Ga naar inhoud
Legiscope
Menu
Privacywetgeving

Functionaris gegevensbescherming (FG/DPO) 2026: taken en wanneer verplicht

Functionaris gegevensbescherming (FG/DPO): de wettelijke taken (art. 39 AVG), wanneer aanstellen verplicht is en de onafhankelijke positie van de FG.

De functionaris gegevensbescherming (FG, in het Engels DPO) is de onafhankelijke toezichthouder op de naleving van de AVG binnen een organisatie. De taken staan in artikel 39 AVG: informeren en adviseren, toezien op de naleving, adviseren over en toetsen van gegevensbeschermingseffectbeoordelingen (DPIA’s), samenwerken met de Autoriteit Persoonsgegevens (AP) en optreden als contactpunt. Een FG aanstellen is verplicht in drie gevallen (art. 37): voor overheidsinstanties, voor organisaties waarvan de kernactiviteit bestaat uit grootschalige, regelmatige en stelselmatige monitoring van betrokkenen, en voor organisaties die grootschalig bijzondere persoonsgegevens verwerken. Buiten die gevallen is een FG vrijwillig, maar wel aan te raden. De FG moet in Nederland worden aangemeld bij de AP.

Deze pagina behandelt de taken en de positie van de FG. Voor de precieze afbakening van de verplichting verwijzen we naar onze gids wanneer een FG verplicht is.

De wettelijke taken (art. 39 AVG)

De AVG somt de kerntaken van de FG limitatief op:

Taak Wat het inhoudt
Informeren en adviseren De organisatie en medewerkers wijzen op hun AVG-verplichtingen
Toezien op naleving Monitoren van beleid, bewustwording, audits en verantwoordelijkheden
Adviseren over DPIA’s Advies geven en toezien op de uitvoering van DPIA’s (art. 35)
Samenwerken met de AP Als aanspreekpunt fungeren en meewerken aan onderzoeken
Contactpunt zijn Voor betrokkenen én voor de toezichthouder

Belangrijk: de FG adviseert en houdt toezicht, maar draagt niet de eindverantwoordelijkheid. Die blijft bij de verwerkingsverantwoordelijke — het bestuur. De FG is geen “compliance-uitvoerder” die het register bijhoudt of datalekken meldt; hij ziet erop toe dat die taken correct worden belegd en uitgevoerd.

De onafhankelijke positie (art. 38)

De AVG beschermt de positie van de FG stevig:

  • Onafhankelijkheid: de FG ontvangt geen instructies over de uitoefening van zijn taken.
  • Rechtstreekse rapportagelijn: de FG rapporteert aan het hoogste managementniveau.
  • Geen belangenconflict: de FG mag geen functie bekleden waarin hij zelf doel en middelen van verwerkingen bepaalt (bijvoorbeeld hoofd IT of hoofd HR). Een FG die zijn eigen werk zou moeten controleren, voldoet niet.
  • Voldoende middelen: tijd, budget, toegang tot gegevens en verwerkingen, en ruimte om kennis actueel te houden.
  • Ontslagbescherming: de FG mag niet worden ontslagen of benadeeld wegens de uitoefening van zijn taken.

De AP heeft in haar toezicht meermaals gewezen op het belang van een echte, onafhankelijke positie. Een FG op papier, zonder middelen of met een belangenconflict, is een reëel handhavingsrisico.

Wanneer is een FG verplicht?

Artikel 37 lid 1 noemt drie gevallen:

  1. Overheidsinstanties en -organen (met uitzondering van rechtbanken in hun rechtsprekende taak). In Nederland dus gemeenten, ministeries, uitvoeringsorganisaties, publieke onderwijs- en zorginstellingen.
  2. Kernactiviteit = grootschalige, regelmatige en stelselmatige observatie van betrokkenen. Denk aan trackingnetwerken, bepaalde platformbedrijven of beveiligingsdiensten met cameratoezicht als kernactiviteit.
  3. Kernactiviteit = grootschalige verwerking van bijzondere categorieën (art. 9, zoals gezondheidsgegevens) of strafrechtelijke gegevens. Ziekenhuizen en grote zorgaanbieders vallen hier doorgaans onder.

Voor het reguliere mkb zonder deze kenmerken is een FG meestal niet verplicht — maar de onderliggende taken (toezicht, advies, DPIA-beoordeling) moeten dan door iemand anders worden belegd, bijvoorbeeld een privacy officer of de directie.

Intern, extern of gedeeld?

De FG kan een werknemer zijn of een externe dienstverlener op contractbasis. Ook een gedeelde FG voor een concern of een groep organisaties is toegestaan, mits die vanuit elke vestiging goed bereikbaar is. Voor kleinere organisaties met een FG-plicht is een externe FG vaak praktischer: onafhankelijk per definitie, en zonder het belangenconflict dat bij een interne dubbelrol snel ontstaat.

Aanmelding bij de AP en ondersteuning

FG versus privacy officer versus compliance officer

Deze functies worden vaak door elkaar gehaald, terwijl ze juridisch verschillen. De FG is een wettelijk gedefinieerde rol met een beschermde, onafhankelijke positie (art. 37-39 AVG) en een meldplicht bij de AP. Een privacy officer is een organisatorische functie zonder wettelijke basis: hij voert compliance-taken uit — register bijhouden, DPIA’s opstellen, verzoeken afhandelen — en mág dat wél doen, omdat hij niet de onafhankelijke toezichthoudersrol vervult. Een compliance officer kijkt breder dan alleen gegevensbescherming. Het cruciale verschil: de FG controleert en adviseert onafhankelijk, terwijl een privacy officer uitvoert. Diezelfde persoon kan niet beide zijn, want dan zou de FG zijn eigen werk moeten controleren — precies het belangenconflict dat artikel 38 verbiedt.

Voor een organisatie zonder FG-plicht is een privacy officer vaak de praktische oplossing: iemand die de dagelijkse compliance draagt, zonder de zware onafhankelijkheidseisen van de FG.

Wat de FG nodig heeft om te functioneren

Een FG zonder middelen is een schijnfunctie. In de praktijk heeft de FG nodig: een rechtstreekse rapportagelijn naar het bestuur, voldoende tijd (bij grotere organisaties vaak een voltijdsfunctie), toegang tot alle verwerkingen en systemen, budget voor opleiding, en betrokkenheid vroeg in nieuwe projecten — niet pas als het besluit al genomen is. De Autoriteit Persoonsgegevens let bij onderzoeken uitdrukkelijk op of de FG deze randvoorwaarden heeft. Een FG die het register en de DPIA’s zelf moet bijhouden in plaats van erop toe te zien, is verkeerd gepositioneerd; goede tooling neemt dat uitvoerende werk weg zodat de FG aan toezicht toekomt.

Sancties bij het ontbreken of verkeerd positioneren van een FG

Het niet aanstellen van een verplichte FG, of het aanstellen van een FG met een belangenconflict of zonder middelen, valt onder artikel 83 lid 4 AVG: boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Europese toezichthouders hebben hier daadwerkelijk op gehandhaafd. De Belgische Gegevensbeschermingsautoriteit legde in 2020 een boete van 50.000 euro op omdat de FG tegelijk hoofd was van afdelingen die zelf doel en middelen van verwerkingen bepaalden — precies het door artikel 38 verboden belangenconflict. Toets daarom niet alleen óf u een FG heeft, maar ook of diens positie de onafhankelijkheidseisen doorstaat: een FG die zijn eigen beslissingen zou moeten controleren, is voor de toezichthouder geen geldige FG.

Veelgestelde vragen

Wat zijn de belangrijkste taken van een FG?

Informeren en adviseren over AVG-verplichtingen, toezien op de naleving (beleid, audits, bewustwording), adviseren over en toezien op DPIA’s, samenwerken met de AP en optreden als contactpunt voor betrokkenen en de toezichthouder. De FG adviseert en controleert; de eindverantwoordelijkheid blijft bij het bestuur.

Is een FG verplicht voor mijn organisatie?

Alleen als u een overheidsinstantie bent, als uw kernactiviteit bestaat uit grootschalige stelselmatige monitoring, of als u grootschalig bijzondere of strafrechtelijke gegevens verwerkt. Voor het reguliere mkb is een FG meestal niet verplicht, maar de onderliggende taken moeten wel belegd zijn.

Mag het hoofd IT ook FG zijn?

Nee, dat levert doorgaans een verboden belangenconflict op. Wie zelf beslist over doel en middelen van verwerkingen — hoofd IT, hoofd HR, een bestuurder — kan niet onafhankelijk toezien op diezelfde verwerkingen. Kies een functionaris zonder die dubbelrol, intern of extern.

Vervangt software de FG?

Nee. Software produceert en onderhoudt de documentatie; de FG levert het onafhankelijke oordeel dat de AVG eist. Goede tooling verlicht wel de last van de FG, zodat die zich op toezicht en advies kan richten in plaats van op administratie.

Conclusie

De functionaris gegevensbescherming is de onafhankelijke bewaker van de AVG-naleving, met vijf wettelijke kerntaken uit artikel 39 en een beschermde positie uit artikel 38. Aanstellen is verplicht voor overheidsinstanties en bij grootschalige monitoring of verwerking van bijzondere gegevens; daarbuiten is het vrijwillig maar verstandig. Vermijd het belangenconflict van een interne dubbelrol, geef de FG voldoende middelen en meld hem aan bij de AP. Ook zonder verplichte FG moeten de onderliggende taken belegd zijn — en goede tooling zorgt dat wie die rol vervult, aan toezicht toekomt in plaats van aan spreadsheets.

L
Geschreven door
Legiscope
Legiscope

Breng deze richtlijnen in de praktijk

Ontdek hoe Legiscope privacyregisters, bronnen en gecontroleerd werk verbindt.

Boek een demo op maat
Verder lezen

Gerelateerde artikelen

01Compliance

AVG bij gemeenten: verplichtingen voor de overheid

Gemeenten verwerken meer gevoelige persoonsgegevens dan bijna elke private organisatie: van de Basisregistratie Personen (BRP) tot jeugdzorg-, Wmo- en schulddossiers. Daarom gelden voor de overheid…

9 juli 2026
02Compliance

Compliance software Nederland: gids en vergelijking

Welke compliance software heeft een Nederlandse organisatie in 2026 nodig — en heeft u er één of vier? Het korte antwoord: voor de meeste organisaties is één geïntegreerd platform dat AVG, NIS2, DORA…

6 juli 2026
03Privacywetgeving

Anonimiseren en pseudonimiseren onder de AVG

Het cruciale verschil onder de AVG: geanonimiseerde gegevens vallen buiten de AVG omdat niemand er nog een persoon uit kan herleiden, terwijl gepseudonimiseerde gegevens gewoon persoonsgegevens…

7 juli 2026
04Privacywetgeving

AP-boetes 2025: overzicht en analyse handhaving

In één zin. De Autoriteit Persoonsgegevens legde in 2025 voor ruim 310 miljoen EUR aan boetes op — gedomineerd door de Uber-zaak (290 M EUR) maar met substantiële sancties tegen NS, banken en…

26 juni 2026
05Privacywetgeving

AP-boetes per sector: waar handhaaft de AP het hardst?

Waar handhaaft de Autoriteit Persoonsgegevens het hardst? Als je alle AP-boetes sinds 2018 op een rij legt, tekent zich een duidelijk patroon af: techbedrijven en platforms krijgen de hoogste…

9 juli 2026
06Privacywetgeving

AP-controle: zo bereid je je organisatie voor

Hoe bereidt u zich voor op een controle van de Autoriteit Persoonsgegevens? Het korte antwoord: zorg dat uw verwerkingsregister compleet en actueel is, want dat is het eerste document dat de AP…

10 juli 2026
07Privacywetgeving

Artikel 7 AVG: voorwaarden voor geldige toestemming

Artikel 7 AVG bepaalt wanneer toestemming een geldige verwerkingsgrondslag is: de toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn gegeven, u moet die toestemming kunnen…

7 juli 2026
08Privacywetgeving

Autoriteit Persoonsgegevens (AP): gids toezichthouder

In één zin. De Autoriteit Persoonsgegevens is de Nederlandse onafhankelijke toezichthouder voor de AVG en UAVG, met een budget van circa 47 miljoen EUR, ruim 290 medewerkers en bevoegdheid tot boetes…

26 juni 2026