21/02/2024 - De functionaris gegevensbescherming (FG) speelt een essentiële rol bij het handhaven van de naleving van de AVG. Recent onderzoek van de European Data Protection Board (EDPB) toont echter aan dat FG’s in de uitvoering van hun taken nog tegen een aantal problemen aanlopen, waardoor zij hun functie niet optimaal kunnen uitoefenen. In deze blog zal worden ingegaan op een aantal interessante inzichten en aanbevelingen uit het onderzoek.

Het onderzoek

In samenwerking met 25 nationale toezichthouders heeft de EDPB een grootschalig onderzoek uitgevoerd naar de aanwijzing en positie van FG’s. Het onderzoek is uitgevoerd door middel van een vragenlijst gericht aan organisaties en FG’s. Ongeveer 15.000 organisaties en 2.000 FG’s hebben deze vragenlijst ingevuld.  

Het hoofddoel van dit onderzoek is om inzicht te verkrijgen in de positie van FG’s in de praktijk, zodat handhavingsacties van nationale toezichthouders kunnen worden ondersteund. Daarnaast is het doel om het bewustzijn binnen organisaties te vergroten over de vereisten voor FG’s en te onderzoeken of zij hun belangrijke rol naar behoren kunnen vervullen.

Inzichten en aanbevelingen

Het onderzoek bevat een aantal interessante aandachtspunten en aanbevelingen met betrekking tot de positie van de FG, waaronder:

  1. Belangenconflicten en gebrek aan onafhankelijkheid van FG's:
    een zorgwekkend aspect is het mogelijke conflict van belangen en het gebrek aan onafhankelijkheid waarmee sommige FG's te maken hebben. Een breed scala aan extra taken of rollen voor FG’s, instructies vanuit de organisatie en het delen van FG's tussen meerdere organisaties kunnen de onafhankelijkheid van FG's in gevaar brengen. Dit is dan ook niet gewenst, maar blijkt in de praktijk toch regelmatig te gebeuren. 
  • Aanbevelingen: organisaties kunnen bewustmakingsactiviteiten en voorlichtingen geven over de onafhankelijkheid van de FG. Ook kunnen organisaties samen met de FG de taken en de voorwaarden voor het uitvoeren van deze taken formeel vastleggen. Voor FG’s zelf is het van belang dat zij bewijs moeten kunnen verzamelen als hun onafhankelijkheid in het geding komt. 
  1. Gebrek aan rapportage aan het hoogste management:
    uit het onderzoek blijkt dat sommige FG's niet de mogelijkheid hebben om direct bij het hoogste management te rapporteren, wat kan leiden tot ineffectief beleid en toezicht op gegevensbescherming. Uit het onderzoek blijkt dat ongeveer de helft van de FG’s slechts één tot twee keer per jaar rapporteren aan het hoogste management. Indien er geen regelmatige rapportage aan het hoogste management plaatsvindt, is de kans groot dat het management niet op de hoogte is van het werk van de FG, wat invloed kan hebben op de naleving van de AVG. Het gebrek aan directe toegang tot het hoogste management verhindert de FG om meningen te delen en ondermijnt uiteindelijk de rol van de FG.
  • Aanbevelingen: het is aan te bevelen dat organisaties de wettelijke verplichting om FG’s te laten rapporteren aan het hoogste managementniveau van de organisatie effectief naleven. Zij dienen de directe toegang van FG’s tot het topmanagement te bevorderen. Dit is essentieel voor het waarborgen van hun onafhankelijkheid en het effectief uitvoeren van hun taken. 
  1. Afwezigheid van aanstelling van een FG, ondanks de wettelijke verplichting:
    organisaties zijn in sommige gevallen verplicht om een FG aan te stellen. Uit het onderzoek blijkt echter dat niet altijd een FG is aangesteld, ondanks de wettelijke verplichting. Het gebrek aan duidelijkheid over de verplichting, vooral in de publieke sector, blijkt een knelpunt te zijn. 
  • Aanbevelingen: organisaties dienen bewuster te worden van hun verplichtingen om een FG aan te stellen. Bewustmakingscampagnes en begeleiding vanuit de nationale toezichthouders kunnen een cruciale rol spelen bij het verduidelijken van deze verplichting.
  1. FG niet volledig belast met vereiste taken:
    hoewel de AVG specifieke taken voorschrijft voor FG's, wijzen organisaties deze taken niet altijd toe aan de FG. Uit het onderzoek blijkt bijvoorbeeld dat de taak om de uitvoering van een Data Protection Impact Assessment (DPIA) te monitoren het minst is toegewezen aan FG’s. Zelfs de kerntaak om te informeren en adviseren over de verplichtingen uit de AVG zijn niet universeel toegewezen aan FG’s. Dit kan de effectiviteit van gegevensbescherming binnen organisaties beïnvloeden.
  • Aanbevelingen: de EDPB adviseert organisaties om de rol van de FG intern te promoten en om samen te werken met de FG’s om hun rollen op een gepaste en onafhankelijke wijze te ontwikkelen. Het is van belang dat organisaties de betrokkenheid van de FG binnen de organisatie actief evalueren en verbeteren. 
  1. Onvoldoende middelen toegewezen aan FG's:
    een ander punt is het gebrek aan toereikende middelen voor FG's, wat hun vermogen om taken effectief uit te voeren kan belemmeren. Het gaat onder andere om een gebrek aan plaatsvervangende FG’s en het gebrek aan een ondersteunend team voor de FG’s.
  • Aanbevelingen: Het is aan organisaties aan te bevelen om zorgvuldig na te gaan of de FG over voldoende middelen beschikt om zijn functie naar behoren uit te oefenen. Een analyse van de specifieke behoeften van de FG kan helpen bij het effectief toewijzen van de benodigde middelen.
  1. Onvoldoende expertise en kennis van FG's:
    het onderzoek benadrukt tekortkomingen in de expertise en kennis van FG's. Het gaat zowel om een tekortkoming van de vereiste expertise en kennis van FG’s bij de indiensttreding en een tekortkoming in de geboden trainingen en kennis nadat de FG’s zijn aangenomen. FG’s krijgen onvoldoende tijd om de vereiste expertise op te doen na de indiensttreding.
  • Aanbevelingen: organisaties dienen de kennis- en trainingsbehoeften van hun FG’s te documenteren en voldoende mogelijkheden, tijd en middelen te bieden voor voortdurende professionele ontwikkeling.

De zes aandachtspunten benadrukken waar de knelpunten liggen en waar verbeteringen nodig zijn, zodat de FG’s hun rol naar behoren kunnen uitoefenen. Door de aanbevelingen onder deze inzichten op te volgen, kunnen organisaties in samenwerking met FG's werken aan het versterken van de rol van de FG en het waarborgen van de bescherming van persoonsgegevens in overeenstemming met de AVG. 

Meer weten?

Voor meer informatie over of uw organisatie een FG moet aanstellen, of uw huidige FG zijn rol naar behoren kan vervullen en wat u moet doen om te voldoen aan de vereisten uit de AVG, kunt u contact opnemen met Considerati. Onze dienst DPO as a Service (DPOaas) biedt u een gekwalificeerde FG zonder grote investeringen. Daarnaast biedt onze DPO Support op maat gemaakte ondersteuning aan uw huidige FG, specifiek afgestemd op de behoefte van uw organisatie.  

Ontdek onze diensten ofNeem contact op