Elke organisatie die persoonsgegevens verwerkt, moet zich houden aan de Algemene Verordening Gegevensbescherming (AVG), de Europese privacywetgeving die door de Nederlandse overheid wordt gehandhaafd. Ook kerkgenootschappen vallen hieronder. De Protestantse Kerk in Nederland wil bewust en zorgvuldig omgaan met persoonsgegevens en de privacy van leden en bezoekers.
Om gemeenten te helpen deze wettelijke verplichting na te leven, biedt de dienstenorganisatie van de Protestantse Kerk praktische ondersteuning en hulpmiddelen. Op deze pagina vind je uitleg per onderwerp: van het gesprek in de kerkenraad tot specifieke situaties zoals een livestream of het kerkblad.
De onderwerpen op deze pagina:
- Gesprek in de kerkenraad
- Het privacystatement opstellen
- Rechten van gemeenteleden
- Bewaartermijnen persoonsgegevens
- Verwerkersovereenkomsten
- Livestream en privacy
- Het kerkblad en privacy
- Nieuwsbrief en AVG
- Gegevens zieke noemen
- Omgaan met datalekken
Gesprek in de kerkenraad
De eerste stap is het voeren van een gesprek in de kerkenraad over beleid en privacy. De gesprekshandleiding voor dit gesprek is bedoeld als intern document en bevat een checklist met acties die de gemeente of kerkenraad ten minste moet uitvoeren. Een van de belangrijkste acties is het publiceren van het privacystatement.
Het privacystatement opstellen
Met het model-privacystatement kan de kerkenraad nagaan op welke grondslagen gegevens worden verwerkt en of er nog aanvullende acties nodig zijn. Het privacystatement informeert kerkleden en externen over hoe de gemeente met gegevens omgaat, en is een extern document dat gepubliceerd wordt.
Het model is ook een hulpmiddel om te bepalen welke gegevens op welke manier worden verwerkt en wat daarvoor de wettelijke en kerkordelijke grondslag is. De kerkenraad vult de groene vlakken in het model in voordat het gepubliceerd wordt, online of door het uit te printen, in te vullen en weer in te scannen. Publiceer het privacystatement op de website van de gemeente, deel het met gemeenteleden en leg een kopie in de kerkelijke gebouwen.
Rechten van gemeenteleden
Mensen van wie een gemeente persoonsgegevens verwerkt, hebben diverse rechten onder de privacywetgeving. Het overzicht van rechten van gemeenteleden en anderen beschrijft die rechten en wat de gemeente moet doen bij een verzoek. Iedereen mag een organisatie vragen of, en zo ja welke, gegevens deze van hem of haar heeft; alleen naar gegevens van zichzelf, niet van iemand anders. Hoe zo'n inzageverzoek werkt, staat op de website van de Autoriteit Persoonsgegevens.
Bewaartermijnen persoonsgegevens
Onder de privacywetgeving mogen gegevens niet langer worden bewaard dan nodig. Soms is bewaren wettelijk verplicht, soms gelden algemene richtlijnen. Het document bewaartermijnen bevat een overzicht van termijnen; een gemeente kan deze lokaal aanvullen waar nodig.
Verwerkersovereenkomsten
Als de gemeente gebruikmaakt van bedrijven die haar helpen bij een taak waarbij persoonsgegevens worden gedeeld, bijvoorbeeld Scipio voor de administratie of de KKA voor salarissen, is een verwerkersovereenkomst verplicht. Hierin staat onder meer wie de contactpersonen zijn en wie verantwoordelijk is voor het melden van een datalek. Vaak levert de professionele partij zelf een overeenkomst ter ondertekening aan. Is dat niet het geval, dan kan de gemeente het model-verwerkersovereenkomst gebruiken en ter ondertekening aanbieden.
Livestream en privacy
Bij het uitzenden van een kerkdienst gelden specifieke aandachtspunten vanuit de privacywetgeving. Bezoekers moeten toestemming geven om in beeld gebracht te worden, en moeten in ieder geval weten dat de dienst wordt opgenomen.
Worden namen en adressen, of andere herleidbare gegevens, genoemd tijdens de dienst, bijvoorbeeld in de voorbede? Dan is toestemming nodig zodra de dienst openbaar toegankelijk is via internet. Is de dienst alleen beschikbaar voor leden van de gemeenschap, dan volstaat het dat gemeenteleden weten hoe dit wordt vormgegeven. Het voorbeeld privacyprotocol kerkdiensten op internet biedt een uitgangspunt om dit vast te leggen.
Het kerkblad en privacy
Naast openbare informatie over kerkdiensten en activiteiten bevat het kerkblad vaak ook persoonlijke informatie over gemeenteleden, zoals een verjaardagslijst met adressen of een lijst met zieken.
Zorg dat zulke informatie alleen beschikbaar is voor gemeenteleden. Plaats het kerkblad daarom niet zonder selectie op de website: bepaal per uitgave welke kopij geschikt is om online te delen. Let ook op wie er geabonneerd is op het kerkblad, bijvoorbeeld lokale journalisten, en of die groep echt toegang moet hebben tot alle informatie.
Nieuwsbrief en AVG
Voor gemeenteleden is geen aparte toestemming nodig: dit valt binnen de gerechtvaardigde activiteiten van de gemeente, die een gerechtvaardigd belang heeft om leden via een nieuwsbrief te informeren. Leden moeten zich wel kunnen uitschrijven.
Voor anderen is toestemming wel verplicht. Die toestemming moet expliciet en vrij gegeven worden, bijvoorbeeld doordat iemand zich actief aanmeldt via e-mail. Bewaar aanmeldingen bij voorkeur veilig en digitaal, vraag niet meer gegevens dan nodig, en gebruik de gegevens niet voor een ander doel dan de nieuwsbrief.
Gegevens zieke noemen
Omzien naar elkaar is een belangrijke pijler van gemeente-zijn. Daarom worden in kerkdiensten en kerkbladen vaak mededelingen gedaan over jubilea, geboorten en ziekten, met het oog op gebed en meeleven. Dat zijn gerechtvaardigde activiteiten van een kerk, ook als het om zieke gemeenteleden gaat. Wel is zorgvuldigheid geboden.
Allereerst vanuit kerkelijke verantwoordelijkheid: hoe staat de betrokkene erin, en hoe geeft de gemeente vorm aan omzien naar elkaar? Ook vanuit de privacywetgeving is bidden voor elkaar een gerechtvaardigde activiteit, maar houd rekening met de privacybelangen van wie ziek is. Blijft de kerkdienst binnen de gemeente, dan blijft ook het gebed daarbinnen. Gaat de dienst online, dan kan iedereen horen wie ziek is: noem in dat geval bijvoorbeeld alleen voornamen, of zet het geluid tijdens dat moment stil. Voor het kerkblad geldt hetzelfde onderscheid: gaat het alleen naar gemeenteleden, dan valt het onder de gerechtvaardigde activiteiten; is het voor iedereen online te downloaden, overweeg dan om toestemming te vragen aan de zieke.
Omgaan met datalekken
Raakt de gemeente onverhoopt persoonsgegevens kwijt, of kan niet worden uitgesloten dat een onbevoegde persoonsgegevens heeft gebruikt? Dan moet de gemeente mogelijk een datalekmelding doen bij de Autoriteit Persoonsgegevens en eventueel bij de betrokkenen. Het stappenplan datalekken beschrijft in welke gevallen een melding verplicht is.