Op 10 augustus 2026 publiceerde de CNIL praktische richtsnoeren over een probleem dat vrijwel elke organisatie heeft en vrijwel geen enkele heeft vastgelegd: het belangenconflict van de functionaris voor gegevensbescherming.
Vertrekpunt is artikel 38, lid 6, AVG. De FG mag naast de taken van artikel 39 andere functies vervullen, onder twee cumulatieve voorwaarden: die taken mogen hem niet de tijd ontnemen die hij als FG nodig heeft, en mogen hem niet in een belangenconflict brengen.
De vragen die het zichtbaar maken
De CNIL beveelt aan de analyse uit te voeren vóór de aanwijzing, of voordat een zittende FG nieuwe taken krijgt. Dit zijn de voorgestelde vragen:
- Welke andere functies worden gecombineerd met die van FG?
- Vervult de FG leidinggevende functies? Algemeen directeur en hoofd personeelszaken zijn in de regel onverenigbaar, maar lagere functies kunnen dat ook zijn als zij ertoe leiden dat doel en middelen van een verwerking worden bepaald
- Hebben de FG of zijn team beslissingsbevoegdheid over doel of middelen? Is de FG tevens verantwoordelijk voor informatiebeveiliging: bepaalt hij de bewaartermijn van logbestanden, stelt hij beveiligingsmaatregelen voor, beslist hij over toegangsverzoeken tot personeelsgegevens?
- Neemt de FG in zijn overige functies standpunten in over projecten met persoonsgegevens, bijvoorbeeld als lid van een ethische commissie?
- Is de FG personeelsvertegenwoordiger of vakbondsbestuurder? Bij een stemming kan hij zich moeten uitspreken over maatregelen voor controle op werknemers
- Bij een externe FG: heeft hij de organisatie al vertegenwoordigd in een geschil over gegevensbescherming? Behoort hij tot een entiteit met tegenstrijdige belangen, zoals een verwerker of gezamenlijke verwerkingsverantwoordelijke?
Bestaat er een conflict, dan moet het weg
De aanwijzende organisatie is verplicht het belangenconflict te beëindigen. Er zijn drie wegen: de FG vervangen, hem de taken ontnemen die het conflict veroorzaken, of andere herstelmaatregelen treffen.
Verschoning en de plaatsvervangend FG
De meest gebruikte maatregel is verschoning: de FG trekt zich terug op het betrokken terrein en daar treedt een plaatsvervangend FG op. De CNIL is stellig dat dit geen formaliteit mag zijn. Een enkele medeondertekening, zonder werkelijke beslissingsbevoegdheid van de plaatsvervanger, volstaat niet.
De plaatsvervanger moet dezelfde waarborgen genieten als de artikelen 37 en 39 voorschrijven: middelen, opleiding, betrokkenheid bij de vraagstukken binnen zijn bereik. En hij mag geen ondergeschiktheidsrelatie hebben met de aangewezen FG. Het voorbeeld van de CNIL is helder: is de FG van een verzekeraar tevens hoofd fraudebestrijding en moet hij zich daar verschonen, dan kan een fraudeanalist geen plaatsvervanger zijn, want hij kan verwerkingen waartoe zijn eigen leidinggevende besloot niet onafhankelijk controleren.
Zowel het risico dat de verschoning rechtvaardigt als de verdeling van verantwoordelijkheden tussen FG en plaatsvervanger moet worden vastgelegd, zodat geen verwerking onbedekt blijft. De plaatsvervanger wordt niet bij de toezichthouder aangemeld: het contactpunt blijft de aangewezen FG, die de plaatsvervanger echter moet kunnen informeren wanneer de toezichthouder schrijft over verwerkingen binnen het verschoonde bereik.
Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten