Dienst
Externe functionaris gegevensbescherming
Toezicht op de naleving van de privacywetgeving, door iemand die niet in je organisatie zit. In een kennismaking bespreken we of je een FG nodig hebt, of dat een Privacy Officer volstaat.
Plan een kennismakingEen functionaris gegevensbescherming, kortweg FG, houdt binnen een organisatie toezicht op de naleving van de privacywetgeving. Wij vervullen die rol van buitenaf, en zorgen daarnaast dat het onderliggende werk bij jou op orde komt. Je krijgt een vast aanspreekpunt dat je organisatie kent, meekijkt bij DPIA's, contracten en datalekken, en rechtstreeks verslag uitbrengt aan de directie, zonder er een vaste functie voor in te richten.
Wat doet een functionaris gegevensbescherming?
De AVG geeft hem ten minste vijf taken: adviseren over de regels, toezicht houden op de naleving, meekijken bij een DPIA, samenwerken met de Autoriteit Persoonsgegevens en optreden als aanspreekpunt voor die toezichthouder. Ook mensen van wie je gegevens verwerkt kunnen bij hem terecht.
In de praktijk komt dat neer op meekijken voordat het misgaat. Een nieuw systeem dat wordt aangeschaft, een leverancier die gegevens gaat verwerken, een medewerker die vraagt of iets mag, een melding waarvan niemand weet of het een datalek is.
Een FG mag naast zijn toezicht ook ander werk doen. Waar het misgaat, is als hij zelf gaat bepalen waarvoor en hoe gegevens worden verwerkt, want dan houdt hij toezicht op zijn eigen keuzes.
Daar staat wat tegenover. De organisatie moet hem op tijd betrekken bij alles wat met persoonsgegevens te maken heeft en hem toegang geven tot wat hij nodig heeft. Hij rapporteert rechtstreeks aan de directie, en mag niet worden benadeeld om de inhoud van zijn advies.
Voor wie dit is
Veel van onze klanten zitten in de zorg, het onderwijs of bij de overheid. Bij de overheid staat de FG-plicht vast. De Autoriteit Persoonsgegevens rekent onderwijsinstellingen tot de overheidsinstanties, ongeacht het type gegevens dat ze verwerken. Een ondergrens kent die grond niet: ook een klein schoolbestuur valt eronder. In de zorg hangt het vaker van de omvang af: verwerkt een instelling op grote schaal gezondheidsgegevens, dan is een FG verplicht. Bij een kleine praktijk ligt dat niet op voorhand vast. Hieronder lees je meer over de wettelijke gronden.
Wanneer ben je verplicht een FG aan te stellen?
De AVG kent drie situaties waarin het altijd moet. Je bent een overheidsinstantie of overheidsorgaan. Of je hoofdactiviteit brengt mee dat je mensen regelmatig en stelselmatig op grote schaal volgt. Of je hoofdactiviteit bestaat uit grootschalige verwerking van bijzondere gegevens, zoals gezondheidsgegevens, of van gegevens over strafrechtelijke veroordelingen en strafbare feiten.
Dat woord hoofdactiviteit doet er echt toe. Een werkgever met verzuimdossiers verwerkt gezondheidsgegevens, maar dat is niet zijn hoofdactiviteit; hij valt er dus niet onder. En grote schaal is geen getal: één arts of één advocaat is volgens de Europese toezichthouders niet grootschalig.
Werk je als verwerker voor een ander, dan gelden dezelfde drie situaties voor jou. Dat wordt vaak over het hoofd gezien.
Val je erbuiten, dan mag je er vrijwillig een aanstellen. Dat gebeurt regelmatig, meestal omdat een opdrachtgever erom vraagt of omdat privacy anders bij iemand ligt die er de tijd niet voor heeft.
Twijfel je of de plicht op jou van toepassing is? Bij een gemeente, een ministerie of een school is het antwoord hierboven al gegeven. Het spant er vaker om bij andere organisaties met een publieke taak in een private rechtsvorm, denk aan een woningcorporatie of een netbeheerder: de AP heeft zich over die groep niet uitgesproken en beveelt daar juist vrijwillige aanstelling aan, anders dan bij een school. Hetzelfde geldt bij de twee situaties die aan hoofdactiviteit hangen. Dan leggen we de afweging schriftelijk vast, want die onderbouwing hoort bij je verantwoordingsplicht.

Wat is het verschil tussen een FG en een Privacy Officer?
De FG is een wettelijke rol. Hij wordt aangemeld bij de Autoriteit Persoonsgegevens, krijgt geen instructies over zijn werk en mag daarvoor niet worden benadeeld. Hij houdt toezicht, en kan dus niet ook degene zijn die bepaalt waarvoor en hoe gegevens worden verwerkt.
De Privacy Officer is geen wettelijke rol maar een praktische: het register bijhouden, verwerkersovereenkomsten beoordelen, beleid schrijven, collega's op weg helpen. Geen aanmelding, geen formele onafhankelijkheid, wel iemand die het werk doet. Overigens mag een FG dat werk ook doen, zolang hij niet zelf bepaalt waarvoor en hoe gegevens worden verwerkt. Het verschil tussen de twee rollen zit in de wettelijke positie en de onafhankelijkheid, niet in wie de handen uit de mouwen steekt.
Wie welke rol nodig heeft, hangt af van de plicht en van wat er intern al gebeurt. Soms is het allebei, ingevuld door verschillende mensen. Wat niet kan, is dat dezelfde persoon bepaalt waarvoor en hoe gegevens worden verwerkt en daar vervolgens onafhankelijk toezicht op houdt.
Hoe het bij ons gaat
Om te beginnen: het mag. De AVG staat uitdrukkelijk toe dat een FG zijn taken vervult op basis van een dienstverleningsovereenkomst.
Meestal begint het niet met het toezicht maar met het werk. We starten met een nulmeting: zijn je verwerkingen rechtmatig, klopt je register, lopen je termijnen. Die bevindingen bespreken we, en je weet daarna waar je staat. Zo'n meting beoordeelt, ze herstelt nog niets, en ze kijkt naar dekking en actualiteit met een steekproef. Heb je tientallen verwerkersovereenkomsten liggen, dan nemen we die niet allemaal contract voor contract door; daar maken we een aparte afspraak over.
Wat er dan te doen staat, pakken we samen op. Wij zorgen dat het bij jou goed voor elkaar komt: het register opzetten, de verwerkersovereenkomsten op orde brengen, beleid schrijven dat mensen ook echt lezen, het datalekproces inrichten. Geen lijst met verbeterpunten waar je het verder zelf mee mag uitzoeken.
De FG kijkt daar van meet af aan overheen. Is dit zo goed, waar zitten nog gaten? Dat is ook precies zijn rol: hij adviseert, jij beslist wat er gebeurt. Wie het werk doet en wie erop toeziet zijn bij ons twee verschillende mensen, zodat niemand zijn eigen keuzes zit te beoordelen.
Staat het, dan neemt de FG de controle en het overzicht over. Vanaf dat moment houdt hij bij of het nog klopt en trekt hij aan de bel als er iets verandert. Volgt daar een advies uit, een DPIA bijvoorbeeld, en besluit je dat op te volgen, dan kan er een Privacy Officer bij om het uit te voeren. Wat er gebeurt beslis jij; hij toetst achteraf of het klopt, en dat kan juist omdat hij het niet zelf heeft gedaan.
De FG-rol bieden we alleen als abonnement aan, nooit per klus. Toezicht is doorlopend werk: nieuwe systemen, wisselende leveranciers, vragen van medewerkers, een melding die binnenkomt. Wie daar één keer per jaar naar kijkt, houdt geen toezicht maar doet een steekproef achteraf.
Wij werken niet met een ticketsysteem en een reactietijd op papier. Je hebt een vast aanspreekpunt dat je organisatie kent, en dat is bij deze rol meer waard dan een toezegging op papier. We spannen ons in om snel te reageren; een klok hangen we er niet aan. Bij een vermoedelijk datalek bel je meteen, wat er verder ook is afgesproken. Krijg je ons niet direct te pakken, spreek dan in. Hoe we het contact verder inrichten verschilt per organisatie, en dat bespreken we bij de kennismaking.
Er geldt een looptijd en een opzegtermijn die je vooraf kent. Wat er precies in de overeenkomst komt te staan, bespreken we voordat je tekent; het is geen formulier dat je er nog even bij krijgt. Daarnaast gelden de NLdigital Voorwaarden 2025, die je onderaan deze pagina kunt nalezen. Stopt de samenwerking een keer, dan leveren we aan wat we voor jouw organisatie hebben gemaakt: het register, de verwerkersovereenkomsten, de DPIA's en het beleid. Wat een betrokkene de FG vertrouwelijk heeft voorgelegd blijft daarbuiten, want daarover is hij tot geheimhouding verplicht, tenzij die daarmee instemt. Het afmelden bij de Autoriteit Persoonsgegevens doe je zelf, net als het aanmelden; wij leveren aan wat daarvoor nodig is, en we werken mee aan het aanmelden van je opvolger en aan het bijwerken van je privacyverklaring.
Er is één ding waar we niet van afwijken. De FG is bereikbaar op zijn eigen mailadres, niet via een algemeen adres van de organisatie. Hij moet ook te benaderen zijn wanneer iemands belang botst met dat van de organisatie, bij een conflict bijvoorbeeld, of bij een verzoek dat gevoelig ligt. Loopt die post eerst langs de organisatie, dan is de onafhankelijkheid weg. De Uitvoeringswet AVG legt de FG bovendien geheimhouding op over wat een betrokkene hem voorlegt, tenzij die daarmee instemt. Dat laat zich niet combineren met een gedeelde postbus.
Wie de rol vervult
Een FG is een persoon, geen kantoor. Het kernteam bestaat uit Lars Zegers en Johan Antonissen. Lars vervult de FG-rol en is daarnaast auditor en AI-specialist; hij kijkt met een frisse blik mee naar jullie gegevensgebruik en maakt keuzes rond data en AI helder. Johan werkt als Privacy Officer en implementatiespecialist: overzicht brengen, regels vertalen naar afspraken waar teams mee vooruit kunnen.
Daaromheen zit een netwerk van ervaren FG's, Privacy Officers, securityspecialisten, auditors en een jurist, die als zelfstandigen taken kunnen overnemen. Dat betekent dat je een vast gezicht houdt, maar niet vastloopt als er specialistische kennis nodig is of als er even meer werk ligt dan twee mensen aankunnen.
Wat als je al gecertificeerd bent
Werk je met ISO 27001 of NEN 7510, dan denk je misschien dat privacy daarmee ook is afgedekt. Dat is maar ten dele zo. Een certificering toetst je beveiliging: heb je de maatregelen, werken ze, kun je dat aantonen.
De AVG vraagt daarnaast of je verwerkingen rechtmatig zijn. Heb je voor elke verwerking een grondslag? Kloppen je bewaartermijnen? Handel je verzoeken van betrokkenen binnen de termijn af? Is er een DPIA waar die verplicht is? Ben je verwerker, meld je incidenten dan op tijd aan je opdrachtgevers en houd je het register bij dat daarbij hoort?
Een auditor kijkt wel of je in kaart hebt gebracht welke wettelijke eisen op je rusten, maar hij loopt die vragen niet per verwerking na. Langs die weg is het dus niet gecontroleerd.
Dat is geen verwijt aan de norm. Het is de reden dat een nulmeting ook zin heeft bij organisaties die alles op orde denken te hebben.
Wanneer dit past
- Je hebt een FG nodig maar geen volledige functie
- Privacy wordt er nu bij gedaan door iemand die er de tijd niet voor heeft
- Er komen regelmatig vragen over verwerkersovereenkomsten, DPIA's of datalekken
- Bestuur of directie wil onafhankelijk advies, niet het oordeel van de eigen ICT-afdeling
- Een opdrachtgever vraagt om een aanspreekpunt en je hebt er geen
FAQ
Veelgestelde vragen over de FG
Wat kost een externe FG?
Dat hangt af van de omvang van je organisatie en van wat er te regelen is. We werken met een startfase en daarna een maandbedrag, en spreken die allebei vooraf af. In een kennismaking is snel duidelijk waar je aan moet denken.
Moet ik mijn FG aanmelden bij de Autoriteit Persoonsgegevens?
Ja, ook als je hem vrijwillig hebt aangesteld: de wet maakt daarin geen onderscheid. De AP kent een FG-nummer toe, en je zet de contactgegevens in je privacyverklaring zodat betrokkenen hem kunnen bereiken. Wil je die verplichtingen niet, stel dan geen FG aan maar een Privacy Officer, en noem die dan ook geen FG.
Kan onze eigen ICT-manager de FG zijn?
Meestal niet. Wie beslist over systemen en verwerkingen, kan daar niet onafhankelijk toezicht op houden. En de rol vraagt kennis van privacywetgeving en van de praktijk, wat iets anders is dan verstand van systemen.
Hoeveel tijd kost het ons zelf?
Het meeste werk zit aan het begin, bij de nulmeting en het herstellen van wat ontbreekt. Daarna is het bijhouden, en op tijd een vraag stellen.
Kunnen jullie ook alleen Privacy Officer zijn?
Ja. Als er geen FG-plicht is en er vooral werk ligt in plaats van toezicht, is dat vaak de logischere invulling. Beginnen met een Privacy Officer kan ook: eerst de boel op orde brengen, en later beslissen of je het toezicht bij ons laat.
Wat gebeurt er bij een datalek?
Dan bel je ons, ook als je nog niet zeker weet of het er een is. We beoordelen samen of het een datalek is en of het gemeld moet worden bij de AP en bij de betrokkenen, en we stellen de melding met je op. De meldplicht zelf blijft bij jouw organisatie liggen, die kan niemand van je overnemen. Let op dat de klok van 72 uur gaat lopen zodra jouw organisatie het lek ontdekt, niet zodra je ons belt: hoe eerder je belt, hoe meer van die tijd we kunnen gebruiken.
Deze pagina is bijgewerkt op 20 augustus 2026. Meer over de rol van de functionaris gegevensbescherming staat bij de Autoriteit Persoonsgegevens.
Wil je weten welke rol past bij jouw organisatie?
Plan een kennismaking. Het gesprek is kosteloos en verplicht je tot niets. We kijken samen of je een FG nodig hebt, of dat een Privacy Officer volstaat.
Plan een kennismaking