Wie een functionaris gegevensbescherming aanmelden moet, heeft twee verplichtingen: de contactgegevens bekendmaken aan de buitenwereld, en dezelfde gegevens doorgeven aan de Autoriteit Persoonsgegevens.
Kort samengevat
- Twee verplichtingen, geen een. Publiceren en melden zijn los van elkaar geregeld.
- Ook bij een vrijwillige FG. Wie de rol instelt zonder plicht, zit aan dezelfde regels vast.
- Een functioneel adres mag. De naam hoeft niet openbaar.
- Bijwerken wordt vergeten. Bij wisseling van FG staat de melding vaak jaren verkeerd.
- Betrokkenen moeten hem kunnen vinden. Dat is de reden achter de publicatieplicht.
Dit is de eenvoudigste verplichting uit het hele FG-hoofdstuk en tegelijk de meest verwaarloosde. Dat komt doordat hij eenmalig aanvoelt terwijl hij dat niet is.
Hoe moet u de functionaris gegevensbescherming aanmelden?
De Autoriteit Persoonsgegevens heeft daarvoor een online formulier. U geeft daarin door om welke organisatie het gaat en hoe de FG bereikbaar is. Zorg dat de gegevens die u opgeeft rechtstreeks naar de FG leiden en niet naar een algemene receptie of een postbus die maandelijks wordt geleegd.
Bent u een concern met meerdere entiteiten en heeft u één FG aangewezen, dan meldt u dat per entiteit die verwerkingsverantwoordelijke is. Dat lijkt dubbel werk maar het is de enige manier waarop de toezichthouder de juiste organisatie aan de juiste contactpersoon kan koppelen.
Werkt u met een externe functionaris gegevensbescherming, dan verandert er niets aan de procedure. U meldt de externe partij of de individuele functionaris, afhankelijk van wat u heeft afgesproken, met contactgegevens waarop die daadwerkelijk bereikbaar is.
Wat moet u openbaar maken?
De AVG verplicht u de contactgegevens van de FG bekend te maken. Dat is een aparte verplichting naast de melding, en hij dient een ander doel: betrokkenen moeten de FG kunnen bereiken met vragen over de verwerking van hun gegevens en over hun rechten.
In de praktijk zet u die gegevens in uw privacyverklaring, en vaak ook op uw contactpagina. Over de opzet van zo’n verklaring schreven wij eerder in de noodzaak van een privacyverklaring. Verwerkt u ook gegevens van medewerkers, dan hoort de vermelding ook in de interne verklaring thuis; hoe u die opzet leest u in de privacyverklaring voor werknemers.
De naam van de FG hoeft niet openbaar. Een functioneel adres zoals een specifiek mailadres of telefoonnummer voldoet, en heeft als voordeel dat u niets hoeft te wijzigen wanneer de persoon wisselt. Wat niet voldoet is alleen een algemeen contactformulier, want dan is niet duidelijk dat het bericht bij de FG terechtkomt.
Wat gaat er in de praktijk mis?
Vier dingen, in volgorde van hoe vaak wij ze tegenkomen.
- De melding is nooit gedaan. De FG is aangesteld, iedereen weet wie het is, en de melding is blijven liggen omdat niemand hem als zijn taak zag.
- De melding is verouderd. De FG is vertrokken en de contactgegevens verwijzen naar een mailbox die niemand meer leest.
- Wel gemeld, niet gepubliceerd. De toezichthouder kan de FG bereiken maar betrokkenen niet, en juist die tweede groep heeft er dagelijks iets aan.
- Gepubliceerd op de verkeerde plek. Diep in een pdf of onderaan een pagina waar niemand komt.
Alle vier zijn te voorkomen met één afspraak: leg vast wie eigenaar is van de melding en neem het bijwerken op in het proces rond in- en uitdiensttreding.
Wanneer moet u de melding bijwerken?
Bij elke wijziging in de gegevens die u heeft doorgegeven. Concreet betekent dat: bij een nieuwe FG, bij een gewijzigd mailadres of telefoonnummer, bij een naamswijziging van de organisatie en bij een overstap van een interne naar een externe FG of andersom.
Loopt uw organisatie een reorganisatie of een fusie in, controleer de melding dan expliciet. Bij overnames blijven entiteiten soms bestaan met een FG die er niet meer is, of verdwijnen entiteiten waarvan de melding blijft staan. Bij een AVG M&A Audit is dat een van de punten die standaard wordt nagelopen.
Wat merkt u ervan als het goed staat?
In rustige tijden weinig. Het verschil wordt zichtbaar op het moment dat er iets gebeurt.
Bij een datalek dat u meldt, is de FG het aanspreekpunt voor vervolgvragen. Staat de melding goed, dan verloopt dat contact direct. Staat hij niet goed, dan begint het gesprek met de toezichthouder met een administratieve tekortkoming, en dat is geen prettig vertrekpunt. Wat er in die eerste fase van een lek gebeurt, staat in een datalek, wat nu.
Hetzelfde geldt bij een klacht van een betrokkene. De toezichthouder zoekt dan contact, en de route daarvoor is precies de route die u heeft opgegeven. Hoe zo’n klachtprocedure verloopt, beschreven wij in een klacht bij de AP.
Waar begint u?
Controleer eerst of de melding er is en of hij klopt. Kijk daarna of de contactgegevens in uw privacyverklaring staan en of ze naar dezelfde plek leiden. Twee verschillende adressen in twee documenten is een klassieke bron van verwarring.
Weet u niet zeker of u überhaupt een FG moet aanstellen, kijk dan eerst naar de gevallen waarin dat verplicht is. En wilt u de hele inrichting rond de rol laten toetsen, inclusief de melding, de publicatie en de onafhankelijke positie, dan is een AVG audit en nulmeting de aangewezen vorm.
Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.


