Aankoopgids Functionaris Gegevensbescherming (FG)

Een externe FG vervult de wettelijke rol van functionaris gegevensbescherming zonder dat je iemand in dienst neemt. De FG houdt onafhankelijk toezicht op je naleving van de AVG, adviseert over DPIA's en is het aanspreekpunt voor de Autoriteit Persoonsgegevens en voor betrokkenen. Je hebt dit nodig als je overheid of publieke instelling bent, als je kernactiviteit bestaat uit grootschalige en stelselmatige monitoring van personen, of als je op grote schaal bijzondere persoonsgegevens verwerkt.

Buyer guideFunctionaris Gegevensbescherming (FG)Vergelijken
Buyer guide over Functionaris Gegevensbescherming (FG)
Buyer guide

Een externe FG vervult de wettelijke rol van functionaris gegevensbescherming zonder dat je iemand in dienst neemt. De FG houdt onafhankelijk toezicht op je naleving van de AVG, adviseert over DPIA's en is het aanspreekpunt voor de Autoriteit Persoonsgegevens en voor betrokkenen. Je hebt dit nodig als je overheid of publieke instelling bent, als je kernactiviteit bestaat uit grootschalige en stelselmatige monitoring van personen, of als je op grote schaal bijzondere persoonsgegevens verwerkt.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Verplichting en scope Bepaal voor welke entiteiten en verwerkingen de FG wordt aangesteld.
  2. 02 Belangenconflict toetsen Controleer andere rollen, leveranciersrelaties en uitvoerende privacytaken.
  3. 03 Mandaat vastleggen Regel toegang, middelen, geheimhouding en een directe rapportagelijn.
  4. 04 Toezichtsplan maken Prioriteer audits, DPIA's, incidenten en bewustwording risicogericht.
  5. 05 Jaarlijks rapporteren Rapporteer onafhankelijk over bevindingen, opvolging en restrisico's.
Stap 1 van 5

Verplichting en scope

Bepaal voor welke entiteiten en verwerkingen de FG wordt aangesteld.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Governance speelt hierin een belangrijke rol. Verantwoordelijkheid en aantoonbaarheid.

  • Privacybeleid
  • Verwerkingsregister
  • Rollen
  • Managementrapportage

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met adviezen registreren: Leg advies, managementbesluit en eventuele afwijking gemotiveerd vast.

Dit moet geregeld zijn

Organisatiestructuur

Juridische entiteiten, bestuurslijn, locaties en samenwerkingsverbanden.

Verwerkingsrisico

Grootschalige bijzondere persoonsgegevens en monitoring vragen intensiever toezicht.

Bespreek

Is een FG voor jouw organisatie wettelijk verplicht?

Stap 2 van 5

Belangenconflict toetsen

Controleer andere rollen, leveranciersrelaties en uitvoerende privacytaken.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Hoog risico speelt hierin een belangrijke rol. Verwerkingen die extra toetsing vragen.

  • DPIA's
  • Profilering
  • Bijzondere gegevens
  • Internationale doorgifte

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met acties beleggen: Wijs uitvoering toe aan privacy officers en proceseigenaren, niet aan de FG.

Dit moet geregeld zijn

Verwerkingen

Register, DPIA's en categorieën betrokkenen en persoonsgegevens.

Omvang

Meer locaties, medewerkers en verwerkingsverantwoordelijken vergroten het jaarprogramma.

Bespreek

In welke sector zit je?

Stap 3 van 5

Mandaat vastleggen

Regel toegang, middelen, geheimhouding en een directe rapportagelijn.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Rechten en incidenten speelt hierin een belangrijke rol. Werking van dagelijkse privacyprocessen.

  • Datalekken
  • Inzageverzoeken
  • Klachten
  • AP-contact

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met toezicht actualiseren: Pas het jaarplan aan op nieuwe verwerkingen, klachten en incidenten.

Dit moet geregeld zijn

Huidige bezetting

Privacy officer, security, legal en verantwoordelijke proceseigenaren.

Volwassenheid

Ontbrekende registers en procedures veroorzaken eerst herstelwerk dat niet bij onafhankelijk toezicht hoort.

Bespreek

Hoeveel inzet verwacht je per maand?

Stap 4 van 5

Toezichtsplan maken

Prioriteer audits, DPIA's, incidenten en bewustwording risicogericht.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Governance speelt hierin een belangrijke rol. Verantwoordelijkheid en aantoonbaarheid.

  • Privacybeleid
  • Verwerkingsregister
  • Rollen
  • Managementrapportage

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met onafhankelijkheid herijken: Controleer periodiek rollen, contract en beschikbare middelen.

Dit moet geregeld zijn

Werkvolume

Datalekken, verzoeken, projecten en geplande audits van het afgelopen jaar.

Onafhankelijkheid

Een FG mag niet tegelijk bepalen hoe privacymaatregelen worden uitgevoerd en daarop toezicht houden.

Bespreek

Welke taken moet de FG oppakken?

Stap 5 van 5

Jaarlijks rapporteren

Rapporteer onafhankelijk over bevindingen, opvolging en restrisico's.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Hoog risico speelt hierin een belangrijke rol. Verwerkingen die extra toetsing vragen.

  • DPIA's
  • Profilering
  • Bijzondere gegevens
  • Internationale doorgifte

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met adviezen registreren: Leg advies, managementbesluit en eventuele afwijking gemotiveerd vast.

Dit moet geregeld zijn

Organisatiestructuur

Juridische entiteiten, bestuurslijn, locaties en samenwerkingsverbanden.

Verwerkingsrisico

Grootschalige bijzondere persoonsgegevens en monitoring vragen intensiever toezicht.

Bespreek

Wat is het startpunt?

De drie manieren om een externe FG in te richten

De inzet per jaar is de dominante prijsknop; die volgt uit je omvang en de hoeveelheid privacyvragen.

Licht FG-abonnement

3 tot 6 dagen per jaar

Bij één aanbieder met een publieke prijslijst: €275 per maand tot 35 fte bij 3 dagen per jaar, en €550 per maand bij 36 tot 120 fte bij 6 dagen per jaar

Volwaardig FG-abonnement

Doorlopend contract

Staffel van een tweede aanbieder: circa €1.000 per maand voor kleine en €2.000 voor middelgrote organisaties, met €3.000 voor grote

FG op uurbasis of interim

Op afroep of tijdelijk

Een piek in het werk of overbrugging tijdens de werving van een interne FG

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Verwerkingsrisico

Grootschalige bijzondere persoonsgegevens en monitoring vragen intensiever toezicht.

Omvang

Meer locaties, medewerkers en verwerkingsverantwoordelijken vergroten het jaarprogramma.

×

Volwassenheid

Ontbrekende registers en procedures veroorzaken eerst herstelwerk dat niet bij onafhankelijk toezicht hoort.

×

Onafhankelijkheid

Een FG mag niet tegelijk bepalen hoe privacymaatregelen worden uitgevoerd en daarop toezicht houden.

×
Budget

Wat kost een externe FG?

De prijs wordt bepaald door de benodigde toezichtsdagen, complexiteit van verwerkingen en hoeveelheid incidenten en adviesvragen.

Licht abonnement

€275–€550 per maand

Basiscontrole, bereikbaarheid en jaarlijkse rapportage.

Volwaardig abonnement

€1.000–€2.000 per maand

Auditprogramma, DPIA-advies en directe bestuurslijn.

Interim of op afroep

Vanaf circa €139 per uur

Overbrugging of piekwerk; minder geschikt als permanente minimale invulling.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Organisatiestructuur

Juridische entiteiten, bestuurslijn, locaties en samenwerkingsverbanden.

Verwerkingen

Register, DPIA's en categorieën betrokkenen en persoonsgegevens.

Huidige bezetting

Privacy officer, security, legal en verantwoordelijke proceseigenaren.

Werkvolume

Datalekken, verzoeken, projecten en geplande audits van het afgelopen jaar.

  • Is een FG voor jouw organisatie wettelijk verplicht?
  • In welke sector zit je?
  • Hoeveel inzet verwacht je per maand?
  • Welke taken moet de FG oppakken?
Veelgestelde vragen

Goed om vooraf te weten

Wanneer is een FG verplicht?

Artikel 37 AVG noemt drie gevallen: je bent een overheidsinstantie of overheidsorgaan, je kernactiviteit bestaat uit regelmatige en stelselmatige observatie van betrokkenen op grote schaal, of je kernactiviteit bestaat uit grootschalige verwerking van bijzondere categorieën gegevens of strafrechtelijke gegevens. Buiten die gevallen mag je vrijwillig een FG aanstellen, maar dan gelden dezelfde wettelijke eisen aan positie en onafhankelijkheid.

Mag mijn IT-manager of jurist de FG zijn?

Alleen als er geen belangenconflict is. De FG mag geen taken hebben waarbij die het doel en de middelen van verwerkingen bepaalt, dus een IT-manager, HR-directeur of security officer die zelf besluit is geen geldige invulling. Dit is precies de reden dat veel organisaties de rol extern beleggen.

Wat kost een externe FG in vergelijking met een eigen FG?

Extern is voor de meeste mkb-organisaties aanzienlijk goedkoper, omdat je een fractie van een fte afneemt in plaats van een volledig salaris plus opleiding. Bij aanbieders met een publieke prijslijst begint een licht abonnement rond €275 per maand voor organisaties tot 35 fte en loopt het op naar circa €1.100 bij meer dan 120 fte. Bij grotere organisaties met dagelijkse privacyvragen kantelt de rekensom rond het punt waarop je meer dan ongeveer twee dagen per week nodig hebt.

Moet ik mijn FG ergens aanmelden?

Ja, je meldt de contactgegevens van de FG bij de Autoriteit Persoonsgegevens en publiceert ze zodat betrokkenen de FG kunnen bereiken. Wissel je van FG, dan moet je die melding bijwerken.

Kan de FG ook mijn privacywerk uitvoeren?

De organisatie blijft zelf verantwoordelijk voor het verwerkingsregister en voor het uitvoeren van DPIA's. Een FG mag aanvullende privacytaken uitvoeren, zoals helpen het register bij te houden, zolang die taken geen belangenconflict veroorzaken en de FG onafhankelijk kan blijven toezien. Bij een DPIA is de wettelijke rol van de FG adviseren en toezien op de uitvoering. Scheid uitvoering en toezicht daarom waar de FG anders het eigen werk zou moeten beoordelen.

Waar let ik op in het contract?

Kijk naar de looptijd, want aanbieders hanteren vaak 24 maanden om onafhankelijkheid aan te tonen, naar het aantal dagen of uren per jaar, de reactietijd bij een datalek, en of vervanging bij ziekte of vertrek geregeld is. Leg ook vast dat de FG rechtstreeks aan de hoogste leiding rapporteert.

Gratis en vrijblijvend

Vergelijk aanbieders van FG-diensten

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.