Privacy officer inhuren

Een privacy officer inhuren betekent dat u de dagelijkse uitvoering van uw privacybeleid belegt bij iemand van buiten, zonder die persoon in dienst te nemen. De rol houdt uw verwerkingsregister actueel, begeleidt datalekken en beantwoordt de vragen die anders blijven liggen. Het is een ondersteunende rol, geen wettelijk voorgeschreven functie.

Op deze pagina leest u wat een privacy officer doet, waarin de rol verschilt van de functionaris gegevensbescherming, wanneer die laatste wettelijk verplicht is en wat de omvang van de inzet bepaalt.

Wij komen deze vraag meestal tegen bij organisaties waar privacy erbij hangt. Iemand van kwaliteit of IT doet het naast zijn eigen werk, het register is een jaar oud, en dan vraagt een klant om een verwerkersovereenkomst.

Wat doet een privacy officer?

Een privacy officer zorgt dat uw organisatie in de praktijk doet wat de AVG vraagt, en dat u dat kunt aantonen.

De rol is uitvoerend en adviserend tegelijk. Uitvoerend, omdat iemand het verwerkingsregister moet bijhouden, verwerkersovereenkomsten moet beoordelen en datalekken moet vastleggen. Adviserend, omdat de organisatie voortdurend kleine keuzes maakt die privacygevolgen hebben.

Denk aan een nieuw HR-systeem, een marketingtool die gedrag op de website meet, of een leverancier die gegevens buiten Europa verwerkt. Dat zijn geen juridische vraagstukken op zichzelf. Het worden ze pas als niemand er op tijd naar kijkt.

In veel organisaties is de privacy officer ook het aanspreekpunt voor medewerkers. Iemand krijgt een verzoek van een klant om gegevens te verwijderen en weet niet wat er dan moet gebeuren. Dat is precies het soort vraag dat snel beantwoord moet worden, en waarvoor u geen advocaat wilt bellen.

De rol is niet wettelijk voorgeschreven. U bent dus vrij om hem in te vullen zoals het bij uw organisatie past. Dat is een voordeel, maar het betekent ook dat de invulling per organisatie sterk verschilt.

CISO as a Service | QENSORA
Specialist in cybersecurity | QENSORA

Privacy officer of functionaris gegevensbescherming: wat is het verschil

De privacy officer is een vrijwillige, ondersteunende rol. De functionaris gegevensbescherming is een wettelijke functie met eigen bescherming en een meldplicht bij de toezichthouder.

Dit verschil wordt in de markt voortdurend door elkaar gehaald. Verschillende aanbieders zetten “privacy officer” boven de pagina en verkopen er feitelijk een functionaris gegevensbescherming onder. Dat is geen detail, want de twee rollen hebben tegengestelde eisen. De ene mag meebouwen aan uw beleid, de andere moet er juist onafhankelijk op toezien.

Dit zijn de verschillen die in de praktijk het meest uitmaken.

Kort samengevat: de privacy officer helpt u compliant te worden, de functionaris gegevensbescherming ziet erop toe dat u het bent. Wie beide rollen bij dezelfde persoon belegt, laat iemand zijn eigen werk controleren.

Wanneer een functionaris gegevensbescherming wettelijk verplicht is

De AVG verplicht een functionaris gegevensbescherming in drie situaties. Buiten die drie is de rol vrijwillig.

De verplichting geldt als u een overheidsinstantie of overheidsorgaan bent. Verder geldt zij als uw hoofdactiviteit bestaat uit het op grote schaal regelmatig en stelselmatig volgen van mensen. En als uw hoofdactiviteit bestaat uit het op grote schaal verwerken van bijzondere persoonsgegevens, zoals gezondheidsgegevens, of van strafrechtelijke gegevens.

Twee woorden doen daar het werk: hoofdactiviteit en grote schaal. Een fysiotherapiepraktijk verwerkt gezondheidsgegevens als kern van het werk. Een aannemer die een verzuimdossier bijhoudt, doet dat niet als hoofdactiviteit. De Autoriteit Persoonsgegevens licht deze criteria toe op haar eigen website, en dat is de bron die wij aanhouden.

Twijfelt u of u onder de verplichting valt, dan is dat op zichzelf een vraag die wij in een gesprek kunnen beantwoorden. In de meeste gevallen wordt dat binnen een half uur duidelijk.

Belangrijk: valt u wel onder de verplichting, dan is een privacy officer geen vervanging. U heeft dan een formele functionaris gegevensbescherming nodig, en die rol vult QENSORA niet in. Wij verwijzen u dan door naar een partij die dat wel doet.

AVG & Privacy | QENSORA
CISO as a Service | QENSORA

Wat onze privacy officer voor u oppakt

De rol levert concrete producten op, geen adviesuren. Dit is wat er na een aantal maanden werkelijk ligt.

Veel aanbieders beschrijven de rol in werkwoorden: adviseren, ondersteunen, bewustwording creëren. Daar kunt u weinig mee. Wij spreken daarom af welke documenten en registraties er komen, en wie ze onderhoudt.

Welke van deze onderdelen prioriteit krijgen, hangt af van wat er al ligt. Bij organisaties die nog niets hebben beginnen wij vrijwel altijd met het verwerkingsregister, omdat vrijwel al het andere daarop steunt.

Een privacy officer inhuren of zelf aannemen

Voor de meeste organisaties onder de driehonderd medewerkers is de rol te klein voor een eigen functie en te groot om erbij te doen.

Dat is precies de reden dat de rol zo vaak blijft liggen. Iemand krijgt het erbij, doet het met goede bedoelingen, en komt er niet aan toe zodra het druk wordt. Dit zijn de drie manieren waarop organisaties dit oplossen.

De keuze is geen eenrichtingsverkeer. In de praktijk kiezen organisaties vaak eerst voor inhuur om het dossier op orde te brengen, en beleggen zij het onderhoud daarna intern.

ISO 27001 | QENSORA
Azure Cloud | QENSORA

Zo verloopt de samenwerking in zes stappen

De eerste maanden zijn gericht op overzicht en op het wegwerken van achterstand. Daarna wordt het onderhoud.

1. Voer de intake

Wij bespreken wat u verwerkt, welke vragen er nu liggen en wat er al is vastgelegd. U levert aan wat er is, ook als dat weinig of verouderd is. Dat levert een helder beeld op van waar u staat en waar het risico zit.

2. Maak de nulmeting

Wij toetsen uw huidige situatie aan de eisen van de AVG en leggen de afwijkingen vast. U geeft toegang tot systeemoverzichten en leveranciersafspraken. Dat levert een lijst met concrete tekortkomingen op, geordend naar urgentie.

3. Stel het verwerkingsregister op

Wij interviewen de proceseigenaren en leggen de verwerkingen vast met grondslag en bewaartermijn. U zorgt dat de juiste mensen een uur beschikbaar zijn. Dat levert het document op waar alle andere verplichtingen op steunen.

4. Werk de achterstand weg

Wij pakken de punten uit de nulmeting aan, van verwerkersovereenkomsten tot de datalekprocedure. U beslist over de prioriteiten en stelt de documenten vast. Dat levert een dossier op dat u aan een klant of toezichthouder kunt tonen.

5. Beleg het onderhoud

Wij spreken vaste dagdelen af waarop wij bereikbaar zijn en het register bijwerken. U meldt wijzigingen in systemen, leveranciers en processen. Dat levert een dossier op dat actueel blijft in plaats van jaarlijks te verouderen.

6. Rapporteer aan de directie

Wij leveren periodiek een korte rapportage met openstaande punten en incidenten. U agendeert die in het directieoverleg. Dat levert de aantoonbare betrokkenheid van de leiding op, die zowel de AVG als ISO 27001 van u verwacht.

Waar privacy en informatiebeveiliging elkaar raken

De AVG vraagt passende technische en organisatorische maatregelen. Wat passend is, bepaalt u met de methoden uit de informatiebeveiliging.

Dit is het punt waar de meeste privacyadviseurs stoppen, omdat zij juridisch geschoold zijn en niet technisch. Toch loopt hier de grootste overlap. Het verwerkingsregister uit de AVG en de informatie-inventarisatie uit ISO 27001 beschrijven grotendeels dezelfde systemen. Wie beide los opbouwt, doet het werk twee keer.

Hetzelfde geldt voor risico’s. De AVG vraagt een beoordeling van gegevensbeschermingseffecten bij risicovolle verwerkingen. Een ISMS vraagt een risicobeoordeling op uw informatie. Die twee kunnen dezelfde methodiek en hetzelfde register delen, met een aparte weging voor de gevolgen voor betrokkenen.

Daarnaast geldt vanaf 15 augustus 2026 de Cyberbeveiligingswet (CBW), de Nederlandse uitwerking van NIS2, naast de AVG. De Cyberbeveiligingswet stelt eisen aan uw zorgplicht en aan het melden van incidenten. Die eisen vervangen de AVG niet, ze komen erbij. Een datalek kan dus twee meldingen vragen, bij twee verschillende instanties, met verschillende termijnen.

Wij houden die samenhang bij het inrichten in het oog. Voor organisaties in de zorg geldt daarbij NEN 7510 als derde kader, dat op zijn beurt weer op ISO 27001 is gebaseerd.

Cyberbeveiligingswet (NIS2) | QENSORA
Compliance | QENSORA

Checklist: hoe staat uw privacydossier ervoor

Loop deze punten langs voordat u besluit of u de rol wilt inhuren. Kunt u ze niet allemaal met ja beantwoorden, dan weet u waar het begint.

Deze punten komen ook terug in een bredere compliance assessment, als u meteen wilt weten hoe u er op meerdere kaders voor staat.

Wat de omvang van de inzet bepaalt

De benodigde inzet verschilt sterk per organisatie. Deze factoren bepalen het verschil.

De eerste maanden vragen altijd meer dan het onderhoud daarna. Dat is logisch: de achterstand wordt dan weggewerkt. Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.

NEN 7510 | QENSORA
Cybersecurity | QENSORA

De overdracht naar uw eigen organisatie

Inhuur hoeft geen eindstation te zijn. Wij richten de rol zo in dat u hem kunt overnemen.

Dit is het meest gehoorde bezwaar bij as-a-service-diensten, en terecht. Als alle kennis buiten de deur zit, bent u afhankelijk. Wij ondervangen dat op drie manieren.

Alles wordt vastgelegd in uw eigen omgeving, niet in een systeem van ons. Het register, de procedures en de rapportages blijven van u en zijn zonder ons leesbaar. Verder wijzen wij vanaf het begin een intern aanspreekpunt aan dat meekijkt. Die persoon hoeft geen specialist te zijn, maar weet wel waar alles staat en waarom het zo is ingericht.

Tot slot houden wij bij welke handelingen terugkeren en welke eenmalig zijn. Zodra het onderhoud voorspelbaar is geworden, is de rol overdraagbaar. Wij begeleiden die overdracht en blijven daarna beschikbaar voor de vragen die niet routinematig zijn.

Zo werkt QENSORA bij het inhuren van een privacy officer

Wij leveren de ondersteunende privacy officer. De formele functionaris gegevensbescherming leveren wij niet.

Die grens is bewust. Een functionaris gegevensbescherming moet onafhankelijk toezien op de naleving en mag daarover geen instructies krijgen. Een partij die uw beleid schrijft en uw register inricht, kan daar niet geloofwaardig onafhankelijk op toezien. Valt u onder de wettelijke verplichting, dan verwijzen wij u door naar een partij die de FG-rol wel invult, en werken wij daar desgewenst naast.

Wat ons onderscheidt is de combinatie van privacy en techniek. De meeste partijen in dit vakgebied zijn juridisch geschoold. Wij kijken ook naar de systemen waarin de gegevens staan, de toegangsrechten en de logging. Dat scheelt u een tweede partij en voorkomt adviezen die technisch niet uitvoerbaar zijn.

René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij privacy, ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Hij voert de kennismaking zelf en beoordeelt of inhuur in uw situatie de juiste keuze is. Soms is het antwoord dat u er met een paar aanpassingen zelf uitkomt.

Wilt u de organisatie breder bewust maken, dan sluit de security awareness training daar goed op aan. Zoekt u sturing op informatiebeveiliging in plaats van op privacy, kijk dan naar CISO as a Service.

ISO 27001 Training | QENSORA
IT & Cloud | QENSORA

De rol invullen zonder iemand aan te nemen

Privacy wordt zelden een probleem door één grote fout. Het loopt vast doordat kleine dingen blijven liggen tot iemand ernaar vraagt. Een klant, een medewerker of de toezichthouder.

Wilt u weten wat er in uw situatie nodig is en hoeveel inzet daarbij hoort? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk of u aan een paar dagdelen per maand genoeg heeft, of dat er eerst achterstand weg moet.

Veelgestelde vragen over het inhuren van een privacy officer

Is een privacy officer verplicht?

Nee. De privacy officer is een vrijwillige rol die u zelf invult. Verplicht is alleen de functionaris gegevensbescherming, en alleen in drie situaties: bij overheidsinstanties, bij grootschalige stelselmatige observatie en bij grootschalige verwerking van bijzondere of strafrechtelijke gegevens. Buiten die gevallen bepaalt u zelf hoe u de rol belegt.

Nee. Die combinatie leveren wij bewust niet. Een functionaris gegevensbescherming moet onafhankelijk toezien op de naleving, ook op het beleid dat wij zouden hebben opgesteld. Dat is een belangenconflict. Heeft u een formele functionaris nodig, dan verwijzen wij u door en kunnen wij daarnaast de uitvoerende ondersteuning verzorgen.

Het zwaarst is de opbouwfase. Voor het verwerkingsregister spreken wij per proces ongeveer een uur met de proceseigenaar. Daarna is het vooral doorgeven van wijzigingen: een nieuw systeem, een nieuwe leverancier, een gewijzigd proces. Eén intern aanspreekpunt met een paar uur per maand is meestal voldoende.

U meldt het incident bij het afgesproken aanspreekpunt en wij beoordelen samen of melding bij de Autoriteit Persoonsgegevens nodig is. Wij helpen bij de melding, bij het informeren van betrokkenen en bij de vastlegging. Valt u ook onder de Cyberbeveiligingswet, dan kijken wij tegelijk of daar een aparte meldplicht speelt.

Dat is de meest voorkomende startsituatie en geen probleem. Wij beginnen met een nulmeting en het verwerkingsregister, omdat vrijwel alle andere verplichtingen daarop steunen. De eerste maanden zijn dan intensiever. Daarna wordt het onderhoud, en dat is aanzienlijk lichter dan de opbouw.

Ja. U krijgt een vast aanspreekpunt dat uw organisatie kent, met een collega als achtervang bij afwezigheid. Kennis van uw processen is het grootste deel van de waarde, dus wisselen zou dat waardeloos maken. Alle vastlegging staat bovendien in uw eigen omgeving, zodat u nooit afhankelijk bent van één persoon.

Gedeeltelijk. ISO 27001 laat zien dat u informatiebeveiliging beheerst, en dat helpt bij de passende technische en organisatorische maatregelen die de AVG vraagt. Het dekt de AVG niet af. Verplichtingen als het verwerkingsregister, de grondslagen, bewaartermijnen en rechten van betrokkenen staan los van de norm en vragen eigen vastlegging.

Ja. Bij organisaties tot ongeveer vijftig medewerkers is de inzet vaak beperkt tot een dagdeel per maand, na een intensievere opbouwfase. Juist daar is een eigen privacyfunctie niet haalbaar, terwijl de verplichtingen wel gelden. De omvang van de inzet stemmen wij af op wat er werkelijk aan verwerkingen speelt.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.