De rol en de taken van een Functionaris voor Gegevensbescherming

26/07/2022 - Onder de Algemene verordening gegevensbescherming (AVG/GDPR) zijn bedrijven verplicht maatregelen te nemen om de bescherming van persoonsgegevens te waarborgen. In sommige gevallen betekent dit dat u binnen uw organisatie een Functionaris voor Gegevensbescherming (FG) moet aanstellen. Deze rol houdt toezicht op en adviseert over de AVG en de naleving hiervan. Naast de algemene borging van de naleving met privacywetgeving, zorgt het aanstellen van een FG binnen uw organisatie ervoor dat u risico's rondom privacy en gegevensbescherming kan verkleinen. Zoals het risico op een datalek of onrechtmatige verzameling van persoonsgegevens. Hiermee kan u mogelijke reputatieschade als bedrijf voorkomen, verlaagt u de kans op reprimandes door een toezichthouder en, niet minder belangrijk, ontvangt u meer vertrouwen van uw klanten als het gaat om de omgang met hun persoonsgegevens. 

Kortom: een Functionaris voor Gegevensbescherming is voor veel organisaties een sleutelfiguur als het gaat om de naleving van privacywetgeving. In deze blog worden de taken en de verplichtingen van een FG kort beschreven.  

Wat is het verschil tussen een FG en een DPO en hoe zit het met hun verantwoordelijkheid?  

Een Functionaris voor Gegevensbescherming en een Data Protection Officer (DPO) betekenen in de basis hetzelfde. Een DPO is de Engelstalige titel voor een FG.  Deze functie kenmerkt zich door de onafhankelijke rol binnen de organisatie, maar heeft tegelijk rechtstreekse lijnen met het organisatiebestuur. Zo fungeert de FG/DPO als eerste aanspreekpunt voor de Autoriteit Persoonsgegevens. Goed om te weten is dat de FG niet persoonlijk verantwoordelijk is voor de naleving van de AVG door de organisatie. De verantwoordelijke of de verwerker van de gegevens dient erop toe te zien dat de verwerking aan de voorwaarden voldoet, en is daarmee verantwoordelijk voor de naleving van de regels die de AVG stelt omtrent gegevenswerking.  

Wat zijn de taken van een Functionaris voor Gegevensbescherming? 

Een FG houdt zich bezig met verschillende taken, waarvan een groot deel in de AVG is vastgelegd. Hieronder zetten we de belangrijkste taken voor u op een rij:  

  • De FG geeft onafhankelijk advies en ziet toe op de naleving van de AVG en het privacy governance beleid van de organisatie; 
  • De FG wordt tijdig en naar behoren betrokken bij alle zaken binnen de organisatie die betrekking hebben op het gebruik, en de bescherming, van persoonsgegevens; 
  • De FG biedt ondersteuning bij eventuele datalekken; 
  • De FG geeft advies met betrekking tot de uitvoer van Data Protection Impact Assessments (DPIAs) en ziet toe dat DPIAs onderdeel uitmaken van de bedrijfsvoering; 
  • De FG treedt op als onafhankelijk aanspreekpunt voor medewerkers, autoriteiten en andere belanghebbenden op het gebied van privacy en gegevensbescherming binnen en buiten de organisatie; 
  • De FG blijft op de hoogte van ontwikkelingen op het gebied van digitale technologie, gegevensbescherming en privacy; 
  • De FG schrijft adviezen en rapporten die geraadpleegd kunnen worden bij (formele) onderzoeken;  
  • De FG wijst verantwoordelijkheden toe, zorgt voor bewustwording en opleiding van het personeel dat betrokken is bij de verwerking van persoonsgegevens. 

Wanneer is een Functionaris voor Gegevensbescherming verplicht? 

De aanstelling van een FG is in bepaalde gevallen verplicht, en geldt voor zowel verantwoordelijken als voor verwerkers. Zo is deze aanstelling bijvoorbeeld verplicht voor overheidsinstanties, overheidsorganen en publieke organisaties, zoals de rijksoverheid, provincies, gemeenten en zorg- en onderwijsinstellingen.  

Ook is het aanstellen van een FG verplicht voor organisaties waarbij de kernactiviteiten draaien om het grootschalig gebruik van bijzondere persoonsgegevens of gegevens van strafrechtelijke aard. Denk bijvoorbeeld aan ziekenhuizen, apotheken, huisartsenposten, bedrijven die medische onderzoeken uitvoeren, maar ook aan organisaties die als deel van hun business routine gezondheidsgegevens verwerken. Daarnaast geldt de verplichte FG-aanstelling voor organisaties waarbij de kernactiviteiten draaien om het gebruik van persoonsgegevens die door de aard van dat gebruik, de omvang en de doeleinden, regelmatige observatie op grote schaal van betrokkenen eisen. Denk hierbij aan het tracken en opbouwen van profielen via het internet, het bijhouden van grote hoeveelheden locatiegegevens, het opbouwen van profielen en scores door middel van het bijhouden van gegevens via draagbare apparaten of andere verbonden (IoT) apparaten.  

Naast het feit dat een organisatie verplicht kan zijn om een FG aan te stellen, kan een organisatie ook vrijwillig een FG aan te stellen. Het vrijwillig aanstellen van een FG kan in dat geval een goede oplossing zijn om privacy en gegevensbescherming te waarborgen binnen uw organisatie, ook indien u niet direct verplicht bent onder de AVG om de rol aan te stellen. 

Heeft uw organisatie een FG nodig?  

Mocht u nog geen FG aangesteld of in dienst hebben, dan biedt Considerati DPO as a Service aan. Met DPO as a Service registreert Considerati zich als de FG van uw organisatie. Considerati levert hierbij een FG die ondersteund wordt door het team van experts binnen Considerati. Hiermee beschikt u zonder grote investeringen over een gekwalificeerde FG.  

Ook bieden wij DPO Support aan voor organisaties die wel al een FG hebben, maar ondersteuning zoeken voor deze rol. Hierbij wordt uw FG door de specialisten van Considerati ondersteund op zowel operationeel als strategisch gebied. Een oplossing waar al veel organisaties, en zittend FG’s, tevreden over zijn.  

Meer weten?

Wilt u meer weten over de FG rol? Of bent u benieuwd met welke zaken u rekening dient te houden bij het in dienst nemen van een FG binnen uw organisatie? Onze experts staan u graag te woord.