Onderwerp: Bezoek-historie

Regeling AVG Defensie
Geldigheid:25-05-2018 t/m Status: Geldig vandaag

Dit onderwerp bevat de volgende rubrieken.

Regeling AVG Defensie
De Staatssecretaris van Defensie

Besluit:

Paragraaf 1 Algemene bepalingen

Artikel 1.1 Begrippen en definities

In deze regeling wordt verstaan onder:

  • a. AVG: Verordening (EU) 2016/679 van het Europees parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG;relaties0
  • b. wet: Uitvoeringswet Algemene verordening gegevensbescherming;relaties0
  • c. Minister: Minister van Defensie;relaties0
  • d. persoonsgegevens, verwerking, betrokkene, derde, ontvanger, verwerker: hetgeen daaronder wordt verstaan in artikel 4 van de AVG;relaties0
  • e. Privacy Impact Assessment: gegevensbeschermingseffectbeoordeling als bedoeld in artikel 35 AVG;relaties0
  • f. register: register als bedoeld in artikel 2.1 van deze regeling;relaties0
  • g. verwerkingsverantwoordelijke: Minister van Defensie;relaties0
  • h. AVG-beheerder: het diensthoofd die namens de minister belast is met de zorg voor de naleving van de AVG en de wet ten aanzien van verwerkingen die gevoerd worden binnen het dienstonderdeel;relaties0
  • i. AVG-coördinator: de in artikel 1.3, derde lid, van deze regeling bedoelde functionaris die de uitvoering van de AVG en de wet, en de feitelijke handelingen die daarvoor nodig zijn, binnen het dienstonderdeel coördineert;relaties0
  • i. Autoriteit persoonsgegevens: Autoriteit persoonsgegevens als bedoeld in artikel 6 van de wet;
  • j. functionaris voor gegevensbescherming: de functionaris voor gegevensbescherming in de zin van artikel 1.5 van deze regeling;relaties0
  • k. inbreuk in verband met persoonsgegevens: inbreuk in verband met persoonsgegevens als bedoeld in artikel 33, eerste lid, AVG.relaties0
relaties0relaties0

Artikel 1.2 Reikwijdte

  • 1. Deze regeling is van toepassing op alle verwerkingen van persoonsgegevens, waarop de wet en de AVG van toepassing respectievelijk van overeenkomstige toepassing zijn, en waarvoor de Minister van Defensie de verwerkingsverantwoordelijke is in de zin van de AVG.relaties0
  • 2. In afwijking van het eerste lid, is deze regeling niet van toepassing op verwerkingen welke ingevolge artikel 3, derde lid, van de wet door de minister van Defensie zijn aangewezen.relaties0
relaties0

Artikel 1.3 Beheerder

  • 1. Als AVG-beheerder worden aangewezen:
    • a.de plaatsvervangend Secretaris-Generaal voor verwerkingen binnen de bestuursstaf alsmede defensiebrede verwerkingen;relaties0
    • b.de Commandant Koninklijke marechaussee voor verwerkingen binnen de Koninklijke marechaussee;relaties0
    • c.de Commandant Zeestrijdkrachten voor verwerkingen binnen het operationeel commando der zeestrijdkrachten;relaties0
    • d.de Commandant Luchtstrijdkrachten voor verwerkingen binnen het operationeel commando der luchtstrijdkrachten;relaties0
    • e.de Commandant Landstrijdkrachten voor verwerkingen binnen het operationeel commando der landstrijdkrachten;relaties0
    • f.de Commandant Defensie Ondersteuningscommando voor verwerkingen binnen het defensie ondersteuningscommando;relaties0
    • g.de Directeur Defensie Materieel Organisatie voor verwerkingen binnen de defensie materieel organisatie.relaties0
    relaties0
  • 2. Een AVG-beheerder kan de aan hem belaste zorg voor de naleving van de AVG en de wet geheel of gedeeltelijk opdragen aan een AVG-onderbeheerder binnen zijn onderdeel. Hij doet hiervan mededeling aan de functionaris voor gegevensbescherming.relaties0
  • 3. De AVG-beheerder, dan wel de AVG-onderbeheerder, wijst binnen zijn dienstonderdeel één of meer AVG-coördinatoren aan die de uitvoering van de AVG en de wet en de feitelijke handelingen die daarvoor nodig zijn, binnen zijn dienstonderdeel coördineert. Hij doet hiervan mededeling aan de functionaris voor gegevensbescherming.relaties0
  • 4. De AVG-beheerder rapporteert jaarlijks vóór 1 januari aan de functionaris voor gegevensbescherming over de naleving van de AVG en de wet binnen zijn onderdeel.relaties0
  • 5. De AVG-coördinator registreert alle verwerkingen van persoonsgegevens conform het gestelde in artikel 2.2 van deze regeling.relaties0
  • 6. Voor die verwerkingen ten aanzien waarvan dit artikel niet in een aanwijzing van AVG-beheerder voorziet, kan de Secretaris-Generaal alsnog een AVG-beheerder aanwijzen.relaties0
relaties0

Artikel 1.4 Verwerker

  • 1. Indien een AVG-beheerder, dan wel een AVG-onderbeheerder, persoonsgegevens laat verwerken door een verwerker, dan wel indien de minister optreedt als verwerker voor een externe verwerkingsverantwoordelijke, vindt verwerking van persoonsgegevens slechts plaats indien voorafgaand daaraan de uitvoering van de verwerkingen door de verwerker is geregeld in een overeenkomst tussen de verwerkingsverantwoordelijke en verwerker dan wel krachtens een andere rechtshandeling waardoor een verbintenis is ontstaan tussen de verwerker en de verwerkingsverantwoordelijke.relaties0
  • 2. De overeenkomst of rechtshandeling bevat in ieder geval een regeling over:
    • a.de in artikel 28, derde lid, van de AVG bedoelde gegevens;relaties0
    • b.de rol en positie van partijen;relaties0
    • c.de werkzaamheden waarop de overeenkomst betrekking heeft en het toegestane gebruik van persoonsgegevens door de verwerker, enrelaties0
    • d.een afdoende beveiliging van persoonsgegevens door de verwerker en de overige zorgplichten van de verwerker.relaties0
    relaties0
  • 3. De overeenkomst of rechtshandeling wordt schriftelijk vastgelegd en wordt opgenomen in het in artikel 2.1 van deze regeling bedoelde register van verwerkingsactiviteiten.relaties0
relaties0

Artikel 1.5 Functionaris voor gegevensbescherming

  • 1. Er is een functionaris voor gegevensbescherming.relaties0
  • 2. De functionaris voor gegevensbescherming vervult binnen het ministerie van Defensie de in artikel 39 AVG bedoelde taken ten aanzien van verwerkingen van persoonsgegevens door de verwerkingsverantwoordelijke en ziet voorts toe op de afwikkeling van klachten en het evalueren van incidenten ter zake van het verwerken van persoonsgegevens binnen het ministerie van Defensie. Wanneer een klacht terzake van het verwerken van persoonsgegevens bij het ministerie van Defensie wordt ingediend, wordt de functionaris voor gegevensbescherming door de klachtbehandelaar hiervan op de hoogte gesteld.relaties0
  • 3. De functionaris voor gegevensbescherming rapporteert jaarlijks aan de minister over de naleving van de AVG en de wet binnen het ministerie.relaties0
  • 4. De functionaris voor gegevensbescherming beschikt voor de uitoefening van het toezicht als bedoeld in artikel 39, eerste lid, onder b, van de AVG over de bevoegdheden als bedoeld in Afdeling 5.2 van de Algemene wet bestuursrecht. De functionaris voor gegevensbescherming maakt van zijn bevoegdheden slechts gebruik voor zover dat redelijkerwijs voor de vervulling van zijn taak nodig is.relaties0
  • 5. Een ieder die werkzaam is onder het gezag van de minister alsmede een verwerker of eenieder die onder het gezag van een verwerker persoonsgegevens verwerkt, is verplicht aan de functionaris voor gegevensbescherming alle medewerking te verlenen die deze redelijkerwijs kan vorderen bij de uitoefening van zijn bevoegdheden, tenzij een geheimhoudingsplicht uit hoofde van een wettelijk voorschrift daaraan in de weg staat.relaties0
  • 6. Contacten met de Autoriteit persoonsgegevens geschieden door tussenkomst van de functionaris voor gegevensbescherming.relaties0
relaties0
relaties0

Paragraaf 2 Register van verwerkingsactiviteiten ministerie van Defensie

Artikel 2.1 Register van verwerkingsactiviteiten ministerie van Defensie

Er is een register van verwerkingsactiviteiten, als bedoeld in artikel 30 AVG, van het ministerie van Defensie.

relaties0relaties0

Artikel 2.2 Registratie verwerkingsactiviteiten

  • 1. De AVG-coördinator registreert verwerkingen van persoonsgegevens voordat met de verwerking wordt begonnen in het register van de verwerkingsactiviteiten als bedoeld in artikel 2.1 van deze regeling.relaties0
  • 2. De AVG-coördinator registreert wijzigingen ten aanzien van een verwerking, zo mogelijk voor aanvang van de wijziging, in het register als bedoeld in artikel 2.1 van deze regeling.relaties0
  • 3. Het register omvat in ieder geval:
    • a.de in artikel 30, eerste lid, van de AVG bedoelde gegevens;relaties0
    • b.indien van toepassing, een afschrift van de afspraken als bedoeld in artikel 28, derde lid, van de AVG met een verwerker;relaties0
    • c.indien van toepassing een afschrift van de Privacy Impact Assessment, bedoeld in artikel 3 van deze regeling;relaties0
    • d.informatie over de grondslag van de verwerking.relaties0
    relaties0
relaties0
relaties0

Paragraaf 3 Gevensbeschermingseffectbeoordeling/Privacy Impact Assessment (PIA)

Artikel 3

  • 1. Een Privacy Impact Assessment wordt geïnitieerd:
    • a.door de proceseigenaar van een IT-dienst bij de ontwikkeling van een IT-dienst waarmee verwerking van persoonsgegevens is gemoeid die waarschijnlijk een hoog risico inhouden voor de rechten en vrijheden van betrokkenen; ofrelaties0
    • b.door de betrokken beleidsdirectie bij de ontwikkeling van beleid en regelgeving waaruit verwerkingen van persoonsgegevens voortvloeien.relaties0
    relaties0
  • 2. De Privacy Impact Assessment wordt conform het Model gegevensbeschermingseffect-beoordeling rijksdienst (PIA) uitgevoerd.relaties0
  • 3. Na het doorlopen van de Privacy Impact Assessment wordt het advies ingewonnen van de functionaris voor gegevensbescherming.relaties0
  • 4. Wanneer naar het oordeel van de functionaris voor gegevensbescherming uit de Privacy Impact Assessment blijkt dat de verwerking een hoog risico als bedoeld in artikel 36, eerste lid, AVG oplevert, wordt de Autoriteit persoonsgegevens geraadpleegd, door tussenkomst van de functionaris voor gegevensbescherming.relaties0
  • 5. De vaststelling van de Privacy Impact Assessment geschiedt door de in het eerste lid, bedoelde functionaris.relaties0
  • 6. Een afschrift van de vastgestelde Privacy Impact Assessment wordt gezonden aan de functionaris voor gegevensbescherming en de hoofddirecteur bedrijfsvoering.relaties0
relaties0
relaties0

Paragraaf 4 Melden datalek

Artikel 4.1 Aan de Autoriteit persoonsgegevens

  • 1. De AVG-beheerder, de AVG-onderbeheerder, dan wel de AVG-coördinator meldt een datalek als bedoeld in artikel 33, eerste lid, van de AVG aan de Autoriteit persoonsgegevens. Hij stuurt een kopie daarvan aan de functionaris voor gegevensbescherming.relaties0
  • 2. De melding bevat in ieder geval de in artikel 33, derde lid, van de AVG genoemde gegevens.relaties0
  • 3. De AVG-beheerder, de AVG-onderbeheerder, dan wel de AVG-coördinator doet de melding binnen 72 uur nadat hij kennis heeft genomen van het datalek.relaties0
  • 4. De in het eerste lid bedoelde functionaris houdt een overzicht bij van de aan de Autoriteit persoonsgegevens gedane meldingen.relaties0
relaties0

Artikel 4.2 Aan de betrokkene

  • 1. Tenzij een van de voorwaarden, genoemd in artikel 34, derde lid, van de AVG zich voordoet, deelt de AVG-beheerder, de AVG-onderbeheerder, dan wel de AVG-coördinator de betrokkene een datalek als bedoeld in artikel 33, eerste lid, van de AVG onverwijld mee wanneer de inbreuk waarschijnlijk een hoog risico voor de rechten en vrijheden van betrokkene inhoudt.relaties0
  • 2. De mededeling geschiedt conform artikel 34, tweede lid, AVG en bevat de in artikel 34, tweede lid, AVG genoemde gegevens.relaties0
relaties0
relaties0

Paragraaf 5 Rechten van betrokkene

Artikel 5.1 Informatieverstrekking aan de betrokkene

  • 1. Wanneer persoonsgegevens bij de betrokkene worden verzameld deelt de AVG-beheerder, de AVG-onderbeheerder, dan wel de AVG-coördinator de betrokkene de informatie mede conform artikel 13 van de AVG tenzij de betrokkene reeds over de informatie beschikt.relaties0
  • 2. Wanneer persoonsgegevens niet van betrokkene zijn verkregen, deelt de AVG-beheerder, de AVG-onderbeheerder, dan wel de AVG-coördinator de betrokkene de informatie mede conform artikel 14 van de AVG tenzij zich een van de uitzonderingsgronden voordoet als bedoeld in het vijfde lid van artikel 14 AVG.relaties0
relaties0

Artikel 5.2 Rechten van betrokkene

  • 1. Betrokkene kan verzoeken betreffende de uitoefening van de aan hem toegekende rechten als bedoeld in de artikelen 15 tot en met 22 van de AVG richten aan:
    • a.het dienstencentrum human resources van de divisie personeel & organisatie van het defensie ondersteuningscommando indien het betreft personeelsgegevens van medewerkers in actieve dienst of persoonsgegevens van ingeschrevenen voor de dienstplicht;relaties0
    • b.de afdeling semi-statisch informatiebeheer van het joint IV commando van de defensie materieel organisatie indien het betreft personeelsgegevens van oud-defensiepersoneel of oud-dienstplichtigen;relaties0
    • c.de defensie gezondheidsorganisatie van het defensie ondersteuningscommando indien het betreft persoonsgegevens gerelateerd aan medische dossiers of medische keuringen;relaties0
    • d.het dienstencentrum personeelslogistiek van de divisie personeel & organisatie van het defensie ondersteuningscommando indien het betreft persoonsgegevens van sollicitanten;relaties0
    • e.de AVG-beheerder dan wel de AVG-onderbeheerder van de Koninklijke marechaussee indien het betreft persoonsgegevens welke worden verwerkt op basis van de onder de AVG vallende politietaken van de Koninklijke marechaussee;relaties0
    • f.de AVG-beheerder, de AVG-onderbeheerder dan wel AVG-coördinator van het betrokken dienstonderdeel ten aanzien van de overige verzoeken.relaties0
    relaties0
  • 2. De ingevolge het eerste lid met de behandeling van het verzoek belaste functionaris beslist op het verzoek en draagt zorg voor een deugdelijke vaststelling van de identiteit van de verzoeker.relaties0
  • 3. Ten aanzien van verzoeken met een principieel beleidsmatig of een politiek gevoelig karakter kan de AVG-beheerder van de bestuursstaf door tussenkomst van de AVG-coördinator van de bestuursstaf besluiten zelf hierover een beslissing te nemen.relaties0
  • 4. Een verzoek als bedoeld in het eerste lid kan, onder overlegging van een bijzondere daartoe strekkende schriftelijke machtiging, namens de betrokkene worden gedaan door diens advocaat. Een verzoek als bedoeld in het eerste lid kan, onder overlegging van een bijzondere daartoe strekkende schriftelijke machtiging, namens de betrokkene eveneens worden gedaan door een ander. Mededelingen aan een dergelijke gemachtigde vinden niet plaats indien aangenomen kan worden dat deze mede een zelfstandig belang heeft bij de mede te delen gegevens of indien tegen hem ernstige bezwaren bestaan.relaties0
  • 5. Indien een verzoek als bedoeld in het eerste lid, wordt ingediend bij een functionaris die op grond van het eerste lid niet is belast met de behandeling van het verzoek, zendt hij het verzoek door aan de functionaris die dat op grond van het eerste lid wel is.relaties0
  • 6. Op een verzoek als bedoeld in het eerste lid wordt binnen een maand beslist. Wanneer aan het verzoek gevolg wordt gegeven, kan de termijn met nog eens twee maanden worden verlengd afhankelijk van de complexiteit van het verzoek of van het aantal verzoeken. Betrokkene wordt hierover schriftelijk geïnformeerd.relaties0
relaties0
  • 1. Het besluit als bedoeld in artikel 5.2, vijfde lid, bevat de mededeling dat bezwaar gemaakt kan worden en aan wie het bezwaar gericht dient te zijn.relaties0
  • 2. Binnen zes weken na de dag van verzending van een besluit als bedoeld in artikel 5.2, vijfde lid, kan een ieder wiens belang rechtstreeks bij dit besluit is betrokken, bezwaar maken.relaties0
relaties0
relaties0

Paragraaf 6 Beveiliging en beheer

Artikel 6

De te treffen technische en organisatorische maatregelen dienen te zorgen voor een passend niveau van beveiliging van persoonsgegevens tegen verlies en onrechtmatige verwerking.

relaties0relaties0
relaties0

Paragraaf 7 Audit

Artikel 7

  • 1. De audit dienst rijk kan, al dan niet op verzoek van de functionaris voor gegevensbescherming of een AVG-beheerder, en al dan niet periodiek, een audit uitvoeren naar de naleving van de AVG en deze regeling en zal hierover rapporteren.relaties0
  • 2. Het in het eerste lid bedoelde verzoek wordt door een AVG-beheerder niet gedaan dan na overleg met de functionaris voor gegevensbescherming.relaties0
  • 3. Wanneer de audit dienst rijk het voornemen heeft een audit te verrichten, wordt de functionaris voor gegevensbescherming hiervan op de hoogte gesteld.relaties0
relaties0
relaties0

Paragraaf 8 Aanwijzing

Artikel 8

De Secretaris-Generaal kan nadere aanwijzingen geven ter uitvoering van het bepaalde in deze regeling.

relaties0relaties0
relaties0

Paragraaf 9 Slotbepalingen

Artikel 9.1 Inwerkingtreding

Deze regeling treedt in werking met ingang van 25 mei 2018.

relaties0relaties0

Artikel 9.2 Citeertitel

Deze regeling wordt aangehaald als: Regeling AVG Defensie.

relaties0relaties0
relaties0

Deze regeling zal met de toelichting worden geplaatst in de Staatscourant en in de serie Ministeriële publicaties.

’s-Gravenhage
15 mei 2018
De Staatssecretaris van Defensie,
B.
Visser
Naar boven