Functionaris gegevensbescherming aanstellen: stappenplan en profiel
Het aanstellen van een functionaris gegevensbescherming vraagt meer dan een naam op een formulier. Dit artikel loopt het profiel, de positie in je organisatie, de taken en de aanmelding bij de toezichthouder stap voor stap door.
Veel MKB-ondernemers weten dat de AVG een functionaris gegevensbescherming (FG) kan voorschrijven, maar lopen vast bij de vraag hoe je zo iemand concreet aanstelt. Moet het iemand van binnen zijn of huur je extern in? Welke kennis heeft die persoon nodig? En hoe zorg je dat de FG echt onafhankelijk kan werken? Op deze pagina behandelen we het aanstellen van een functionaris gegevensbescherming als een praktisch proces, van eerste afweging tot de melding bij de Autoriteit Persoonsgegevens. Wil je eerst weten of je verplicht bent er een aan te stellen, lees dan het achtergrondartikel over de functionaris gegevensbescherming.
Wat doet een functionaris gegevensbescherming precies?
De FG is de interne toezichthouder op het gebied van gegevensbescherming. De rol is vastgelegd in de artikelen 37 tot en met 39 van de AVG, die je terugvindt binnen ons dossier over de AVG. De FG controleert of jouw organisatie de regels naleeft, adviseert over verwerkingen en fungeert als aanspreekpunt voor zowel de Autoriteit Persoonsgegevens als voor betrokkenen wiens gegevens je verwerkt.
Het gaat nadrukkelijk om toezicht en advies, niet om uitvoering. De FG bepaalt niet welke gegevens je verzamelt of hoe lang je die bewaart; dat blijft de verantwoordelijkheid van de directie. De FG kijkt mee, signaleert risico's en houdt de organisatie scherp. In een MKB-bedrijf met 40 medewerkers besteedt een FG daar vaak 4 tot 8 uur per week aan, terwijl grotere organisaties met meer dan 250 medewerkers al snel een volledige functie inrichten.
| Taak van de FG | Wat het inhoudt | Hoe vaak |
|---|---|---|
| Toezicht op naleving | Controleren of verwerkingen aan de AVG voldoen | Doorlopend |
| Advies en voorlichting | Directie en medewerkers informeren over verplichtingen | Wekelijks tot maandelijks |
| Aanspreekpunt toezichthouder | Contact met de Autoriteit Persoonsgegevens | Wanneer nodig |
| Betrokken bij DPIA | Adviseren bij een data protection impact assessment | Per project |
| Register bijhouden | Meekijken op het verwerkingsregister | Elk kwartaal actualiseren |
Wie precies verplicht is om een FG aan te stellen, hangt af van drie situaties: overheidsinstanties, organisaties die op grote schaal mensen stelselmatig volgen, en organisaties die op grote schaal bijzondere persoonsgegevens verwerken. Voor de gemiddelde webshop of installatiebedrijf met 25 medewerkers is de FG dus niet altijd wettelijk verplicht. Toch kiezen sommige bedrijven er vrijwillig voor, bijvoorbeeld omdat klanten er in aanbestedingen om vragen.
Intern aanstellen of extern inhuren: de afweging
De AVG staat beide toe. Je mag een medewerker aanwijzen als FG of de rol beleggen bij een externe partij op basis van een dienstverleningsovereenkomst. De keuze hangt af van je omvang, de complexiteit van je verwerkingen en je budget.
Een interne FG kent de organisatie van binnenuit en is snel bereikbaar. Het nadeel is dat de rol op gespannen voet kan staan met andere taken. Iemand die zowel de IT beheert als toezicht houdt op gegevensbescherming, controleert in feite zijn eigen werk. Een externe FG brengt afstand en specialistische kennis mee, maar heeft tijd nodig om je processen te leren kennen.
| Aspect | Interne FG | Externe FG |
|---|---|---|
| Kennis van de organisatie | Hoog vanaf dag 1 | Opbouwen in 2 tot 3 maanden |
| Onafhankelijkheid | Vraagt bewaking | Vaak vanzelf groter |
| Kosten per jaar | Deel van salaris, vaak 8.000 tot 20.000 euro | 6.000 tot 25.000 euro |
| Beschikbaarheid | Direct aanwezig | Volgens afspraak |
| Actualiteit van kennis | Vraagt bijscholing | Meestal up-to-date |
De kosten variëren sterk. Een externe FG rekent voor het MKB vaak een vast maandbedrag tussen 500 euro en 2.000 euro, afhankelijk van het aantal uur dat je afneemt. Voor een organisatie met 60 medewerkers is een pakket van ongeveer 6 uur per maand niet ongebruikelijk. Reken je dat om, dan zit je op ongeveer 72 uur per jaar aan externe inzet.
Bij een interne FG moet je rekening houden met opleiding. Een gedegen FG-opleiding kost tussen 1.500 euro en 4.000 euro en beslaat gemiddeld 4 tot 6 opleidingsdagen. Daarna is jaarlijkse bijscholing van 1 tot 2 dagen verstandig om bij te blijven. Voordat je deze afweging maakt, is het nuttig om de basis van gegevensbescherming in het MKB op orde te hebben, zodat je weet welke verwerkingen de FG straks moet overzien.
Wanneer een combinatie logisch is
Sommige bedrijven kiezen een tussenweg: een interne contactpersoon voor de dagelijkse vragen, met een externe FG die formeel de rol vervult en 1 keer per kwartaal langskomt voor een audit. Dat werkt vaak goed bij organisaties tussen 50 en 150 medewerkers, waar de vraagstukken te licht zijn voor een fulltime kracht maar te zwaar voor iemand die het er even bij doet.
Welk profiel en welke competenties heeft een FG nodig?
Artikel 37 lid 5 van de AVG stelt dat de FG moet worden aangewezen op grond van professionele kwaliteiten en met name deskundigheid op het gebied van privacywetgeving en de praktijk daarvan. Er is geen wettelijk diploma verplicht, maar aantoonbare kennis is dat wel.
In de praktijk zoek je iemand die drie kennisgebieden combineert: juridisch inzicht in de AVG, begrip van informatiebeveiliging en gevoel voor de bedrijfsprocessen. Iemand die alleen jurist is mist vaak het technische deel; iemand die alleen IT'er is mist het juridische. De combinatie maakt de rol lastig te vullen met één perfect profiel.
| Competentie | Waarom het telt | Weging in profiel |
|---|---|---|
| Kennis van de AVG | Basis voor elk oordeel | 30 procent |
| Informatiebeveiliging | Beoordelen van technische maatregelen | 20 procent |
| Communicatie | Advies overbrengen aan directie en team | 20 procent |
| Onafhankelijk oordeel | Durven tegenspreken | 15 procent |
| Kennis van de sector | Risico's herkennen in context | 15 procent |
Voor de communicatieve kant geldt: een FG die zijn bevindingen niet begrijpelijk kan uitleggen aan een directie zonder juridische achtergrond, heeft weinig effect. Reken erop dat een FG in een MKB-organisatie zeker 20 procent van de tijd bezig is met overleggen, toelichten en rapporteren.
Een functieprofiel opstellen
Voordat je iemand aanwijst, leg je het profiel vast. Beschrijf de taken, het aantal uur per week, de rapportagelijn en de gewenste kennis. Een concreet profiel voorkomt dat de rol een lege huls wordt. Neem in het profiel op dat de FG minimaal 2 uur per week beschikbaar heeft voor de rol, ook in drukke periodes, en dat er jaarlijks budget is voor bijscholing van bijvoorbeeld 2.000 euro. Koppel het profiel aan een concrete taakomschrijving en gebruik daarbij een AVG-checklist om te bepalen welke onderwerpen de FG structureel moet volgen.
De FG een onafhankelijke positie geven in je organisatie
De onafhankelijkheid van de FG is geen wens maar een wettelijke eis. Artikel 38 van de AVG bepaalt dat de FG bij het uitvoeren van zijn taken geen instructies mag ontvangen en niet mag worden ontslagen of gestraft voor het uitvoeren van de rol. Dat betekent dat je de positie zorgvuldig moet inrichten.
Concreet regel je vier dingen. Ten eerste rapporteert de FG rechtstreeks aan de hoogste leiding, dus niet aan een afdelingshoofd. Ten tweede krijgt de FG toegang tot alle relevante gegevens en processen. Ten derde mag de FG geen taken uitvoeren die tot een belangenconflict leiden. Ten vierde stel je voldoende middelen beschikbaar.
| Waarborg | Concrete invulling | Risico als je het niet doet |
|---|---|---|
| Directe rapportagelijn | FG rapporteert aan de directie | Advies verdwijnt in de organisatie |
| Geen belangenconflict | FG bepaalt niet zelf de verwerkingsdoelen | Toezicht op eigen werk |
| Toegang tot informatie | FG mag alle processen inzien | Blinde vlekken |
| Ontslagbescherming | Geen sanctie voor de rol | FG durft niet tegen te spreken |
| Voldoende middelen | Budget en tijd, bijvoorbeeld 4 uur per week | Rol wordt symbolisch |
Een belangenconflict ligt sneller op de loer dan je denkt. Een directielid, hoofd IT of HR-manager kan meestal geen FG zijn, omdat die functies zelf beslissen over verwerkingen. In een klein bedrijf met 15 tot 30 medewerkers is dat lastig, want iedereen draagt meerdere petten. Dat is een extra reden om bij die omvang aan een externe FG te denken.
Vastleggen in een aanstellingsbesluit
Leg de aanstelling schriftelijk vast. Beschrijf de taken, de onafhankelijke positie, de rapportagelijn en de beschikbare uren. Bij een externe FG neem je deze punten op in de overeenkomst, met een looptijd van bijvoorbeeld 12 maanden en een opzegtermijn van 3 maanden. Zo voorkom je discussie achteraf over verantwoordelijkheden.
FG aanmelden bij de Autoriteit Persoonsgegevens: stappen
Na de aanstelling ben je verplicht de contactgegevens van de FG te melden bij de Autoriteit Persoonsgegevens. Die melding doe je online via het formulier op de website van de toezichthouder. Het invullen kost meestal minder dan 30 minuten, mits je de gegevens paraat hebt.
Voor de melding heb je een aantal zaken nodig: de naam en contactgegevens van je organisatie, de contactgegevens van de FG en het KvK-nummer. Je vermeldt de FG bij voorkeur met een functioneel e-mailadres, bijvoorbeeld fg@bedrijf.nl, zodat de bereikbaarheid niet afhangt van één persoon.
| Stap | Actie | Tijdsindicatie |
|---|---|---|
| 1 | Profiel en aanstelling vastleggen | 1 tot 2 weken |
| 2 | Contactgegevens FG verzamelen | 1 dag |
| 3 | Online formulier invullen bij de AP | 30 minuten |
| 4 | Contactgegevens intern publiceren | 1 dag |
| 5 | FG vermelden in privacyverklaring | 1 uur |
Naast de melding bij de toezichthouder moet je de contactgegevens van de FG ook bekendmaken aan betrokkenen, bijvoorbeeld via je privacyverklaring op de website. Dat is een aparte verplichting uit artikel 37 lid 7 van de AVG en wordt vaak vergeten. Reken op ongeveer 1 uur om je privacyverklaring aan te passen.
Wijzigen de gegevens later, bijvoorbeeld omdat je van externe FG wisselt of de interne FG vertrekt, dan pas je de melding aan. Doe dat binnen enkele weken na de wijziging, zodat de toezichthouder altijd actuele contactgegevens heeft. Het onderwerp raakt aan bredere verplichtingen die we behandelen in de categorie wetgeving en compliance.
Wat gebeurt er na de aanmelding?
De aanmelding is geen goedkeuringsprocedure. De Autoriteit Persoonsgegevens toetst niet vooraf of jouw FG geschikt is; je krijgt geen certificaat of vergunning. De verantwoordelijkheid voor een juiste aanstelling blijft bij jou. Plan daarom na ongeveer 6 maanden een evaluatie in om te kijken of de FG in de praktijk voldoende ruimte en tijd krijgt. Bij een kleine organisatie is 1 evaluatiemoment per jaar vaak voldoende, bij snelgroeiende bedrijven eerder elk half jaar.
Veelgestelde vragen
Ben ik als MKB-bedrijf verplicht een FG aan te stellen?
Dat hangt af van je activiteiten. De verplichting geldt onder meer voor organisaties die op grote schaal bijzondere persoonsgegevens verwerken of mensen stelselmatig volgen. Een gemiddeld bedrijf met 30 medewerkers dat geen gevoelige gegevens op grote schaal verwerkt, is meestal niet verplicht. Twijfel je, dan is het verstandig je verwerkingen naast de criteria van artikel 37 te leggen.
Mag mijn IT-manager de rol van FG erbij doen?
Meestal niet. De IT-manager beslist zelf over technische keuzes rond gegevensverwerking en zou dan toezicht houden op zijn eigen werk. Dat is een belangenconflict dat de AVG verbiedt. Kies liever iemand zonder beslissende rol in de verwerkingen, of huur een externe FG in.
Wat kost een externe FG ongeveer per jaar?
Voor het MKB liggen de kosten vaak tussen 6.000 euro en 25.000 euro per jaar, afhankelijk van het aantal afgenomen uren en de complexiteit. Een pakket van 6 uur per maand bij een organisatie met 60 medewerkers valt doorgaans in de onderkant van die bandbreedte.
Hoe snel moet ik de FG aanmelden bij de Autoriteit Persoonsgegevens?
Meld de contactgegevens zodra de FG is aangesteld. Het online formulier kost minder dan 30 minuten. Wijzigen de gegevens later, dan pas je de melding binnen enkele weken aan zodat de toezichthouder actuele gegevens heeft.
Kan een FG worden ontslagen als de directie het niet eens is met zijn advies?
Nee. De AVG beschermt de FG expliciet tegen ontslag of sancties vanwege het uitvoeren van de rol. Je mag een FG niet straffen omdat hij een verwerking afkeurt. Dat is juist bedoeld om onafhankelijk advies te waarborgen.
Dit artikel is informatief bedoeld en biedt geen advies dat is toegesneden op jouw specifieke situatie. Voor een aanstelling die past bij jouw organisatie en verwerkingen raadpleeg je een jurist of privacyadviseur die je context kent.