Menu

Moet ik een Functionaris Gegevensbescherming aanstellen?

Esther ·
Consultant bestudeert formeel document aan modern bureau met privacycompliancemap en laptop in koel blauwgrijs kantoor.

Je bent verplicht een Functionaris Gegevensbescherming (FG) aan te stellen als jouw organisatie valt onder een van de drie categorieën die de AVG daarvoor aanwijst. Voor de meeste organisaties is een FG geen wettelijke verplichting, maar een bewuste keuze. In dit artikel beantwoorden we de meest gestelde vragen over de FG: wanneer de aanstelling verplicht is, wat de rol inhoudt, aan welke eisen een FG moet voldoen en wat je doet als je er geen nodig hebt.

Wanneer ben je verplicht een FG aan te stellen?

Je bent verplicht een Functionaris Gegevensbescherming aan te stellen als jouw organisatie een overheidsinstantie is, op grote schaal bijzondere persoonsgegevens verwerkt, of op grote schaal en stelselmatig individuen volgt. Dit volgt rechtstreeks uit artikel 37 van de AVG. Voldoe je aan een van deze drie criteria, dan is de aanstelling geen optie maar een wettelijke eis.

De drie verplichtingsgronden in detail:

  • Overheidsinstanties en publieke organisaties: Alle overheidsorganen en publiekrechtelijke instanties zijn verplicht een FG aan te stellen, met uitzondering van gerechten die optreden in hun rechterlijke hoedanigheid.
  • Grootschalige verwerking van bijzondere persoonsgegevens: Denk aan gezondheidsgegevens, biometrische gegevens, gegevens over religie of politieke opvattingen, of strafrechtelijke gegevens. Zorgorganisaties vallen hier vrijwel altijd onder.
  • Grootschalige en stelselmatige monitoring van individuen: Organisaties die systematisch het gedrag van mensen volgen, bijvoorbeeld via locatiedata, profilering of cameratoezicht op grote schaal.

Het begrip “grootschalig” is niet in de AVG gekwantificeerd. De Autoriteit Persoonsgegevens (AP) kijkt naar factoren zoals het aantal betrokkenen, de hoeveelheid gegevens, de geografische reikwijdte en de duur van de verwerking. Bij twijfel is het verstandig juridisch advies in te winnen of contact op te nemen met de AP.

Buiten de verplichte gevallen kunnen organisaties ook vrijwillig een FG aanstellen. Dat kan zinvol zijn als privacy een centrale rol speelt in de bedrijfsvoering of als klanten en partners er waarde aan hechten. Kijk voor een overzicht van relevante normen en kaders ook naar geldende privacynormen die op jouw organisatie van toepassing kunnen zijn.

Wat zijn de taken en bevoegdheden van een FG?

De Functionaris Gegevensbescherming informeert en adviseert de organisatie over AVG-verplichtingen, houdt toezicht op de naleving ervan, adviseert bij DPIA’s (Data Protection Impact Assessment) en fungeert als contactpunt voor de Autoriteit Persoonsgegevens en voor betrokkenen van wie gegevens worden verwerkt.

De AVG omschrijft de kerntaken van de FG in artikel 39. Samengevat gaat het om:

  • De organisatie en haar medewerkers informeren en adviseren over de AVG en andere privacywetgeving.
  • Toezicht houden op de naleving van de AVG, inclusief het beheren van verwerkingsactiviteiten, het bewustzijn bevorderen en het uitvoeren van interne audits.
  • Adviseren over en toezicht houden op DPIA’s.
  • Samenwerken met en optreden als contactpunt voor de Autoriteit Persoonsgegevens.
  • Bereikbaar zijn voor betrokkenen die vragen hebben over de verwerking van hun persoonsgegevens.

Belangrijk: De FG adviseert, maar neemt geen besluiten. De organisatie blijft zelf verantwoordelijk voor het naleven van de AVG. Om zijn werk onafhankelijk te kunnen doen, mag een FG daar niet voor worden benadeeld. Ook mag de FG geen andere functie hebben die tot een belangenconflict kan leiden. De onafhankelijkheid van een FG is een wettelijk verankerd uitgangspunt.

Wat zijn de eisen waaraan een FG moet voldoen?

Een Functionaris Gegevensbescherming moet beschikken over deskundige kennis van gegevensbeschermingswetgeving en -praktijken, en in staat zijn de in de AVG beschreven taken onafhankelijk uit te voeren. De AVG stelt geen specifieke opleidingseisen of certificeringsvereisten, maar de benodigde kennis en ervaring moeten aantoonbaar aanwezig zijn.

In de praktijk betekent dit dat een FG het volgende moet beheersen:

  • Juridische kennis: Grondige kennis van de AVG, de Uitvoeringswet AVG (UAVG) en relevante wetgeving voor de desbetreffende sector.
  • Sectorkennis: Begrip van de verwerkingsactiviteiten, de IT-omgeving en de organisatiestructuur van de eigen organisatie.
  • Praktische vaardigheden: Vermogen om DPIA’s te begeleiden, verwerkingsregisters te beoordelen en medewerkers te trainen.
  • Onafhankelijkheid: De FG mag geen instructies ontvangen over de uitvoering van zijn taken en mag niet worden ontslagen of bestraft vanwege zijn functieuitoefening.

De FG kan een interne medewerker zijn of een externe specialist. Bij een interne FG is het essentieel dat er geen belangenconflict ontstaat: iemand die zelf verwerkingsbeslissingen neemt, kan niet tegelijkertijd toezichthouder zijn op die beslissingen. Een externe FG biedt in veel gevallen meer onafhankelijkheid en een bredere juridische expertise.

Wat als je geen FG nodig hebt — welke alternatieven zijn er?

Als je organisatie niet verplicht is een FG aan te stellen, moet je alsnog voldoen aan de AVG. Je kunt dan zelf de privacy taken beleggen bij een interne privacycoördinator, een Privacy Officer aanstellen, of een externe adviseur inschakelen voor gerichte ondersteuning. De keuze hangt af van de omvang van je verwerkingen en de beschikbare interne capaciteit.

De meest gangbare alternatieven op een rij:

  • Interne Privacy Officer of privacycoördinator: Een medewerker die AVG-naleving coördineert zonder de formele status en wettelijke bevoegdheden van een FG. Dit werkt goed bij organisaties met beperkte verwerkingen en voldoende interne kennis.
  • Externe privacyadviseur: Een specialist die op projectbasis of als vaste adviseur ondersteuning biedt bij beleid, DPIA’s en incidentafhandeling. Flexibel en kostenefficiënt voor kleinere organisaties.
  • Externe FG als dienst: Sommige organisaties kiezen voor een externe Functionaris Gegevensbescherming, ook als dat niet verplicht is. Dit geeft de voordelen van een formele FG, inclusief het contactpunt voor de AP, zonder dat er een interne functie gecreëerd hoeft te worden.

Welke route je ook kiest, zorg ervoor dat je voldoet aan de AVG-verplichtingen! Denk hierbij aan een actueel verwerkingsregister, een procedure voor datalekken, en heldere afspraken met verwerkers via verwerkersovereenkomsten. Informatiebeveiliging en privacy versterken elkaar daarbij: een goed ingericht ISO 27001-managementsysteem legt een stevige basis voor AVG-naleving.

Hoe meld je een FG aan bij de Autoriteit Persoonsgegevens?

Je meldt een Functionaris Gegevensbescherming aan via het online meldingsformulier op de website van de Autoriteit Persoonsgegevens. De melding is verplicht voor alle organisaties die op grond van de AVG een FG moeten aanstellen. Je geeft daarbij de contactgegevens van de FG op, niet zijn of haar naam als die niet openbaar is.

De aanmelding verloopt in een paar stappen:

  1. Stel de FG formeel aan: Leg de aanstelling schriftelijk vast, inclusief de taken, de positie binnen de organisatie en de waarborgen voor onafhankelijkheid.
  2. Meld de FG aan bij de AP: Ga naar de website van de Autoriteit Persoonsgegevens en gebruik het meldingsformulier voor FG-registratie. Je verstrekt de contactgegevens van de FG, zodat betrokkenen en de AP weten waar ze terecht kunnen.
  3. Publiceer de contactgegevens intern en extern: De AVG vereist dat de contactgegevens van de FG worden gepubliceerd. Dit kan via de privacyverklaring op de website en intern via het intranet.
  4. Houd de registratie actueel: Wijzigt de FG? Meld dit tijdig bij de AP en pas de gepubliceerde contactgegevens aan.

De AP gebruikt de registratie als contactpunt bij onderzoeken en bij vragen van betrokkenen. Een correcte en actuele melding is dan ook niet alleen een formaliteit, maar een praktische voorwaarde voor een goed functionerende privacystructuur binnen je organisatie.

Hoe Kwinzo helpt bij de rol van Functionaris Gegevensbescherming

Wij bieden organisaties de mogelijkheid om de rol van Functionaris Gegevensbescherming extern te beleggen. Dat betekent dat je beschikt over een gekwalificeerde, onafhankelijke FG zonder dat je daarvoor intern een nieuwe functie hoeft te creëren. Onze aanpak is praktisch en afgestemd op jouw organisatie:

  • Wij fungeren als officieel contactpunt voor de Autoriteit Persoonsgegevens en voor betrokkenen.
  • We adviseren over AVG-naleving, DPIA’s en verwerkingsregisters op basis van jouw specifieke situatie.
  • We signaleren risico’s en vertalen wet- en regelgeving naar concrete, werkbare maatregelen.
  • We combineren de FG-rol naadloos met bredere begeleiding op het gebied van informatiebeveiliging, zoals ISO 27001 of NEN-7510.
  • Je profiteert van een vaste consultant met diepgaande kennis van privacywetgeving.

Wil je weten of een externe FG de juiste keuze is voor jouw organisatie, of heb je vragen over de AVG-verplichtingen die op jou van toepassing zijn? Bekijk onze dienst Functionaris Gegevensbescherming of neem contact met ons op voor een vrijblijvend gesprek.