Wat doet een functionaris gegevensbescherming (FG)?

Barry Laan ·

Een functionaris voor gegevensbescherming (FG) is de onafhankelijke toezichthouder binnen een organisatie die erop toeziet dat persoonsgegevens worden verwerkt in overeenstemming met de AVG (Algemene Verordening Gegevensbescherming), ook bekend als de GDPR. De FG adviseert, controleert en fungeert als contactpunt tussen de organisatie en de Autoriteit Persoonsgegevens. In dit artikel beantwoorden we de meest gestelde vragen over de rol, taken en aanstelling van een functionaris voor gegevensbescherming.

Wanneer is een functionaris voor gegevensbescherming verplicht?

Een functionaris voor gegevensbescherming is verplicht wanneer een organisatie op grote schaal bijzondere persoonsgegevens verwerkt, wanneer de kernactiviteiten bestaan uit grootschalige en stelselmatige monitoring van betrokkenen, of wanneer het een overheidsinstantie of publiekrechtelijke organisatie betreft. De AVG maakt deze verplichting expliciet voor drie categorieën organisaties.

Concreet geldt de verplichting voor:

  • Overheidsinstanties en publiekrechtelijke organisaties, gemeenten, provincies, rijksoverheid en publieke instellingen zijn zonder uitzondering verplicht een FG aan te stellen.
  • Organisaties die op grote schaal bijzondere persoonsgegevens verwerken, denk aan gezondheidsgegevens, biometrische gegevens, strafrechtelijke gegevens of gegevens over religie en politieke overtuiging.
  • Organisaties die stelselmatig en grootschalig individuen monitoren, bijvoorbeeld bedrijven die gedragsprofilering toepassen of locatiedata op grote schaal verwerken.

Organisaties die niet formeel verplicht zijn een FG aan te stellen, kunnen er vrijwillig voor kiezen. Dat is verstandig wanneer de organisatie complexe verwerkingsprocessen kent, gevoelige data beheert of actief wil werken aan aantoonbare compliance. Zodra een organisatie vrijwillig een FG aanstelt, gelden dezelfde wettelijke vereisten als voor verplichte aanstellingen. De rol is dan niet meer vrijblijvend.

Welke taken en bevoegdheden heeft een FG?

De functionaris voor gegevensbescherming heeft drie kerntaken: informeren en adviseren over verplichtingen onder de AVG, toezien op naleving van de privacywetgeving binnen de organisatie, en optreden als contactpunt voor de Autoriteit Persoonsgegevens en voor betrokkenen wier gegevens worden verwerkt. De FG heeft daarbij een onafhankelijke positie en mag niet worden gesanctioneerd voor het uitvoeren van zijn of haar taken.

Meer in detail omvatten de taken van een FG:

  • Adviseren over gegevensbeschermingseffectbeoordelingen (DPIA’s) en beoordelen of deze noodzakelijk zijn
  • Bewaken van de naleving van de AVG en intern privacybeleid
  • Organiseren van bewustwordingstrainingen voor medewerkers die persoonsgegevens verwerken
  • Optreden als aanspreekpunt bij datalekken en adviseren over de meldplicht
  • Bijhouden van het register van verwerkingsactiviteiten
  • Samenwerken met en rapporteren aan de hoogste leidinggevende in de organisatie

De bevoegdheden van een FG zijn bewust beperkt gehouden: de FG adviseert en controleert, maar beslist niet. De eindverantwoordelijkheid voor AVG-naleving ligt bij de verwerkingsverantwoordelijke, dus bij de organisatie zelf. Wat de FG wel heeft, is een directe toegangslijn naar de top van de organisatie en het recht om zonder tussenkomst contact op te nemen met de Autoriteit Persoonsgegevens.

Wat is het verschil tussen een FG en een privacy officer?

Het verschil tussen een functionaris voor gegevensbescherming en een privacy officer ligt in drie aspecten: wettelijke grondslag, onafhankelijkheid en bevoegdheden. Een FG is een wettelijk gedefinieerde functie onder de AVG met strikte onafhankelijkheidswaarborgen. Een privacy officer is een functiebenaming zonder wettelijke definitie, die organisaties vrijelijk invullen.

In de praktijk betekent dit het volgende:

  • Wettelijke status: De FG is een AVG-verplichting voor bepaalde organisaties en moet worden aangemeld bij de Autoriteit Persoonsgegevens. Een privacy officer heeft geen formele wettelijke status.
  • Onafhankelijkheid: Een FG mag wettelijk niet worden ontslagen of gesanctioneerd vanwege zijn toezichthoudende rol. Een privacy officer heeft die bescherming niet automatisch.
  • Positie in de organisatie: De FG rapporteert aan de hoogste leidinggevende en mag geen andere taken uitvoeren die tot een belangenconflict leiden. Een privacy officer kan onderdeel zijn van een bredere compliance- of juridische functie.

Veel organisaties gebruiken de titel privacy officer voor een medewerker die in de praktijk vergelijkbare werkzaamheden uitvoert als een FG, maar zonder de formele aanstelling. Dat kan volstaan wanneer er geen wettelijke verplichting bestaat, maar zodra de AVG een FG vereist, is de functiebenaming niet voldoende. Dan moeten de aanstelling, onafhankelijkheid en registratie formeel worden geregeld.

Kan een FG intern of extern worden aangesteld?

Ja, een functionaris voor gegevensbescherming kan zowel intern als extern worden aangesteld. De AVG staat beide vormen uitdrukkelijk toe. De keuze hangt af van de omvang van de organisatie, de beschikbare interne expertise en de complexiteit van de gegevensverwerking.

Interne aanstelling

Bij een interne FG gaat het om een bestaande medewerker die de rol op zich neemt, al dan niet naast andere taken. Voordeel is de kennis van de organisatie en de directe toegankelijkheid. Nadeel is het risico op een belangenconflict: een FG mag geen taken uitvoeren die hij of zij zelf moet controleren. Een IT-manager die ook FG is, staat daarmee in een lastige positie wanneer IT-systemen persoonsgegevens verwerken.

Externe aanstelling

Een externe FG, ook wel FG-as-a-service of externe DPO genoemd, is een specialist van buiten de organisatie die de rol structureel of op projectbasis invult. Dit biedt directe toegang tot diepgaande privacyexpertise zonder de risico’s van een belangenconflict. Voor organisaties die niet de capaciteit hebben om intern een volledig gekwalificeerde FG op te leiden, is dit een praktische en juridisch solide keuze. Ventus levert via detachering van privacy professionals ervaren specialisten die deze rol kunnen vervullen, inclusief gecertificeerde privacy officers met CIPP/E-achtergrond.

Bij externe aanstelling blijft de organisatie zelf de verwerkingsverantwoordelijke. De externe FG handelt onafhankelijk, maar de organisatie draagt de eindverantwoordelijkheid voor naleving van de AVG.

Welke kennis en kwalificaties moet een FG hebben?

Een functionaris voor gegevensbescherming moet aantoonbare expertise hebben op het gebied van privacywetgeving en gegevensbeschermingspraktijken. De AVG schrijft voor dat de FG beschikt over deskundigheid op het gebied van gegevensbeschermingsrecht en -praktijken, maar legt geen specifieke certificeringen vast. In de praktijk zijn er wel erkende standaarden die als maatstaf gelden.

Relevante kennis en kwalificaties voor een FG omvatten:

  • Juridische kennis: Diepgaand begrip van de AVG, aanvullende nationale wetgeving (zoals de UAVG in Nederland) en aanpalende regelgeving zoals NIS2, DORA en de AI Act
  • Technische kennis: Begrip van IT-systemen, verwerkingsprocessen, beveiliging en architectuurkeuzes die privacyrisico’s beïnvloeden
  • Organisatorische vaardigheden: Vermogen om op C-level te adviseren, draagvlak te creëren en bewustwording te organiseren
  • Certificeringen: CIPP/E (Certified Information Privacy Professional Europe), CIPM, of ISO 27001-gerelateerde certificeringen zijn gangbaar en worden breed erkend

De complexiteit van de organisatie bepaalt hoe zwaar de kwalificaties moeten wegen. Een gemeente die medische gegevens verwerkt, heeft een FG nodig met een ander kennisniveau dan een middelgrote retailorganisatie. Hoe gevoeliger de data en hoe complexer het IT-landschap, hoe meer diepgang er vereist is op zowel juridisch als technisch vlak.

Hoe werkt de samenwerking tussen een FG en de Autoriteit Persoonsgegevens?

De functionaris voor gegevensbescherming is het formele contactpunt tussen de organisatie en de Autoriteit Persoonsgegevens (AP). Dat betekent dat de AP bij vragen, onderzoeken of meldingen de FG als eerste aanspreekt, en dat de FG de AP kan benaderen zonder daarvoor toestemming van de organisatie nodig te hebben. Deze directe lijn is een kernonderdeel van de onafhankelijke positie van de FG.

In de praktijk verloopt de samenwerking via een aantal vaste momenten en situaties:

  • Registratie: Organisaties die verplicht een FG moeten aanstellen, melden de FG aan bij de Autoriteit Persoonsgegevens. Naam en contactgegevens worden gepubliceerd.
  • Datalekken: Bij een datalek dat meldingsplichtig is, coördineert de FG de melding aan de AP en zorgt voor tijdige en correcte rapportage.
  • DPIA-consultatie: Wanneer een gegevensbeschermingseffectbeoordeling een hoog restrisico aantoont, is de organisatie verplicht de AP vooraf te raadplegen. De FG begeleidt dit proces.
  • Toezicht en handhaving: Bij een onderzoek van de AP treedt de FG op als intern aanspreekpunt en ondersteunt bij het aanleveren van documentatie en toelichting.

De FG is nadrukkelijk geen verlengstuk van de AP, maar ook geen schild van de organisatie. De rol vereist een evenwichtige positie: loyaal aan de organisatie in de zin dat de FG haar helpt compliant te worden, maar onafhankelijk genoeg om misstanden te signaleren en indien nodig door te verwijzen naar de toezichthouder.

Organisaties die te maken hebben met toenemende druk vanuit NIS2 en aanpalende privacywetgeving merken dat de FG steeds vaker een strategische rol krijgt, niet alleen een administratieve. De combinatie van juridische kennis, technisch inzicht en organisatorische invloed maakt de FG tot een sleutelfiguur in elk serieus privacyprogramma. Ventus ondersteunt organisaties bij het vinden en inzetten van de juiste privacy professionals via projectdetachering, zodat ook de FG-rol snel en vakkundig kan worden ingevuld wanneer dat nodig is. Neem voor een vrijblijvend gesprek contact op met Ventus.

Gerelateerde artikelen