Direct antwoord
Een functionaris gegevensbescherming (FG, Engels: DPO) is de wettelijk verankerde interne toezichthouder op de AVG-naleving: verplicht voor overheidsorganisaties, en voor organisaties die op grote schaal bijzondere gegevens verwerken of mensen stelselmatig en grootschalig volgen. De FG adviseert, houdt toezicht en is contactpunt voor betrokkenen en de AP, werkt onafhankelijk (geen instructies over de uitoefening, ontslagbescherming) en wordt aangemeld bij de AP. De meeste MKB-bedrijven hoeven geen FG, maar moeten de privacytaken wel beleggen.
De functionaris gegevensbescherming is de interne waakhond die de AVG zelf heeft uitgevonden: een wettelijk beschermde rol die binnen de organisatie toeziet op de omgang met persoonsgegevens, met een directe lijn naar de hoogste leiding én naar de toezichthouder.
De taken
De AVG geeft de FG vier kerntaken: informeren en adviseren over de privacyverplichtingen (van beleid tot DPIA’s, waarbij zijn advies verplicht gevraagd moet worden), toezien op de naleving (audits, controles, bewustwording), samenwerken met de AP en fungeren als haar contactpunt, en aanspreekpunt zijn voor betrokkenen die vragen hebben over hun gegevens. De organisatie moet de FG tijdig betrekken bij alles wat persoonsgegevens raakt, hem middelen geven en hem aanmelden bij de AP (de contactgegevens horen ook in de privacyverklaring).
De beschermde positie
Wat de FG onderscheidt van elke andere compliance-rol: wettelijke onafhankelijkheid. Hij ontvangt geen instructies over de uitoefening van zijn taken, mag niet worden ontslagen of benadeeld vanwege zijn werk, en rapporteert rechtstreeks aan de hoogste leiding. Die bescherming maakt de rol geloofwaardig, en verklaart waarom de aanstelling doordacht moet: een FG die je onwelgevallige adviezen geeft, kun je niet wegsturen.
FG, privacy officer of gewoon goed belegd?
Buiten de verplichte gevallen mag een organisatie vrijwillig een FG aanstellen (dan gelden alle regels onverkort) of, veel gebruikelijker in het MKB, een privacyverantwoordelijke of privacy officer benoemen zonder de formele FG-status: dezelfde taken, zonder de wettelijke verankering. Binnen een ISO 27001-systeem is dat de rol die maatregel 5.34 draagt: het verwerkingsregister onderhouden, DPIA-triggers bewaken, verzoeken van betrokkenen afhandelen en de datalekroute kennen. De valkuil is een vrijwillige “FG” op papier zonder de bijbehorende onafhankelijkheid: kies bewust tussen de formele rol met alle regels, of een gewone functietitel zonder de term FG.
Zo werkt dit in Control One
In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.
Veelgestelde vragen
Wanneer is een FG verplicht?
In drie gevallen: (1) overheidsinstanties en publieke organisaties, (2) organisaties waarvan de kernactiviteit bestaat uit regelmatige, stelselmatige en grootschalige observatie van personen (tracking, profilering, monitoring), en (3) organisaties die op grote schaal bijzondere gegevens verwerken (zorginstellingen, arbodiensten). 'Grootschalig' is niet exact gedefinieerd; de AP geeft richtsnoeren, en een huisartsenpraktijk valt er bijvoorbeeld buiten waar een ziekenhuis erbinnen valt.
Mag de FG gecombineerd worden met andere rollen?
Ja, mits geen belangenconflict: de FG mag niet degene controleren die hij zelf is. Daarom botst de rol met functies die doelen en middelen van verwerkingen bepalen (directie, hoofd IT, hoofd HR). Een combinatie met bijvoorbeeld een kwaliteits- of adviesrol kan wel, en externe FG's (ingehuurd, gedeeld over organisaties) zijn gangbaar.