Privacy
In 2025 heeft de gemeente verder ingezet op het verbeteren van het privacy-bewustzijn van de organisatie. Dit zag op zowel het voortzetten van de bewustwordingssessies voor bestuur en medewerkers als het inrichten en verbeteren van interne processen om beter te kunnen voldoen aan de Algemene verordening gegevensbescherming (AVG).
Bewustwording
De bewustwordingscampagne Informatieveiligheid & Privacy is ook in 2025 verder uitgedragen binnen de organisatie. In de vorm van korte trainingsmodules en quizjes worden bestuur en medewerkers getraind in het digiveilig en privacybewust werken. In 2025 gingen de trainingen in op fysieke beveiliging en tailgating, de Algemene verordening gegevensbescherming (AVG) en phising en social engineering. Het gebruik van de 'stempelkaart', waarbij nieuwe medewerkers kennismaken met een aantal verschillende onderdelen van de gemeente, zorgt er ook voor dat de nieuwe medewerkers op tijd op de hoogte worden gebracht van hun verantwoordelijkheden rondom informatieveiligheid en privacy.
Rechten van betrokkenen
Op grond van de AVG hebben betrokkenen een aantal rechten die zij kunnen uitoefenen. Deze rechten zien op het houden van controle over de verwerking van hun persoonsgegevens. Voorbeelden van deze rechten zijn het recht op inzage, verwijdering en rectificatie van persoonsgegevens. In 2025 heeft de gemeente 3 verzoeken op grond van de AVG afgehandeld.
Data protection impact assessment (DPIA)
Als de gemeente een nieuwe samenwerking aangaat of een nieuw of bestaand proces (her)inricht en dit risicovolle verwerkingen van persoonsgegevens bevat, moet er vooraf een Data Protection Impact Assessment (DPIA) worden uitgevoerd. Een DPIA is een risicoanalyse die ziet op de privacy- en informatieveiligheidsrisico's. In 2025 zijn er opnieuw DPIA's afgerond, zoals de DPIA PostEx en Klinkende Taal.
Verantwoording
Op grond van de AVG moeten gemeenten kunnen aantonen hoe zij aan de door deze wet gestelde eisen voldoen. Een van deze manieren is het opstellen, herzien en aanpassen van zowel nieuwe als bestaande documentatie. Hiermee laat de gemeente zien dat zij eisen uit de AVG heeft vertaald naar beleid en werkprocessen. De volgende documenten zijn in dat kader vastgesteld of herzien:
- Privacybeleid 2023-2026
- Kwartaalrapportages beveiligingsincidenten en datalekken in 2025
- Handboek Wpg
Functionaris voor de gegevensbescherming
Meldplicht datalekken
De gemeente Hulst houdt haar beveiligingsincidenten bij in een meldingsregister. In dit register zijn ook datalekken opgenomen. In 2025 zijn er 19 datalekken gemeld en opgenomen in dit register. In 2 van de 19 gevallen is het datalek ook gemeld bij de Autoriteit Persoonsgegevens, vanwege het verhoogde risico voor de betrokkenen.
Verwerkersovereenkomsten
Wanneer een andere partij persoonsgegevens van de gemeente gaat verwerken, wordt er een verwerkersovereenkomst afgesloten. In 2025 zijn er weer verschillende nieuwe verwerkersrelaties ontstaan, zoals met Riox. De gemeente Hulst gebruikt voor nieuwe verwerkersrelaties de standaard verwerkersovereenkomsten die zijn opgesteld door de VNG.
