Nieuwegein, 29 september 2026
Bron laatst gecontroleerd op 4 oktober 2026.
Postbus 1 3430 AA Bezoekadres Stadsplein 1 3431 LZ www.nieuwegein.nl
IBAN: NL49 BNGH 0285 0043 87 BIC: BNGHNL2G
2026-300
Griffie
Contactpersoon Jan Karens
Telefoon 14 030
E-mail griffie@nieuwegein.nl
Datum
zaaknummer
bericht
Onderwerp
Beantwoording
Schriftelijke vragen
Verstuurd via e-mail:
Geachte heer Dwarka,
U heeft vragen gesteld aan het college over de melding die is ontvangen bij de
gemeente dat op de website van de gemeenteraad van Nieuwegein
persoonsgegevens stonden in openbare documenten. Het gaat om documenten
van de gemeenteraad, zoals agenda's, vergaderstukken en besluiten. Maar ook
brieven van inwoners aan de gemeenteraad.
Opmerkingen vooraf
De gemeenteraad is verantwoordelijk voor uitvoering van het
raadsinformatiesysteem (hierna: iBabs). De gemeenteraad is
verwerkingsverantwoordelijke als bedoeld in de Algemene Verordening
Gegevensbescherming. Dit houdt in dat de gemeenteraad verantwoordelijk is om
ervoor te zorgen dat de persoonsgegevens van inwoners en derden veilig worden
verwerkt in iBabs. In overleg met de burgemeester hebben functionarissen van de
gemeentelijke organisatie de griffie ondersteund bij het nemen van maatregelen
om te zorgen dat de aangehaalde documenten niet meer raadpleegbaar zijn.
Zoals in de brief van 11 augustus vermeld, zal vanuit de griffie met de
gemeenteraad een plan van aanpak worden gedeeld hoe alle documenten op
iBabs worden gecheckt op openbaar toegankelijke persoonsgegevens en het
gefaseerd weer openbaar maken van deze documenten. Daarnaast zullen we bij
het plan van aanpak aangeven wat de werkwijze is voor het veilig verwerken van
persoonsgegevens. Binnen deze context worden uw vragen beantwoord.
Uw vragen:
1. Hoe is de gemeentelijke werkwijze ingericht om te voorkomen dat
persoonsgegevens onbedoeld openbaar worden gemaakt bij het
publiceren van documenten? Welke controles worden uitgevoerd en door
wie? Kan het college deze werkwijze stap voor stap beschrijven?
Antwoord: Specifiek voor iBabs geldt dat door middel van anonimiseringssoftware
persoonsgegevens onzichtbaar worden gemaakt. Als nieuwe beheersmaatregel is
Bladnummer 2/5
Onderwerp
ingevoerd dat de collega die het document anonimiseert, deze voor controle
voorlegt aan een andere medewerker. Daarna wordt het document gepubliceerd.
2. Tijdens het inwerkprogramma van 23 april 2026 is gesproken over
informatieveiligheid en de rol van Support. Welke verantwoordelijkheid
heeft Support binnen het proces van controle en publicatie van
documenten? Is Support betrokken geweest bij de controle en publicatie
van het desbetreffende document en/of bij de analyse van het recente
datalek en, zo ja, op welke wijze?
Antwoord: Support heeft geen verantwoordelijkheid bij en rol in het werken met
iBabs en controles. Verantwoordelijkheid hiervoor berust bij de gemeenteraad.
3. Welke rol heeft de Functionaris Gegevensbescherming (FG) bij het
controleren van publicaties en voorkomen van dit soort datalekken? Is de
FG betrokken geweest bij de controle en publicatie van het desbetreffende
document en/of bij de analyse van het recente datalek en, zo ja, op welke
wijze?
Antwoord: De FG in Nieuwegeinis beschikbaar voor advies aan en ondersteuning
van de griffie. Deze functionaris is betrokken geweest bij de analyse van het
recente datalek en heeft geadviseerd over de melding en de vervolgacties.
4. Welke rol heeft de Privacy Officer bij het controleren van publicaties en
voorkomen van dit soort datalekken? Is de Privacy Officer betrokken
geweest bij de controle en publicatie van het desbetreffende document
en/of bij de analyse van het recente datalek en, zo ja, op welke wijze?
Antwoord: De Privacy Officer maakt onderdeel uit van de Privacy Office en heeft
een adviserende rol bij vraagstukken over privacy voor het college (en
burgemeester). De griffie is verantwoordelijk voor het controleren van de
publicaties. Bij het afhandelen van het datalek heeft de Privacy Officer de
benoemde data gecontroleerd en heeft een melding bij de Autoriteit
Persoonsgegevens gedaan in samenspraak met de burgemeester, de griffier, FG
en de CISO.
5. Welke rol heeft de CISO bij het controleren van publicaties en voorkomen
van dit soort datalekken? Is de CISO betrokken geweest bij de controle en
publicatie van het desbetreffende document en/of bij de analyse van het
recente datalek en, zo ja, op welke wijze?
Bladnummer 3/5
Onderwerp
Antwoord: De CISO heeft geen rol in de publicatie of controle van documenten in
iBabs. De CISO is bij het recente datalek betrokken vanuit een adviserende rol op
informatiebeveiliging, risico’s en de te nemen technische en organisatorische
maatregelen.
6. Welke rol heeft de afdeling CJD bij het controleren van publicaties en
voorkomen van dit soort datalekken? Is de afdeling CJD betrokken
geweest bij de controle en publicatie van het desbetreffende document
en/of bij de analyse van het recente datalek en, zo ja, op welke wijze?
Antwoord: CJD is als afdeling niet betrokken geweest.
7. Hoe zijn de verantwoordelijkheden tussen de FG, Privacy Officer, CISO,
support, CJD en griffie verdeeld ten aanzien van privacy en
informatieveiligheid bij publicatie van documenten? Waar ligt uiteindelijk
de verantwoordelijkheid voor het voorkomen van een dergelijke
publicatie?
Antwoord: In dit geval ligt de verantwoordelijkheid voor informatieveiligheid bij
de gemeenteraad als werkgever van de griffier. De griffier is verantwoordelijk
voor een juiste verwerking van persoonsgegevens op de griffie.
8. De gemeente stelt dat medewerkers alleen toegang hebben tot informatie
waarvoor zij zijn geautoriseerd. Is bij de publicatie van het desbetreffende
document volledig volgens dit uitgangspunt gehandeld?
Antwoord: Ja
9. Was de toegang van iedere betrokken medewerker tot deze
persoonsgegevens noodzakelijk voor de uitvoering van diens functie?
Antwoord: Ja
10. Hoe beoordeelt het college de mogelijke aansprakelijkheid van de
gemeente op grond van artikel 82 AVG?
Antwoord: De gemeenteraad dient als verwerkingsverantwoordelijke eventueel
ingediende aansprakelijkheidsclaims van betrokkenen te beoordelen. Mocht de
gemeenteraad een dergelijke claim ontvangen gelden specifieke vereisten voordat
op een aansprakelijkheidsclaim een raadsbesluit kan worden genomen. Voor het
ontstaan van een recht op schadevergoeding moet sprake zijn van:
- Daadwerkelijk geleden schade;
Bladnummer 4/5
Onderwerp
- Inbreuk op de regels in de AVG;
- Een causaal verband tussen de geleden schade en de inbreuk.
11. Heeft de gemeente een regeling of procedure ingericht voor het
behandelen van eventuele schadeclaims van betrokkenen? Zo ja, hoe ziet
deze eruit?
Antwoord: Nee, er is geen specifieke regeling voor het afhandelen van
schadeclaims op grond van de AVG. In algemene zin worden schadeclaims, die
gericht zijn aan het college of de burgemeester, door team Juridische Zaken van
de afdeling Communicatie, Juridische Zaken en Dienstverlening in behandeling
genomen.
12. Is het college bereid betrokkenen actief te informeren over hun mogelijke
rechten, waaronder het recht om schadevergoeding te vorderen wanneer
aan de voorwaarden van artikel 82 AVG is voldaan?
Antwoord: De griffier is hiertoe bereid.
13. De gemeente schrijft op haar website dat zij wettelijk verplicht is een
register van datalekken bij te houden en publiceert daar overzichten vanaf
2016 tot en met 2024. Waarom ontbreekt op dit moment een openbaar
overzicht van datalekken over 2025? Wanneer is het college voornemens
dit overzicht te publiceren?
Antwoord: Het college houdt een register bij van de datalekken. De publicatie van
het register moet nog gebeuren en de betrokken medewerkers zullen dat spoedig
oppakken.
14. Zijn er naast het nu besproken datalek nog andere datalekken geweest in
2025 of 2026 die nog niet in een openbaar overzicht zijn opgenomen? Zo
ja, hoeveel datalekken betreft dit, wanneer hebben deze plaatsgevonden
en waarom zijn deze nog niet openbaar opgenomen?
Antwoord: In dit jaar zijn er nog 3 andere datalekken geweest waar het college
over gaat.
15. De oorspronkelijke melder heeft, naar ons is bericht, tien voorbeelden van
documenten met mogelijk onbedoeld openbaar gemaakte
persoonsgegevens bij de gemeente gemeld, terwijl het college in de
openbare communicatie slechts twee documenten noemt. Waarom heeft
het college ervoor gekozen om slechts twee voorbeelden te benoemen en
Bladnummer 5/5
Onderwerp
niet alle tien gemelde voorbeelden? Kan het college toelichten hoe de
overige acht gemelde voorbeelden zijn beoordeeld en waarom deze niet
zijn meegenomen in de openbare communicatie over het datalek?
Antwoord: De melding is beoordeeld door de privacy office en de griffier. In deze
beoordeling is geconstateerd dat twee voorbeelden een datalek zijn. Van de
andere 8 voorbeelden is soms vastgesteld dat er geen sprake is van een datalek
en in sommige gevallen is dat nog onduidelijk. Persoonsgegevens van oud raadsleden zijn destijds met toestemming openbaar gepubliceerd. Dit is dus geen
datalek.
16. Kan het college per van de tien door de oorspronkelijke melder
aangedragen voorbeelden aangeven wat de inhoudelijke beoordeling van
de gemeente is? In het bijzonder: wat is het verschil tussen de twee
documenten die door de gemeente als datalek zijn aangemerkt en de
overige acht voorbeelden? Zijn de overige acht voorbeelden onderzocht,
en zo ja, tot welke conclusie heeft dat onderzoek geleid?
Antwoord: Zie antwoord op vraag 15
Met vriendelijke groet,
Jan Karens, Marijke van Beukering-Huijbregts
griffier burgemeester
Bijlagen
Kopie aan Privacy Office