Privacy Officer
Sinds 25 mei 2018 is de Europese Algemene verordening gegevensbescherming (AVG) van kracht. Deze privacywet regelt de omgang met en verwerking van persoonsgegevens. Binnen een organisatie is de directie verantwoordelijk voor de omgang met persoonsgegevens en het waarborgen van een goede naleving van de AVG. De directie kan worden ondersteund en geadviseerd door een medewerker met specifieke taken. Deze persoon wordt vaak aangeduid als Privacy Officer.
Taken van de Privacy Officer
De Privacy Officer ziet niet alleen toe op de omgang met persoonsgegevens, maar heeft ook een adviserende rol. Hij of zij adviseert medewerkers over privacygerelateerde vraagstukken en lost privacygerelateerde kwesties op, met oog voor het organisatiebrede belang. De Privacy Officer geeft ook training om de interne kennis over privacy te vergroten.
Naast informeren en adviseren is de Privacy Officer ook verantwoordelijk voor het opstellen, evalueren en actualiseren van privacybeleid en verwerkersovereenkomsten. Hij of zij heeft ook een rol bij het uitvoeren van een Data Protection Impact Assessment (DPIA) en bij het melden van datalekken. Ten slotte fungeert de Privacy Officer als aanspreekpunt voor betrokkenen, de personen van wie de organisatie persoonsgegevens verwerkt, en de toezichthouders.
Privacy Officer vs Data Protection Officer
Er ontstaat vaak verwarring over het verschil tussen een Privacy Officer en een Data Protection Officer. Dat komt doordat de taken van beide functionarissen grotendeels hetzelfde zijn. Het belangrijkste verschil is dat sommige organisaties, zoals overheidsinstanties en organisaties die grote hoeveelheden persoonsgegevens verwerken, wettelijk verplicht zijn een Data Protection Officer aan te stellen.
Net als de PO heeft de DPO tot taak toe te zien op de naleving van de gegevensbeschermingswetgeving en de directie te adviseren. Anders dan de rol van de PO is de rol van de DPO wettelijk vastgelegd. Als tweedelijnsfunctie moet deze onafhankelijk worden uitgevoerd. Om de onafhankelijkheid van de DPO te waarborgen, moet de functie volgens bepaalde eisen worden ingevuld. Deze eisen gelden niet voor de rol van Privacy Officer. Op deze pagina leggen we uit wat deze eisen zijn en of je organisatie een Data Protection Officer nodig heeft.
Een Privacy Officer aanstellen
Ook als je organisatie wettelijk niet verplicht is een Data Protection Officer te hebben, is het raadzaam ten minste één medewerker aan te wijzen als aanspreekpunt voor privacy en persoonsgegevens. Zo weet je dat de risico's voor de organisatie van het onvoldoende beschermen van persoonsgegevens (reputatieschade, boetes) afdoende zijn afgedekt. In dat geval is het aanstellen van een Privacy Officer een goede keuze.
De rol van Privacy Officer kan intern of extern worden ingevuld. Om praktische redenen kunnen grote organisaties ervoor kiezen zowel een DPO als een PO aan te stellen.
Meer weten?
Wil je advies over het invullen van de rol van DPO of PO? Onze consultants adviseren je graag over privacygerelateerde vraagstukken. Zij kunnen ook de rol van (externe) Privacy Officer of (externe) Data Protection Officer vervullen.