Wanneer is een Functionaris Gegevensbescherming verplicht?

Wanneer is een Functionaris Gegevensbescherming verplicht?

Wanneer is een Functionaris Gegevensbescherming verplicht?

Verwerk je persoonsgegevens binnen jouw organisatie? Dan ben je mogelijk verplicht om een Functionaris Gegevensbescherming (FG) aan te stellen. Maar wanneer geldt die verplichting precies, en wat doe je als een fulltime FG niet past bij de omvang van jouw organisatie? Dit artikel geeft je een helder kader.

Wat doet een Functionaris Gegevensbescherming?

Artikel 39 AVG beschrijft vijf kerntaken van de FG: 

  1. Informeren en adviseren
  2. Toezicht houden op de naleving
  3. Adviseren bij DPIA’s (Data Protection Impact Assessment)
  4. Samenwerken met de AP 
  5. Fungeren als contactpunt voor de AP (Autoriteit Persoonsgegevens)

In de praktijk betekent dit: toezicht op verwerkersovereenkomsten, beoordeling van privacybeleid en vroegtijdige betrokkenheid bij nieuwe producten of diensten.

De AVG verplicht een FG in drie gevallen

Val je in één van onderstaande categorieën? Dan is een FG geen keuze maar een wettelijke eis:

  1. Je verwerkt als  overheidsinstantie of publieke organisatie persoonsgegevens
  2. Je kernactiviteit bestaat uit grootschalige, stelselmatige observatie van personen. Ddenk aan gedragstracking, profilering of locatiemonitoring
  3. Je verwerkt op grote schaal bijzondere persoonsgegevens als kernactiviteit, zoals gezondheidsdata, biometrische gegevens of strafrechtelijke persoonsgegevens

Geen FG verplicht, maar toch privacyrisico’s?

Val je buiten de wettelijke verplichting? Dan stelt dat je natuurlijk niet vrij van alle AVG-verplichtingen. Je blijft verplicht om verwerkersovereenkomsten op te stellen, persoonsgegevens rechtmatig te verwerken, datalekken te melden en een register van verwerkingsactiviteiten bij te houden. 

Is het niet helemaal duidelijk of een FG verplicht is en kies je bewust voor géén FG? Leg dan schriftelijk vast waarom, want de AP verwacht die onderbouwing bij een controle. Als een FG niet nodig is, vormt het aanstellen van een Privacy Officer (PO) een goed alternatief. 

Privacy Officer vs Functionaris Gegevensbescherming

Onze Privacy Officer Service biedt verschillende mogelijkheden voor de inzet van bijvoorbeeld een tijdelijke of in-house PO, al zijn een Privacy Officer en een FG niet hetzelfde. Werk je nu met een Privacy Officer maar twijfel je of dat voldoende is? De IT-Jurist ondersteunt jouw organisatie bij AVG-compliance, ook als een fulltime Privacy Officer of FG buiten bereik ligt. Het verschil

  • Privacy Officer: net als een FG betrokken bij het privacybeleid maar met name bij de implementatie en uitvoering ervan en heeft geen formele wettelijke status. 

  • FG: is zelf niet direct betrokken bij de uitvoering van het privacybeleid, maar adviseert, informeert en houdt toezicht daarop. De FG werkt onafhankelijk, is in de AVG beschermd tegen ontslag of straf i.v.m. de uitvoering van zijn taken en wordt aangemeld bij de AP.

Zo stel je een Functionaris Gegevensbescherming correct aan

De aanstelling van een FG vereist drie stappen:

  1. Selecteer de juiste kandidaat: aantoonbare kennis van de AVG, UAVG en sectorspecifieke wetgeving is vereist
  2. Leg alles schriftelijk vast: taken, bevoegdheden en onafhankelijkheid vastleggen in een aanstellingsdocument
  3. Meld de FG aan bij de AP: zonder registratie in het openbare register is de aanstelling niet compliant, ook als iemand de taken in de praktijk al vervult

Let op: functies als CEO, CFO, IT-directeur of HR-manager zijn onverenigbaar met de FG-rol. De AVG verbiedt namelijk een belangenconflict tussen de FG-taken en andere verantwoordelijkheden binnen de organisatie. Een verkeerde aanstelling beschermt je niet bij een AP-onderzoek.

Twijfel je over de FG-verplichting? 

Twijfel je over de FG-verplichting? Loop je vast bij het bepalen van de juiste aanpak? Vraag het aan onze IT-juristen. Zij nemen de tijd voor jouw situatie en vertalen de regels naar de praktijk. Zo weet je snel wat wel en niet nodig is voor jouw organisatie.