De AVG geeft de functionaris gegevensbescherming een onafhankelijke positie. Dat is geen erebaan maar een constructie met een doel: een oordeel dat ook standhoudt wanneer het ongelegen komt.
Kort samengevat
- Geen instructies over de inhoud. U mag niet sturen op de conclusie van de FG.
- Bescherming tegen ontslag en straf. Voor zover die te maken hebben met zijn taken.
- Rechtstreeks aan de top. Niet via een afdelingshoofd.
- Geen belangenconflict. Dus geen functie waarin hij beslist over de verwerkingen waarop hij toeziet.
- Middelen en toegang. Zonder die twee is onafhankelijkheid alleen een formulering.
De bepalingen hierover staan in artikel 38 van de AVG. Ze worden vaak gelezen als een lijstje rechten voor de FG. Het is nuttiger om ze te lezen als een lijstje voorwaarden waaraan uw organisatie moet voldoen om iets aan die FG te hebben.
Wat betekent de onafhankelijke positie in de praktijk?
Drie concrete regels, en ze zijn scherper dan ze op papier lijken.
De eerste: geen instructies over de uitoefening van de taken. Dat betekent dat u niet mag zeggen hoe de FG een kwestie moet beoordelen, welk advies hij moet geven of dat een bepaald onderwerp niet moet worden onderzocht. Wat wel mag zijn praktische afspraken: wanneer rapporteert hij, in welke vorm, met welk budget.
De tweede: geen ontslag of benadeling wegens de uitvoering van die taken. Ook geen subtielere vormen daarvan, zoals het passeren bij een promotie of het terugbrengen van uren nadat een advies slecht viel.
De derde: rechtstreekse rapportage aan het hoogste leidinggevende niveau. Niet omdat de FG belangrijk is, maar omdat een rapportagelijn via een manager betekent dat die manager kan bepalen wat de directie te horen krijgt. Precies over dat filter gaat deze bepaling.
Welke functies gaan niet samen?
De AVG staat toe dat de FG andere taken vervult, mits die niet tot een belangenconflict leiden. De toets is eenvoudig: beslist deze persoon in zijn andere rol over doel en middelen van verwerkingen waarop hij als FG toezicht houdt?
Met die toets vallen de volgende combinaties af: algemeen directeur, financieel directeur, hoofd ICT, hoofd HR, hoofd marketing en hoofd van een operationele afdeling die zelf verwerkingen inricht. Ook de combinatie met een uitvoerende privacyrol botst, omdat de FG dan zijn eigen werk beoordeelt.
Grensgevallen zijn er ook. De bedrijfsjurist kan de rol vaak wel vervullen, maar niet als hij ook de verwerkersovereenkomsten opstelt waarover hij later moet oordelen. De compliance officer ligt vergelijkbaar. In beide gevallen is de vraag niet wat de functietitel is maar welke beslissingen de persoon feitelijk neemt.
Wat u in elk geval doet, is de afweging vastleggen. Kiest u voor een combinatie, noteer dan welke andere taken de FG heeft en waarom die geen conflict opleveren. Dat document is precies wat de toezichthouder zal opvragen.
Wat heeft de FG nodig om die positie te kunnen waarmaken?
De AVG verplicht u om de FG te ondersteunen bij zijn taken en hem de middelen te geven die hij nodig heeft. In de praktijk gaat het om vier dingen.
- Tijd. Vrijgemaakt, niet erbij. Een rol zonder vrijgemaakte tijd is geen rol.
- Toegang. Tot verwerkingen, systemen en documentatie, en tot de mensen die erover gaan.
- Betrokkenheid. Tijdig, bij alle aangelegenheden die met gegevensbescherming te maken hebben. Tijdig betekent tijdens het ontwerp, niet bij de oplevering.
- Kennisonderhoud. Budget en tijd om het vakgebied bij te houden.
Dat punt over tijdige betrokkenheid is in de praktijk het belangrijkste en het slechtst geregeld. Een FG die pas hoort van een nieuw systeem als het contract getekend is, kan alleen nog constateren. Zijn adviesfunctie is dan al verlopen.
Waar staat de onafhankelijkheid onder druk?
Op vier momenten, en het is nuttig om die te herkennen voordat ze zich voordoen.
Bij tijdsdruk in projecten. Er is een deadline, de DPIA moet nog, en de FG wordt gevraagd om snel akkoord te geven. Bij inkoopbeslissingen die al genomen zijn en waarbij het advies nog moet worden opgehaald. Bij datalekken, waar de vraag of er gemeld moet worden soms wordt gekleurd door de gevolgen van melden. En bij de beoordelingscyclus, wanneer de FG in loondienst wordt beoordeeld door iemand op wie hij toezicht houdt.
Dat laatste is oplosbaar met een eenvoudige afspraak: de beoordeling van een interne FG loopt via het hoogste leidinggevende niveau, niet via de manager van de afdeling waar hij formeel is ondergebracht.
Hoe borgt u het?
Leg de positie schriftelijk vast, in een aanstellingsbesluit of in de dienstverleningsovereenkomst. Zet daarin de taken, de rapportagelijn, de beschikbare tijd, de toegang en de afspraak over wat er gebeurt als een advies niet wordt overgenomen.
Dat laatste is geen bureaucratie. De directie mag een advies naast zich neerleggen. Maar als dat gebeurt zonder dat het ergens is vastgelegd, ontstaat er later discussie over wat er precies is geadviseerd. Een korte notitie beschermt beide kanten.
Kiest u voor een externe functionaris gegevensbescherming, dan is de onafhankelijkheid organisatorisch eenvoudiger te borgen, omdat de belangenverstrengeling die intern zo makkelijk ontstaat er dan simpelweg niet is. Wilt u eerst weten hoe uw huidige inrichting scoort, dan brengt een AVG audit en nulmeting dat in kaart.


