Gepubliceerd op 11 augustus 2025 · Laatst bijgewerkt op 8 oktober 2026
Een functionaris gegevensbescherming (FG) is volgens artikel 37 van de Algemene verordening gegevensbescherming (AVG) verplicht in drie gevallen: bij overheidsinstanties en overheidsorganen, bij organisaties die als kernactiviteit personen op grote schaal regelmatig en stelselmatig observeren, en bij organisaties die als kernactiviteit op grote schaal bijzondere of strafrechtelijke persoonsgegevens verwerken. Buiten die drie gevallen is aanstelling vrijwillig, maar wie vrijwillig een FG aanwijst, moet wel alle regels voor de FG naleven.
In de praktijk gaat het vaak mis bij twee vragen: wanneer is iets een kernactiviteit, en wanneer is een verwerking grootschalig? Hieronder leest u hoe u die beoordeling maakt en hoe u haar vastlegt. Ook leest u welke eisen voor de functionaris zelf gelden en wat er gebeurt als u ten onrechte niemand aanwijst.
Inhoudsopgave
Wat doet een functionaris gegevensbescherming?
De FG adviseert en houdt toezicht; hij beslist niet zelf over de verwerkingen. Zijn taken staan in artikel 39 AVG.
De functionaris informeert en adviseert de organisatie en haar medewerkers over hun verplichtingen. Hij ziet toe op de naleving van de AVG en van het interne privacybeleid. Op verzoek adviseert hij over een gegevensbeschermingseffectbeoordeling en houdt hij toezicht op de uitvoering daarvan. Daarnaast werkt hij samen met de Autoriteit Persoonsgegevens en is hij het aanspreekpunt voor die toezichthouder en voor betrokkenen.
Belangrijk is ook wat de functionaris níet is. Hij is geen medebeslisser en draagt geen eigen aansprakelijkheid voor de naleving: die blijft bij de verwerkingsverantwoordelijke. Zijn rol is toezichthoudend en adviserend. Juist daarom mag hij niet tegelijk de verwerkingen bepalen waarop hij toeziet. Wie als hoofd ICT, marketingdirecteur of bestuurder over doel en middelen beslist, kan niet dezelfde verwerkingen controleren.
Welke wetsartikelen regelen de FG?
De regeling staat in de artikelen 37, 38 en 39 AVG. Nederland heeft daar in de Uitvoeringswet AVG geen extra verplichte gevallen aan toegevoegd.
Artikel 37 AVG bepaalt wanneer aanstelling verplicht is. Een concern mag één gezamenlijke functionaris aanwijzen, mits die vanuit elke vestiging gemakkelijk bereikbaar is. De functionaris mag in dienst zijn of op basis van een dienstverleningsovereenkomst werken. De contactgegevens moeten worden gepubliceerd en aan de toezichthouder worden meegedeeld.
Artikel 38 AVG regelt de positie van de functionaris. Hij wordt tijdig en naar behoren betrokken bij alle zaken die met de bescherming van persoonsgegevens te maken hebben. Hij krijgt de middelen en de toegang tot gegevens die hij nodig heeft. Hij ontvangt geen instructies over de uitvoering van zijn taken en mag daarvoor niet worden ontslagen of gestraft. Hij rapporteert rechtstreeks aan het hoogste leidinggevende niveau. Artikel 39 AVG somt vervolgens zijn taken op.
De Uitvoeringswet AVG regelt in artikel 39 UAVG de positie van de functionaris naar Nederlands recht, waaronder zijn geheimhoudingsplicht. Voor de bredere context van de Nederlandse uitvoeringsregels verwijzen wij naar ons overzicht van de privacywetgeving in Nederland.
Wanneer is een functionaris gegevensbescherming verplicht?
Verplicht is een FG bij elke overheidsinstantie en bij organisaties waarvan de kernactiviteit bestaat uit grootschalige observatie of grootschalige verwerking van gevoelige gegevens. Hieronder lichten wij de drie gevallen toe.
Moet elke overheidsinstantie een FG aanwijzen?
Ja. Elke overheidsinstantie en elk overheidsorgaan moet een functionaris aanwijzen, ongeacht de omvang. Dat geldt voor ministeries, gemeenten, provincies, waterschappen en zelfstandige bestuursorganen. Gerechten zijn uitgezonderd voor zover zij hun rechterlijke taken uitoefenen. Dat waarborgt de onafhankelijkheid van de rechtspraak; voor hun bedrijfsvoering geldt de plicht wel.
Voor private organisaties die een publieke taak uitvoeren, geldt de plicht niet automatisch. De Europese toezichthouders raden hen in hun richtsnoeren over de FG wel aan om als goede praktijk een functionaris aan te wijzen.
Wanneer leidt observatie van personen tot een FG-plicht?
De plicht geldt voor organisaties waarvan de kernactiviteiten bestaan uit verwerkingen die door hun aard, omvang of doel regelmatige en stelselmatige observatie van betrokkenen op grote schaal vereisen. Denk aan het volgen van online gedrag, cameratoezicht in de openbare ruimte, locatiebepaling van voertuigen of het opbouwen van gedragsprofielen.
Wanneer leidt de verwerking van gevoelige gegevens tot een FG-plicht?
De plicht geldt voor organisaties waarvan de kernactiviteiten bestaan uit grootschalige verwerking van bijzondere categorieën van persoonsgegevens (artikel 9 AVG), zoals gezondheidsgegevens, of van strafrechtelijke gegevens (artikel 10 AVG). Ziekenhuizen, zorggroepen en laboratoria vallen hier doorgaans onder. Hetzelfde geldt voor organisaties die op grote schaal gegevens over strafrechtelijke veroordelingen verwerken.
Wat is een kernactiviteit?
Een kernactiviteit is een verwerking die onlosmakelijk verbonden is met wat de organisatie doet. Ondersteunende processen tellen niet mee.
Personeelsadministratie en salarisverwerking zijn ondersteunend, ook al gaat het om veel gegevens: elke werkgever verwerkt die. Bij een zorginstelling zijn patiëntgegevens juist wel de kernactiviteit, omdat zorg verlenen zonder die verwerking niet mogelijk is. Wat u wel en niet in een personeelsdossier mag vastleggen, leest u in ons artikel over het bewaren van personeelsdossiers.
Wat betekent grootschalig precies?
De AVG geeft geen getal en er bestaat geen wettelijke drempel in aantallen betrokkenen. U beoordeelt het aan de hand van vier factoren uit de Europese richtsnoeren.
Die factoren zijn:
- het aantal betrokkenen, als absoluut aantal of als deel van de relevante bevolking;
- de hoeveelheid gegevens of het aantal soorten gegevens;
- de duur of het permanente karakter van de verwerking;
- de geografische reikwijdte van de verwerking.
Vuistregels zoals “vanaf tienduizend betrokkenen” hebben geen wettelijke grondslag. Baseert u uw beoordeling daarop, dan staat u met lege handen zodra de Autoriteit Persoonsgegevens vraagt hoe u tot uw conclusie kwam.
Uitdrukkelijk niet grootschalig is de verwerking door één arts of één advocaat van gegevens over de eigen patiënten of cliënten. Een individuele praktijk valt dus buiten de plicht. Een keten van praktijken met gedeelde dossiers kan wel grootschalig zijn.
Beoordeel bovendien niet alleen per verwerking, maar ook op het niveau van de organisatie. Verwerkingen die elk op zich beperkt zijn, kunnen samen wel stelselmatige observatie op grote schaal opleveren. Dat speelt vooral wanneer u de gegevens aan elkaar koppelt.
Hoe zit het met verwerkers, concerns en samenwerkingsverbanden?
Ook een verwerker kan zelf verplicht zijn een FG aan te wijzen. Binnen een concern mag één functionaris het geheel bedienen.
De plicht rust dus niet alleen op verwerkingsverantwoordelijken. Denk aan een hostingpartij of een dienstverlener die voor veel opdrachtgevers gevoelige gegevens verwerkt. Verantwoordelijke en verwerker kunnen ieder hun eigen functionaris hebben. Een verwerkersovereenkomst neemt die eigen plicht niet weg.
Binnen een groep vennootschappen mag één functionaris voor het geheel worden aangewezen, mits hij vanuit elke vestiging gemakkelijk bereikbaar is. In de praktijk betekent dat: bereikbaar in een taal die betrokkenen en medewerkers begrijpen, en voldoende tijd voor alle entiteiten. Werken meerdere organisaties samen in een keten, dan bepaalt iedere deelnemende organisatie afzonderlijk of zij verplicht is. Het samenwerkingsverband als zodanig is daarvoor niet beslissend. Wie welke rol heeft in de arbeidsrelatie en welke informatieplichten daarbij horen, beschrijven wij bij de rechten en plichten van de werkgever.
Wat neemt u op u als u vrijwillig een FG aanwijst?
U mag ook zonder plicht een functionaris aanwijzen. Dan gelden de artikelen 37 tot en met 39 AVG wel volledig.
Vrijwillig aanwijzen kan verstandig zijn. Het levert intern een onafhankelijk aanspreekpunt op, het maakt de organisatie beter bereikbaar voor betrokkenen en het helpt bij de verantwoordingsplicht van artikel 5 lid 2 AVG.
Houd wel rekening met de gevolgen. Wie iemand als functionaris gegevensbescherming aanwijst, moet de volledige regeling toepassen, alsof de aanwijzing verplicht was. De vrijwillig aangewezen functionaris geniet dus dezelfde onafhankelijkheid en ontslagbescherming. Ook moeten de contactgegevens worden gepubliceerd en aan de Autoriteit Persoonsgegevens worden gemeld.
Wilt u die gevolgen niet? Benoem dan geen functionaris, maar een privacy officer of coördinator gegevensbescherming. Vermijd in dat geval de wettelijke titel in functiebenamingen, e-mailadressen en op uw website. Hoe u de bijbehorende informatieplichten invult, leest u in ons artikel over het privacybeleid op uw website.
Welke eisen gelden voor de functionaris zelf?
De AVG schrijft geen diploma of certificaat voor. Wel eist zij deskundigheid en een onafhankelijke positie.
De functionaris moet professionele kwaliteiten hebben, en vooral deskundigheid op het gebied van de wetgeving en de praktijk van gegevensbescherming. Het vereiste niveau hangt af van de gevoeligheid en complexiteit van de verwerkingen. Bij een ziekenhuis of een grote gemeente ligt de lat hoger dan bij een middelgrote dienstverlener. Kennis van de sector telt mee.
Even zwaar weegt de positie. De functionaris moet zijn taken onafhankelijk kunnen uitvoeren, voldoende tijd en budget krijgen, toegang hebben tot de verwerkingen en rechtstreeks aan de hoogste leiding rapporteren. Hij mag geen taken hebben die tot een belangenconflict leiden.
Een externe functionaris op contractbasis is toegestaan en kan de onafhankelijkheid ten goede komen. Zorg dan wel voor bereikbaarheid, voldoende uren en een goede geheimhoudingsregeling. Over de bescherming van vertrouwelijke bedrijfsinformatie in zulke afspraken schreven wij een apart artikel over de bescherming van bedrijfsgeheimen.
Hoe stelt u vast of u een functionaris nodig heeft?
Begin bij uw verwerkingsregister en leg de beoordeling schriftelijk vast. Herhaal haar bij elke wezenlijke verandering.
- Breng uw verwerkingen in kaart. Het verwerkingsregister van artikel 30 AVG laat zien welke verwerkingen er zijn, met welk doel, welke betrokkenen en gegevens het betreft en hoe lang u bewaart. Zonder dat overzicht is de vraag naar de FG-plicht niet te beantwoorden.
- Toets elke verwerking. Beoordeel of zij tot de kernactiviteiten behoort en of zij grootschalig en stelselmatig is. Weeg de vier factoren uit de richtsnoeren en kijk ook naar de samenhang tussen verwerkingen.
- Leg de uitkomst vast. Noteer de conclusie, de redenering en de datum. Zo voldoet u aan de verantwoordingsplicht van artikel 5 lid 2 AVG. Komt de toezichthouder langs, dan is dat document uw onderbouwing.
- Herhaal de toets. Doe dat bij elke wezenlijke verandering, bijvoorbeeld bij een overname of de introductie van een nieuw platform.
Moet u een functionaris aanwijzen? Meld dan zijn contactgegevens bij de Autoriteit Persoonsgegevens en publiceer ze, bijvoorbeeld in uw privacyverklaring. Leg intern vast wanneer hij moet worden betrokken: bij een nieuwe verwerking, bij een gegevensbeschermingseffectbeoordeling (artikel 35 AVG) en bij een datalek. Een datalek meldt u volgens artikel 33 AVG in beginsel binnen 72 uur na ontdekking bij de toezichthouder. Voor het personeelsdomein biedt onze checklist personeelsdossier en AVG een praktisch vertrekpunt.
Wat gebeurt er als u ten onrechte geen functionaris heeft?
De Autoriteit Persoonsgegevens kan corrigerende maatregelen nemen en een boete opleggen. Voor overtredingen rond de FG geldt een maximum van 10 miljoen euro of 2% van de wereldwijde jaaromzet.
Op grond van artikel 58 AVG kan de toezichthouder een berisping geven, een bevel geven om alsnog een functionaris aan te wijzen en verwerkingen tijdelijk of definitief beperken. Voor de boete geldt de categorie van artikel 83 lid 4 AVG: maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Het vaak genoemde maximum van 20 miljoen euro of 4% hoort bij zwaardere overtredingen, zoals verwerken zonder grondslag.
Het ontbreken van een functionaris is meestal niet het enige verwijt. Het komt vaak aan het licht na een datalek of een klacht. De toezichthouder kijkt dan ook naar het register, de grondslagen en de beveiliging. Een goed onderbouwd besluit dat u geen functionaris nodig heeft, is daarom net zo waardevol als de aanstelling zelf.
Wat kunnen wij voor u doen bij de functionaris gegevensbescherming?
Wij helpen organisaties om de FG-plicht te beoordelen en de aanstelling goed te regelen.
- Wij beoordelen aan de hand van uw verwerkingsregister (artikel 30 AVG) of u onder een van de drie gevallen van artikel 37 AVG valt.
- Wij leggen die beoordeling schriftelijk vast, zodat u aan de verantwoordingsplicht van artikel 5 lid 2 AVG voldoet.
- Wij toetsen of de beoogde functionaris onafhankelijk is en geen belangenconflict heeft (artikel 38 AVG).
- Wij stellen de overeenkomst met een externe functionaris op, met afspraken over uren, bereikbaarheid en geheimhouding.
- Wij staan u bij als de Autoriteit Persoonsgegevens vragen stelt of een maatregel overweegt.
Samengevat
- Een FG is verplicht voor overheidsinstanties en voor organisaties die als kernactiviteit op grote schaal personen observeren of gevoelige gegevens verwerken (artikel 37 AVG).
- Kernactiviteit en grootschaligheid beoordeelt u zelf, aan de hand van uw verwerkingsregister en de vier factoren uit de richtsnoeren. Een wettelijke drempel in aantallen bestaat niet.
- Wijst u vrijwillig een FG aan, dan gelden de artikelen 37 tot en met 39 AVG volledig.
- De FG moet deskundig en onafhankelijk zijn en mag geen belangenconflict hebben; een externe FG is toegestaan.
- Leg uw beoordeling schriftelijk vast. Ontbreekt een verplichte FG, dan riskeert u maatregelen en een boete van maximaal 10 miljoen euro of 2% van de jaaromzet.
Veelgestelde vragen over de FG-plicht
Is een functionaris gegevensbescherming altijd verplicht?
Nee. Alleen in de drie gevallen van artikel 37 AVG. Buiten die gevallen is aanstelling vrijwillig, maar wie vrijwillig aanwijst, moet de volledige regeling van de artikelen 37 tot en met 39 AVG naleven.
Is een DPO hetzelfde als een FG?
Ja. Data protection officer is de Engelse term voor functionaris voor gegevensbescherming. Het gaat om dezelfde functie uit artikel 37 AVG, met dezelfde criteria.
Kan onze IT-manager de functie erbij doen?
Dat is meestal onverstandig en vaak niet toegestaan. Wie mede bepaalt met welke middelen persoonsgegevens worden verwerkt, komt in een belangenconflict met de toezichthoudende rol die artikel 38 AVG vereist. Hetzelfde geldt doorgaans voor de bestuurder, het hoofd HR en het hoofd marketing.
Mag een klein bedrijf een externe functionaris delen met andere bedrijven?
Ja. Een externe functionaris op basis van een dienstverleningsovereenkomst is toegestaan en mag voor meerdere organisaties werken. Voorwaarde is dat hij voor elk van hen voldoende tijd en toegang heeft, bereikbaar is voor betrokkenen en geen belangenconflict heeft.
Moeten wij de aanstelling melden?
Ja. Volgens artikel 37 AVG publiceert u de contactgegevens van de functionaris en deelt u die mee aan de Autoriteit Persoonsgegevens. Wijzigt de functionaris, dan werkt u die melding bij.
Waar vind ik de officiële teksten?
De verordeningstekst raadpleegt u bij EUR-Lex, de Nederlandse uitvoeringsregels in de Uitvoeringswet AVG en de toezichtpraktijk bij de Autoriteit Persoonsgegevens. Of de FG-plicht voor uw organisatie geldt, hangt af van uw eigen verwerkingen; het antwoord moet schriftelijk verdedigbaar zijn.
Meer over hoe Law & More u hierbij helpt, leest u op de pagina ICT-recht advocaat.