← Geldende tekst · Geschiedenis

Besluit van 17 mei 2016, houdende regels betreffende de verwerking van persoonsgegevens in de voorzieningen voor de generieke digitale infrastructuur DigiD, DigiD Machtigen, MijnOverheid en BSN-Koppelregister (Besluit verwerking persoonsgegevens generieke digitale infrastructuur)

Geldende tekst a fecha 2021-07-01

Op de voordracht van Onze Minister van Binnenlandse Zaken en Koninkrijksrelaties van 18 januari 2016, nr. 2016-0000023784 DCB/CZW/SB;

Gelet op artikel X, derde lid, van de Wet elektronisch berichtenverkeer Belastingdienst;

De Afdeling advisering van de Raad van State gehoord (advies van 8 april 2016, nr. No.W04.160008/I);

Gezien het nader rapport van Onze Minister van Binnenlandse Zaken en Koninkrijksrelaties van 10 mei 2016 nr. 2016-0000267641 BZK/CZW/SB;

Hebben goedgevonden en verstaan:

Hoofdstuk 1. Algemene bepalingen

Artikel 1. Begripsbepalingen

In dit besluit wordt verstaan onder:

Hoofdstuk 2. De verwerking van persoonsgegevens

Artikel 2. Persoonsgegevens DigiD

Onze Minister verwerkt voor de inrichting, beschikbaarstelling, instandhouding, werking, beveiliging en betrouwbaarheid van DigiD de volgende persoonsgegevens:

Artikel 3. Persoonsgegevens DigiD Machtigen

Onze Minister verwerkt voor de inrichting, beschikbaarstelling, instandhouding, werking, beveiliging en betrouwbaarheid van DigiD Machtigen de volgende persoonsgegevens:

Artikel 4. Persoonsgegevens MijnOverheid

Onze Minister verwerkt voor de inrichting, beschikbaarstelling, instandhouding, werking, beveiliging en betrouwbaarheid van MijnOverheid de volgende persoonsgegevens:

Artikel 5. Persoonsgegevens BSN-Koppelregister

Onze Minister verwerkt voor de inrichting, beschikbaarstelling, instandhouding, werking, beveiliging en betrouwbaarheid van het BSN-Koppelregister de volgende persoonsgegevens over de gebruiker van een privaat authenticatiemiddel, die dit middel wil gebruiken voor de afname van diensten van overheidsorganen en natuurlijke en rechtspersonen, niet zijnde overheidsorganen, die gerechtigd zijn het burgerservicenummer te gebruiken:

Hoofdstuk 3. De verstrekking van persoonsgegevens

Artikel 6. Verstrekkingen in verband met DigiD

Onze Minister verstrekt aan de afnemers van DigiD:

Artikel 7. Verstrekkingen in verband met DigiD Machtigen

Onze Minister verstrekt op verzoek van afnemers van DigiD Machtigen:

Artikel 8. Verstrekkingen in verband met MijnOverheid

Onze Minister verstrekt aan een afnemer van MijnOverheid:

Artikel 9. Verstrekkingen in verband met het BSN-Koppelregister

Onze Minister verstrekt het burgerservicenummer van de gebruiker van een privaat authenticatiemiddel, die dit middel wil gebruiken voor de afname van diensten door overheidsorganen en natuurlijke en rechtspersonen, niet zijnde overheidsorganen, die gerechtigd zijn het burgerservicenummer te gebruiken in versleutelde vorm aan de bedoelde overheidsorganen en natuurlijke en rechtspersonen, niet zijnde overheidsorganen of degenen die namens hen optreden.

Artikel 10. Overige verstrekkingen

Onverminderd het bepaalde in de artikelen 6 tot en met 9, verstrekt Onze Minister geen gegevens over een bezoeker of gebruiker van DigiD, DigiD Machtigen of MijnOverheid aan anderen dan de bezoeker of de gebruiker zelf zonder voorafgaande toestemming van de bezoeker of de gebruiker, tenzij:

Hoofdstuk 4. De bewaartermijn van persoonsgegevens

Artikel 11. Bewaartermijnen in verband met DigiD
1.

De gegevens over bezoekers van DigiD, bedoeld in artikel 2, onderdelen a en b, worden maximaal 18 maanden bewaard.

2.

De naam en de noodzakelijke gegevens om deze correct weer te geven, de geboortedatum, de datum van overlijden, de nationaliteit, gegevens om het ingezetenschap of niet-ingezetenschap in de basisregistratie personen vast te kunnen stellen en het adres, bedoeld in artikel 2, onderdeel c, onder 1°, worden maximaal 6 weken bewaard.

3.

De gebruiksgegevens, bedoeld in artikel 2, onderdeel c, onder 4°, worden maximaal 5 jaar bewaard, met dien verstande dat de sessiegegevens slechts worden bewaard tot het moment van uitloggen door de gebruiker.

4.

Een nummer dat ter identificatie van een persoon kan worden gebruikt als bedoeld in artikel 2, onderdeel c, onder 2°, wordt bewaard:

5.

De accountgegevens, bedoeld in artikel 2, onderdeel c, onder 3°, die nodig zijn voor het actuele gebruik van DigiD, zoals het actuele mobiele telefoonnummer en e-mailadres, de actuele gebruikersnaam, het actuele wachtwoord, het account-ID en de status van het account worden bewaard zo lang het bijbehorende DigiD geldig is, en zodra dat niet meer het geval is maximaal 5 jaar.

6.

De overige accountgegevens, bedoeld in artikel 2, onderdeel c, onder 3°, worden maximaal 18 maanden bewaard.

7.

De gegevens die relevant zijn voor de adequate werking van de voorziening, bedoeld in artikel 2, onderdeel c, onder 5°, worden bewaard zo lang de gebruiker van DigiD is ingelogd.

8.

De gegevens noodzakelijk voor de ondersteuning van de gebruiker, bedoeld in artikel 2, onderdeel c, onder 6°, worden bewaard voor de duur van de ondersteuning en daarna maximaal 18 maanden.

Artikel 12. Bewaartermijnen in verband met DigiD Machtigen
1.

De gegevens over bezoekers van DigiD Machtigen, bedoeld in artikel 3, onderdeel a, worden maximaal 18 maanden bewaard.

2.

De naam en de noodzakelijke gegevens om deze correct weer te geven, de datum van overlijden, het adres en de geboortedatum, bedoeld in artikel 3, onderdeel b, onder 1°, worden maximaal 6 weken bewaard.

3.

De gebruiksgegevens, bedoeld in artikel 3, onderdeel b, onder 4° en 5°, worden maximaal 5 jaar bewaard, met dien verstande dat de sessiegegevens slechts worden bewaard tot het moment van uitloggen door de gebruiker van DigiD Machtigen.

4.

Het burgerservicenummer wordt bewaard zo lang de bijbehorende machtigingsaanvraag dan wel machtigingsregistratie niet is beëindigd, en zodra die wel is beëindigd maximaal 5 jaar.

5.

De gebruikersgegevens, bedoeld in artikel 3, onderdeel b, onder 3°, worden bewaard zo lang machtigingsaanvraag dan wel machtigingsregistratie niet is beëindigd en zodra die wel is beëindigd maximaal 5 jaar.

6.

De gegevens noodzakelijk voor de ondersteuning van de gebruiker, bedoeld in artikel 3, onderdeel b, onder 6°, worden bewaard voor de duur van de ondersteuning en daarna maximaal 18 maanden.

Artikel 13. Bewaartermijnen in verband met MijnOverheid
1.

De gegevens over bezoekers van MijnOverheid, bedoeld in artikel 4, onderdeel a, worden maximaal 18 maanden bewaard.

2.

De gegevens over gebruikers van MijnOverheid, bedoeld in artikel 4, onderdeel b, onder 4° en 5°, worden maximaal 5 jaar bewaard, met dien verstande dat sessie cookies slechts worden bewaard tot het moment van uitloggen.

3.

De gegevens over een gebruiker van MijnOverheid en zijn MijnOverheid-account, bedoeld in artikel 4, onderdeel b, onder 1°, 2° en 3°, worden bewaard zolang het bijbehorende MijnOverheid-account bestaat, en zodra het account is opgeheven, maximaal 1 jaar, met uitzondering van de nationaliteit, de geboortedatum, de datum van overlijden en gegevens om te bepalen of een natuurlijk persoon kwalificeert als gebruiker van MijnOverheid waarvoor de Berichtenbox beschikbaar moet kunnen zijn, die bewaard blijven voor de duur van het aanmaak- of controleproces.

4.

De gegevens noodzakelijk voor de ondersteuning van de gebruiker, bedoeld in artikel 4, onderdeel b, onder 6°, worden bewaard voor de duur van de ondersteuning en daarna maximaal 18 maanden.

5.

De gegevens over een gebruiker van MijnOverheid en zijn MijnOverheid-account, bedoeld in artikel 4, onderdeel b, onder 7°, worden bewaard zolang het bijbehorende MijnOverheid-account bestaat en zodra het account is opgeheven maximaal 1 jaar.

6.

De bewaartermijn van de gegevens over de vertegenwoordigde en de gemachtigde, bedoeld in artikel 4, onderdeel c, is als volgt:

7.

Voor de gegevens, bedoeld in artikel 4, die zijn betrokken bij of relevant zijn voor het onderzoek naar een incident waarbij integriteit, vertrouwelijkheid of beschikbaarheid van het systeem in het geding is, wordt de in het eerste, derde en vierde, en vijfde lid, onderdeel c, genoemde bewaartermijn van 18 maanden of 1 jaar verlengd tot 36 maanden.

Artikel 14. Bewaartermijnen in verband met het BSN-Koppelregister

De bewaartermijn van de gegevens, bedoeld in artikel 5, is als volgt:

Artikel 15. Vernietiging na afloop bewaartermijn

Na het verstrijken van de bewaartermijn worden de gegevens zo spoedig mogelijk vernietigd.

Hoofdstuk 5. Slotbepalingen

Artikel 16. Inwerkingtreding

Dit besluit treedt in werking met ingang van de dag na de datum van uitgifte van het Staatsblad waarin het wordt geplaatst en werkt terug tot en met 1 november 2015.

Artikel 17. Citeertitel

Dit besluit wordt aangehaald als: Besluit verwerking persoonsgegevens generieke digitale infrastructuur.

Lasten en bevelen dat dit besluit met de daarbij behorende nota van toelichting in het Staatsblad zal worden geplaatst.

Artikel 1a. Aanvulling grondslag

De artikelen 1, 4 en 13 van dit besluit berusten mede op artikel 20, derde lid, van de Bekendmakingswet.

Hoofdstuk 2. De verwerking van persoonsgegevens

Hoofdstuk 3. De verstrekking van persoonsgegevens

Hoofdstuk 4. De bewaartermijn van persoonsgegevens

Hoofdstuk 5. Slotbepalingen

Lasten en bevelen dat dit besluit met de daarbij behorende nota van toelichting in het Staatsblad zal worden geplaatst.