Al het nieuws
Regelgeving 10 augustus 2026 5 min

Een FG die beslist, kan zichzelf niet controleren

De Franse toezichthouder publiceert richtsnoeren over belangenconflicten: welke functiecombinaties onverenigbaar zijn, hoe verschoning wordt vastgelegd en waarom een plaatsvervangend FG geen ondergeschikte mag zijn

Op 10 augustus 2026 publiceerde de CNIL praktische richtsnoeren over een probleem dat vrijwel elke organisatie heeft en vrijwel geen enkele heeft vastgelegd: het belangenconflict van de functionaris voor gegevensbescherming.

Vertrekpunt is artikel 38, lid 6, AVG. De FG mag naast de taken van artikel 39 andere functies vervullen, onder twee cumulatieve voorwaarden: die taken mogen hem niet de tijd ontnemen die hij als FG nodig heeft, en mogen hem niet in een belangenconflict brengen.

De vragen die het zichtbaar maken

De CNIL beveelt aan de analyse uit te voeren vóór de aanwijzing, of voordat een zittende FG nieuwe taken krijgt. Dit zijn de voorgestelde vragen:

  • Welke andere functies worden gecombineerd met die van FG?
  • Vervult de FG leidinggevende functies? Algemeen directeur en hoofd personeelszaken zijn in de regel onverenigbaar, maar lagere functies kunnen dat ook zijn als zij ertoe leiden dat doel en middelen van een verwerking worden bepaald
  • Hebben de FG of zijn team beslissingsbevoegdheid over doel of middelen? Is de FG tevens verantwoordelijk voor informatiebeveiliging: bepaalt hij de bewaartermijn van logbestanden, stelt hij beveiligingsmaatregelen voor, beslist hij over toegangsverzoeken tot personeelsgegevens?
  • Neemt de FG in zijn overige functies standpunten in over projecten met persoonsgegevens, bijvoorbeeld als lid van een ethische commissie?
  • Is de FG personeelsvertegenwoordiger of vakbondsbestuurder? Bij een stemming kan hij zich moeten uitspreken over maatregelen voor controle op werknemers
  • Bij een externe FG: heeft hij de organisatie al vertegenwoordigd in een geschil over gegevensbescherming? Behoort hij tot een entiteit met tegenstrijdige belangen, zoals een verwerker of gezamenlijke verwerkingsverantwoordelijke?

Bestaat er een conflict, dan moet het weg

De aanwijzende organisatie is verplicht het belangenconflict te beëindigen. Er zijn drie wegen: de FG vervangen, hem de taken ontnemen die het conflict veroorzaken, of andere herstelmaatregelen treffen.

Verschoning en de plaatsvervangend FG

De meest gebruikte maatregel is verschoning: de FG trekt zich terug op het betrokken terrein en daar treedt een plaatsvervangend FG op. De CNIL is stellig dat dit geen formaliteit mag zijn. Een enkele medeondertekening, zonder werkelijke beslissingsbevoegdheid van de plaatsvervanger, volstaat niet.

De plaatsvervanger moet dezelfde waarborgen genieten als de artikelen 37 en 39 voorschrijven: middelen, opleiding, betrokkenheid bij de vraagstukken binnen zijn bereik. En hij mag geen ondergeschiktheidsrelatie hebben met de aangewezen FG. Het voorbeeld van de CNIL is helder: is de FG van een verzekeraar tevens hoofd fraudebestrijding en moet hij zich daar verschonen, dan kan een fraudeanalist geen plaatsvervanger zijn, want hij kan verwerkingen waartoe zijn eigen leidinggevende besloot niet onafhankelijk controleren.

Zowel het risico dat de verschoning rechtvaardigt als de verdeling van verantwoordelijkheden tussen FG en plaatsvervanger moet worden vastgelegd, zodat geen verwerking onbedekt blijft. De plaatsvervanger wordt niet bij de toezichthouder aangemeld: het contactpunt blijft de aangewezen FG, die de plaatsvervanger echter moet kunnen informeren wanneer de toezichthouder schrijft over verwerkingen binnen het verschoonde bereik.

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten

Gerelateerde artikelen

Regelgeving
26het artikel dat niemand tekent vóór de uitzending

Wie is aansprakelijk voor de livestream van de wedstrijd onder 14? Zweden beantwoordt de vraag die niemand stelt

Op 25 augustus publiceerde de Zweedse toezichthouder een handreiking over het streamen van jeugdsport. Veel verenigingen zenden kinderwedstrijden online uit, en de handreiking noemt de factoren die bepalen wat is toegestaan. Maar het lezenswaardige deel is het andere: de verantwoordelijkheid als de gemeente eigenaar is van de accommodatie en de vereniging er camera's wil ophangen.

25 aug 2026Nieuw 5 min
Regelgeving
24maanden waarna een incident niet meer wordt gebruikt

De score waarmee uw krediet wordt geweigerd, mag u opvragen — en die moet worden uitgelegd

Op 19 augustus vertaalde de CNIL haar aanbeveling van mei 2026 over de beoordeling van kredietwaardigheid voor het publiek. Daarin staan drie getallen en één beginsel die iedereen aangaan die aan scoring doet: vierentwintig maanden voor eerdere incidenten, zes maanden voor de gegevens van een afgewezen aanvraag, en een recht van inzage in de score dat niet met een beroep op bedrijfsgeheim kan worden afgedaan.

19 aug 2026Nieuw 6 min
Regelgeving
2EDPB-criteria en de DPIA wordt verplicht

Op school zijn advertentietrackers verboden, en dat is geen kwestie van toestemming

Op 24 augustus publiceerde de CNIL de regels voor de digitale werkomgevingen die op scholen worden gebruikt. Doorslaggevend is niet de bescherming van minderjarigen maar een bestuursrechtelijk beginsel: de neutraliteit van de openbare onderwijsdienst omvat de commerciële neutraliteit, zodat trackers voor reclame of profilering in beginsel verboden zijn. Heeft de tool ze, dan moet de verwerkingsverantwoordelijke ze uitschakelen.

24 aug 2026Nieuw 6 min