Menu

Wat doet een Functionaris Gegevensbescherming?

Esther ·
Functionaris voor gegevensbescherming bestudeert privacybeleidsdocument aan modern bureau met laptop en ordners in professioneel kantoor.

Een Functionaris Gegevensbescherming (FG) is een onafhankelijke functionaris binnen of buiten een organisatie die toeziet op de naleving van de privacywetgeving, met name de Algemene Verordening Gegevensbescherming (AVG). De FG adviseert de organisatie over gegevensbescherming, fungeert als contactpersoon voor de Autoriteit Persoonsgegevens en is het aanspreekpunt voor betrokkenen van wie persoonsgegevens worden verwerkt. In dit artikel beantwoorden we de meest gestelde vragen over de rol, taken, bevoegdheden en vereisten van de Functionaris Gegevensbescherming.

Wanneer ben je verplicht een Functionaris Gegevensbescherming aan te stellen?

De AVG verplicht organisaties in drie gevallen een Functionaris Gegevensbescherming aan te stellen: wanneer het gaat om een overheidsinstantie of publiekrechtelijk orgaan, wanneer de kernactiviteiten bestaan uit grootschalige en stelselmatige monitoring van betrokkenen, of wanneer de organisatie op grote schaal bijzondere categorieën persoonsgegevens verwerkt, zoals gezondheidsgegevens of strafrechtelijke informatie.

In de praktijk betekent dit dat zorgorganisaties, gemeenten, scholen en veel ICT-bedrijven die op structurele basis gevoelige persoonsgegevens verwerken, verplicht zijn een FG aan te wijzen. Maar ook organisaties die niet formeel verplicht zijn, kiezen er steeds vaker vrijwillig voor om een FG aan te stellen. Dit versterkt het vertrouwen bij klanten, leveranciers en toezichthouders en draagt bij aan een solide privacybeleid.

Wanneer een organisatie vrijwillig een FG aanstelt, gelden dezelfde wettelijke vereisten en beschermingen als voor verplicht aangestelde functionarissen. De keuze is dan vrijwillig, maar de uitvoering is gebonden aan de spelregels van de AVG.

Wat zijn de officiële taken van een Functionaris Gegevensbescherming?

De officiële taken van een Functionaris Gegevensbescherming zijn vastgelegd in artikel 39 van de AVG. De FG informeert en adviseert de organisatie over verplichtingen op grond van de privacywetgeving, houdt toezicht op de naleving van de AVG en intern beleid, adviseert bij gegevensbeschermingseffectbeoordelingen (DPIA’s) en werkt samen met de Autoriteit Persoonsgegevens.

Concreet omvat de rol van de FG de volgende kerntaken:

  • Adviseren van de verwerkingsverantwoordelijke en verwerkers over privacywetgeving en interne beleidsregels
  • Toezicht houden op de naleving van de AVG, andere privacywetgeving en intern beleid
  • Bijhouden en controleren van het verwerkingsregister
  • Begeleiden en adviseren bij het uitvoeren van DPIA’s (gegevensbeschermingseffectbeoordelingen)
  • Fungeren als contactpunt voor de Autoriteit Persoonsgegevens
  • Beantwoorden van vragen van betrokkenen over de verwerking van hun persoonsgegevens
  • Bewustwordingstrainingen en voorlichting verzorgen binnen de organisatie

De FG heeft een adviserende en toezichthoudende rol, maar is niet zelf verantwoordelijk voor de naleving van de AVG. Die verantwoordelijkheid ligt bij de organisatie zelf, bij de verwerkingsverantwoordelijke. De FG signaleert, adviseert en rapporteert, maar de organisatie beslist en handelt.

Wat zijn de vereisten waaraan een FG moet voldoen?

Een Functionaris Gegevensbescherming moet beschikken over deskundigheid op het gebied van privacywetgeving en de praktijk van gegevensbescherming. De AVG schrijft geen specifieke opleiding of certificering voor, maar de FG moet aantoonbaar in staat zijn de taken naar behoren uit te voeren en de organisatie te adviseren over complexe privacyvraagstukken.

In de praktijk betekent dit dat een FG minimaal over de volgende kwaliteiten beschikt:

  • Juridische kennis: grondige kennis van de AVG, nationale privacywetgeving en sectorspecifieke regelgeving
  • Organisatorisch inzicht: begrip van de bedrijfsprocessen en informatiestromen binnen de organisatie
  • Communicatieve vaardigheden: het vermogen om helder te adviseren naar zowel management als medewerkers
  • Onafhankelijkheid: de FG mag geen instructies ontvangen over de uitvoering van zijn of haar taken en mag niet worden ontslagen of bestraft wegens de uitoefening van die taken
  • Toegankelijkheid: de FG moet bereikbaar zijn voor medewerkers en betrokkenen

Daarnaast is het belangrijk dat de FG voldoende tijd en middelen krijgt om de taken goed uit te voeren. Een FG die naast een volle andere functie slechts enkele uren per week beschikbaar is voor privacytaken, zal in de praktijk moeite hebben de rol serieus in te vullen.

Wat is het verschil tussen een interne en externe Functionaris Gegevensbescherming?

Een interne FG is een medewerker van de organisatie zelf die de rol van Functionaris Gegevensbescherming vervult. Een externe FG is een onafhankelijke specialist van buiten de organisatie, vaak ingehuurd via een dienstverlener, die de taken van de FG op contractbasis uitvoert. Beide varianten zijn toegestaan onder de AVG.

Voordelen van een interne FG

Een interne FG kent de organisatie van binnenuit. Hij of zij is vertrouwd met de cultuur, processen en informatiestromen, wat de drempel voor medewerkers verlaagt om privacyvragen te stellen. Bovendien is een interne FG direct beschikbaar en hoeft er geen externe partij te worden ingeschakeld bij acute situaties zoals een datalek.

Voordelen van een externe FG

Een externe FG brengt specialistische kennis mee die intern vaak ontbreekt, is van nature onafhankelijker en hoeft geen rekening te houden met interne politiek. Voor kleinere organisaties is een externe FG ook financieel aantrekkelijker: in plaats van een fulltime medewerker aan te stellen, wordt de expertise ingekocht op basis van werkelijke behoefte. Bovendien is een externe FG altijd up-to-date met de laatste ontwikkelingen in privacywetgeving, wat bij een interne medewerker extra investering in opleiding vereist.

De keuze tussen intern en extern hangt af van de omvang van de organisatie, de beschikbare interne kennis en het budget. Grotere organisaties met complexe verwerkingen kiezen vaker voor een interne FG, terwijl kleinere organisaties of organisaties die de rol voor het eerst invullen, doorgaans beter af zijn met een externe Functionaris Gegevensbescherming.

Hoe verschilt de FG van een Privacy Officer of CISO?

De Functionaris Gegevensbescherming, de Privacy Officer en de Chief Information Security Officer (CISO) zijn drie verschillende rollen die elk een eigen verantwoordelijkheid dragen. De FG is een wettelijk verankerde, onafhankelijke toezichthouder op privacynaleving. De Privacy Officer is een interne beleidsrol zonder wettelijke basis. De CISO richt zich op informatiebeveiliging in brede zin, niet specifiek op privacywetgeving.

Het belangrijkste onderscheid zit in de onafhankelijkheid en het wettelijk kader. De FG is beschermd door de AVG: hij of zij mag niet worden aangestuurd of bestraft voor de uitvoering van de taken. Een Privacy Officer heeft die bescherming niet en valt hiërarchisch gewoon onder de organisatie. In de praktijk werken de twee rollen vaak samen, maar ze zijn niet uitwisselbaar.

De CISO houdt zich bezig met de beveiliging van informatie en systemen, waaronder ook informatiebeveiliging in de zin van ISO 27001. Hoewel informatiebeveiliging en privacy nauw samenhangen, zijn het aparte disciplines. Een goede beveiliging is een voorwaarde voor privacybescherming, maar voldoende beveiliging betekent niet automatisch dat de organisatie ook voldoet aan de AVG. De FG bewaakt de privacyrechtelijke kant; de CISO bewaakt de technische en organisatorische beveiligingskant.

In sommige organisaties worden rollen gecombineerd, maar dit vraagt om zorgvuldigheid. Een CISO die ook als FG optreedt, kan in een rolconflict terechtkomen: de FG moet immers toezicht houden op dezelfde processen die de CISO beheert.

Wat zijn de bevoegdheden en beschermingen van een Functionaris Gegevensbescherming?

Een Functionaris Gegevensbescherming heeft op grond van de AVG vergaande bevoegdheden en geniet tegelijkertijd sterke wettelijke bescherming. De FG heeft toegang tot alle persoonsgegevens en verwerkingsactiviteiten die nodig zijn voor de uitvoering van zijn of haar taken, en mag niet worden ontslagen of bestraft wegens de uitoefening van die taken.

De bevoegdheden van de FG omvatten onder andere:

  • Onbeperkte toegang tot alle verwerkingen van persoonsgegevens binnen de organisatie
  • Het recht om rechtstreeks te rapporteren aan het hoogste managementniveau
  • Het recht om rechtstreeks contact te onderhouden met de Autoriteit Persoonsgegevens
  • De mogelijkheid om gevraagd en ongevraagd te adviseren over privacyvraagstukken

De bescherming van de FG is eveneens stevig verankerd. De organisatie mag de FG geen instructies geven over hoe de taken moeten worden uitgevoerd. Ontslag of benadeling als gevolg van het uitvoeren van de FG-taken is verboden. Dit zorgt ervoor dat de FG daadwerkelijk onafhankelijk kan opereren, ook wanneer de bevindingen ongemakkelijk zijn voor het management.

Betrokkenen, de mensen van wie persoonsgegevens worden verwerkt, kunnen de FG rechtstreeks benaderen met vragen of klachten. De FG is verplicht die vragen vertrouwelijk te behandelen. Dit maakt de FG niet alleen een interne toezichthouder, maar ook een toegankelijk aanspreekpunt voor iedereen wiens privacy in het geding is.

Hoe Kwinzo helpt met de rol van Functionaris Gegevensbescherming

Wij bieden organisaties de mogelijkheid om de rol van Functionaris Gegevensbescherming uit te besteden aan een ervaren, onafhankelijke specialist. Dit is met name waardevol voor organisaties die wettelijk verplicht zijn een FG aan te stellen, maar intern niet de kennis of capaciteit hebben om de rol volledig in te vullen. Onze aanpak is concreet en praktijkgericht:

  • Wij treden op als externe FG en vervullen alle wettelijk vereiste taken conform de AVG
  • Wij adviseren het management over privacyrisico’s en verbeterpunten in beleid en processen
  • Wij begeleiden bij het uitvoeren van DPIA’s en het bijhouden van het verwerkingsregister
  • Wij fungeren als contactpersoon voor de Autoriteit Persoonsgegevens en voor betrokkenen
  • Wij combineren onze FG-dienstverlening naadloos met ondersteuning bij informatiebeveiliging en certificering, zodat privacy en beveiliging elkaar versterken

Onze dienstverlening sluit aan op de omvang en complexiteit van uw organisatie, van zorg en onderwijs tot ICT en zakelijke dienstverlening. Wilt u weten of uw organisatie verplicht is een FG aan te stellen, of wilt u de rol uitbesteden aan een specialist? Neem contact met ons op voor een vrijblijvend gesprek.