Privacy 9 min leestijd 18 maart 2026 IT Compliance Jobs

Functionaris Gegevensbescherming verplicht: wanneer moet u een Functionaris Gegevensbescherming aanstellen?

De Algemene Verordening Gegevensbescherming (AVG) schrijft voor dat bepaalde organisaties verplicht een Functionaris Gegevensbescherming (FG) moeten aanstellen. Toch blijkt in de praktijk dat veel organisaties niet weten of zij onder deze verplichting vallen. In dit artikel leggen wij uit wanneer een Functionaris Gegevensbescherming verplicht is, welke criteria de AVG hanteert en wat de consequenties zijn wanneer u ten onrechte geen FG heeft aangesteld.

Of u nu werkzaam bent bij een overheidsorganisatie, in de zorgsector of bij een bedrijf dat op grote schaal persoonsgegevens verwerkt: dit artikel helpt u te bepalen of uw organisatie een FG nodig heeft en hoe u dit het beste kunt organiseren.

Wat zegt de AVG over de FG-verplichting?

Artikel 37 van de AVG bepaalt in welke gevallen een organisatie verplicht is om een Functionaris Gegevensbescherming aan te stellen. Naleving van de AVG vereist dat organisaties zorgvuldig beoordelen of zij een FG dienen aan te wijzen. De verplichting om een functionaris gegevensbescherming aan te stellen geldt zowel voor verwerkingsverantwoordelijken als voor verwerkers. De wetgever heeft drie specifieke situaties gedefinieerd waarin het aanstellen van een functionaris gegevensbescherming verplicht is.

De drie situaties waarin een FG verplicht is volgens de AVG:

  • Overheidsinstanties en publieke organisaties: Alle overheidsorganen en publiekrechtelijke instanties die persoonsgegevens verwerken, zijn verplicht een FG aan te stellen. Dit geldt ongeacht de omvang of het type gegevensverwerking.
  • Grootschalige, regelmatige en stelselmatige observatie: Organisaties waarvan de kernactiviteit bestaat uit het op grote schaal, regelmatig en stelselmatig observeren van betrokkenen. Denk hierbij aan cameratoezicht, locatietracking of online gedragsmonitoring.
  • Grootschalige verwerking van bijzondere gegevens: Organisaties waarvan de kernactiviteit op grote schaal bestaat uit de verwerking van bijzondere categorieeen persoonsgegevens, zoals gezondheidsgegevens, biometrische gegevens, gegevens over politieke opvattingen of strafrechtelijke gegevens. Bescherming van persoonsgegevens staat hierbij centraal.

Welke organisaties moeten een FG aanstellen?

Op basis van de AVG-criteria kunnen we concrete voorbeelden geven van organisaties waarvoor de FG-verplichting geldt. De Autoriteit Persoonsgegevens (AP) heeft in haar richtlijnen verduidelijkt welke sectoren en organisatietypen hieronder vallen.

SectorFG verplicht?Toelichting
Gemeenten en provinciesJa, altijdOverheidsinstantie
Ziekenhuizen en zorginstellingenJa, altijdGrootschalige verwerking gezondheidsgegevens
ZorgverzekeraarsJa, altijdGrootschalige verwerking bijzondere gegevens
Onderwijsinstellingen (publiek)JaPubliekrechtelijke instantie
Beveiligingsbedrijven met cameratoezichtJaStelselmatige observatie op grote schaal
Marketingbureaus met profilingWaarschijnlijk jaAfhankelijk van schaal en systematiek
MKB zonder bijzondere gegevensMeestal nietTenzij kernactiviteit monitoring betreft
ZZP'ers en kleine ondernemersMeestal nietVerwerking is doorgaans niet grootschalig

De FG dient onafhankelijk te kunnen opereren en mag niet worden benadeeld vanwege de uitoefening van zijn taken. Organisaties die twijfelen of zij op het gebied van gegevensbescherming een FG aan te stellen hebben, doen er goed aan dit proactief te laten beoordelen. Het begrip "grote schaal" is niet exact gedefinieerd in de AVG. De European Data Protection Board (EDPB) heeft wel handvatten gegeven. Hierbij spelen factoren een rol zoals het aantal betrokkenen, de hoeveelheid gegevens, de geografische reikwijdte en de duur van de verwerking. Een huisarts verwerkt bijvoorbeeld wel gezondheidsgegevens, maar niet op grote schaal, waardoor de FG-verplichting hier doorgaans niet geldt.

Gevolgen van het niet aanstellen van een FG

Wanneer uw organisatie verplicht is een FG aan te stellen maar dit nalaat, riskeert u aanzienlijke sancties. De Autoriteit Persoonsgegevens heeft de bevoegdheid om handhavend op te treden en boetes op te leggen.

Mogelijke consequenties:

  • Administratieve boetes: De AP kan boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is
  • Last onder dwangsom: De AP kan een last onder dwangsom opleggen om u te dwingen alsnog een FG aan te stellen
  • Verhoogd toezicht: Organisaties zonder verplichte FG komen sneller in het vizier van de toezichthouder voor aanvullende controles
  • Reputatieschade: Handhavingsbesluiten worden openbaar gepubliceerd, wat kan leiden tot reputatieschade bij klanten en partners
  • Civielrechtelijke aansprakelijkheid: Betrokkenen kunnen schadeclaims indienen wanneer zij schade lijden door het ontbreken van adequate privacybescherming

De AP voert actief controles uit op de naleving van de FG-verplichting. In 2025 zijn meerdere organisaties aangeschreven omdat zij geen FG hadden aangesteld terwijl dit wel verplicht was. Het is daarom raadzaam om proactief te beoordelen of uw organisatie onder de verplichting valt.

Interne FG versus externe FG

Moet uw organisatie een FG aanstellen? Dan kiest u tussen een interne of externe Functionaris Gegevensbescherming. Beide opties zijn toegestaan onder de AVG, mits aan de gestelde voorwaarden wordt voldaan.

Interne FG:

  • Medewerker in dienst van de organisatie met FG als (deel van) functie
  • Diepgaande kennis van de organisatie en interne processen
  • Directe beschikbaarheid en korte lijnen met het management
  • Wettelijke ontslagbescherming: een FG mag niet worden ontslagen vanwege de uitoefening van zijn taken
  • Mag geen functies vervullen die tot belangenconflicten leiden (bijvoorbeeld IT-directeur of HR-manager)

Externe FG:

  • Ingehuurd via een dienstverleningsovereenkomst, ook wel FG as a Service genoemd
  • Brede ervaring bij verschillende organisaties en sectoren
  • Objectieve en onafhankelijke positie zonder interne belangen
  • Kosteneffectief voor organisaties die geen fulltime FG nodig hebben
  • Moet wel voldoende beschikbaar zijn en rechtstreeks kunnen rapporteren aan het hoogste management

De keuze tussen intern en extern hangt af van factoren zoals de omvang van uw organisatie, de complexiteit van de gegevensverwerking en het beschikbare budget. Voor meer inzicht in de rol van de DPO in 2026 en de ontwikkeling van deze functie, verwijzen wij u naar ons uitgebreide artikel hierover.

Hoe bepaalt u of uw organisatie een FG nodig heeft?

Om te beoordelen of uw organisatie verplicht is een FG aan te stellen, kunt u de volgende stappen doorlopen:

  1. Inventariseer uw verwerkingsactiviteiten: Breng in kaart welke persoonsgegevens u verwerkt, in welke omvang en met welk doel
  2. Beoordeel of u een overheidsinstantie bent: Zo ja, dan is de FG-verplichting automatisch van toepassing
  3. Analyseer of uw kernactiviteit monitoring betreft: Observeert u op grote schaal, regelmatig en stelselmatig het gedrag van individuen?
  4. Controleer op bijzondere categorieeen gegevens: Verwerkt u op grote schaal gegevens over gezondheid, etniciteit, religie, seksuele geaardheid of strafrechtelijke veroordelingen?
  5. Raadpleeg de richtlijnen van de AP: De Autoriteit Persoonsgegevens biedt aanvullende guidance over de interpretatie van de criteria
  6. Documenteer uw beoordeling: Leg vast waarom u wel of geen FG aanstelt, zodat u dit kunt verantwoorden bij een controle

Zelfs wanneer de FG-verplichting niet geldt voor uw organisatie, kan het vrijwillig aanstellen van een FG of privacy officer waardevol zijn. Een privacy-professional helpt u om compliant te blijven en privacy-risico's proactief te beheersen. Bekijk onze actuele FG-vacatures voor meer informatie over beschikbare posities.

Op zoek naar een Functionaris Gegevensbescherming?

Bekijk onze actuele FG-vacatures of lees meer over de functie in ons uitgebreide overzichtsartikel over de Functionaris Gegevensbescherming vacature.

Bekijk FG Vacatures

Veelgestelde vragen over de FG-verplichting

Wanneer is een Functionaris Gegevensbescherming verplicht?

Een FG is verplicht voor overheidsinstanties, organisaties die op grote schaal bijzondere persoonsgegevens verwerken (zoals gezondheidsgegevens of strafrechtelijke gegevens) en organisaties die op grote schaal individuen systematisch monitoren. Dit is vastgelegd in artikel 37 van de AVG.

Wat zijn de gevolgen als mijn organisatie geen FG aanstelt terwijl dit verplicht is?

De Autoriteit Persoonsgegevens kan boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Daarnaast loopt uw organisatie het risico op reputatieschade en verhoogd toezicht door de toezichthouder.

Kan een FG ook extern worden aangesteld?

Ja, de AVG staat expliciet toe dat een Functionaris Gegevensbescherming extern wordt ingehuurd via een dienstverleningsovereenkomst. Dit wordt ook wel FG as a Service genoemd en is een populaire optie voor het MKB.

Mag een FG ook andere functies binnen de organisatie vervullen?

Ja, een FG mag andere taken en plichten vervullen, mits deze niet tot een belangenconflict leiden. Een FG mag bijvoorbeeld niet tegelijkertijd de functie van IT-directeur, HR-manager of hoofd marketing bekleden, omdat deze rollen beslissingen nemen over gegevensverwerking.