TL;DR
De functionaris is verplicht in de drie situaties van art. 37, lid 1 AVG en daarnaast in de zestien gevallen van art. 34, lid 1 LOPDGDD. De vrijwillige aanwijzing van lid 2 plaatst de organisatie toch onder hetzelfde AVG-regime. In beide gevallen — verplicht en vrijwillig — moeten aanwijzingen en beëindigingen binnen tien dagen aan de AEPD worden gemeld (lid 3), en de lijst van functionarissen is openbaar en elektronisch toegankelijk (lid 4).
Twee lijsten die bij elkaar opgeteld worden, niet waaruit je kiest
Art. 37, lid 1 AVG verlangt een functionaris in drie situaties: verwerking door een overheidsinstantie of overheidsorgaan; hoofdactiviteiten bestaande uit verwerkingen die grootschalige regelmatige en stelselmatige observatie van betrokkenen vereisen; hoofdactiviteiten bestaande uit grootschalige verwerking van bijzondere categorieën uit art. 9 of van gegevens uit art. 10. Art. 34, lid 1 LOPDGDD verwijst daarnaar en voegt toe “en in elk geval wanneer het gaat om de volgende entiteiten”. Het voegwoord telt: het zijn geen zestien gevallen in plaats van de drie, maar zestien bovenop de drie. Een entiteit die in geen enkele letter voorkomt, kan nog steeds onder art. 37 vallen — en omgekeerd.
De zestien letters
- a) Beroepsorden en hun algemene raden. b) Onderwijsinstellingen van elk niveau en openbare en private universiteiten.
- c) Exploitanten van netwerken en aanbieders van elektronischecommunicatiediensten, wanneer zij regelmatig en stelselmatig grootschalig gegevens verwerken. d) Aanbieders van diensten van de informatiemaatschappij die grootschalig gebruikersprofielen opstellen.
- e) Entiteiten uit art. 1 van wet 10/2014 (kredietinstellingen). f) Financiële kredietinstellingen. g) Verzekerings- en herverzekeringsondernemingen. h) Beleggingsondernemingen.
- i) Distributeurs en leveranciers van elektriciteit en aardgas. j) Verwerkingsverantwoordelijken van gemeenschappelijke bestanden over kredietwaardigheid en krediet, of over fraudepreventie, met inbegrip van bestanden ter bestrijding van witwassen.
- k) Bedrijven in reclame en commerciële prospectie wanneer zij voorkeuren verwerken of profielen opstellen. l) Zorginstellingen die wettelijk verplicht zijn patiëntendossiers bij te houden — met een uitdrukkelijke uitzondering voor de individueel praktiserende zorgverlener.
- m) Entiteiten die handelsinlichtingen over natuurlijke personen verstrekken. n) Kansspelaanbieders via elektronische kanalen. ñ) Particuliere beveiligingsbedrijven. o) Sportbonden wanneer zij gegevens van minderjarigen verwerken.
Een vrijwillige aanwijzing is geen blijk van goede wil
Lid 2 bepaalt dat een niet-verplichte organisatie “vrijwillig” een functionaris kan aanwijzen, “die onderworpen blijft aan het regime van verordening (EU) 2016/679 en van deze organieke wet”. Dat betekent: onafhankelijkheid, geen belangenconflict, middelen, geen sanctie voor het uitvoeren van de taken, rapportage aan het hoogste niveau. En lid 3 verplicht de aanwijzing binnen tien dagen bij de AEPD te melden “zowel wanneer de aanwijzing verplicht is als wanneer zij vrijwillig is”. “FG” in iemands e-mailhandtekening zetten zonder melding is een tekortkoming die in één minuut vaststaat.
Lid 4 hoort daarnaast: de AEPD en de regionale autoriteiten houden een actuele lijst van functionarissen bij die elektronisch toegankelijk is. Het praktische gevolg is dat de bewering “wij hebben een FG” door iedereen te controleren is — ook door een klant die een leverancier doorlicht en door een concurrent die een klacht voorbereidt. Het is geen intern register: het is openbaar.
Lid 5 laat ten slotte voltijd of deeltijd toe, onder meer afhankelijk van het volume van de verwerkingen, de verwerkte bijzondere categorieën en de risico's voor betrokkenen. Dat is geen vrijbrief voor het minimum: het is een criterium dat moet worden beredeneerd en dat je beter vastlegt, want daar wordt precies naar gevraagd wanneer een functionaris iets niet op tijd heeft kunnen behandelen.
Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten