De aanmelding van de FG bij de AP is een verplichting op zichzelf
De Autoriteit Persoonsgegevens verlangt dat organisaties hun functionaris voor gegevensbescherming aanmelden via het webformulier op haar website. Dat is geen formaliteit: het ontbreken van de aanmelding vormt een zelfstandige overtreding, ook als de FG wel degelijk is aangewezen en zijn werk doet. Het is een van de eenvoudigste tekortkomingen om te herstellen en tegelijk een van de meest voorkomende.
Wat de software moet bijhouden
- Verwerkingsregister (art. 30 AVG) voor elke klant afzonderlijk
- Gegevensbeschermingseffectbeoordeling (art. 35 AVG) met begeleide invoer
- Datalekken met de teller van 72 uur (art. 33-34 AVG)
- Register van verwerkers met de overeenkomst van artikel 28 en de waarborgen
- Documentarchief met versiegeschiedenis, klaar voor een controle
- AI-verordening: overzicht van de verplichtingen en modeldocumenten
Waarom de scheiding per klant het verschil maakt
De meeste privacysoftware is gebouwd rond één organisatie. Voor een interne FG werkt dat. Voor wie tien of twintig verwerkingsverantwoordelijken begeleidt niet: elke klant heeft een eigen register nodig, eigen termijnen en een eigen archief, terwijl u tegelijk moet kunnen overzien wat er bij alle klanten samen openstaat. In DPO Workspace heeft elke klant zijn eigen dossier, met daarboven een overzicht van wat vandaag aandacht vraagt.
Datzelfde geldt voor leveranciers. Dezelfde clouddienst of hetzelfde salarispakket komt bij meerdere klanten terug. Als een leverancier een datalek meldt, is de vraag niet wat er is gebeurd maar wie het raakt — en die vraag heeft geen antwoord zolang leveranciersnamen los in twintig dossiers staan.
Elke klant apart, het overzicht voor u
Verwerkingsregister, effectbeoordelingen, datalekken en documenten per klant, met versiegeschiedenis en een auditspoor dat alleen toevoegt. 30 dagen gratis, geen creditcard nodig.
Gratis proberenVeelgestelde vragen
Wanneer is een FG in Nederland verplicht?
Artikel 37 AVG noemt drie gevallen: overheidsinstanties en publieke organisaties, ongeacht welke gegevens zij verwerken; organisaties waarvan de kernactiviteit bestaat uit grootschalige, regelmatige en stelselmatige observatie van personen; en organisaties die op grote schaal bijzondere categorieën van persoonsgegevens verwerken. De omvang van de onderneming is niet doorslaggevend: de aard van de verwerking is dat wel.
Moet de FG worden aangemeld bij de Autoriteit Persoonsgegevens?
Ja. De AP verlangt dat organisaties hun FG aanmelden via het webformulier op de website van de autoriteit, met naam van de organisatie, naam en contactgegevens van de FG en de begindatum. Het punt dat in de praktijk het vaakst wordt vergeten: het ontbreken van die aanmelding is een zelfstandige overtreding, los van de vraag of de FG daadwerkelijk is aangewezen.
Waar let de AP in 2026 op?
De AP heeft voor de periode 2026-2028 drie strategische prioriteiten benoemd: massasurveillance, kunstmatige intelligentie en digitale weerbaarheid. De autoriteit richt zich daarbij uitdrukkelijk op grootschalige systemen met aanzienlijke maatschappelijke impact, zowel in publieke als in private handen, en trekt meer capaciteit uit voor AI en algoritmen.
Vervangt AVG-software de functionaris voor gegevensbescherming?
Nee. De software ordent het dagelijkse werk — register, termijnen, documenten, effectbeoordelingen — maar vervangt niet het vakinhoudelijke oordeel van de FG en evenmin de verantwoordelijkheid van de verwerkingsverantwoordelijke op grond van de artikelen 24 en 32 AVG.
Is een spreadsheet genoeg voor een externe FG met meerdere klanten?
Voor één verwerkingsverantwoordelijke met weinig verwerkingen vaak wel. Zodra er meer klanten bij komen, met terugkerende evaluatiemomenten en verbanden tussen register, effectbeoordelingen en datalekken, wordt de spreadsheet het punt waar de naleving verdwijnt: versies lopen uiteen, termijnen worden gemist en er blijft geen spoor over voor het geval de toezichthouder langskomt.
Hoe verhoudt de AI-verordening zich tot de AVG?
Vanaf 2 augustus 2026 gelden de transparantieverplichtingen van artikel 50. De verplichtingen voor systemen met een hoog risico zijn door het Digital Omnibus-pakket verschoven naar 2 december 2027 (bijlage III) en 2 augustus 2028 (bijlage I). Veel bewijsstukken overlappen met de AVG-documentatie — register, risicobeoordeling — en daarom houdt DPO Workspace beide onderwerpen in hetzelfde klantdossier bij.
Register, effectbeoordeling en datalekken op één plek
Voor elke klant afzonderlijk, met het overzicht voor uzelf.
Gratis starten