...

Privacy Consultant / Compliance Specialist

Tekstlogo met de tekst "gm gooisemeren" in kleine letters, gestileerd in een paars verloopkleurenschema.

Aanvraagnummer: 47275
Contractvorm: Detachering
Organisatie: Gemeente Gooise Meren
Locatie: Bussum
Uren per week: 24 - 32 per week
Tarief: 100 per uur
Duur van de opdracht: 6 maanden
Regio: Noord-Holland
Startdatum: Z.s.m.
Optie tot verlenging: 2 x 2 maanden
Sluitingsdatum: 11-08-2026 09:00

LET OP! Reacties dienen minimaal 1 werkdag voor de sluitingsdatum binnen te zijn voor tijdige verwerking.


Uitvoeringsvoorwaarde
De opdrachtnemer waarborgt dat bij de uitvoering van de opdracht geen arbeidsovereenkomst of (fictieve) dienstbetrekking ontstaat tussen de door opdrachtnemer ingezette natuurlijke persoon/personen en de opdrachtgever. De opdrachtgever heeft de opdracht zodanig ingericht dat de werkzaamheden plaatsvinden binnen de organisatorische kaders van de opdrachtgever, zoals nader uitgewerkt in de opdrachtomschrijving. Gelet hierop is de opdrachtnemer gehouden de werkzaamheden zodanig te organiseren en uit te voeren dat het hiervoor bedoelde risico wordt voorkomen.
De verantwoordelijkheid voor een juiste kwalificatie van de arbeidsrelatie en de naleving van toepasselijke wet- en regelgeving, waaronder begrepen de Wet deregulering beoordeling arbeidsrelaties (Wet DBA), ligt bij de opdrachtnemer.
De inschrijver dient bij inschrijving in de offerte aannemelijk te maken en deugdelijk te onderbouwen op welke wijze hij invulling geeft aan deze uitvoeringsvoorwaarde.
Indien naar het oordeel van de opdrachtgever uit de inschrijving niet aannemelijk wordt dat de opdrachtnemer de opdracht kan uitvoeren op een wijze die voldoet aan deze uitvoeringsvoorwaarde, kan de inschrijving als niet‑conform terzijde worden gelegd. Bij deze beoordeling is niet de gekozen juridische vorm of constructie doorslaggevend, maar de (voorgenomen) feitelijke wijze van uitvoering van de opdracht, zoals die uit de inschrijving blijkt

Organisatie
Bussum, Naarden, Muiden en Muiderberg vormen samen gemeente Gooise Meren met ruim 60.000 inwoners. Onze organisatie is plat en overzichtelijk met 450 medewerkers. We vertrouwen elkaar, zijn wendbaar en werken doelgericht met impact voor het bestuur, de inwoners en collega’s.

We stimuleren medewerkers zichzelf te zijn en te vertrouwen op hun kennis en intuïtie. Wanneer je leergierig bent zijn er vele mogelijkheden om te experimenteren en jezelf te ontwikkelen. Onze medewerkers hebben een open blik naar buiten en naar elkaar. Ze durven vragen te stellen en kritisch te zijn. En bovenal: ze hebben plezier in hun werk.

Ook Gooise Meren staat gesteld voor complexe vraagstukken. We proberen die vraagstukken zo simpel mogelijk te houden. Door bij de essentie van de opgave te blijven, is het voor medewerkers duidelijk wat hun aandeel is en welke rol ze daarin hebben. Ze voelen zich mede-eigenaar van de oplossing.

We hebben een stevige organisatie die zichzelf continue ontwikkelt. Dat doen we geleidelijk en op een zo natuurlijk mogelijke manier. Soms hebben we tijdelijk mensen nodig voor projecten, nieuwe opgaven of vervanging. Daarvoor zoeken we inspirerende teamspelers die effectief werken: doortastend, ondernemend, besluitvaardig. Passend bij onze organisatie.

Opdracht
De gemeente Gooise Meren is op zoek naar een professional die de organisatie helpt om het beheer van DPIA's en verwerkersovereenkomsten verder te professionaliseren. Daarbij kan het inzicht in de opvolging van mitigerende maatregelen worden versterkt en kan het DPIA-proces verder worden geborgd conform de PDCA-cyclus. De opdracht richt zich op het optimaliseren, completeren en duurzaam inrichten van het beheer van DPIA's en verwerkersovereenkomsten, inclusief een stevige verankering binnen het ISMS.

Doel van de opdracht
Het transparant, aantoonbaar en beheerst maken van:

  • Uitgevoerde DPIA's.
  • Opvolging van DPIA-maatregelen.
  • Beheer van verwerkersovereenkomsten.
  • Vastlegging binnen het verwerkingsregister.
  • Integratie van DPIA’s binnen het ISMS.
  • Hoog-risico verwerkingen waarvoor nog een DPIA vereist is.

1         Werkzaamheden (in volgorde van urgentie)
DPIA-inventarisatie en opschoning

  • Inventariseren van 34 DPIA's.
  • Controleren of deze DPIA's bestuurlijk zijn vastgesteld en gedeeld, of alsnog vastleggen en delen met verantwoordelijke managers.
  • Vaststellen in een DPIA-opvolgnotitie welke aanbevelingen uit DPIA's nog openstaan.
  • Najagen op mitigerende maatregelen van verantwoordelijke managers.
  • Opstellen van een overzicht van openstaande acties, risico's en verantwoordelijken.

Inrichten en verankeren DPIA PDCA-proces

  • Inrichten en beschrijving van monitoring op DPIA- aanbevelingen en maatregelen.
  • Vastleggen van managementrapportages en reviewmomenten.
  • Verankeren van het proces binnen de PDCA-cyclus van de organisatie.

Verwerkersovereenkomstenbeheer

  • Inventariseren van bestaande verwerkersovereenkomsten (er zijn in totaal 280 verwerkingen in het register), dan wel actualiseren.
  • Opsporen van noodzakelijke ontbrekende of verouderde overeenkomsten.
  • Structureren en centraliseren van de verwerkersovereenkomsten.
  • Koppelen van verwerkersovereenkomsten aan verwerkingen in het register.
  • Opstellen van verbeteradvies voor structureel leveranciers- en verwerkersbeheer.

Actualiseren verwerkingsregister

  • Actualiseren van de kolom 'DPIA'.
  • Actualiseren van de kolom 'Verwerkersovereenkomst'.
  • Toevoegen van hyperlinks/vindplaatsen naar de juiste documenten.
  • Controleren van consistentie tussen register, DPIA's en verwerkersovereenkomsten.

Verankering in het ISMS Trustbound

  • Onderbrengen van de bestaande DPIA's in Trustbound.
  • Vastleggen van eigenaarschap en reviewfrequenties.
  • Inrichten van beheerprocessen en controles.
  • Afstemmen met en overdracht aan team IB&P.

Het uitvoeren van DPIA’s op hoog-risico verwerkingen

  • Op basis van privacy- en compliance-risico's prioriteren van openstaande DPIA's.
  • Leiden van DPIA's voor geïdentificeerde hoog-risico verwerkingen.
  • Afstemmen mitigerende maatregelen met proceseigenaren, managers, leveranciers en betrokken stakeholders.
  • Opstellen van DPIA-rapportages conform AVG-richtlijnen.
  • Vastleggen van risico's, maatregelen en rest-risico's.
  • Najagen dat de beheersmaatregelen worden opgevolgd.

2         Resultaat van de opdracht

  • 34 DPIA’s  zijn geïnventariseerd en beoordeeld.
  • Van de 34 DPIA’s zijn de maatregelen inzichtelijk gemaakt aan de hand van een DPIA-opvolgnotitie en de verantwoordelijke managers hebben gerapporteerd op mitigerende maatregelen.  
  • Het DPIA-PDCA-proces is verankerd en gedocumenteerd.
  • De beschikbare verwerkersovereenkomsten zijn centraal beheerd en gekoppeld aan verwerkingen.
  • Het verwerkingsregister is compleet.
  • Er is een managementrapportage opgeleverd met resterende risico's en aanbevelingen.
  • Het DPIA-beheer is opgenomen in het ISMS.
  • DPIA’s op hoog risicoverwerkingen zijn uitgevoerd.
  • Verwerkersovereenkomsten zijn actueel en beheersbaar.
  • Kennisoverdracht aan de Privacy Officer, proceseigenaren en beheerders zodat de organisatie het beheer zelfstandig kan voortzetten.

Je rapporteert periodiek aan de PO en de afdelingsmanager over de voortgang. De PO is het primaire aanspreekpunt voor inhoudelijke afstemming en advisering.

Vereisten

  1. Een aantoonbara afgeronde hbo bachelor opleiding;
  2. Minimaal 2 jaar aantoonbare werkervaring op privacy gebied en met name met DPIA’s en verwerkersovereenkomsten;
  3. Aantoonbare werkervaring binnen een gemeente of vergelijkbare overheidsorganisatie;
  4. Een maximum uurtarief van €100 exclusief btw, inclusief reiskosten woon-werkverkeer en parkeerkosten.

Gunningscriteria

  1. Aantoonbaar gecertificeerd in Informatiebeveiliging (CIPP/E, CISM) (benoem dit duidelijk in het cv) (40 punten);
  2. Aantoonbare kennis van en werkervaring met Trustbound of een andere GRC-tool (benoem dit duidelijk in het cv) (40 punten);
  3. Aantoonbare werkervaring met de Baseline Informatiebeveiliging Overheid (BIO) (benoem dit duidelijk in het cv) (20 punten);

Geef in het cv duidelijk aan in hoeverre jij of de door jou aangeboden kandidaat voldoet aan de criteria en competenties. Als informatie niet expliciet in het cv of de toelichting is opgenomen, wordt deze niet meegenomen in de beoordeling.

Competenties

  • Nauwkeurig: je weet wanneer het zinvol is om een document drie keer te controleren op fouten.
  • Communicatief: in deze functie heb je te maken met zowel interne als externe stakeholders. Je stapt makkelijk op mensen af en weet mensen mee te nemen en te overtuigen.
  • Zelfstandig: door de ervaring die je meebrengt, kun je de opdracht zelfstandig uitvoeren.
  • Veiligheidsbewust: je hebt aantoonbare kennis van informatiebeveiliging.

Functieschaal
Deze functie is ingedeeld in functieschaal 10. Deze functieschaal is verbonden aan de desbetreffende cao van de opdrachtgever inzake de inlenersbeloning.

Offerte-eisen
Maximaal 5 pagina’s cv, exclusief motivatiebrief (1 p.) en exclusief voorblad (1 p.), opgesteld in het Nederlands (minimaal 2 referenties, bestaande uit naam, functie en organisatie) in pdf.
*Als er een uitvoeringsvoorwaarde geldt, verzoeken we je in de offerte aannemelijk te maken en deugdelijk te onderbouwen op welke wijze hier invulling aan wordt gegeven.

Werkdagen
De opdracht wordt vervuld op de volgende werkdagen: ma-di-wo-do-vr.
Is hybride werken mogelijk: ja.

Planning
De gesprekken bij de opdrachtgever zijn gepland op maandag 17 augustus 2026 om 10:00 uur. De kandidaten die hiervoor uitgenodigd zijn, ontvangen uiterlijk op vrijdag 14 augustus 2026 bericht. Overige kandidaten ontvangen na de gesprekken bericht over de voortgang van deze inhuuropdracht.


Reageer nu op deze opdracht!

(Bijna) evenveel verdienen vanuit Detachering?!

Let-op: Deze opdracht betreft een detacheringsopdracht. Deze opdracht kan niet als ZZP'er worden uitgevoerd.