Wie is verantwoordelijk voor data ownership binnen een organisatie?

Barry Laan ·

De verantwoordelijkheid voor data ownership ligt bij de businesszijde van de organisatie, niet bij IT. De data owner is een functionaris die formele verantwoordelijkheid draagt voor de kwaliteit, beschikbaarheid en het gebruik van een specifiek datadomein. In de praktijk is dit vrijwel altijd een domeinmanager, afdelingshoofd of directielid met inhoudelijke kennis van de data in kwestie. Dit artikel beantwoordt de meest gestelde vragen over data-eigenaarschap, van de rolverdeling tot de inrichting binnen een data governance-framework.

Wat is het verschil tussen een data owner en een data steward?

Een data owner is eindverantwoordelijk voor een datadomein: hij of zij bepaalt wie toegang krijgt, stelt kwaliteitsnormen vast en is aanspreekbaar bij datalekken of compliance-vraagstukken. Een data steward voert die verantwoordelijkheid operationeel uit: hij bewaakt datakwaliteit, past metadata toe en handelt dagelijkse data-issues af. De owner beslist, de steward beheert.

Dit onderscheid is in de praktijk cruciaal. Veel organisaties verwarren de twee rollen of voegen ze samen in één functie, wat leidt tot onduidelijkheid over wie welke beslissing mag nemen. De data owner heeft doorgaans een strategische of managementpositie en is niet dagelijks met de data bezig. De data steward is juist de specialist op de werkvloer die de data kent en de kwaliteitsafspraken in de praktijk borgt.

Een goede vuistregel: de data owner tekent voor de regels, de data steward leeft ze na en signaleert wanneer ze niet werken. Beide rollen zijn nodig voor effectief data-eigenaarschap. Zonder een data owner ontbreekt de formele verantwoordelijkheid. Zonder een data steward blijft die verantwoordelijkheid abstract en onuitvoerbaar.

Wie in de organisatie wordt typisch aangesteld als data owner?

De data owner is typisch een senior functionaris uit de business met inhoudelijke kennis van het betreffende datadomein en voldoende mandaat om beslissingen te nemen. Denk aan een financieel directeur voor financiële data, een HR-manager voor personeelsdata, of een operationeel directeur voor logistieke data. De rol ligt altijd aan de businesskant, niet bij IT.

IT is verantwoordelijk voor de technische infrastructuur waarop data wordt opgeslagen en verwerkt, maar IT bepaalt niet wat de data betekent, wie er toegang toe mag hebben of welke kwaliteitseisen gelden. Dat is de verantwoordelijkheid van de business, en dus van de data owner.

In grotere organisaties met meerdere datadomeinen zijn er meerdere data owners actief, elk voor hun eigen domein. Een datadomein kan zijn: klantdata, productdata, financiële data, personeelsdata of operationele data. Per domein wordt een eigenaar aangewezen die rapporteert aan de CDO (Chief Data Officer) of een vergelijkbare functionaris binnen het data governance-framework. In organisaties zonder CDO ligt de coördinerende rol vaak bij de CIO of een data governance-board.

Hoe verhoudt data ownership zich tot AVG- en NIS2-compliance?

Data ownership is een directe voorwaarde voor AVG- en NIS2-compliance. Zonder formeel belegd data-eigenaarschap weet geen enkele organisatie wie verantwoordelijk is voor het beschermen van persoonsgegevens, het melden van datalekken of het nemen van beveiligingsmaatregelen. Beide wetgevingen vereisen aantoonbare verantwoordelijkheid, en die begint bij de data owner.

Onder de AVG (Algemene Verordening Gegevensbescherming) is de verwerkingsverantwoordelijke wettelijk aansprakelijk voor hoe persoonsgegevens worden verwerkt. In de praktijk vertaalt dit zich intern naar data owners die per domein borgen dat persoonsgegevens rechtmatig, transparant en doelgebonden worden gebruikt. Zij werken samen met de Functionaris Gegevensbescherming (FG) en de privacy officer om naleving te waarborgen.

De Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van de Europese NIS2-richtlijn, legt de lat nog hoger. Organisaties moeten aantoonbare digitale weerbaarheid laten zien, niet alleen op papier maar in de praktijk. Dat vereist dat duidelijk is wie welke data beheert, wie toegangsrechten beheert (IAM) en wie verantwoordelijk is bij een incident. Data owners zijn daarmee een onmisbare schakel in de NIS2-compliance-aanpak. Zonder formeel data-eigenaarschap blijft compliance een papieren exercitie.

Wat gebeurt er als data ownership niet formeel is belegd?

Als data ownership niet formeel is belegd, ontstaat er een verantwoordelijkheidsvacuüm. Niemand is aanspreekbaar op datakwaliteit, niemand beslist over toegangsrechten, en bij een datalek of compliance-audit is onduidelijk wie het antwoord moet geven. De praktische gevolgen zijn snel zichtbaar: slechte datakwaliteit, dubbele of tegenstrijdige datasets, en toenemende risico’s op het gebied van security en privacy.

In de praktijk leidt het ontbreken van data-eigenaarschap tot een aantal concrete problemen:

  • Datakwaliteit verslechtert geleidelijk omdat niemand de verantwoordelijkheid voelt om in te grijpen
  • Toegangsrechten worden niet systematisch beheerd, wat leidt tot overmatige of onjuiste toegang tot gevoelige informatie
  • Bij audits of inspecties kan de organisatie niet aantonen wie verantwoordelijk is, wat direct compliance-risico oplevert
  • Besluitvorming op basis van data wordt onbetrouwbaar omdat niemand de juistheid van de data garandeert
  • Bij een datalek is onduidelijk wie de meldplicht uitvoert en welke maatregelen worden genomen

Dit is geen theoretisch risico. Toezichthouders zoals de Autoriteit Persoonsgegevens kijken bij onderzoek nadrukkelijk naar de interne verantwoordelijkheidsstructuur. Een organisatie die niet kan aantonen wie verantwoordelijk is voor welke data, loopt een aanzienlijk groter risico op handhaving.

Hoe richt je data ownership in als onderdeel van een data governance-framework?

Data ownership inrichten als onderdeel van een data governance-framework vereist vier stappen: het identificeren van datadomeinen, het aanwijzen van data owners per domein, het vastleggen van rollen en verantwoordelijkheden in beleid, en het operationaliseren via data stewards en een governance-board. Dit is geen eenmalig project, maar een continu beheerproces.

Een praktische aanpak ziet er als volgt uit:

  1. Breng datadomeinen in kaart: Bepaal welke categorieën data de organisatie beheert en welke domeinen strategisch relevant zijn. Voorbeelden zijn klantdata, financiële data, HR-data en operationele data.
  2. Wijs data owners aan: Koppel elk domein aan een senior functionaris uit de business met voldoende mandaat en domeinkennis. Leg de aanwijzing formeel vast.
  3. Definieer rollen en verantwoordelijkheden: Beschrijf expliciet wat de data owner, data steward en eventuele data custodian (IT-beheerder) doen en welke beslissingsbevoegdheid ze hebben.
  4. Stel een data governance-board in: Een overlegorgaan dat data owners bij elkaar brengt, domeinoverstijgende vraagstukken bespreekt en het beleid bewaakt.
  5. Operationaliseer via processen: Koppel data ownership aan concrete processen zoals toegangsbeheer, datakwaliteitsmonitoring, incidentafhandeling en compliancerapportage.

Een veelgemaakte fout is het beginnen met tooling in plaats van met rollen. Data governance-software lost niets op als de verantwoordelijkheidsstructuur niet helder is. Begin altijd met de mensen en de afspraken, dan pas met de techniek.

Wanneer is externe expertise nodig om data ownership te structureren?

Externe expertise is nodig wanneer een organisatie intern niet de kennis, capaciteit of autoriteit heeft om data ownership effectief in te richten. Dit is het geval bij organisaties die starten met data governance, bij complexe omgevingen met veel datadomeinen, en bij situaties waarin compliance-deadlines de druk verhogen maar intern niemand het voortouw neemt.

Specifieke signalen dat externe ondersteuning nodig is:

  • Er zijn meerdere pogingen gedaan om data governance in te richten, maar de structuur beklijft niet
  • De organisatie staat onder druk van AVG-, NIS2- of DORA-compliance zonder duidelijke eigenaar voor de benodigde maatregelen
  • Intern ontbreekt een functionaris met de combinatie van datakennis, organisatiebegrip en veranderkundige vaardigheden
  • Een digitaliseringsproject of dataplatformimplementatie vereist dat data governance eerst op orde is
  • De directie wil datagedreven werken, maar de informatievoorziening is niet op orde omdat eigenaarschap ontbreekt

In die situaties levert een externe specialist direct waarde: iemand die de structuur kent, de valkuilen herkent en de inrichting pragmatisch aanpakt zonder de organisatie te overspoelen met theorie. Ventus levert via IT-detachering ervaren professionals op het gebied van informatiemanagement, data governance en compliance die direct operationeel zijn. Ze werken niet met rapporten die blijven liggen, maar sturen op concrete inrichting en draagvlak binnen de organisatie.

Voor organisaties met een afgebakend data governance-project biedt projectdetachering een efficiënte oplossing: een specialist of klein team dat de inrichting van data ownership van begin tot eind begeleidt, inclusief het trainen van interne data owners en stewards. Zo wordt externe expertise omgezet in blijvende interne capaciteit. Neem contact op via het contactformulier om te bespreken welke aanpak past bij uw situatie.

Gerelateerde artikelen