KlarComply
StartKennis › FG verplicht?

De functionaris voor gegevensbescherming: wanneer verplicht — en wat er zonder FG blijft gelden

Weinig privacyvragen worden zo vaak gesteld en zo vaak verkeerd beantwoord: moet ons bedrijf een functionaris voor gegevensbescherming aanwijzen? In Nederland is het antwoord aangenaam overzichtelijk — er is geen personendrempel, alleen de risicovraag van artikel 37 AVG. En het grootste misverstand zit niet in de aanwijzing, maar in wat men denkt dat er zonder FG vervalt: niets.

Door , Oprichter van KlarComply · Vakinhoudelijk getoetst op

Infographic: De FG: wanneer verplicht? — In Nederland beslist het risico, niet de personeelsomvang — stand 1 september 2026.
De kernpunten van dit artikel als afbeelding — deel deze gerust of download hem.

De regel: artikel 37 AVG vraagt naar het risico, niet naar de omvang

Een FG is in drie gevallen verplicht: voor overheidsorganen, bij een kernactiviteit met grootschalige, regelmatige en stelselmatige observatie van personen, en bij een kernactiviteit met grootschalige verwerking van bijzondere categorieën gegevens — bijvoorbeeld gezondheidsgegevens. Beslissend is het woord kernactiviteit: een handelsbedrijf met een klantenbestand verwerkt gegevens als middel, niet als verdienmodel. Een typisch verkoop-, handels- of ambachtsbedrijf in het mkb heeft daarom geen FG nodig.

Anders dan Duitsland (drempel van 20 personen, § 38 BDSG — relevant voor wie personeel in Duitsland heeft) kent Nederland geen nationale extra drempel: de UAVG voegt aan artikel 37 niets toe. Wat de AP wel verwacht: dat u de afweging gemaakt en vastgelegd hebt.

Geen FG betekent niet: geen gegevensbescherming

Dit is het hardnekkigste misverstand. De aanwijzingsplicht is één plicht van vele. Zonder FG blijven bestaan: het verwerkingsregister (art. 30), verwerkersovereenkomsten (art. 28), passende beveiligingsmaatregelen (art. 32) — en de plicht om dit alles te kunnen aantonen (verantwoordingsplicht, art. 5 lid 2). Getrainde medewerkers zijn een van die bewijzen. Wie geen FG nodig heeft, moet juist documenteren dat de organisatie ook zonder staat.

Leg ook het „nee” vast

Het resultaat „geen aanwijzingsplicht” hoort gedocumenteerd: getoetst op, resultaat, grondslag. Precies die zin wil een toezichthouder of zakelijke klant zien — en hij kost vijf minuten. Verandert uw activiteit (nieuwe diensten, gezondheidsgegevens, monitoring), dan toetst u opnieuw.

Intern of extern aanwijzen?

Beide mag. Intern geldt: de persoon heeft deskundigheid nodig en mag geen belangenconflict hebben — directie, hoofd IT en hoofd HR vallen doorgaans af, omdat zij zichzelf zouden controleren. Extern kopen veel mkb-bedrijven de rol als dienst in. In beide gevallen wordt de FG bij de Autoriteit Persoonsgegevens aangemeld. Een staatlijk toelatingsstelsel voor FG-deskundigheid bestaat nergens in de EU; particuliere vakbekwaamheidscertificaten zijn de marktstandaard.

Het startpunt

De gratis check van 2 minuten laat zien waar uw bedrijf staat — AI-verordening en gegevensbescherming samen. Training met verifieerbaar bewijs per persoon, toolregister en bewijsdossier zitten in het abonnement vanaf € 49/maand — maandelijks opzegbaar.

Veelgestelde vragen

Kent Nederland een personendrempel voor de FG, zoals Duitsland?

Nee. In Nederland is de aanwijzing zuiver risicogebaseerd (art. 37 AVG); de UAVG voegt geen drempel toe. De Duitse 20-personen-regel (§ 38 BDSG) geldt alleen voor wie personeel in Duitsland heeft.

Vervallen zonder FG de overige AVG-plichten?

Nee. Verwerkingsregister, verwerkersovereenkomsten, beveiligingsmaatregelen en aantoonbare bewustwording van het team gelden los van de aanwijzingsplicht — en moeten volgens art. 5 lid 2 AVG aantoonbaar zijn.

Waar staat uw bedrijf?

De gratis quick-check loopt tien punten langs — AI-register, trainingsstand, transparantieplichten, verantwoordelijkheden. In twee minuten, zonder aanmelding, met een eerlijk resultaat en uw concrete hiaten.

Quick-check starten — gratis
Verder lezen AI-opleidingsplicht → AI-register opstellen → Transparantieplicht (art. 50) → AI-verordening voor het mkb → AI-beleid schrijven → AI-verantwoordelijke aanwijzen → ChatGPT op het werk → Vrijgaveproces voor AI-tools → Schaduw-AI opsporen → AI en de ondernemingsraad → Risicocategorieën indelen → AI-leveranciersvragenlijst → Klantgegevens in een AI-tool → Boetes (art. 99) → Bedrijfsgeheimen en AI → AI in de kapsalon → AI in het reclamebureau → AI bij de makelaar → AI in het garagebedrijf → AI in het bouwbedrijf → AI in het advocatenkantoor → Verwerkingsregister → Verwerkersovereenkomst → Datalek & 72 uur → AVG-training → VS-tools & doorgifte →
Bronnen:
Artikel 37 AVG — aanwijzing van de functionaris voor gegevensbescherming
Autoriteit Persoonsgegevens — de functionaris voor gegevensbescherming
Vakinhoudelijk getoetst op 1 september 2026 · Stand na de Digital Omnibus · Dit artikel is algemene informatie en geen juridisch advies.