Wie wil er privacy officer zijn?

19 december 2020

Het is een opkomend beroep. Tegelijk is de data protec­tion officer (DPO) moeilijk te vinden. Wie wil of moet DPO zijn?

Enkele weken geleden stelde de politie een vacature open voor een privacy/​data protec­tion officer. En wie een beetje rondsurft, merkt nog altijd veel open­staande job voor dpo’s of gelijk­aar­dige functies in ons land.

België telt officieel zesdui­zend dpo’s, volgens officiële regi­stra­ties van de GBA (Gegevens bescher­mings­au­to­ri­teit). Dat blijkt uit navraag van Computable.

De data protec­tion officer is een witte raaf

Wie is het best DPO?

Wie komt er in een bedrijf in aanmer­king als DPO, in combi­natie met een andere job? ‘Het moet iemand zijn die onaf­han­ke­lijk van het topma­na­ge­ment kan werken’, stelt Jan-Maarten Willems van advies­bu­reau Bearing­Point, die zelf als externe DPO actief is bij een aantal orga­ni­sa­ties.

Dat betekent, volgens Willems, alvast geen ‘c‑level’-functie maar ook lagere functies in een orga­ni­sa­to­ri­sche structuur kunnen hier uit de boot vallen.Misschien nog het meest in aanmer­king, volgens Willems, komt iemand uit het juri­di­sche depar­te­ment, uit het datateam of iemand uit de ‘business’ met een duidelijk analy­ti­sche achter­grond. ‘Al is het altijd de vraag binnen de orga­ni­satie of iemand van daaruit de rol van DPO op zich wil nemen.’

Wie is het (zeker) niet?

Enkele maanden geleden legde de GBA een record­boete op aan Proximus. Het ging om een belan­gen­con­flict in hoofde van de dpo. Die hield er nog andere taken op na.

Proximus ging nadien in beroep, op deze beslis­sing. Maar de lijn is duidelijk: De func­ti­o­naris voor gege­vens­be­scher­ming, de dpo dus, kan binnen de orga­ni­satie geen functie bekleden waarbij hij doel­stel­lingen en middelen voor de verwer­king van persoons­ge­ge­vens mee moet bepalen. ‘Je kan inzake data­ver­wer­king geen rechter en partij tegelijk zijn’, vat Willems het samen.

Het is niet zo dat de GDPR-wetgeving elke verant­woor­de­lijke verplicht een DPO aan te stellen

Wie moet een dpo aanstellen?

Dat is soms nogal voer voor discussie. De eerste richtlijn is nog duidelijk: als de verwer­king van de data wordt verricht door een over­heids­in­stantie of over­heids­or­gaan. Gerechten in de uitoe­fe­ning van hun rech­ter­lijke taken zijn wat dat betreft een uitzondering.

Maar het is niet zo dat de GDPR-wetgeving elke verant­woor­de­lijke verplicht een DPO aan te stellen, vult Peter Witsen­burg, mede­au­teur van het grote GDPR-handboek aan.

Tijdens de voor­be­rei­dende bespre­kingen leek het er, volgens Witsen­burg, lange tijd op dat de verplich­ting zou gelden voor alle firma’s met minstens 250 werk­ne­mers. ‘Deze bepaling is echter niet overeind gebleven. De verplich­ting is nu eerder gebaseerd op de aard van de onder­ne­ming. Als er bij de acti­vi­teiten van een orga­ni­satie een reëel risico op ernstige inbreuken tegen de privacy bestaat, moet er een DPO zijn die zorgt dat je in regel bent met de wetgeving.’

Wat doet corona?

Het hangt dus niet af van de grootte van de orga­ni­satie, maar wel hoe die met data moet omgaat. Al is het voor veel bedrijven niet meteen een functie waar zij bewust voor kiezen.

Vraag is wat corona doet. Veel bedrijven gaan de komende weken en maanden willen besparen, klinkt het, niet in het minst op functies die niet direct een aantoon­bare opbrengst hebben. En wil de DPO eigenlijk nu net zo’n functie zijn.

Met dank aan Compu​table​.be

Pin It on Pinterest

Share This