Home De AVG wordt alleen maar spannender (en leuker!)
De AVG wordt alleen maar spannender (en leuker!)

mr. Friederike van der Jagt, advocaat, Hunter Legal
Toen de AVG in 2018 werd ingevoerd, lag de nadruk voor veel organisaties vooral op compliance. Beleidsstukken schrijven. Procedures opzetten. Rollen verdelen. Aantonen dat de basis stond.
Inmiddels is het speelveld compleet veranderd. AI-systemen, cloudoplossingen, cyberaanvallen die steeds geavanceerder worden en nieuwe Europese wetgeving maken het werk van privacy professionals breder, strategischer en urgenter. De Data Protection Officer van vandaag houdt niet alleen toezicht, maar moet ook begrijpen wat er technologisch, juridisch en organisatorisch gebeurt.
Volgens mr. Friederike van der Jagt, advocaat bij Hunter Legal en docent binnen de opleiding Certified Data Protection Officer van Outvie, is dat onder meer waarom het vak zich zo snel ontwikkelt. “Ik denk dat we nu al veel meer verduidelijking hebben gezien van de open normen van de AVG. Dus waar een DPO eerst met name bezig was met het in de steigers zetten van alle beleidsstukken, moet die nu die stukken ook in de praktijk toepassen.”
Daar komt bij dat die praktijk voortdurend verschuift. “In 2018 schreef je een datalekbeleid, maar hield je er geen rekening mee dat medewerkers allerlei persoonsgegevens in chatbots en andere tools zouden invoeren. Nu zit je dus al in de fase dat je alles moet aanpassen aan wat je in de praktijk hebt meegemaakt.”
Van bijrol naar volwaardig vakgebied
De rol van de DPO wordt volgens Friederike steeds serieuzer genomen. Waar de functie in de beginjaren na de invoering van de AVG nog vaak ‘erbij’ werd gedaan, ziet zij nu dat organisaties privacy steeds vaker als volwaardige verantwoordelijkheid behandelen.
“Ik denk dat de functie ook serieuzer wordt genomen. In het begin deden veel mensen het er een beetje bij en nu zie je dat het echt volwaardige banen zijn. Omdat ook bedrijven langzaam steeds meer beseffen dat zij via heel veel verschillende systemen persoonsgegevens verwerken”, aldus Friederike.’
Daarmee groeit ook de noodzaak om verder te kijken dan de AVG alleen. Privacy raakt inmiddels aan de AI Act, NIS2, de Digital Services Act, de Digital Markets Act en andere Europese regelgeving in het digitale domein. De DPO hoeft niet elk rechtsgebied tot in detail te beheersen, maar moet wel verbanden kunnen zien en weten wanneer specialistische kennis nodig is.
“Het vakgebied is inmiddels zo breed geworden dat je als DPO ook moet weten waar je eigen expertise ophoudt”, vervolgt ze. “Je kunt niet alles zelf overzien. Juist daarom is het belangrijk om te weten wanneer je moet samenwerken met andere specialisten.”
Die ontwikkeling vraagt om stevige basiskennis én professioneel beoordelingsvermogen. Juist omdat de druk op organisaties toeneemt, is het belangrijk dat privacy professionals niet alleen weten waar regels staan, maar ook begrijpen hoe die regels in de praktijk samenhangen.
AI maakt privacy concreter dan ooit
Een van de grootste veranderingen zit in de snelheid waarmee AI de werkvloer heeft bereikt. Medewerkers experimenteren met generatieve AI, AI-agents en public AI-tools. Vaak met goede bedoelingen. Maar niet altijd met voldoende besef van de risico’s.
“Een van de grootste risico’s is dat medewerkers zich niet altijd realiseren welke gevolgen hun handelen kan hebben, bijvoorbeeld wanneer zij zonder voldoende afweging gebruikmaken van public AI-tools”, zegt Friederike. Ze ziet in de praktijk dat werknemers soms met bedrijfsgegevens, klantgegevens of werknemersdata aan de slag gaan in tools waarvan zij niet weten wat er met die data gebeurt.
Dat maakt bewustwording cruciaal. Niet als jaarlijkse e-learning die iedereen snel wegklikt, maar als terugkerend gesprek op de werkvloer. “Al die e-learnings gaan dat niet brengen. Je moet eigenlijk elke week met praktijkvoorbeelden met je collega’s gaan zitten.”
Volgens haar zouden managers privacy en informatiebeveiliging veel concreter moeten maken. Bespreek een datalek uit het nieuws. Vraag wat daarvan in de eigen organisatie zou kunnen gebeuren. Laat medewerkers voorbeelden delen van situaties die zij zelf tegenkomen. Niet om schuldigen aan te wijzen, maar om verantwoordelijkheid breder te trekken dan alleen de privacy officer of manager.
Want ook bij cyberaanvallen blijft de menselijke factor groot. “We focussen vaak veel op de technische beveiligingsmaatregelen, terwijl het gros van de datalekken toch nog gewoon ontstaat door menselijke fouten.”
Zonder basiskennis wordt AI gevaarlijk geloofwaardig
AI kan het werk versnellen, maar maakt kritisch denken niet overbodig. Integendeel. Wie de basis niet beheerst, ziet ook minder snel wanneer een AI-uitkomst niet klopt.
Friederike gebruikt AI zelf ook, maar juist daardoor ziet zij scherp waar het mis kan gaan. “Ik heb gevraagd: geef eens een overzichtje van alle jurisprudentie over onderwerp x. En ik zie gewoon zaken op het lijstje verschijnen die niet bestaan of nieys met het onderwerp te maken hebben. Dan merk je meteen hoe overtuigend een AI-antwoord kan klinken, terwijl de inhoud feitelijk niet klopt”, vertelt ze.
Dat is voor ervaren juristen nog te herkennen. Voor professionals die de onderliggende kennis missen, is dat lastiger. De uitkomst ziet er netjes uit. Logisch. Overtuigend. Maar dat betekent niet dat het klopt.
Die basiskennis is ook een belangrijk onderdeel van haar bijdrage aan de CDPO-opleiding. Friederike verzorgt binnen de opleiding een inleidend onderdeel over de AVG, accountability, datatechnologie en nieuwe Europese wetgeving. En dat fundament blijkt in de praktijk vaak minder vanzelfsprekend dan mensen denken.
“Wat je in de praktijk soms ziet, is dat mensen al jaren privacyervaring hebben, maar dat bepaalde basisbegrippen toch minder zijn beklijfd dan je zou verwachten.”
Ze noemt als voorbeeld het gemak waarmee soms wordt gezegd dat er sprake is van een datalek en dus automatisch recht op schadevergoeding. Zo simpel is het niet. Een inbreuk op de beveiliging betekent niet per definitie dat de AVG is overtreden. De vraag is onder meer of er passende technische en organisatorische maatregelen zijn genomen.
Ook bij verwerkersovereenkomsten gaat het vaak mis. “Er wordt een verwerkers overeenkomst gestuurd en partijen stellen de eerste vraag: kan je deze even reviewen? Terwijl de eerste vraag moet zijn: is deze partij wel een verwerker?”, zegt Friederike.
Daar begint professioneel privacywerk: niet bij het snel afvinken van documenten, maar bij het stellen van de juiste juridische en organisatorische vragen.
Privacy is geen bijzaak
Wat Friederike vooral wil meegeven, is dat privacy veel meer is dan regels, bezwaren en beperkingen. Sterker nog: hoe verder het digitale domein groeit, hoe relevanter privacy wordt voor de samenleving als geheel.
“De kernboodschap is dat de AVG alleen maar spannender wordt”, vervolgt ze. “Het is echt een veel leuker vakgebied dan je denkt.”
Wie zich verdiept in privacy, gaat volgens haar anders kijken. Naar werkprocessen. Naar apps. Naar websites. Naar toestemming. Naar data die ongemerkt wordt verzameld of gedeeld. Privacy wordt dan geen papieren verplichting, maar een manier om fundamentele vrijheden te beschermen.
“Uiteindelijk vergeten mensen dat het waarborgen van onze privacy een van de pijlers is van onze democratie. Als het recht op privacy niet goed is beschermd, dan krijgen dingen zoals de toeslagenaffaire ruim baan, dan kunnen verkiezingen worden gemanipuleerd en kunnen we worden overspoeld met desinformatie.
Daarmee raakt privacy aan grote maatschappelijke thema’s: discriminatie, uitsluiting, manipulatie, ongelijke behandeling en machtsmisbruik. “Het voorkomt discriminatie, het voorkomt uitsluiting. Het brengt algoritmes die discrimineren aan het licht. Het voorkomt dat jij meer moet betalen dan je buurman. Het zorgt ervoor dat je niet wordt uitgesloten op basis van de postcode waarop je woont.”
Alleen al daarom verdient het vak volgens haar meer waardering. “Soms wordt privacy nog gezien als een vakgebied van beperkingen en regels. Terwijl als je mensen probeert uit te leggen wat het voorkomt, dan kan het juist zo bevorderlijk zijn voor onze fundamentele vrijheden.”
Blijven ontwikkelen als privacy professional
De DPO van nu werkt in een omgeving waarin technologie, wetgeving en maatschappelijke verwachtingen voortdurend bewegen. Dat vraagt om verdieping, actuele kennis en het vermogen om verbanden te leggen tussen AVG, AI, informatiebeveiliging, governance en Europese regelgeving.
De opleiding Certified Data Protection Officer is ontwikkeld voor privacy professionals, compliance officers, Data Protection Officers en Functionarissen Gegevensbescherming die hun rol verder willen professionaliseren. In 10 opleidingsdagen verdiepen deelnemers zich onder meer in de positie van de DPO, accountability, privacybeleid, governance, datalekken, DPIA’s, AI, informatiebeveiliging en privacy op de werkvloer.
Wanneer voor Friederike haar bijdrage is geslaagd?
Wanneer deelnemers niet alleen de inhoud beheersen, maar ook begrijpen waarom een stevig fundament in privacyrecht en governance onmisbaar is in de praktijk. “Als mensen aan het einde zeggen: nou, ik dacht dat ik dit niet nodig had, maar ik heb toch wat geleerd. En dat gebeurt gelukkig vaak.”
Want ook wie al jaren ervaring heeft, is niet klaar. De AVG blijft zich ontwikkelen. De rechtspraak ontwikkelt zich. Nieuwe technologie dwingt tot nieuwe vragen. En de rol van de DPO wordt alleen maar belangrijker.
Of zoals Friederike het samenvat: “Je bent gewoon nooit klaar. Er is echt nog meer dan genoeg te doen.”
Dataprotectie & Privacy
Tijdens de 14e editie van dit actualiteitencongres hoort u visies, aanpak en best practices...
Certified Data Protection Officer®
Deze opleiding is speciaal voor de gevorderde Data Protection Officer ontwikkeld. Met de titel...
Share