De vraag wat doet een functionaris gegevensbescherming is makkelijker te beantwoorden vanuit de wet dan vanuit de praktijk. De AVG noemt vijf taken. Wat daar in een gewone werkweek uit voortkomt, is een stuk concreter.

Kort samengevat

  • Vijf wettelijke taken. Informeren, toezien, adviseren bij de DPIA, samenwerken met de toezichthouder en contactpunt zijn.
  • Toezicht, geen uitvoering. De FG voert het privacybeleid niet uit, hij controleert of het gebeurt.
  • Hij is niet verantwoordelijk. Dat blijft de verwerkingsverantwoordelijke, dus de directie.
  • Het meeste werk is advies vooraf. Niet controle achteraf.
  • Bereikbaarheid telt zwaarder dan uren. Een FG die er is als het spannend wordt, is meer waard dan een vast dagdeel per week.

Wie de rol voor het eerst invult, onderschat meestal hoeveel van het werk uit gesprekken bestaat en hoe weinig uit documenten. Dat is geen tekortkoming van de rol maar de kern ervan.

Wat doet een functionaris gegevensbescherming volgens de wet?

Artikel 39 van de AVG somt vijf taken op.

  1. Informeren en adviseren. De organisatie en de medewerkers die verwerken wijzen op hun verplichtingen.
  2. Toezien op naleving. Van de AVG, van andere gegevensbeschermingsregels en van het eigen beleid, inclusief de toewijzing van verantwoordelijkheden, bewustwording en opleiding.
  3. Adviseren over de DPIA. En toezien op de uitvoering daarvan.
  4. Samenwerken met de toezichthouder.
  5. Optreden als contactpunt. Voor de toezichthouder en voor betrokkenen die vragen hebben.

Wat er niet in staat is minstens zo belangrijk. De FG is niet verantwoordelijk voor de naleving. Hij houdt het register niet bij, schrijft de verwerkersovereenkomsten niet en handelt de datalekken niet af. Doet hij dat in uw organisatie wel, dan is dat een keuze en geen wettelijke taak, en dan levert die keuze een spanning op met zijn toezichtstaak.

Hoe ziet een gewone werkweek eruit?

Grofweg vier soorten werk, in afnemende omvang.

Vragen beantwoorden. Mag ik deze lijst delen met die partij, mag dit systeem worden gekoppeld, hoe lang bewaren wij dit, mag ik dit in een AI-tool zetten. Dit is verreweg het grootste deel, en het is ook het nuttigste deel: elke vraag die vooraf wordt gesteld is een probleem dat niet ontstaat.

Meekijken bij projecten. Een nieuw systeem, een nieuwe leverancier, een nieuwe dienst. De FG toetst of de gegevensbescherming is meegenomen en adviseert over een DPIA als die nodig is.

Incidenten en verzoeken. Een datalek dat moet worden beoordeeld, een inzageverzoek dat binnenkomt, een klacht van een betrokkene. De FG adviseert en bewaakt de termijnen. Over de eerste stappen bij een lek schreven wij in een datalek, wat nu.

Structureel toezicht. Steekproeven, periodieke controles, jaarlijkse rapportage aan de directie. Dit is het deel dat het eerst wegvalt bij tijdgebrek, en tegelijk het deel waarop u wordt afgerekend.

Wat levert een goede FG concreet op?

Drie dingen die u pas mist als ze er niet zijn.

Het eerste is snelheid. Een organisatie waar de privacyvraag vooraf wordt gesteld en binnen een dag beantwoord, gaat sneller dan een organisatie waar dat achteraf gebeurt en waar projecten worden teruggedraaid.

Het tweede is een dossier. Als er een klacht komt of een toezichthouder belt, is de vraag niet of alles perfect was, maar of u kunt laten zien welke afwegingen u heeft gemaakt. Een FG die zijn adviezen vastlegt, bouwt dat dossier vanzelf op. Uit het beeld van het recordaantal privacyklachten in 2025 blijkt hoe vaak die situatie zich inmiddels voordoet.

Het derde is rem op de verkeerde dingen. Niet alles wat kan, hoort. Een FG die op tijd nee zegt tegen een verwerking die niet uit te leggen is, bespaart meer dan hij kost.

Wat hoort er niet bij?

Vier dingen die regelmatig bij de FG worden neergelegd en daar niet thuishoren.

  • Het register bijhouden. Dat is een taak van de verwerkingsverantwoordelijke. Waarom u dat register nodig heeft, staat in waarom u een register van verwerkingen bijhoudt.
  • Verwerkersovereenkomsten opstellen. Adviseren mag, opstellen en daarna beoordelen niet.
  • Informatiebeveiliging. De FG kijkt of beveiliging passend is, hij regelt het niet.
  • De privacyverklaring schrijven. Ook hier: adviseren wel, schrijven en daarna toetsen niet.

Gebeurt dat toch, dan hoeft dat niet meteen onoverkomelijk te zijn, maar leg dan wel vast wie het toezicht op dat onderdeel uitoefent. Anders ontstaat er een blinde vlek precies op de plek waar iemand het drukst is.

Hoe maakt u de rol effectief?

Drie afspraken maken het verschil. Zorg dat de FG vroeg wordt betrokken, dus bij het ontwerp en niet bij de oplevering. Zorg dat hij rechtstreeks toegang heeft tot de directie. En zorg dat zijn adviezen worden vastgelegd, ook de adviezen die niet worden opgevolgd.

Heeft u de rol nog niet ingevuld en wilt u weten of hij voor u verplicht is, kijk dan bij ons artikel over de gevallen waarin dat zo is. Zoekt u iemand die de rol direct kan oppakken, dan is FG-as-a-Service daarvoor bedoeld, en met een AVG audit en nulmeting weet u vooraf waar de nieuwe FG aan begint.

Christian Boertje
CEO · AVG Juristen

Krijg een persoonlijk consult.

Bel ons vandaag nog 030 785 27 91

Christian Boertje
CEO · AVG Juristen