Functionarissen Gegevensbescherming die binnen een zorgorganisatie willen werken, hebben naast actuele privacykennis ook inzicht in de zorgpraktijk en praktische vaardigheden nodig. In zorgorganisaties worden dagelijks persoonsgegevens verwerkt die zorgvuldig moeten worden beschermd. Deze verwerkingen vinden plaats in uiteenlopende processen, zoals de zorgverlening, personeelszaken, digitale systemen, communicatie met cliënten en patiënten en de samenwerking met andere zorgorganisaties en leveranciers. Voor een FG is het belangrijk om deze verschillende processen te begrijpen en privacyvraagstukken te kunnen vertalen naar de dagelijkse praktijk van de organisatie.
De Functionaris Gegevensbescherming (FG) moet binnen deze omgeving onafhankelijk toezicht kunnen houden, adviseren en privacyrisico’s kunnen beoordelen. Daarbij werkt de FG samen met onder andere Privacy Officers, informatiebeveiliging, ICT, juridische professionals, management en bestuur.
Een praktische Opleiding Functionaris Gegevensbescherming voor zorgorganisaties helpt om de stap te maken van kennis van privacywetgeving naar het daadwerkelijk functioneren als FG.
De bijzondere positie van de FG binnen een zorgorganisatie
De FG heeft binnen een organisatie een onafhankelijke positie. Volgens de Autoriteit Persoonsgegevens heeft de FG onder meer als taak om de organisatie te informeren en te adviseren over verplichtingen uit de AVG, toezicht te houden op de naleving en samen te werken met de AP. Een FG in de zorg moet ook begrijpen hoe privacy en informatiebeveiliging samenkomen. Kennis van NEN 7510 helpt de FG om beveiligingsmaatregelen vanuit AVG-perspectief te beoordelen, risico’s te signaleren en hierover onafhankelijk te adviseren. De FG moet bovendien verslag kunnen uitbrengen aan het hoogste leidinggevende niveau.
Dat betekent ook dat de FG niet degene is die binnen de zorgorganisatie verantwoordelijk is voor de naleving van de AVG. De organisatie blijft daarvoor zelf verantwoordelijk.
Voor een FG is het belangrijk om dit onderscheid in het dagelijkse werk voortdurend te bewaken. Je wilt betrokken zijn bij belangrijke privacyvraagstukken en tegelijkertijd voorkomen dat je verantwoordelijk wordt voor de uitvoering waarop je later zelf toezicht moet houden.
Privacyvraagstukken binnen de zorg vereisen zorgvuldige afwegingen
Binnen zorgorganisaties kunnen veel verschillende privacyvraagstukken bij de FG terechtkomen. Denk bijvoorbeeld aan nieuwe systemen, gegevensuitwisseling, een DPIA, toegangsrechten, een datalek, een verzoek van een betrokkene of de introductie van een nieuwe digitale toepassing.
De FG moet dergelijke vraagstukken vanuit de eigen rol kunnen beoordelen.
Wat zijn de privacyrisico’s? Zijn deze voldoende in kaart gebracht? Welke maatregelen heeft de organisatie getroffen? Is duidelijk wie verantwoordelijk is? En is de verwerking voldoende zorgvuldig ingericht?
Daarbij is het belangrijk dat de FG niet automatisch de oplossing zelf gaat uitvoeren. De FG adviseert en houdt toezicht; de zorgorganisatie blijft verantwoordelijk voor de besluitvorming en uitvoering.
Adviseren zonder zelf verantwoordelijk te worden
De adviserende rol van de FG is belangrijk. Volgens de AP adviseert de FG over de risico’s van bestaande verwerkingen en voorgenomen nieuwe producten en diensten. De organisatie is zelf verantwoordelijk voor het opstellen en uitvoeren van het privacybeleid.
Dat onderscheid vraagt in de praktijk om vaardigheden.
Een FG kan bijvoorbeeld adviseren over een DPIA of over maatregelen waarmee een privacyrisico kan worden beperkt. Het management of bestuur maakt vervolgens de afweging en neemt het besluit.
De AP benoemt hierbij het principe ‘comply or explain’. De FG en het bestuur leggen vast wat met een advies gebeurt en waarom een advies eventueel niet wordt overgenomen.
Voor een FG betekent dit dat een advies duidelijk, onderbouwd en praktisch bruikbaar moet zijn. Tegelijkertijd moet zichtbaar blijven waar de verantwoordelijkheid van de FG eindigt en die van de organisatie begint.
De FG moet vroegtijdig worden betrokken
Een FG kan meer betekenen wanneer deze al aan het begin van een ontwikkeling wordt betrokken.
De AP benadrukt dat organisaties de FG in een vroeg stadium moeten betrekken bij de ontwikkeling en doorontwikkeling van producten en diensten. Zo kan de FG adviseren over de wijze waarop verwerkingen rechtmatig, behoorlijk en transparant kunnen plaatsvinden en kunnen principes van privacy by design worden meegenomen.
Voor zorgorganisaties is het daarom verstandig om vaste afspraken te maken over de momenten waarop de FG wordt betrokken.
Wanneer de FG pas wordt gevraagd om een oordeel wanneer een systeem al is aangeschaft of een proces volledig is ingericht, is de ruimte om privacyrisico’s te beperken vaak kleiner.
DPIA’s beoordelen vanuit de rol van FG
DPIA’s kunnen een belangrijk onderdeel vormen van het werk van een FG. Daarbij is de rol van de FG anders dan die van degene die verantwoordelijk is voor het uitvoeren van de verwerking.
Een FG moet een DPIA kritisch kunnen beoordelen. Zijn de verwerkingen voldoende beschreven? Zijn relevante privacyrisico’s herkend? Zijn maatregelen voldoende onderbouwd? En is duidelijk welke risico’s na het treffen van maatregelen overblijven?
Daarbij moet de FG de onafhankelijke positie bewaken.
Een praktische FG-opleiding moet daarom verder gaan dan alleen uitleggen wat een DPIA is. Deelnemers moeten leren hoe je als FG naar een DPIA kijkt, welke vragen je stelt en hoe je een onafhankelijk advies formuleert.
Toezicht houden binnen een complexe organisatie
Toezicht houden betekent niet dat de FG iedere verwerking voortdurend controleert. Zeker binnen grotere zorgorganisaties is dat praktisch niet mogelijk.
De FG moet daarom kunnen bepalen waar de belangrijkste risico’s liggen en hoe toezicht daarop kan worden ingericht.
Welke onderwerpen krijgen prioriteit? Welke documenten en informatie zijn nodig? Welke controles voer je uit? Hoe leg je bevindingen vast? Wanneer rapporteer je aan het management of bestuur?
Wanneer de FG problemen met de naleving constateert, moet de FG de verantwoordelijke binnen de organisatie daarop kunnen aanspreken. Indien nodig moet de FG het hoogste bestuurlijke niveau kunnen benaderen. De organisatie blijft verantwoordelijk voor wat vervolgens met de bevindingen en adviezen wordt gedaan.
Een praktische opleiding helpt een FG bij de inhoudelijke beoordeling van privacyvraagstukken en bij het organiseren van effectief toezicht.
De samenwerking tussen FG en Privacy Officer in de zorg
Veel zorgorganisaties beschikken naast een FG over een Privacy Officer of privacyteam.
De Privacy Officer kan zich richten op de dagelijkse ondersteuning van privacy binnen de organisatie. Denk aan het begeleiden van DPIA’s, het ondersteunen bij datalekken, het beantwoorden van interne privacyvragen, het bijhouden van het verwerkingsregister en het ondersteunen bij privacybeleid en afspraken met leveranciers.
De FG vervult een andere rol en houdt vanuit een onafhankelijke positie toezicht.
Een goede samenwerking tussen beide functies is waardevol. Daarbij moet duidelijk blijven wie waarvoor verantwoordelijk is. Een FG die te veel uitvoerende werkzaamheden naar zich toe trekt, kan uiteindelijk in de situatie terechtkomen dat toezicht moet worden gehouden op het eigen werk.
Een FG-opleiding moet daarom ook aandacht besteden aan deze onderlinge rolverdeling.
Positionering van de FG binnen de zorgorganisatie
De FG kan alleen effectief functioneren wanneer de positie binnen de organisatie goed is geregeld.
Volgens de AP moet het bestuur de onafhankelijke positie van de FG waarborgen door de FG organisatorisch goed in te bedden en voldoende middelen en toegang tot het bestuur en de organisatie te geven. De FG moet daarnaast vroegtijdig worden betrokken bij zaken die verband houden met de bescherming van persoonsgegevens.
Een goede invulling van de FG-rol begint bij een duidelijke positionering binnen de organisatie.
De FG heeft voldoende tijd nodig, moet relevante informatie kunnen ontvangen, medewerkers en verantwoordelijken kunnen spreken en belangrijke bevindingen rechtstreeks op het juiste niveau kunnen bespreken.
Ook deskundigheidsbevordering hoort daarbij. De AP geeft aan dat de organisatie de FG in staat moet stellen om deskundigheid en vaardigheden op peil te houden.
Een goede informatiepositie is erg belangrijk
Een FG kan alleen toezicht houden wanneer relevante informatie beschikbaar is.
Binnen een zorgorganisatie kunnen nieuwe verwerkingen en veranderingen op verschillende plaatsen ontstaan. ICT introduceert een systeem, een afdeling verandert een werkproces, inkoop sluit een overeenkomst met een leverancier of een projectteam start met een nieuwe digitale toepassing.
De FG moet niet afhankelijk zijn van toevallige signalen.
De AP benadrukt dat de organisatie de FG tijdig en naar behoren moet informeren. De FG heeft daarnaast een centrale positie in het contact tussen de organisatie en de Autoriteit Persoonsgegevens.
Voor een FG is het daarom belangrijk om te leren hoe je een goede informatiepositie opbouwt en onderhoudt.
Omgaan met verschillende belangen
Een privacyvraagstuk staat zelden volledig op zichzelf. Binnen een zorgorganisatie spelen ook de belangen van cliënten of patiënten, zorgprofessionals, medewerkers, management, ICT en de organisatie als geheel.
De FG moet in deze omgeving een onafhankelijk oordeel kunnen vormen en dit op een begrijpelijke manier kunnen overbrengen.
Dat vraagt om communicatieve vaardigheden. Een FG moet kunnen uitleggen welk risico wordt gezien, waarom dat relevant is en welke maatregelen kunnen worden overwogen.
Ook wanneer een advies niet wordt overgenomen, moet de FG professioneel kunnen blijven handelen. Onafhankelijk toezicht betekent immers niet dat de FG zelf de uiteindelijke beslissing neemt.
Rapporteren aan management en bestuur
Een belangrijk onderdeel van het werk is het rapporteren van bevindingen.
De FG moet het hoogste leidinggevende niveau kunnen aanspreken wanneer dat nodig is. Dat betekent dat een FG privacyvraagstukken ook moet kunnen vertalen naar informatie die voor management en bestuur bruikbaar is.
Wat is er geconstateerd? Welk risico bestaat er? Welke ontwikkeling vraagt aandacht? Welke aanbeveling doet de FG? En welke opvolging is nodig?
Periodieke rapportages en een FG-jaarverslag kunnen helpen om privacytoezicht structureel onderdeel te maken van de governance van de zorgorganisatie.
Praktische klassikale Opleiding Functionaris Gegevensbescherming
De praktische klassikale Opleiding Functionaris Gegevensbescherming (FG) van AVG-trainingen is gericht op professionals die de FG-functie gaan vervullen of hun bestaande kennis en vaardigheden verder willen ontwikkelen.
De opleiding combineert voorbereiding via e-learning met klassikale opleidingsdagen. Tijdens het klassikale gedeelte staat de praktische toepassing centraal.
Aan de hand van opdrachten, voorbeelden en casussen wordt geoefend met vraagstukken die een FG in het dagelijkse werk kan tegenkomen. Daarbij gaat het niet alleen om de vraag wat de AVG voorschrijft. De vertaalslag naar de eigen rol staat centraal.
Hoe beoordeel je een privacyrisico? Hoe geef je een onafhankelijk advies? Hoe houd je toezicht? Hoe beoordeel je een DPIA vanuit de positie van de FG? Hoe werk je samen met een Privacy Officer? En hoe rapporteer je een belangrijk risico aan management of bestuur?
Daarmee ligt de nadruk op kennis én toepassen.
Voor wie is de opleiding geschikt?
De Opleiding Functionaris Gegevensbescherming is geschikt voor professionals die FG willen worden en voor FG’s die hun kennis en praktische vaardigheden verder willen ontwikkelen.
Voor professionals binnen zorg- en welzijnsorganisaties biedt een praktijkgerichte opleiding de mogelijkheid om juridische kennis te verbinden met de dagelijkse werkelijkheid van privacytoezicht.
Ook Privacy Officers en andere privacyprofessionals die zich willen ontwikkelen richting de FG-functie kunnen hiermee meer inzicht krijgen in de onafhankelijke toezichthoudende rol.
Van privacykennis naar professioneel functioneren als FG
Een FG binnen een zorgorganisatie heeft een verantwoordelijke en veelzijdige functie. Kennis van de AVG vormt daarvoor een belangrijke basis. Professioneel functioneren vraagt daarnaast om vaardigheden op het gebied van toezicht, risicoanalyse, advisering, communicatie en positionering.
Een FG moet betrokken zijn zonder verantwoordelijkheden over te nemen, kritisch kunnen zijn zonder de samenwerking uit het oog te verliezen en voldoende afstand bewaren om onafhankelijk toezicht te kunnen uitoefenen.
De praktische Opleiding Functionaris Gegevensbescherming van AVG-trainingen richt zich op deze vertaalslag.
Zo ontwikkel je niet alleen kennis over privacy en gegevensbescherming, maar ook de praktische vaardigheden om de bijzondere rol van Functionaris Gegevensbescherming binnen een zorgorganisatie professioneel en onafhankelijk in te vullen.
Wil je Functionaris Gegevensbescherming worden binnen de zorg?
Met de praktische klassikale Opleiding Functionaris Gegevensbescherming van AVG-trainingen ontwikkel je de kennis en vaardigheden die je nodig hebt voor het dagelijkse werk als FG. Door theorie te combineren met praktijkgerichte opdrachten en casussen leer je hoe je onafhankelijk toezicht houdt, privacyrisico’s beoordeelt, adviseert en effectief samenwerkt binnen een zorgorganisatie.


