De vraag FG of privacy officer wordt vaak gesteld alsof het om twee namen voor hetzelfde gaat. Dat is niet zo. De ene rol staat in de wet, de andere niet, en dat verschil bepaalt vrijwel alles.
Kort samengevat
- De FG is een wettelijke rol. Met vastgelegde taken, waarborgen en een meldplicht bij de toezichthouder.
- Privacy officer is een functietitel. Die u zelf invult, zonder wettelijk kader.
- Toezicht tegenover uitvoering. Dat is het scherpste onderscheid tussen de twee.
- De combinatie in één persoon werkt niet. Dan controleert iemand zijn eigen werk.
- Naast elkaar werkt juist heel goed. Zeker bij organisaties met veel dagelijkse privacyvragen.
Dat de rollen door elkaar lopen is begrijpelijk. In veel organisaties is er één iemand die alles doet wat met privacy te maken heeft, en pas als er iets misgaat blijkt dat die persoon twee onverenigbare petten op had.
FG of privacy officer: welke rol doet wat?
De functionaris gegevensbescherming is geregeld in de artikelen 37 tot en met 39 van de AVG. Zijn taken staan in de wet: informeren en adviseren over de verplichtingen, toezien op de naleving, adviseren over de gegevensbeschermingseffectbeoordeling en toezien op de uitvoering daarvan, samenwerken met de toezichthouder en optreden als contactpunt.
Let op het woord toezien. De FG is in de kern een interne toezichthouder. Hij voert het beleid niet uit, hij controleert of het wordt uitgevoerd en adviseert waar het beter kan.
De privacy officer is precies het spiegelbeeld. Die rol bestaat niet in de wet en heeft dus geen voorgeschreven inhoud, maar in de praktijk gaat het om uitvoering: het register bijhouden, verwerkersovereenkomsten beoordelen, inzageverzoeken afhandelen, datalekken coördineren, collega’s te woord staan en beleid vertalen naar werkinstructies.
Waarom kunnen die twee niet in één persoon?
Omdat de FG dan zijn eigen werk moet beoordelen. De AVG bepaalt dat een FG andere taken mag hebben, maar dat die niet tot een belangenconflict mogen leiden. Toezicht houden op werk dat u zelf heeft gedaan is het schoolvoorbeeld van zo’n conflict.
Dat klinkt formeel, maar het wordt heel concreet zodra er iets misgaat. Stel dat een datalek te laat is gemeld. De vraag is dan of de procedure deugde en of die goed is gevolgd. Een FG die de procedure zelf heeft geschreven en de melding zelf heeft gedaan, kan die vraag niet onafhankelijk beantwoorden. Zijn oordeel is op dat moment precies niets waard, en dat is nu juist het moment waarop u het nodig heeft.
Hetzelfde geldt voor de DPIA. De AVG geeft de FG de taak om daarover te adviseren en toe te zien op de uitvoering. Wie de beoordeling zelf schrijft, kan die taak niet vervullen.
Welke waarborgen gelden alleen voor de FG?
Vier dingen die de wet aan de FG toekent en aan de privacy officer niet.
- Geen instructies. U mag de FG geen aanwijzingen geven over hoe hij zijn wettelijke taken uitvoert.
- Ontslagbescherming. De FG mag niet worden ontslagen of gestraft wegens de uitvoering van die taken.
- Rechtstreekse rapportagelijn. Hij rapporteert aan het hoogste leidinggevende niveau.
- Zichtbaarheid naar buiten. De contactgegevens worden gepubliceerd en aangemeld bij de Autoriteit Persoonsgegevens.
Die waarborgen zijn er niet voor het comfort van de FG maar om zijn oordeel bruikbaar te houden. Een adviseur die kan worden overruled of weggestuurd zodra zijn advies ongelegen komt, geeft na verloop van tijd het advies dat gewenst is.
Belangrijk om te weten: stelt u vrijwillig een FG aan terwijl dat niet hoeft, dan gelden diezelfde waarborgen. U kunt niet de titel gebruiken en de verplichtingen laten liggen.
Welke combinatie werkt in de praktijk?
Bij organisaties met een verplichte FG en een zekere omvang werkt het model met beide rollen het beste. De privacy officer doet het dagelijkse werk en is het aanspreekpunt voor collega’s. De FG kijkt mee op afstand, adviseert bij grote vraagstukken en toetst periodiek of het geheel nog klopt.
Bij kleinere organisaties is dat overdreven. Daar zien wij twee werkbare varianten. De eerste: een interne privacy officer die het werk doet, met een externe functionaris gegevensbescherming die de toezichtsrol op afstand invult. De tweede: geen FG omdat die niet verplicht is, en alleen een privacy officer, waarbij u periodiek iemand van buiten laat meekijken.
Wat in geen enkele variant werkt, is de rol wel benoemen en er geen tijd voor vrijmaken. Een FG met vier uur per maand die verder een volle functie heeft, is een naam op een formulier.
Hoe kiest u?
Begin bij de vraag of een FG voor u verplicht is. Is dat zo, dan is de keuze gemaakt en gaat het alleen nog over de invulling. Is dat niet zo, stel dan twee vragen: hoeveel privacywerk is er dagelijks, en hoeveel behoefte is er aan een onafhankelijk oordeel.
Veel dagelijks werk en weinig behoefte aan toezicht wijst richting een privacy officer, eventueel via een projectmedewerker AVG als het om een afgebakende periode gaat. Weinig dagelijks werk maar een reëel risicoprofiel wijst richting een externe FG. Allebei veel wijst op de combinatie.
Weet u niet waar u staat, dan brengt een AVG audit en nulmeting dat in kaart, inclusief de vraag of de plicht op u van toepassing is.
Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.


