Terug
Gepubliceerd op 21/12/2023

2023_GR_00203 - Opdracht informatieveiligheid C-Smart m.b.t. de aanstelling van een functionaris gegevensbescherming vanaf 2024 (DPO) - gunningswijze en voorwaarden - Goedkeuring/Weigering

Gemeenteraad
ma 18/12/2023 - 20:00 Raadzaal
Goedgekeurd

Samenstelling

Aanwezig

Sander Hoogstijns, Voorzitter; Luc Wouters, Burgemeester; Rita Moors, Eerste schepen; Wim Vangeel, Tweede schepen; Dirk Snyers, Derde schepen; Romi Soors, Vierde schepen; Veerle Beckers, Raadslid; Stefan Coenen, Raadslid; An Goijens, Raadslid; Jeffrey Mardulier, Raadslid; Noa Vandevenne, Raadslid; Hanne Janssen, Raadslid; Gunter Van Oost, Raadslid; Chelsea Nshuti; Peter Aerts, Raadslid; Maarten Aerts, Raadslid; Ine Geerts, Raadslid; Johan Quintens, Raadslid; Bart Vissers, Algemeen directeur

Verontschuldigd

Heidi Lamotte, Vijfde schepen en voorzitter BCSD; Veerle Verboven, Raadslid; Mario Vrancken, Raadslid; Birgitt Carlier, Raadslid; Axel Geerts, Raadslid

Secretaris

Bart Vissers, Algemeen directeur

Stemming op het agendapunt

2023_GR_00203 - Opdracht informatieveiligheid C-Smart m.b.t. de aanstelling van een functionaris gegevensbescherming vanaf 2024 (DPO) - gunningswijze en voorwaarden - Goedkeuring/Weigering

Aanwezig

Sander Hoogstijns, Luc Wouters, Rita Moors, Wim Vangeel, Dirk Snyers, Romi Soors, Veerle Beckers, Stefan Coenen, An Goijens, Jeffrey Mardulier, Noa Vandevenne, Hanne Janssen, Gunter Van Oost, Chelsea Nshuti, Peter Aerts, Maarten Aerts, Ine Geerts, Johan Quintens, Bart Vissers
Stemmen voor 16
Veerle Beckers, Sander Hoogstijns, Luc Wouters, Rita Moors, Dirk Snyers, Wim Vangeel, Stefan Coenen, An Goijens, Gunter Van Oost, Romi Soors, Noa Vandevenne, Hanne Janssen, Maarten Aerts, Chelsea Nshuti, Johan Quintens, Peter Aerts
Stemmen tegen 0
Onthoudingen 2
Jeffrey Mardulier, Ine Geerts
Blanco stemmen 0
Ongeldige stemmen 0
2023_GR_00203 - Opdracht informatieveiligheid C-Smart m.b.t. de aanstelling van een functionaris gegevensbescherming vanaf 2024 (DPO) - gunningswijze en voorwaarden - Goedkeuring/Weigering 2023_GR_00203 - Opdracht informatieveiligheid C-Smart m.b.t. de aanstelling van een functionaris gegevensbescherming vanaf 2024 (DPO) - gunningswijze en voorwaarden - Goedkeuring/Weigering

Motivering

Aanleiding en context

De Europese regelgeving met betrekking tot privacy en informatieveiligheid - de Algemene Verordening Gegevensbescherming (AVG) of General Data Protection Regulation (GDPR) verplicht het aanwijzen van een Data Protection Officer (DPO) / Functionaris voor Gegevensbescherming. Deze moet beschikken over de nodige expertise m.b.t. informatieveiligheid en privacy (en de daarbij horende wetgeving), moet er over waken dat gemeente & OCMW Lummen de nodige databeschermingsregels in acht nemen en de nodige adviezen verstrekken met betrekking tot gegevensbescherming.

De afgelopen 3 jaar werd deze verantwoordelijkheid opgenomen door C-smart (Cipal dv) in de vorm van een samenwerkingsovereenkomst die afloopt op 31 december 2023. Er moet dan ook gezorgd worden voor een oplossing vanaf 1 januari 2024. 

Argumentatie

Gelet op de tijdsinvestering die hier tegenover staat, de erg gespecialiseerde en complexe materie en het belang van regelmatige bijscholing hierin, is het nodig om hiervoor beroep te blijven doen op een externe partner.

C-smart biedt als merknaam van CIPAL dv een formule waarin ze de opdracht van externe functionaris gegevensbescherming opnemen. Lummen is zoals vele lokale besturen vennoot van CIPAL dv (de dienstverlening van CIPAL m.b.t. toepassingssoftware e.d. werd enkele jaren geleden ondergebracht in CIPAL-Schaubroeck) . C-smart vervult deze opdracht ondertussen al voor meer dan 100 lokale besturen en maken deel uit van de werkgroep informatieveiligheid van de VVSG. In tegenstelling tot andere ondernemingen beschikken zij over de nodige affiniteit met lokale besturen en inzicht in hun werking, en over de nodige specifieke expertise om deze opdracht op te nemen. Omdat zij ondertussen de opdracht ook al drie jaar bij ons uitvoeren, hebben ze ondertussen ook een specifiek inzicht in de concrete situatie en werking van ons bestuur en onze interne organisatie. 

In bijlage is een nieuwe offerte en overeenkomst terug te vinden waarin hun formule en werkwijze wordt uiteengezet. Het gaat om een overeenkomst met een looptijd van 3 jaar, die daarna stilzwijgend wordt verlengd met telkens een jaar, waarbij C-smart de taken als externe functionaris gegevensbescherming (DPO) op zich neemt. Daarnaast blijven uiteraard belangrijke inspanningen nodig van onze interne informatieveiligheidscel en eigen medewerkers (medewerkers ICT, afdelingshoofd organisatie & informatie, algemeen directeur, andere personeelsleden, ...)

Kostprijs

De dagprijs die wordt aangerekend door C-smart is afhankelijk van de basisformule waarvoor wordt gekozen, waarbij er keuze is tussen de formules met minimale afname van een aantal dagen/jaar. Er kunnen dan steeds bijkomende dagen worden bijbesteld aan het desbetreffende dagtarief indien nodig. Destijds werd voor een combinatieformule gekozen met in het eerste jaar een minimale afname van 15 dagen, en dan telkens een minimale afname van 10 dagen de 2 volgende jaren. Op basis van de inzet van de DPO de afgelopen jaren, is het aangewezen om voor de volgende jaren een formule te voorzien die uitgaat van een minimale afname van 12 dagen per jaar. Eventuele bijkomende dagen kunnen dan steeds bijbesteld worden aan ditzelfde dagtarief.

Effectieve aanstelling

De effectieve aanstelling van de DPO is - overeenkomstig het eGov-decreet - een bevoegdheid van het college van burgemeester en schepenen (en het vast bureau).

Juridische overweging

Europese Verordening 2016/679 (Algemene Verordening Gegevensbescherming (AVG) of General Data Protection Regulation (GDPR);

Wet van 17 juni 2013 betreffende de motivering, de informatie en de rechtsmiddelen inzake overheidsopdrachten en bepaalde opdrachten voor werken, leveringen en diensten, alsmede de uitvoeringsbesluiten;

Wet overheidsopdrachten van 17 juni 2016, artikel 30 §3

Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens

Decreet van 18 juli 2008 betreffende het elektronische bestuurlijk gegevensverkeer;

Regelgeving bevoegdheid

GR: Overheidsopdrachten: plaatsingsprocedure en voorwaarden vaststellen (art. 41, tweede lid, 10° DLB)
Artikel 41, tweede lid, 10&deg; DLB: [De volgende bevoegdheden kunnen niet aan het college van burgemeester en schepenen worden toevertrouwd]:<p style="margin-left: 20px;"> het vaststellen van de plaatsingsprocedure en het vaststellen van de voorwaarden van overheidsopdrachten, <strong>tenzij</strong>: </p><p style="margin-left: 40px;">a) de opdracht past binnen het begrip &#39;dagelijks bestuur&#39;, vermeld in punt 8&deg;, waarvoor het college van burgemeester en schepenen bevoegd is; </p><p style="margin-left: 40px;">b) de raad de plaatsingsprocedure en het vaststellen van de voorwaarden voor die overheidsopdracht nominatief aan het college van burgemeester en schepenen heeft toevertrouwd</p>

Besluit

De gemeenteraad beslist:

Artikel 1

De opdracht informatieveiligheid C-Smart m.b.t. de aanstelling van een functionaris gegevensbescherming (DPO) wordt wordt door middel van een in house opdracht bij Cipal Dv gelegd conform de voorwaarden in bijlage.