Data protection officer (functionaris gegevensbescherming)
Bijgewerkt op · Door Maarten van den Bos
Een data protection officer (DPO) heet in Nederland functionaris gegevensbescherming (FG): de persoon die binnen een organisatie onafhankelijk toezicht houdt op de naleving van de AVG. De FG adviseert over privacy, is aanspreekpunt voor de Autoriteit Persoonsgegevens en is verplicht voor overheden en voor organisaties die op grote schaal gevoelige gegevens verwerken.
Wat doet een data protection officer?
Een data protection officer houdt binnen een organisatie toezicht op de naleving van de Algemene verordening gegevensbescherming (AVG). In Nederlandse wetten en bij de Autoriteit Persoonsgegevens (AP) heet de functie functionaris gegevensbescherming, afgekort FG. De Engelse afkorting DPO wordt ook gebruikt. Het is dezelfde functie. Volgens de AP zijn er in Nederland ongeveer 10.000 FG’s (bron: Autoriteit Persoonsgegevens, FG-informatie).
De AVG regelt de functie in artikel 37 tot 39. De AP noemt deze kerntaken:
- Verzamelen van informatie over de gegevensverwerkingen in de organisatie.
- Beoordelen of die verwerkingen voldoen aan de wet.
- Geven van informatie, adviezen en aanbevelingen aan de organisatie.
- Adviseren bij een DPIA (data protection impact assessment), bijvoorbeeld over de methode en de maatregelen om risico’s te beperken.
- Samenwerken met de AP als centraal aanspreekpunt.
De FG houdt toezicht, maar is niet verantwoordelijk voor de naleving zelf. Die verantwoordelijkheid ligt bij de organisatie. De FG is volgens de AP ook niet persoonlijk aansprakelijk als de organisatie de privacywetgeving overtreedt (bron: Autoriteit Persoonsgegevens, Taken en verantwoordelijkheden van de FG). Hoe privacy en beveiliging samenhangen, staat bij AVG en informatiebeveiliging.
Wanneer is een functionaris gegevensbescherming verplicht?
Op grond van artikel 37 van de AVG is een FG verplicht voor 4 soorten organisaties (bron: Autoriteit Persoonsgegevens, De FG in uw organisatie):
- Overheidsinstanties en publieke organisaties, zoals ministeries, gemeenten, provincies en zorg- en onderwijsinstellingen. Rechtbanken zijn uitgezonderd.
- Organisaties die als kernactiviteit op grote schaal mensen volgen, bijvoorbeeld met cameratoezicht, profilering of wearables.
- Organisaties die als kernactiviteit op grote schaal bijzondere persoonsgegevens verwerken, zoals gegevens over gezondheid of geloof.
- Organisaties die strafrechtelijke persoonsgegevens verwerken.
Nederland heeft geen extra situaties aan die lijst toegevoegd. Meerdere organisaties mogen samen 1 FG aanstellen, als die voor elke organisatie goed bereikbaar is. Elke organisatie moet de FG dan wel zelf aanmelden bij de AP. Ook een vrijwillig aangestelde FG moet worden aangemeld.
Wat is het verschil met een privacy officer en een CISO?
De FG heeft een beschermde, onafhankelijke positie. De organisatie mag de FG geen instructies geven over de FG-taken en mag de FG niet ontslaan of straffen vanwege die taken. De FG moet zonder tussenkomst van anderen bij de hoogste bestuurders terechtkunnen. Daarnaast is de FG op grond van artikel 39 van de Uitvoeringswet AVG verplicht tot geheimhouding over klachten en verzoeken van betrokkenen.
| Functionaris gegevensbescherming (FG) | Privacy officer | CISO | |
|---|---|---|---|
| Wettelijke basis | Artikel 37 tot 39 AVG | Geen | Geen algemene; bij het Rijk wel geregeld |
| Kern van de rol | Onafhankelijk toezicht op de AVG | Uitvoeren van privacybeleid | Eindverantwoordelijk voor informatiebeveiliging |
| Bepaalt doel en middelen van verwerkingen | Nee | Kan, als de organisatie dat regelt | Ja, voor beveiligingsmaatregelen |
| Aanmelden bij de AP | Verplicht | Nee | Nee |
Omdat een FG geen functie mag hebben waarin die doel en middelen van een verwerking bepaalt, kan een CISO volgens de AP niet tegelijk FG zijn. Hetzelfde geldt voor een hoofd IT, HRM of marketing. De uitvoerende rol staat beschreven bij privacy officer.
Het Europese agentschap ENISA beschrijft in het European Cybersecurity Skills Framework (ECSF), dat 12 beroepsprofielen bevat, de DPO als een van de titels binnen het profiel Cyber Legal, Policy & Compliance Officer (bron: ENISA, 2022).
Welke opleiding heb je nodig?
De AVG schrijft geen diploma voor. Wel moet een FG volgens de AP bovengemiddelde vakkennis hebben. Die omvat in ieder geval kennis van nationale en Europese privacywetgeving, van de gegevensverwerkingen in de organisatie, van IT en informatiebeveiliging en van de sector. Ook moet een FG de bewustwording over gegevensbescherming kunnen vergroten, bijvoorbeeld met trainingen over security awareness.
Hoeveel kennis nodig is, hangt af van de verwerkingen. Een organisatie die veel gezondheidsgegevens of biometrische gegevens verwerkt, heeft een FG met meer expertise nodig. De AP beveelt FG’s aan zich in te schrijven in het Nederlands Register voor Functionarissen voor Gegevensbescherming (NRFG), een kwaliteitsregister. Veel FG’s hebben een achtergrond in rechten of informatiekunde en volgen daarna een FG-opleiding. Een vergelijking staat bij opleidingen privacy officer.
Wat verdient een data protection officer?
Voor het salaris van een functionaris gegevensbescherming in Nederland heeft esif.nl geen betrouwbare publieke bron gevonden. Salarissites noemen bedragen, maar die zijn niet te controleren. Daarom noemt esif.nl hier geen bedrag.
Het salaris hangt af van de omvang van de organisatie, de sector en de vraag of de FG in dienst is of extern wordt ingehuurd. Bij de overheid bepaalt de salarisschaal van de functie het bedrag. Een overzicht staat in de gids salaris in cybersecurity.
Hoe ziet een werkdag eruit?
Een werkdag van een FG draait om toezicht, advies en contact met het bestuur. Een typische dag ziet er zo uit:
- Beoordeel een DPIA van een projectteam en schrijf een advies dat in het DPIA-rapport wordt opgenomen.
- Controleer steekproefsgewijs of een afdeling persoonsgegevens verwerkt zoals in het verwerkingsregister staat.
- Beantwoord een vraag of klacht van een betrokkene, met inachtneming van de geheimhoudingsplicht.
- Stem een datalek af met de privacy officer en het securityteam, bijvoorbeeld na een risicoanalyse.
- Rapporteer aan het bestuur over de stand van de naleving van de AVG.
Bij een datalek of privacyklacht neemt de AP contact op met de FG. De organisatie moet de contactgegevens daarom actueel houden bij de AP. Meer over de wet staat bij AVG en informatiebeveiliging.
Veelgestelde vragen
Wat zijn de taken van een DPO?
Een DPO, in Nederland functionaris gegevensbescherming, houdt intern toezicht op de naleving van de AVG. De DPO verzamelt informatie over gegevensverwerkingen, beoordeelt of die aan de wet voldoen, adviseert bij DPIA’s en is aanspreekpunt voor de Autoriteit Persoonsgegevens. De organisatie blijft zelf verantwoordelijk voor de naleving.
Wanneer is het verplicht om een functionaris gegevensbescherming aan te stellen?
Een FG is verplicht voor overheidsinstanties en publieke organisaties, behalve rechtbanken. Ook organisaties die als kernactiviteit op grote schaal mensen volgen of bijzondere persoonsgegevens verwerken, en organisaties die strafrechtelijke persoonsgegevens verwerken, moeten een FG aanstellen. Dat staat in artikel 37 van de AVG.
Wat is het verschil tussen een privacy officer en een functionaris gegevensbescherming?
Een functionaris gegevensbescherming heeft een wettelijke, onafhankelijke positie, moet worden aangemeld bij de AP en houdt toezicht. Een privacy officer heeft geen wettelijke positie en voert privacywerk uit, zoals het verwerkingsregister en DPIA’s. De AP raadt aan een medewerker die niet aan de FG-eisen hoeft te voldoen, privacy officer te noemen.
Is er een opleiding tot DPO beschikbaar?
Ja, verschillende opleiders bieden een FG- of DPO-opleiding aan. De wet schrijft geen diploma voor, maar de AP verwacht bovengemiddelde kennis van privacywetgeving, IT en informatiebeveiliging. De AP beveelt FG’s aan zich in te schrijven in het kwaliteitsregister NRFG.
Wat is de rol van een DPO bij de politie?
Bij de politie en justitie gelden naast de AVG de Wet politiegegevens (Wpg) en de Wet justitiële en strafvorderlijke gegevens (Wjsg). Die wetten kunnen een FG verplicht stellen. De AP gaat ervan uit dat de aangemelde FG ook toeziet op die verwerkingen, maar een organisatie mag er een extra FG voor aanstellen.
Bronnen
- Autoriteit Persoonsgegevens: FG-informatie
- Autoriteit Persoonsgegevens: De FG in uw organisatie
- Autoriteit Persoonsgegevens: Taken en verantwoordelijkheden van de FG
- Autoriteit Persoonsgegevens: FG aanmelden bij de AP
- Wetten.overheid.nl: Uitvoeringswet Algemene verordening gegevensbescherming, artikel 39
- ENISA: European Cybersecurity Skills Framework (ECSF)