Sinds 2018 is de Algemene verordening gegevensbescherming (AVG) van kracht, een Europese privacywet die toeziet op de juiste verwerking en bescherming van persoonsgegevens. De verantwoordelijkheid voor de naleving van de AVG binnen een organisatie ligt bij de directie. Om te zorgen dat persoonsgegevens correct worden verwerkt, kan de directie worden ondersteund en geadviseerd door een medewerker met een specifieke functieomschrijving, vaak aangeduid als Privacy Officer (PO). In bepaalde gevallen, zoals bij overheidsorganen of organisaties die op grote schaal persoonsgegevens verwerken, is het wettelijk verplicht een Data Protection Officer (DPO) aan te stellen.
Verantwoordelijkheden van de Data Protection Officer
De rol van de Data Protection Officer is om toe te zien op de naleving van de gegevensbeschermingswetgeving en de directie hierover te adviseren. De nadruk ligt op onafhankelijk signaleren en rapporteren.
De DPO rapporteert daarom rechtstreeks aan de directie van de organisatie. Hoewel de DPO verantwoordelijk is voor het toezicht op de privacywet- en regelgeving, is de directie verantwoordelijk voor de naleving. De DPO geeft advies, maar is niet persoonlijk aansprakelijk voor de naleving van de AVG.
De DPO adviseert medewerkers over privacygerelateerde vraagstukken en geeft training om de interne kennis op dit gebied te vergroten. Daarnaast ondersteunt de DPO bij het uitvoeren van een Data Protection Impact Assessment (DPIA) en bij het beoordelen van datalekken. De DPO onderhoudt ook het contact met betrokkenen en de toezichthouders.
Eisen voor de functie van DPO
Als een organisatie op grond van de AVG verplicht is een DPO aan te stellen, moet de functie volgens bepaalde eisen worden ingevuld. Deze eisen zijn bedoeld om de onafhankelijkheid van de DPO te waarborgen:
de DPO mag bij de uitvoering van zijn of haar taken geen instructies ontvangen;
ontslag of andere sancties als gevolg van de uitvoering van de taken van de DPO zijn niet toegestaan, behalve bij slecht functioneren;
de DPO moet over voldoende middelen, tijd en toegang tot systemen beschikken om zijn/haar taken uit te voeren;
de DPO mag geen nevenfuncties bekleden die mogelijk tot belangenconflicten kunnen leiden.
Heeft mijn organisatie een DPO nodig?
De AVG bepaalt dat het aanstellen van een Data Protection Officer verplicht is voor:
publieke organisaties en overheidsinstanties (met uitzondering van rechtbanken);
organisaties die op grote schaal bijzondere persoonsgegevens verwerken (zoals gegevens over gezondheid, religie of etnische afkomst);
organisaties die op grote schaal 'regelmatig en stelselmatig' personen monitoren.
Soms is het lastig te bepalen of dit laatste criterium van toepassing is. Denk bijvoorbeeld aan organisaties die personen via hun websites volgen en profielen opbouwen op basis van interesses en voorkeuren. Om onder deze laatste categorie te vallen, moet dit echter de kernactiviteit van de organisatie zijn. Verzamelt je alleen gegevens over het gebruik van je website, dan ben je niet verplicht een Data Protection Officer aan te stellen.
Gezien het maatschappelijke belang van privacy en de risico's voor de organisatie van het onvoldoende beschermen van persoonsgegevens (reputatieschade, boetes) is het toch raadzaam ten minste één medewerker aan te wijzen als aanspreekpunt voor privacy en persoonsgegevens. Ook als je organisatie niet in een van bovenstaande categorieën valt. In dat geval is het aanstellen van een Privacy Officer een goede keuze. Zowel de DPO- als de PO-rol kan intern worden ingevuld, maar kan ook worden uitbesteed.
Data Protection Officer vs. Privacy Officer
In de praktijk ontstaat regelmatig verwarring over het verschil tussen de Privacy Officer en de Data Protection Officer.
Net als de DPO heeft de PO tot taak toe te zien op de naleving van de privacywetgeving en de directie hierover te adviseren. Anders dan de rol van de PO is de rol van de DPO echter wettelijk vastgelegd.
Grote organisaties kiezen soms om praktische redenen voor het aanstellen van zowel een Data Protection Officer als een Privacy Officer. Dit vergroot immers het aantal medewerkers dat zich bezighoudt met gegevensbescherming en de naleving van de AVG, terwijl het voor klanten en toezichthouders duidelijk is wie het eerste aanspreekpunt van de organisatie is.
Wil je advies over het invullen van de rol van DPO of PO? Onze consultants adviseren je graag over privacygerelateerde vraagstukken. Zij kunnen ook de rol van (externe) Privacy Officer of (externe) Data Protection Officer vervullen.