Skip to content
Woordenlijst

Wat is een functionaris voor gegevensbescherming (DPO)?

Een functionaris voor gegevensbescherming is een bevoegde persoon binnen een bedrijf of organisatie die verantwoordelijk is voor het waarborgen van de naleving van de voorschriften inzake gegevensbescherming. Hij of zij houdt toezicht op de verwerking van persoonsgegevens en adviseert de leiding en de medewerkers over alle aangelegenheden met betrekking tot gegevensbescherming. De wettelijke vereisten en taken van de functionaris voor gegevensbescherming zijn vastgelegd in de Algemene Verordening Gegevensbescherming (AVG) en de Duitse federale wet op de gegevensbescherming (BDSG).

Functionarissen voor gegevensbescherming kunnen intern in dienst zijn of extern worden ingehuurd. Zij fungeren als schakel tussen het bedrijf, de betrokkenen en de bevoegde toezichthoudende autoriteiten en leveren daarmee een belangrijke bijdrage aan de wettelijk conforme verwerking van persoonsgegevens.

Wat doet een functionaris voor gegevensbescherming?

Tot de taken van een functionaris voor gegevensbescherming behoren met name:

  • het management en de medewerkers adviseren over alle kwesties op het gebied van gegevensbescherming
  • toezien op de naleving van de regelgeving inzake gegevensbescherming en de interne richtlijnen op dit gebied
  • het opleiden en bewustmaken van medewerkers over de veilige omgang met persoonsgegevens
  • het uitvoeren en documenteren van gegevensbeschermingseffectbeoordelingen
  • samenwerken met de bevoegde toezichthoudende autoriteit en fungeren als contactpunt voor betrokkenen

Daarnaast ondersteunt de functionaris voor gegevensbescherming de invoering van nieuwe gegevensverwerkingsprocedures en zorgt hij ervoor dat bestaande processen voortdurend worden geëvalueerd en aangepast. Het doel is om inbreuken op de gegevensbescherming te voorkomen en de rechten van betrokkenen zo goed mogelijk te beschermen.

Wanneer is een functionaris voor gegevensbescherming wettelijk verplicht?

De verplichting om een functionaris voor gegevensbescherming aan te stellen vloeit voort uit:

  • artikel 37, lid 1, AVG:
    • Indien de kernactiviteit van de onderneming bestaat uit de uitgebreide geautomatiseerde verwerking van persoonsgegevens,
    • of worden bijzondere categorieën gegevens (bijvoorbeeld gezondheidsgegevens) systematisch verwerkt,
    • of overheidsinstanties gegevens verwerken (met uitzondering van rechtbanken).
  • § 38 BDSG noemt nog andere gevallen, bijvoorbeeld wanneer er 20 personen betrokken zijn bij de geautomatiseerde verwerking van persoonsgegevens.