Jouw Partnersin Zaken

Financieel & juridisch

Waar vindt u een goede externe functionaris gegevensbescherming?

Wanneer is een FG verplicht?

Een functionaris gegevensbescherming (FG) is volgens artikel 37 van de AVG verplicht in drie situaties: als u een overheidsorganisatie bent, als uw kernactiviteiten bestaan uit grootschalige en stelselmatige observatie van personen, of als u op grote schaal bijzondere persoonsgegevens verwerkt, zoals medische of strafrechtelijke gegevens. Veel organisaties die niet aan deze criteria voldoen, benoemen alsnog vrijwillig een FG, simpelweg omdat het toezicht op de AVG structuur en aantoonbaarheid geeft richting klanten, toezichthouders en de eigen organisatie.

Interne FG vs. externe FG
AspectInterne FGExterne FG (FG-as-a-service)
OnafhankelijkheidKan onder interne druk staanStructureel onafhankelijker
KennisbreedteKent de organisatie diepgaandErvaring bij meerdere organisaties/sectoren
KostenSalaris + opleiding + tijdVaak €500-€2.000 per maand (indicatie mkb)
BeschikbaarheidVast aanwezigOp afroep, contractueel vastgelegd

Waarom onafhankelijkheid het kernargument is

De AVG stelt expliciet dat een FG geen instructies mag krijgen over de uitvoering van de eigen taken en niet mag worden ontslagen of gestraft vanwege het uitvoeren daarvan. Bij een interne FG kan dat in de praktijk lastiger zijn dan op papier: wie tegelijk verantwoordelijk is voor IT-beveiliging of marketing en daarnaast als FG moet oordelen over diezelfde afdeling, komt al snel in een lastige dubbele rol terecht. Een externe FG staat per definitie buiten de organisatiestructuur en kan daardoor makkelijker een onafhankelijk advies geven, ook als dat intern niet het gewenste antwoord is.

Waar let u op bij de keuze?

Vraag naar de expertise van de kandidaat op het snijvlak van juridische kennis (AVG) en praktische organisatiekennis, want een FG moet niet alleen de regels kennen maar ook begrijpen hoe gegevensverwerking er in de praktijk uitziet binnen uw organisatie. Controleer of de FG onafhankelijk kan opereren zonder tegenstrijdig belang — een externe partij die ook uw IT-beveiliging levert, kan bijvoorbeeld in een lastige positie komen. Vraag naar bereikbaarheid bij een datalek: de meldplicht aan de Autoriteit Persoonsgegevens loopt via een strakke termijn, en een FG die niet snel schakelt, is in de praktijk minder waard dan het CV doet vermoeden. Vraag ten slotte hoeveel andere organisaties de externe FG gelijktijdig bedient, want bij een te grote klantenportefeuille kan de daadwerkelijke beschikbaarheid bij een acute kwestie onder druk komen te staan. Vraag ook naar de rapportagelijn: een goede externe FG rapporteert rechtstreeks aan de hoogste leiding van uw organisatie, niet aan een tussenliggende afdeling die mogelijk zelf onderwerp van toezicht is; dit is wettelijk ook zo voorgeschreven en waarborgt dat signalen over risico's niet onderweg worden afgezwakt of genegeerd door een tussenliggend management.

Veelgestelde vragen

Mag de FG-taak worden uitbesteed aan een extern bureau?

Ja, de AVG staat dit expliciet toe; veel organisaties kiezen bewust voor een externe FG vanwege de grotere onafhankelijkheid en bredere ervaring.

Wat gebeurt er als een verplichte FG ontbreekt?

De Autoriteit Persoonsgegevens kan hierop handhaven, met een boete als mogelijk gevolg; daarnaast ontbreekt dan een aanspreekpunt dat verplicht is bij toezicht en datalekken.

Aanbevolen externe functionarissen gegevensbescherming

AVG Juristen
AVG Juristen

Externe FG-as-a-Service met vier gestaffelde dienstenniveaus

Daadkracht
Daadkracht

FG-as-a-Service, exclusief gericht op de overheid

Fendix
Fendix

Externe FG-as-a-Service, flexibel inzetbaar vanaf een halve dag

Lumen Group
Lumen Group

Externe FG met een vast team en brede sectorervaring

Privacy Helder
Privacy Helder

Externe FG die branchespecifiek werkt, met 24/7 ondersteuning bij datalekken