Vermeld het gebruik van persoonsgegevens in het verwerkingsregister
imp-07ImplementatieProjectleiderJuristTransparantiePrivacy en gegevensbescherming
Maatregel
Neem de ontwikkeling en gebruik van een algoritme op in het verwerkingsregister als persoonsgegevens worden verwerkt.
Toelichting
- Door in het verwerkingsregister te vermelden welke persoonsgegevens worden verwerkt voor het gebruik van een algoritme wordt een betrokkene geïnformeerd over de verwerking van diens persoonsgegevens.
- Hiermee is ook voor de organisatie intern inzichtelijk welke persoonsgegevens voor welke toepassingen worden verwerkt.
- Het is van belang dat vanaf het moment dat persoonsgegevens worden verwerkt, meteen een vermelding hiervan wordt gemaakt in het verwerkingsregister.
- Dat betekent dat als persoonsgegevens worden verwerkt bij het ontwikkelen en trainen van het algoritme en deze nog niet in gebruik zijn genomen, al een vermelding moet worden gedaan in het verwerkingsregister.
- Bij beëindiging van het gebruik van het algoritme moet het verwerkingsregister worden aangepast.
Risico
Betrokkenen en de interne organisatie zijn niet op de hoogte welke persoonsgegevens worden verwerkt met een algoritme, waardoor zij hier geen controle over hebben.
Bijbehorende vereiste(n)
Bronnen
- Onderzoekskader Algoritmes Auditdienst Rijk, PRI.8
- Autoriteit Persoonsgegevens
- Toetsingskader Algoritmes Algemene Rekenkamer, 3.04
Voorbeelden
Gemeente Amsterdam: Blurring as a Service
De Gemeente Amsterdam maakt gebruik van een algoritme waarmee mensen op straat beter geanonimiseerd kunnen worden; Blurring as a Service. Hierbij worden persoonsgegevens zoals gezicht en andere lichaamskenmerken (biometrische persoonsgegevens) vervaagd of ‘geblurd’.
Het verwerken van deze gegevens is opgenomen in het volledige verwerkingsregister en is te vinden op pagina 239 onder het kopje “3.1.4. Blurring as a Service”.
Heb je een ander voorbeeld of best practice, laat het ons weten via algoritmes@minbzk.nl