Privacyreglement Jeugdx

Download hier het document, of lees het onderstaande.

1 Inleiding

Jeugdx verwerkt persoonsgegevens van cliënten, hun familie of vertegenwoordigers, medewerkers en (keten)partners. Deze gegevens zijn noodzakelijk voor het uitvoeren van kwalitatief goede zorg- en dienstverlening en het vervullen van onze rol als werkgever.

Het respecteren van privacy is voor ons vanzelfsprekend en onlosmakelijk verbonden met onze missie en kernwaarden. Cliënten, medewerkers en derden moeten erop kunnen vertrouwen dat wij zorgvuldig en veilig met hun persoonsgegevens omgaan.

Dit privacybeleid beschrijft hoe Jeugdx persoonsgegevens beschermt, welke rechten betrokkenen hebben en hoe wij voldoen aan de Algemene Verordening Gegevensbescherming (AVG) en aanverwante wetgeving.

2 Reikwijdte

Dit privacybeleid is van toepassing op alle processen, onderdelen en systemen van Jeugdx, waaronder:

  • Het Elektronisch Cliëntendossier (Zilliz)
  • Het HRM-systeem (SDB)
  • E-mail en digitale communicatie
  • Fysieke dossiers en documenten

Een volledig overzicht van systemen waarin persoonsgegevens worden verwerkt is opgenomen in het Register van Verwerkingen.

2.1 Register van Verwerkingen

Jeugdx houdt een volledig en actueel Register van Verwerkingen bij conform artikel 30 AVG.

Het register bevat:

  • doelen van de verwerking
  • grondslagen
  • bewaartermijnen
  • categorieën betrokkenen en gegevens
  • ontvangers
  • beveiligingsmaatregelen
  • datastromen buiten de EER

Dit register is opvraagbaar voor de Autoriteit Persoonsgegevens en wordt periodiek bijgewerkt door de Functionaris Gegevensbescherming.

3 Wettelijk kader

Dit beleid is gebaseerd op de volgende wet- en regelgeving:

  • Algemene Verordening Gegevensbescherming (AVG/GDPR)
  • Uitvoeringswet Algemene Verordening Gegevensbescherming (UAVG)
  • Jeugdwet
  • Wet maatschappelijke ondersteuning (Wmo 2015)
  • Wet zorg en dwang (Wzd)

4 Beginselen voor verwerking van persoonsgegevens

Jeugdx hanteert de volgende beginselen conform artikel 5 AVG:

4.1 Rechtmatigheid, behoorlijkheid en transparantie

Wij verwerken persoonsgegevens alleen op basis van een geldige grondslag en informeren betrokkenen helder over wat wij met hun gegevens doen.

4.2 Doelbinding

Persoonsgegevens worden uitsluitend verzameld voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doelen. Het Register van Verwerkingen beschrijft per verwerking het doel en de grondslag.

4.3 Dataminimalisatie

Wij verwerken alleen persoonsgegevens die noodzakelijk zijn voor het vooraf bepaalde doel. Waar mogelijk worden minder of geen persoonsgegevens verwerkt.

4.4 Juistheid

Wij zorgen ervoor dat persoonsgegevens actueel en correct zijn en corrigeren onjuiste gegevens onverwijld.

4.5 Opslagbeperking

Persoonsgegevens worden niet langer bewaard dan noodzakelijk voor het doel of wettelijk verplicht. De bewaartermijnen zijn vastgelegd in het Register van Verwerkingen.

4.6 Integriteit en vertrouwelijkheid

Persoonsgegevens worden vertrouwelijk behandeld en beschermd door passende technische en organisatorische beveiligingsmaatregelen, vastgelegd in het Informatiebeveiligingsbeleid.

5 Grondslagen voor verwerking

Jeugdx verwerkt persoonsgegevens alleen met een geldige grondslag (artikel 6 AVG):

  1. Toestemming – de betrokkene heeft uitdrukkelijk toestemming gegeven
  2. Uitvoering overeenkomst – noodzakelijk voor het uitvoeren van een contract
  3. Wettelijke verplichting – wij zijn wettelijk verplicht tot verwerking
  4. Vitale belangen – noodzakelijk ter bescherming van leven of gezondheid
  5. Algemeen belang – noodzakelijk voor een taak van algemeen belang
  6. Gerechtvaardigd belang – noodzakelijk voor een gerechtvaardigd belang, mits dit niet zwaarder weegt dan de belangen van de betrokkene

Voor bijzondere persoonsgegevens (waaronder gezondheidsgegevens) gelden aanvullende voorwaarden conform artikel 9 AVG.

6 Rechten van betrokkenen

Betrokkenen (cliënten, medewerkers en anderen van wie wij gegevens verwerken) hebben de volgende rechten:

6.1 Recht op informatie (art. 13–14 AVG)

U heeft recht op duidelijke informatie over welke gegevens wij verwerken, waarom, hoe lang en met wie wij deze delen.

6.2 Recht op inzage (art. 15 AVG)

U heeft recht op een kopie van uw persoonsgegevens en informatie over de verwerking daarvan.

6.3 Recht op rectificatie (art. 16 AVG)

U heeft recht op correctie van onjuiste gegevens of aanvulling van onvolledige gegevens.

6.4 Recht op vergetelheid (art. 17 AVG)

U kunt in bepaalde gevallen verzoeken uw gegevens te wissen. Dit recht is niet absoluut en kan worden beperkt door wettelijke bewaarplichten.

6.5 Recht op beperking (art. 18 AVG)

U kunt vragen de verwerking van uw gegevens tijdelijk te beperken, bijvoorbeeld bij een geschil over juistheid.

6.6 Recht op dataportabiliteit (art. 20 AVG)

U heeft recht op overdracht van uw gegevens in een gestructureerd, gangbaar en machineleesbaar formaat naar een andere organisatie.

6.7 Recht van bezwaar (art. 21 AVG)

U kunt bezwaar maken tegen verwerking op basis van gerechtvaardigd belang of algemeen belang.

6.8 Recht bij geautomatiseerde besluitvorming (art. 22 AVG)

U heeft recht op menselijke tussenkomst bij besluiten die uitsluitend op geautomatiseerde verwerking zijn gebaseerd.

6.9 Procedure voor uitoefening rechten

U kunt uw rechten uitoefenen door contact op te nemen met de Functionaris Gegevensbescherming via functionarisgegevensbescherming@jeugdx.nl. Wij reageren binnen vier weken op uw verzoek. Bij complexe verzoeken kan deze termijn met twee maanden worden verlengd; u wordt hierover geïnformeerd.

7 Meldplicht datalekken

7.1 Definitie datalek

Een datalek is een inbreuk op de beveiliging waardoor persoonsgegevens zijn blootgesteld aan verlies, ongeoorloofde toegang, vernietiging, wijziging of openbaarmaking. Voorbeelden zijn: verlies van een USB-stick, gestolen laptop, verkeerd verzonden e-mail, hack of ransomware-aanval.

7.2 Interne meldprocedure

Elke medewerker die een (vermoedelijk) datalek constateert, meldt dit direct bij de Functionaris Gegevensbescherming. De FG beoordeelt of melding aan de Autoriteit Persoonsgegevens en/of betrokkenen noodzakelijk is.

7.3 Melding aan Autoriteit Persoonsgegevens

Een datalek wordt gemeld aan de Autoriteit Persoonsgegevens (AP) als het waarschijnlijk een risico inhoudt voor de rechten en vrijheden van betrokkenen. De melding vindt plaats binnen 72 uur na ontdekking. Bij overschrijding van deze termijn wordt een motivering gegeven.

7.4 Melding aan betrokkenen

Betrokkenen worden onverwijld geïnformeerd als het datalek waarschijnlijk een hoog risico inhoudt voor hun rechten en vrijheden. De melding bevat informatie over de aard van het lek, mogelijke gevolgen en genomen maatregelen.

7.5 Registratie

Alle datalekken worden geregistreerd in het interne datalekregister, inclusief feiten, gevolgen, genomen maatregelen en besluit over melding aan AP en/of betrokkenen.

8 Functionaris Gegevensbescherming

Jeugdx heeft een Functionaris Gegevensbescherming (FG) aangesteld conform artikel 37 AVG. De FG-aanstelling is wettelijk verplicht op basis van de aard van onze verwerkingsactiviteiten. De FG is het centrale aanspreekpunt voor privacy-gerelateerde vragen en heeft de volgende taken:

  1. Toezien op naleving van de AVG en intern privacybeleid
  2. Adviseren over gegevensbeschermingseffectbeoordelingen (DPIA's)
  3. Informeren en adviseren van bestuur, management en medewerkers
  4. Samenwerken met de Autoriteit Persoonsgegevens
  5. Fungeren als aanspreekpunt voor betrokkenen
  6. Rapporteren over risico's en incidenten

Contact: functionarisgegevensbescherming@jeugdx.nl

9 Privacy by design en privacy by default

9.1 Privacy by design

Bij het ontwerpen of aanpassen van processen, systemen en producten houdt Jeugdx vanaf het begin rekening met de bescherming van persoonsgegevens. Dit betekent dat privacyrisico's worden geïdentificeerd en gemitigeerd voordat een nieuw systeem of proces wordt geïmplementeerd.

9.2 Privacy by default

Standaardinstellingen van systemen en processen zijn zo ingericht dat alleen de noodzakelijke persoonsgegevens worden verwerkt. Toegang tot persoonsgegevens is beperkt tot medewerkers die deze nodig hebben voor hun werk.

10 Gegevensbeschermingseffectbeoordeling (DPIA)

Bij verwerkingen die waarschijnlijk een hoog risico inhouden voor de rechten en vrijheden van betrokkenen, voert Jeugdx een DPIA uit. Dit geldt in ieder geval bij:

  • Grootschalige verwerking van bijzondere persoonsgegevens
  • Systematische en uitgebreide beoordeling van persoonlijke aspecten (profilering)
  • Invoering van nieuwe technologieën of werkwijzen
  • Andere situaties conform de lijst van de Autoriteit Persoonsgegevens

De FG adviseert bij de uitvoering van DPIA's. Uitkomsten worden gedocumenteerd en leiden tot passende maatregelen.

11 Verwerkers en verwerkersovereenkomsten

Wanneer Jeugdx persoonsgegevens laat verwerken door externe partijen (verwerkers), worden schriftelijke verwerkersovereenkomsten gesloten conform artikel 28 AVG. Deze overeenkomsten bevatten minimaal:

  • Onderwerp, duur, aard en doel van de verwerking
  • Soort persoonsgegevens en categorieën betrokkenen
  • Verplichtingen van de verwerker (beveiliging, geheimhouding, audits)
  • Afspraken over subverwerkers
  • Afspraken over bijstand bij datalekken en verzoeken van betrokkenen

12 Informatiebeveiliging

Jeugdx treft passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen ongeoorloofde toegang, verlies, vernietiging of wijziging. Maatregelen omvatten onder andere:

  • Toegangsbeveiliging en authenticatie
  • Encryptie van gevoelige gegevens
  • Logging en monitoring
  • Regelmatige back-ups
  • Bewustwordingstraining voor medewerkers

De specifieke maatregelen zijn vastgelegd in het Informatiebeveiligingsbeleid.

13 Bewustwording en training

Jeugdx zorgt ervoor dat medewerkers zich bewust zijn van het belang van privacy en gegevensbescherming. Dit gebeurt door:

  • Opname van privacy in het inwerkprogramma
  • Periodieke bewustwordingsactiviteiten
  • Beschikbaarheid van dit beleid voor alle medewerkers
  • Aanspreekbaarheid van de FG voor vragen

14 Klachten

Betrokkenen die ontevreden zijn over de wijze waarop Jeugdx met hun persoonsgegevens omgaat, kunnen:

  1. Een klacht indienen bij de Functionaris Gegevensbescherming
  2. Gebruikmaken van de interne klachtenprocedure
  3. Een klacht indienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl)

15 Verantwoordelijkheden

Rol Verantwoordelijkheid
Bestuur Eindverantwoordelijk voor naleving AVG; vaststellen beleid
FG Toezicht, advies, contactpersoon AP en betrokkenen
Management Implementatie beleid binnen teams; escalatie incidenten
Medewerkers Naleven beleid; melden incidenten; zorgvuldig omgaan met gegevens

16 Slotbepalingen

Het beleid wordt jaarlijks geëvalueerd en indien nodig herzien. Bij wijzigingen in wet- of regelgeving wordt het beleid tussentijds aangepast.

JeugdX © 2026
Design by ROSH Studios