Naar inhoud
OpenBestuur
Beeldvormende avond

Privacytoezichthouder ziet vooruitgang in Uitgeest, maar vraagt raad om scherper te kijken

donderdag 17 september 2026·uit stukken en woordelijk verslag

Beeld uit de opname van de beeldvormende avond van Uitgeest
Beeld uit de opname, 00:04:58 na de start.Opname bekijken ↗

Hoe veilig zijn de gegevens die de gemeente Uitgeest van inwoners bewaart? Op 17 september kreeg de gemeenteraad uitleg van de privacytoezichthouder en de hoofdverantwoordelijke voor informatiebeveiliging van de werkorganisatie die Uitgeest met drie andere gemeenten deelt. Er werd niets besloten.

Privacy: beter dan vorig jaar

De functionaris gegevensbescherming (FG) is de wettelijke, onafhankelijke toezichthouder op hoe de gemeente met persoonsgegevens omgaat. Volgens zijn rapportage over 2025 is overal minstens het niveau van 2024 gehaald en is er op de meeste punten verbetering.

  • Toetsing met een systematiek van de VNG (Vereniging van Nederlandse Gemeenten), met ongeveer 160 vragen
  • Geen extra inhuur; in 2025 werkte een vast privacyteam, in 2024 was er verloop
  • Aanbeveling uit 2024, herhaald voor 2025: een nieuw bewustwordingsprogramma, dat inmiddels wordt opgevolgd
  • Nieuwe aanbeveling: beter in beeld brengen welke gegevens de organisatie heeft

De FG wees op een NOS-bericht uit juni over gemeenten met oude stukken online waarin persoonsgegevens staan, zoals burgerservicenummers. Een melding over een van de gemeenten in de werkorganisatie leverde bij onderzoek geen persoonsgegevens op. Alle oude stukken nalopen is volgens hem een enorme opgave, waarvoor Rijk en VNG geen extra geld geven.

Wat moet de raad zelf doen?

Ook de raad is verantwoordelijk, bijvoorbeeld voor de stukken die hij online zet. De FG raadde aan een overzicht van de eigen gegevensverwerkingen te maken, stukken te anonimiseren voor publicatie en bij voorstellen als cameratoezicht of een parkeerscanauto te vragen hoe de privacy van inwoners is geregeld.

Terra (GroenLinks-PvdA) vond die rol lastig. "De raad heeft dat toch gemandateerd, maar zijn we dan niet evengoed eindverantwoordelijk of niet?", vroeg zij . Later: "Ik vind het lastig om als raad ergens verantwoordelijk voor te zijn voor uitvoerend iets" . De FG antwoordde dat de raad hem altijd om advies kan vragen.

Derksen (Onafhankelijk Uitgeest) vroeg naar ChatGPT. Persoonsgegevens mogen daar niet in; als alternatief is er Copilot van Microsoft, afgeschermd binnen de eigen omgeving. De Boer (CDA) vroeg naar datalekken: die moeten snel intern gemeld worden en bij mogelijk grote gevolgen binnen 72 uur bij de Autoriteit Persoonsgegevens.

ENSIA: de jaarlijkse controle

ENSIA is een verplichte jaarlijkse controle op informatiebeveiliging voor alle overheden, met een audit door een accountantskantoor. Delen van de stukken zijn niet openbaar.

  • Registraties van adressen en gebouwen (BAG), grootschalige kaart (BGT) en ondergrond (BRO): 90, 98 en 84 procent, norm 75 procent
  • Basisregistratie personen: norm 60 procent, scores van ruime voldoendes tot 100 procent
  • DigiD: voldoet
  • Koppeling voor gegevens over werk en inkomen: onvoldoende, omdat het werk is uitbesteed aan een andere gemeenschappelijke regeling terwijl de verbinding nog bij de werkorganisatie ligt; die heeft besloten de verbinding af te sluiten

Overal groen scoren is volgens de beveiligingschef bijna onmogelijk; de belangrijkste processen krijgen de zwaarste beveiliging. "En wie bepaalt er dan dat het passend is?", vroeg Terra . Die aanpak is volgens hem vastgesteld door het managementteam en voorgelegd aan het bestuur waarin de vier gemeenten zitten. Derksen hoorde dat er jaarlijks penetratietesten (proefaanvallen) worden gedaan.

Wat lag er voor

  • Toelichting op de toezichtsrapportage gegevensbescherming 2025 en de ENSIA-uitkomsten (presentatie)
  • Geen besluiten; het was een beeldvormende avond

Bronnen

Officiële agenda en stukken ↗ · Opname ↗ · Alle vergaderingen

In dit verslag aangehaald

Meer uit Uitgeest

Eerder

Alles over Uitgeest·Alle vergaderingen