Gemeente Gooise Meren
Privacy Consultant/Compliance Specialist
Vandaag toegevoegd
Sommige details van deze opdracht zijn niet publiek beschikbaar.
Word gratis lidOver de opdracht
De opdracht betreft het professionaliseren en duurzaam borgen van privacy- en compliancebeheer binnen een Nederlandse gemeente. De focus ligt op het beheer van DPIA’s en verwerkersovereenkomsten, het inzichtelijk maken en opvolgen van mitigerende maatregelen, en het verankeren van het DPIA-proces conform de PDCA-cyclus. De werkzaamheden worden uitgevoerd binnen de context van informatiebeveiliging en privacy governance, met integratie van DPIA-beheer in het ISMS.
Rol en doel
De professional maakt het beheer transparant, aantoonbaar en beheerst voor: uitgevoerde DPIA’s, opvolging van DPIA-maatregelen, verwerkersovereenkomsten, vastlegging in het verwerkingsregister, integratie van DPIA’s binnen het ISMS en hoog-risico verwerkingen waarvoor nog een DPIA vereist is.
Werkzaamheden
De werkzaamheden starten met DPIA-inventarisatie en opschoning. Dit omvat het inventariseren van 34 DPIA’s, controleren of deze bestuurlijk zijn vastgesteld en gedeeld, en waar nodig alsnog vastleggen en delen met verantwoordelijke managers. Vervolgens wordt in een DPIA-opvolgnotitie vastgelegd welke aanbevelingen nog openstaan, worden mitigerende maatregelen door verantwoordelijke managers gevolgd, en ontstaat een overzicht van openstaande acties, risico’s en verantwoordelijken.
Daarnaast wordt het DPIA PDCA-proces ingericht en verankerd. De professional beschrijft monitoring op DPIA-aanbevelingen en maatregelen, legt managementrapportages en reviewmomenten vast en borgt het proces structureel binnen de PDCA-cyclus van de organisatie.
Een derde onderdeel is verwerkersovereenkomstenbeheer. De professional inventariseert bestaande verwerkersovereenkomsten en actualiseert deze waar nodig; er zijn in totaal 280 verwerkingen in het register. Ook worden ontbrekende of verouderde overeenkomsten opgespoord, wordt het beheer gestructureerd en gecentraliseerd, worden verwerkersovereenkomsten gekoppeld aan verwerkingen in het register en wordt verbeteradvies opgesteld voor structureel leveranciers- en verwerkersbeheer.
Verder wordt het verwerkingsregister geactualiseerd. Hierbij worden relevante kolommen bijgewerkt voor de koppeling met DPIA’s en verwerkersovereenkomsten, worden hyperlinks/vindplaatsen naar de juiste documenten toegevoegd en wordt gecontroleerd op consistentie tussen register, DPIA’s en verwerkersovereenkomsten.
Voor de ISMS-verankering worden DPIA’s ondergebracht in de bestaande GRC/ISMS-omgeving (Trustbound). De professional legt eigenaarschap en reviewfrequenties vast, richt beheerprocessen en controles in en stemt af met en draagt over aan het team Informatiebeveiliging & Privacy.
Tenslotte worden DPIA’s uitgevoerd op hoog-risico verwerkingen. De professional prioriteert openstaande DPIA’s op basis van privacy- en compliance-risico’s, leidt DPIA-trajecten voor geïdentificeerde hoog-risico verwerkingen en stemt mitigerende maatregelen af met proceseigenaren, managers, leveranciers en relevante stakeholders. Ook worden DPIA-rapportages conform AVG-richtlijnen opgesteld, inclusief vastlegging van risico’s, maatregelen en rest-risico’s, en wordt toegezien op opvolging van beheersmaatregelen.
Resultaat en rapportage
De opdracht levert onder meer op dat de 34 DPIA’s zijn geïnventariseerd en beoordeeld, maatregelen inzichtelijk zijn gemaakt via een DPIA-opvolgnotitie en managers hebben gerapporteerd over mitigerende maatregelen. Het DPIA-PDCA-proces wordt verankerd en gedocumenteerd, verwerkersovereenkomsten worden centraal beheerd en gekoppeld, het verwerkingsregister is compleet en DPIA-beheer is opgenomen in het ISMS. Daarnaast worden DPIA’s op hoog risicoverwerkingen uitgevoerd en vindt kennisoverdracht plaats aan de Privacy Officer, proceseigenaren en beheerders zodat de organisatie het beheer zelfstandig kan voortzetten.
De professional rapporteert periodiek aan de Privacy Officer en de afdelingsmanager over de voortgang. De Privacy Officer is het primaire aanspreekpunt voor inhoudelijke afstemming en advisering.
Eisen
- Een aantoonbaar afgeronde hbo bacheloropleiding
- Minimaal 2 jaar aantoonbare werkervaring op privacygebied, met name met DPIA’s en verwerkersovereenkomsten
- Aantoonbare werkervaring binnen een gemeente of vergelijkbare overheidsorganisatie
Wensen
- Aantoonbaar gecertificeerd in informatiebeveiliging (CIPP/E, CISM)
- Aantoonbare kennis van en werkervaring met Trustbound of een andere GRC-tool
- Aantoonbare werkervaring met de Baseline Informatiebeveiliging Overheid (BIO)