseur en adviseert de gemeentesecretaris, directie en het managementteam over privacymaatregelen.
In de Privacy Jaarrapportage 2022 schreef het college van B&W dat de taken van de FG per 1 januari 2023 zouden worden overgenomen door de PIO. Het gemeentebestuur zei zo meer ruimte te willen creëren voor advisering op het gebied van privacyvraagstukken voor de directie en het college. Daardoor ontstond er verwarring bij lokale fracties en de ombudsman. Zij vroegen zich af of deze vermenging van functies niet in strijd was met artikel 38 van de AVG. Daarin staat dat een FG geen taken mag uitvoeren die zijn onafhankelijkheid in twijfel trekken.
AP: ‘Er was sprake van een misverstand’
Vanwege mogelijke verstrengeling van functies nodigde de Autoriteit Persoonsgegevens de gemeente Almere uit voor een gesprek. Dat gesprek vond plaats op maandag 23 oktober. Daarin werd duidelijk dat er geen sprake is van een dubbele rol, maar dat er een miscommunicatie was ontstaan doordat de gemeente aparte titels hanteerde voor de controlerende en adviserende taken van de FG. Zodoende is er dus geen reden om een onderzoek in te stellen.
“De AP concludeert dat binnen de gemeente Almere geen sprake is van een ongewenste situatie en dat Almere voldoet aan de kaders die de wet stelt”, zo schrijft burgemeester Van der Loo aan de gemeenteraad.
Tijdens het gesprek heeft de gemeente gedachten gewisseld met de Autoriteit Persoonsgegevens over de rolinvulling van de FG. De toezichthouder heeft als advies meegegeven om een Privacy Governance Code op te stellen. Daarin beschrijft het gemeentebestuur wat de rol en het mandaat van de FG is. Zo beschermt de gemeente de onafhankelijke positie van de interne toezichthouder en de kwetsbaarheid ervan.
Verder heeft de Autoriteit Persoonsgegevens geadviseerd om jaarlijks een gesprek te houden tussen de gemeenteraad en de FG. Raadsleden kunnen dan vragen stellen over de toezichthoudende rol van de FG. Om verdere verwarring in de toekomst te voorkomen, belooft de gemeente om in het nieuwe privacybeleid de verschillende privacyfuncties te conformeren aan de gangbare naamgeving.
Gemeente Almere blij met conclusies AP
“Wij onderkennen het belang van zorgvuldige werk- en handelswijzen bij gevoelige informatie, zoals persoonsgegevens. De correcte inrichting en borging van de functie van de FG is hierbij een belangrijk onderdeel. Wij zijn tevreden met de conclusies van de AP en blij met het open en constructieve contact dat wij hebben gehad”, zo eindigt de burgemeester de brief aan de gemeenteraad. De Autoriteit Persoonsgegevens bedankt de gemeente Almere op haar beurt voor het ‘gesprek dat wij als fijn hebben ervaren’.
