Oude Philips-fabriek en glazen gebouw in het centrum van Eindhoven
© Alex Tihonovs/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

De gemeente Eindhoven staat onder verscherpt toezicht van de Autoriteit Persoonsgegevens. De toezichthouder zegt dat ze signalen heeft ontvangen dat de Brabantse gemeente datalekken niet of niet op tijd meldt. Daarnaast zou de gemeente verschillende andere privacyregels aan haar laars lappen.

Dat laat de Autoriteit Persoonsgegevens weten in een persverklaring. De privacywaakhond zegt in gesprek te zijn met de gemeente Eindhoven.

FG en Rekenkamercommissie trekken aan de bel

Volgens de toezichthouder zijn er diverse voorbeelden waaruit blijkt dat de gemeente Eindhoven de privacy van haar inwoners niet serieus genoeg neemt. Zo meldde de functionaris gegevensbescherming (FG) zowel in het jaarverslag van 2020 als 2021 dat de gemeente verplichte risicoanalyses niet of niet tijdig uitvoerde.

Ook zou de gemeente datalekken te laat melden bij de toezichthouder. Volgens artikel 33 van de Algemene Verordening Gegevensbescherming (AVG) dient een datalek binnen uiterlijk 72 uur gemeld te worden bij de nationale toezichthouder.

Verder waarschuwde de Rekenkamercommissie dat de gemeente Eindhoven haar privacybeleid niet op orde had en verplichte gegevensbeschermingseffectbeoordelingen achterwege liet. De gemeente voerde onder meer een milieupas en druktemeter in zonder een Data Protection Impact Assessment (DPIA) uit te voeren. Hetzelfde geldt voor een proef waarbij een algoritme werkzoekenden koppelt aan vacatures.

‘Zeer ernstig’ dat gemeente Eindhoven privacybeleid niet op orde heeft

“Burgers moeten erop kunnen vertrouwen dat hun gemeente zorgvuldig met hun persoonsgegevens omgaat. Je kunt als burger niet kiezen: de gemeente waarin je woont, verzamelt en gebruikt jouw persoonsgegevens. Gemeenten beheren bovendien veel gevoelige gegevens van hun inwoners”, zegt Monique Verdier, vicevoorzitter van de Autoriteit Persoonsgegevens.

Ze benadrukt dat het belangrijk is dat een gemeente van tevoren controleert of het verzamelen en gebruiken van persoonsgegevens van inwoners is toegestaan, en veilig en verantwoord is. “En dat een gemeente een datalek op tijd meldt, om snel maatregelen te kunnen nemen, de mensen die getroffen zijn te informeren en herhaling te voorkomen. Dat nota bene een van de grootste gemeenten, de ‘brainport’ van Nederland, dat niet op orde lijkt te hebben, is zeer ernstig.”

Verbeterplan is onder de maat

In juli 2022 schreef de Autoriteit Persoonsgegevens een brief aan de gemeente Eindhoven, met het verzoek om een verbeterplan op te stellen. In september volgde nog een gesprek. Het verbeterplan is inmiddels overhandigd aan de toezichthouder. Die is niet gerustgesteld.

Verdier: “Dat verbeterplan is onder de maat. Zo lijkt het erop dat de gemeente zich niet houdt aan bewaartermijnen voor persoonsgegevens en lijkt het beleid voor het uitvoeren van DPIA’s niet op orde. Ook bestaan er zorgen over de omgang met datalekken en is het de vraag of de gemeente de adviezen van de FG naar behoren opvolgt. Al met al lijkt de gemeente de ernst en urgentie van de zorgen onvoldoende te erkennen. Dit vraagt om extra aandacht van de AP.”

AP houdt optie open om toezicht op te schalen

Om die reden staat de gemeente Eindhoven onder verscherpt toezicht. Het stadsbestuur heeft de opdracht gekregen om binnen twee maanden documenten op te sturen waarin het meer informatie geeft over datalekken, uitgevoerde risicoanalyses, bewaartermijnen en de positie van de FG. Afhankelijk van de documenten die de toezichthouder krijgt, bekijkt ze welke verdere stappen er nodig zijn. Verdier sluit verdere interventie niet uit. “Daarbij houden wij nadrukkelijk de optie open om onze interventie op te schalen”, aldus de vicevoorzitter.

Laat een reactie achter