Ga naar de hoofdinhoud
Praxikon

Direct antwoord · AVG

Wanneer moet een organisatie een functionaris gegevensbescherming aanstellen?

Kort antwoord

Een functionaris gegevensbescherming is verplicht voor een overheidsinstantie of -orgaan, behalve gerechten bij hun rechtspraak, en als de kernactiviteiten bestaan uit regelmatige en stelselmatige observatie van betrokkenen op grote schaal, of uit grootschalige verwerking van bijzondere persoonsgegevens of strafrechtelijke gegevens (artikel 37 lid 1). De omvang van de organisatie speelt daarbij geen rol.

Direct antwoord · AVG

Functionaris gegevensbescherming

Een functionaris gegevensbescherming is verplicht (artikel 37 lid 1): (a) voor een overheidsinstantie of -orgaan, behalve gerechten bij hun rechtspraak; (b) als de kernactiviteiten bestaan uit verwerkingen die door hun aard, omvang of doel regelmatige en stelselmatige observatie van betrokkenen op grote schaal vereisen; (c) als de kernactiviteiten bestaan uit grootschalige verwerking van bijzondere persoonsgegevens, zoals gezondheidsgegevens, of van strafrechtelijke gegevens. De omvang van de organisatie speelt daarbij geen rol. Kernactiviteit betekent volgens de richtsnoeren de hoofdwerkzaamheden die nodig zijn om de doelen van de organisatie te bereiken, niet ondersteunende taken zoals salarisadministratie.

Dit stelt u zelf vast

  • Is de grootschalige verwerking een kernactiviteit of een ondersteunende taak?

Wetsartikelen

Richtsnoeren en besluiten

Lees het artikel Toets uw eigen casus Algemene duiding, geen juridisch advies. De officiële bron blijft leidend.

Toets uw eigen situatie

Beschrijf uw systeem of project in de gratis casus-check en krijg een onderbouwd eerste oordeel over onder meer de DPIA-plicht, artikel 22 AVG en de AI Act, met de bron bij elke conclusie.

Naar de gratis casus-check
Zahed Ashkara, jurist en freelance AI & Privacy Consultant

Achter deze pagina

Zahed Ashkara

Freelance AI & Privacy Consultant, jurist