Wanneer is een functionaris gegevensbescherming verplicht?

Functionaris gegevensbescherming verplicht: wanneer nodig

Gepubliceerd op 11 augustus 2025 · Laatst bijgewerkt op 8 september 2026

Een functionaris gegevensbescherming is verplicht in drie gevallen: bij overheidsinstanties en overheidsorganen, bij organisaties waarvan de kernactiviteiten bestaan uit grootschalige regelmatige en stelselmatige observatie van personen, en bij organisaties die als kernactiviteit op grote schaal bijzondere of strafrechtelijke persoonsgegevens verwerken. Dat volgt uit artikel 37 van de Algemene verordening gegevensbescherming (AVG).

Buiten die drie gevallen is aanstelling vrijwillig. In de praktijk gaat het mis bij de vraag wanneer iets een kernactiviteit is en wanneer een verwerking grootschalig is. Hieronder leest u hoe u die beoordeling maakt, hoe u haar vastlegt, welke eisen aan de functionaris zelf worden gesteld en wat er gebeurt als u ten onrechte niemand aanwijst.

Wat doet een functionaris gegevensbescherming?

De taken staan in artikel 39 AVG. De functionaris informeert en adviseert de organisatie en haar medewerkers over hun verplichtingen, ziet toe op de naleving van de AVG en van het interne privacybeleid, adviseert desgevraagd over een gegevensbeschermingseffectbeoordeling en houdt toezicht op de uitvoering daarvan, werkt samen met de Autoriteit Persoonsgegevens en fungeert als aanspreekpunt voor die toezichthouder en voor betrokkenen.

Belangrijk is wat de functionaris níet is. Hij is geen medebeslisser en draagt geen eigen aansprakelijkheid voor de naleving: die blijft bij de verwerkingsverantwoordelijke. Zijn rol is toezichthoudend en adviserend. Juist daarom mag hij niet tegelijk de verwerkingen bepalen waarop hij toeziet; wie als hoofd ICT, marketingdirecteur of bestuurder over doel en middelen beslist, kan niet dezelfde verwerkingen controleren.

Het wettelijk kader: artikelen 37 tot en met 39 AVG

De regeling bestaat uit drie artikelen die op elkaar aansluiten. Artikel 37 AVG bepaalt wanneer aanstelling verplicht is, dat een concern één gezamenlijke functionaris mag aanwijzen mits die vanuit elke vestiging vlot bereikbaar is, dat de functionaris in dienst mag zijn of op basis van een overeenkomst kan werken, en dat de contactgegevens moeten worden gepubliceerd en aan de toezichthouder moeten worden meegedeeld.

Artikel 38 AVG regelt de positie: de functionaris wordt tijdig en naar behoren betrokken bij alle aangelegenheden die met de bescherming van persoonsgegevens verband houden, krijgt de middelen en de toegang tot gegevens die hij nodig heeft, ontvangt geen instructies over de uitvoering van zijn taken en mag daarvoor niet worden ontslagen of gestraft. Hij rapporteert rechtstreeks aan het hoogste leidinggevende niveau. Artikel 39 AVG somt zijn taken op.

De Uitvoeringswet AVG voegt geen extra gevallen toe waarin aanstelling verplicht is; zij regelt in artikel 39 UAVG de positie van de functionaris naar Nederlands recht, waaronder zijn geheimhouding. Voor de bredere context van de Nederlandse uitvoeringsregels verwijzen wij naar ons overzicht van de privacywetgeving in Nederland.

Wanneer is een functionaris gegevensbescherming verplicht?

Het eerste geval is het eenvoudigst: elke overheidsinstantie en elk overheidsorgaan moet een functionaris aanwijzen, ongeacht omvang. Dat geldt voor ministeries, gemeenten, provincies, waterschappen en zelfstandige bestuursorganen, en ook voor organisaties die met een publieke taak zijn belast. Uitgezonderd zijn gerechten bij de uitoefening van hun rechterlijke taken; dat is nodig om de onafhankelijkheid van de rechtspraak te waarborgen, maar voor hun bedrijfsvoering geldt de plicht wel.

Het tweede geval betreft organisaties waarvan de kernactiviteiten bestaan uit verwerkingen die vanwege hun aard, omvang of doeleinden regelmatige en stelselmatige observatie van betrokkenen op grote schaal vereisen. Denk aan online volggedrag, cameratoezicht in de openbare ruimte, locatiebepaling in voertuigen of de opbouw van gedragsprofielen.

Het derde geval ziet op organisaties waarvan de kernactiviteiten bestaan uit grootschalige verwerking van bijzondere categorieën van persoonsgegevens als bedoeld in artikel 9 AVG, of van strafrechtelijke gegevens als bedoeld in artikel 10 AVG. Ziekenhuizen, zorggroepen, laboratoria en organisaties die op grote schaal gegevens over strafrechtelijke veroordelingen verwerken vallen hieronder.

De sleutel zit in het woord kernactiviteit. Het gaat om verwerkingen die onlosmakelijk verbonden zijn met wat de organisatie doet, niet om ondersteunende processen. Personeelsadministratie en salarisverwerking zijn ondersteunend, ook al gaat het om veel gegevens: elke werkgever verwerkt die. Bij een zorginstelling zijn patiëntgegevens juist wel de kernactiviteit, omdat zorg verlenen zonder die verwerking niet mogelijk is. Wat u wel en niet in een personeelsdossier mag vastleggen, leest u in ons artikel over het bewaren van personeelsdossiers.

Wat betekent grootschalig precies?

De AVG geeft geen getal en er bestaat geen wettelijke drempel in aantallen betrokkenen. De richtsnoeren van de Europese toezichthouders noemen vier factoren: het aantal betrokkenen, in absolute zin of als deel van de relevante bevolking; de hoeveelheid gegevens of het aantal gegevenscategorieën; de duur of het permanente karakter van de verwerking; en de geografische reikwijdte.

Circulerende vuistregels van het type tienduizend betrokkenen hebben geen wettelijke grondslag. Wie zijn beoordeling daarop baseert, staat met lege handen zodra de Autoriteit Persoonsgegevens vraagt hoe hij tot zijn conclusie kwam. Uitdrukkelijk buiten het begrip valt de verwerking door één arts, andere zorgverlener of advocaat van gegevens over zijn eigen patiënten of cliënten. Een individuele praktijk is dus niet grootschalig; een keten van praktijken met gedeelde dossiers kan dat wel zijn.

Beoordeel bovendien niet per verwerking maar op het niveau van de organisatie. Verschillende verwerkingen die elk op zich beperkt zijn, kunnen samen wel degelijk stelselmatige observatie op grote schaal opleveren, zeker wanneer de gegevens aan elkaar worden gekoppeld.

Twijfelgevallen: verwerkers, concerns en samenwerkingsverbanden

De plicht rust niet alleen op verwerkingsverantwoordelijken. Ook een verwerker kan zelfstandig verplicht zijn een functionaris aan te wijzen, bijvoorbeeld een hostingpartij of een dienstverlener die voor veel opdrachtgevers gevoelige gegevens verwerkt. Verantwoordelijke en verwerker kunnen ieder hun eigen functionaris hebben; een verwerkersovereenkomst neemt die eigen plicht niet weg.

Binnen een groep vennootschappen mag één functionaris voor het geheel worden aangewezen, mits hij vanuit elke vestiging gemakkelijk bereikbaar is: in de praktijk betekent dat bereikbaarheid in een taal die betrokkenen en medewerkers begrijpen en voldoende tijd voor alle entiteiten. Werken meerdere organisaties samen in een keten, dan bepaalt niet het samenwerkingsverband maar iedere deelnemende organisatie afzonderlijk of zij verplicht is. Wie welke rol heeft in de arbeidsrelatie en welke informatieplichten daarbij horen, beschrijven wij bij de rechten en plichten van de werkgever.

Vrijwillig een functionaris aanwijzen: wat u daarmee op u neemt

Bent u niet verplicht, dan mag u toch een functionaris aanwijzen. Dat kan verstandig zijn: het levert intern een onafhankelijk aanspreekpunt op, het maakt de organisatie beter aanspreekbaar voor betrokkenen en het helpt bij de verantwoordingsplicht van artikel 5 AVG.

Er zit wel een adder onder het gras. Wie iemand als functionaris gegevensbescherming aanwijst en dat zo naar buiten brengt, moet de volledige regeling van de artikelen 37 tot en met 39 AVG toepassen. De vrijwillig aangewezen functionaris geniet dus dezelfde onafhankelijkheid en ontslagbescherming, en de contactgegevens moeten worden gepubliceerd en aan de Autoriteit Persoonsgegevens worden gemeld. Wilt u die gevolgen niet, benoem dan geen functionaris maar een privacy officer of coördinator gegevensbescherming, en vermijd de wettelijke titel in functiebenamingen, e-mailadressen en op uw website. Hoe u de bijbehorende informatieplichten invult, leest u in ons artikel over het privacybeleid op uw website.

Welke eisen gelden voor de functionaris zelf?

De AVG schrijft geen diploma of certificaat voor. Zij eist professionele kwaliteiten en met name deskundigheid op het gebied van de wetgeving en de praktijk inzake gegevensbescherming, afgestemd op de gevoeligheid en complexiteit van de verwerkingen. Bij een ziekenhuis of een grote gemeente ligt de lat hoger dan bij een middelgrote dienstverlener, en kennis van de sector telt mee.

Even zwaar weegt de positie. De functionaris moet zijn taken onafhankelijk kunnen uitvoeren, voldoende tijd en budget krijgen, toegang hebben tot de verwerkingen en rechtstreeks aan de hoogste leiding rapporteren. Hij mag geen taken hebben die tot een belangenconflict leiden. Een externe functionaris op contractbasis is toegestaan en kan de onafhankelijkheid ten goede komen; zorg dan wel voor bereikbaarheid, voldoende uren en een goede geheimhoudingsregeling. Over de bescherming van vertrouwelijke bedrijfsinformatie in zulke afspraken schreven wij een apart artikel over de bescherming van bedrijfsgeheimen.

Hoe stelt u vast of u een functionaris nodig heeft?

Begin bij het verwerkingsregister van artikel 30 AVG. Dat register laat zien welke verwerkingen er zijn, met welk doel, om welke categorieën betrokkenen en gegevens het gaat en hoe lang u bewaart. Zonder dat overzicht is de vraag naar de FG-plicht niet te beantwoorden.

Beoordeel vervolgens per verwerking of zij tot de kernactiviteiten behoort en of zij grootschalig en stelselmatig is. Weeg de vier factoren uit de richtsnoeren en kijk ook naar de samenhang tussen verwerkingen. Legt u de uitkomst vast, met de redenering en de datum, dan voldoet u meteen aan de verantwoordingsplicht van artikel 5 AVG; komt de toezichthouder langs, dan is dat document uw verweer. Herhaal de beoordeling bij elke wezenlijke verandering, bijvoorbeeld bij een overname of de introductie van een nieuw platform.

Is de uitkomst dat u een functionaris moet aanwijzen, meld dan zijn contactgegevens bij de Autoriteit Persoonsgegevens en publiceer ze, bijvoorbeeld in uw privacyverklaring. Leg intern vast wanneer hij moet worden betrokken: bij een nieuwe verwerking, bij een gegevensbeschermingseffectbeoordeling op grond van artikel 35 AVG en bij een datalek, dat u op grond van artikel 33 AVG in beginsel binnen 72 uur na ontdekking bij de toezichthouder meldt. Voor het personeelsdomein biedt onze checklist personeelsdossier en AVG een praktisch vertrekpunt.

Wat gebeurt er als u ten onrechte geen functionaris heeft?

De Autoriteit Persoonsgegevens kan op grond van artikel 58 AVG een berisping geven, een bevel opleggen om alsnog een functionaris aan te wijzen en verwerkingen tijdelijk of definitief beperken. Daarnaast kan zij een boete opleggen. Voor het schenden van de verplichtingen rond de functionaris geldt de boetecategorie van artikel 83 lid 4 AVG, met een maximum van tien miljoen euro of twee procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Het veelgenoemde maximum van twintig miljoen euro hoort bij zwaardere overtredingen, zoals het verwerken zonder grondslag.

In de praktijk is het ontbreken van een functionaris zelden het enige verwijt. Het komt meestal aan het licht na een datalek of een klacht, waarna de toezichthouder ook naar het register, de grondslagen en de beveiliging kijkt. Een goed onderbouwd besluit dat u geen functionaris nodig heeft, is daarom net zo waardevol als de aanstelling zelf.

Veelgestelde vragen over de FG-plicht

Is een functionaris gegevensbescherming altijd verplicht?

Nee. Alleen in de drie gevallen van artikel 37 AVG. Buiten die gevallen is aanstelling vrijwillig, maar wie vrijwillig aanwijst, moet de volledige regeling van de artikelen 37 tot en met 39 AVG naleven.

Is een DPO hetzelfde als een FG?

Ja. Data protection officer is de Engelse term voor functionaris voor gegevensbescherming en verwijst naar dezelfde functie uit artikel 37 AVG. Er gelden geen andere criteria.

Kan onze IT-manager de functie erbij doen?

Dat is meestal onverstandig en vaak niet toegestaan. Wie mede bepaalt met welke middelen persoonsgegevens worden verwerkt, komt in een belangenconflict met de toezichthoudende rol die artikel 38 AVG vereist. Hetzelfde geldt doorgaans voor de bestuurder, het hoofd HR en het hoofd marketing.

Mag een klein bedrijf een externe functionaris delen met andere bedrijven?

Ja, een externe functionaris op basis van een dienstverleningsovereenkomst is toegestaan en mag voor meerdere organisaties werken. Voorwaarde is dat hij voor elk van hen voldoende tijd en toegang heeft, bereikbaar is voor betrokkenen en geen belangenconflicten heeft.

Moeten wij de aanstelling melden?

Ja. Op grond van artikel 37 AVG publiceert u de contactgegevens van de functionaris en deelt u die mee aan de Autoriteit Persoonsgegevens. Wijzigt de functionaris, dan werkt u die melding bij.

Advies over de FG-plicht binnen uw organisatie

De vraag of een functionaris gegevensbescherming verplicht is, laat zich alleen beantwoorden aan de hand van uw eigen verwerkingen, en het antwoord moet schriftelijk verdedigbaar zijn. De privacyspecialisten van Law & More beoordelen uw verwerkingsregister, onderbouwen de conclusie en richten de positie van de functionaris zo in dat die de onafhankelijkheidseisen doorstaat. De verordeningstekst raadpleegt u bij EUR-Lex, de Nederlandse uitvoeringsregels bij de Uitvoeringswet AVG en de toezichtpraktijk bij de Autoriteit Persoonsgegevens.

Juridische hulp nodig?

Neem contact op met Law & More voor deskundig advies over uw juridische zaken. Ons meertalige team staat klaar om u te helpen.