
Externe FG-as-a-Service met vier gestaffelde dienstenniveaus
Financieel & juridisch
Een functionaris gegevensbescherming (FG) is volgens artikel 37 van de AVG verplicht in drie situaties: als u een overheidsorganisatie bent, als uw kernactiviteiten bestaan uit grootschalige en stelselmatige observatie van personen, of als u op grote schaal bijzondere persoonsgegevens verwerkt, zoals medische of strafrechtelijke gegevens. Veel organisaties die niet aan deze criteria voldoen, benoemen alsnog vrijwillig een FG, simpelweg omdat het toezicht op de AVG structuur en aantoonbaarheid geeft richting klanten, toezichthouders en de eigen organisatie.
| Aspect | Interne FG | Externe FG (FG-as-a-service) |
|---|---|---|
| Onafhankelijkheid | Kan onder interne druk staan | Structureel onafhankelijker |
| Kennisbreedte | Kent de organisatie diepgaand | Ervaring bij meerdere organisaties/sectoren |
| Kosten | Salaris + opleiding + tijd | Vaak €500-€2.000 per maand (indicatie mkb) |
| Beschikbaarheid | Vast aanwezig | Op afroep, contractueel vastgelegd |
De AVG stelt expliciet dat een FG geen instructies mag krijgen over de uitvoering van de eigen taken en niet mag worden ontslagen of gestraft vanwege het uitvoeren daarvan. Bij een interne FG kan dat in de praktijk lastiger zijn dan op papier: wie tegelijk verantwoordelijk is voor IT-beveiliging of marketing en daarnaast als FG moet oordelen over diezelfde afdeling, komt al snel in een lastige dubbele rol terecht. Een externe FG staat per definitie buiten de organisatiestructuur en kan daardoor makkelijker een onafhankelijk advies geven, ook als dat intern niet het gewenste antwoord is.
Vraag naar de expertise van de kandidaat op het snijvlak van juridische kennis (AVG) en praktische organisatiekennis, want een FG moet niet alleen de regels kennen maar ook begrijpen hoe gegevensverwerking er in de praktijk uitziet binnen uw organisatie. Controleer of de FG onafhankelijk kan opereren zonder tegenstrijdig belang — een externe partij die ook uw IT-beveiliging levert, kan bijvoorbeeld in een lastige positie komen. Vraag naar bereikbaarheid bij een datalek: de meldplicht aan de Autoriteit Persoonsgegevens loopt via een strakke termijn, en een FG die niet snel schakelt, is in de praktijk minder waard dan het CV doet vermoeden. Vraag ten slotte hoeveel andere organisaties de externe FG gelijktijdig bedient, want bij een te grote klantenportefeuille kan de daadwerkelijke beschikbaarheid bij een acute kwestie onder druk komen te staan. Vraag ook naar de rapportagelijn: een goede externe FG rapporteert rechtstreeks aan de hoogste leiding van uw organisatie, niet aan een tussenliggende afdeling die mogelijk zelf onderwerp van toezicht is; dit is wettelijk ook zo voorgeschreven en waarborgt dat signalen over risico's niet onderweg worden afgezwakt of genegeerd door een tussenliggend management.
Ja, de AVG staat dit expliciet toe; veel organisaties kiezen bewust voor een externe FG vanwege de grotere onafhankelijkheid en bredere ervaring.
De Autoriteit Persoonsgegevens kan hierop handhaven, met een boete als mogelijk gevolg; daarnaast ontbreekt dan een aanspreekpunt dat verplicht is bij toezicht en datalekken.

Externe FG-as-a-Service met vier gestaffelde dienstenniveaus

FG-as-a-Service, exclusief gericht op de overheid

Externe FG-as-a-Service, flexibel inzetbaar vanaf een halve dag

Externe FG met een vast team en brede sectorervaring

Externe FG die branchespecifiek werkt, met 24/7 ondersteuning bij datalekken
Ook internationaal partners zoeken? Kijk op onze zustersite: EU-regelgeving & btw op greatpartners.net.