Managementsamenvatting

  • De publieke sector volgt een eigen stelsel bovenop de AVG, niet een variant erop
  • Grondslagen vertrekken van een wettelijke of decretale basis, in veel mindere mate van toestemming of gerechtvaardigd belang
  • Het uitoefenen van rechten van betrokkenen brengt extra uitdagingen mee in een overheidscontext, waaronder mogelijke uitzonderingen onder artikel 23 AVG.
  • Administratieve geldboetes gelden niet voor overheden; verwerkingsverbod en strafsancties wel
  • De regels rond openbaarheid van bestuur kunnen extra voorwaarden opleggen

DPO bij een overheid: de kaderwet stelt bijzondere eisen

Je kent de AVG. En toch loop je in een overheidsinstelling regelmatig vast op vragen waar die kennis je geen antwoord op geeft: volstaat een gemeentereglement als grondslag, wie is verwerkingsverantwoordelijke binnen de federale overheid, en welk kader geldt voor gegevensuitwisseling? AVG alleen biedt op deze vragen geen sluitend antwoord.

Dat stelsel is bovendien in beweging. De Gegevensbeschermingswet, het Bestuursdecreet, het eGov-decreet, de adviezen van toezichthouders en de praktijk rond protocollen zijn de afgelopen jaren blijven schuiven. Wie zijn kennis van gegevensbescherming drie of vier jaar geleden heeft opgebouwd, heeft geen foute kennis. Wel onvolledige.

De AVG geldt overal. De manier waarop ze bij de overheid ingevuld wordt, verschilt.

Wat maakt gegevensbescherming bij een overheid anders?

De AVG is een verordening met rechtstreekse werking, maar ze laat de lidstaten ruimte om zelf in te vullen. Bovendien zijn bevoegdheden in België verdeeld. Wat voor een federale overheidsdienst geldt, geldt daarom niet automatisch voor een Vlaamse instantie of een lokaal bestuur.

Waarom betrokkenen bij een overheid minder rechten kunnen uitoefenen

Grondslagen en betrokkenenrechten hangen samen. Omdat overheden hoofdzakelijk werken op basis van een wettelijke verplichting of een taak van algemeen belang, valt een aantal AVG-rechten in de praktijk grotendeels weg. Overdraagbaarheid komt zelden voor. Bezwaar tegen direct marketing evenmin.

Het recht van bezwaar zelf is genuanceerder: bij een taak van algemeen belang kan het wél spelen, bij een wettelijke verplichting doorgaans niet. En artikel 23 van de AVG laat afwijkingen toe voor onder meer controle- en inspectietaken, wat voor inspectiediensten het verschil maakt tussen een werkbaar en een onwerkbaar proces.

GBA of VTC? Het toezicht is niet vanzelfsprekend

Er is bij overheden geen one-stop-shop en het toezicht kent territoriale beperkingen. Voor een concreet dossier moet je dus bepalen of de Gegevensbeschermingsautoriteit (GBA) dan wel de Vlaamse Toezichtcommissie (VTC) bevoegd is — en er zijn criteria die die keuze sturen.

Dat werkt door in je hele werking: bij welke instantie meld je, wiens adviezen volg je, en waar leg je een voorafgaande vraag neer? De VTC heeft bijvoorbeeld met advies 2020/05 een standpunt ingenomen over doorgiften en cloudproviders buiten de EU, in lijn met wat andere autoriteiten in binnen- en buitenland hebben gepubliceerd. Dat soort adviezen is voor Vlaamse instanties in de praktijk richtinggevender dan algemene Europese guidance.

Sancties in de publieke sector: geen boetes, wel gevolgen

België en Vlaanderen hebben voor de publieke sector een eigen sanctieregime uitgewerkt, waarin administratieve geldboetes niet worden toegepast op overheden. Dat is een feit, geen geruststelling.

Wat blijft, is namelijk wel degelijk zwaar: een verwerkingsverbod legt een dienst effectief stil, en strafrechtelijke sancties blijven mogelijk. Het maakt de rol van de DPO ook anders van aard. Waar in de private sector een boeterisico het gesprek met de directie opent, moet jij het gesprek voeren op basis van continuïteit, dienstverlening en vertrouwen van de burger. Dat vraagt andere argumenten en andere voorbereiding.

Terbeschikkingstelling en protocollen: het deel dat het snelst beweegt

Overheden wisselen voortdurend gegevens uit. Precies daar is het kader het meest in beweging.

Het onderscheid tussen het ter beschikking stellen van persoonsgegevens en het meedelen ervan bepaalt welke regels gelden. Zowel federaal als Vlaams bestaan daarover regels, met een reeks afwijkingen.

Waar begin je?

  1. Bepaal je kwalificatie. Soms zijn de rollen duidelijk opgenomen in de regelgeving, soms moet je zelf op zoek in het kluwen van verantwoordelijkheden. Het bepalen van de verwerkingsverantwoordelijke is soms een hele uitdaging.
  2. Sorteer je register op taaktype. Publiekrechtelijke taken en andere taken volgen verschillende grondslagen.
  3. Documenteer de grondslag per verwerking, met de concrete wettelijke of decretale bepaling. Niet “algemeen belang” als categorie.
  4. Identificeer je toezichthouder en documenteer. GBA of VTC, en waarom.
  5. Breng externe gegevensstromen in kaart en markeer per stroom of je bron of ontvanger bent.
  6. Neem de verwerkersanalyse mee in je overheidsopdrachten, niet pas in de verwerkersovereenkomst achteraf.

Zet je kennis om naar de praktijk van je bestuur

De opleiding DPO Certificatie – Overheid neemt in twee dagen het volledige publieke stelsel door, met Dirk De Bot, die het terrein van binnenuit kent. Praktijkgericht, met casestudies en oefeningen op dossiers die je herkent.

Aan bod komen onder meer:

  • de Kaderwet
  • kwalificatie in een overheidscontext
  • grondslagen voor verwerking bij publiekrechtelijke en andere taken
  • verwerkers en de link met overheidsopdrachten
  • toezicht door GBA of VTC, en het sanctiebeleid
  • de uitwisseling van persoonsgegevens en protocolplicht

18–19 november 2026 — Park Inn by Radisson Leuven, in het Nederlands.
Je sluit af met het certificaat “Data Protection Officer Publieke Sector”.
Prijs voor overheidsinstellingen €1.095 excl. btw, inclusief lunch en cursusmateriaal.

Bekijk het volledige programma en schrijf je vandaag nog in

Wil je nadien op de hoogte blijven van wat er in het publieke stelsel verandert? Kijk dan ook naar Stay Tuned as DPO – Overheid.

Veelgestelde vragen

Vervangt de DPO Certificatie – Overheid de vijfdaagse DPO-opleiding?

Nee. Het is een tweedaags vervolgtraject op de Data Protection Officer Certificatie Training, specifiek voor wie in de publieke sector werkt.

Val ik onder de GBA of onder de VTC?

Dat hangt af van de aard van je organisatie en de verwerking. Er zijn criteria die de keuze sturen; er is geen automatisme en er is geen one-stop-shop.

Kunnen overheden een administratieve geldboete krijgen onder de AVG?

In België worden administratieve geldboetes niet toegepast op overheden. Andere maatregelen blijven wel mogelijk, waaronder een verbod op verwerking en strafrechtelijke vervolging.

Is een protocol hetzelfde als een verwerkersovereenkomst?

Nee. Een protocol regelt de mededeling van persoonsgegevens tussen overheden. Een verwerkersovereenkomst regelt de relatie tussen een verwerkingsverantwoordelijke en een verwerker onder artikel 28 AVG.

Moet elk bestuur een DPO aanstellen?

Voor overheidsinstanties geldt de aanstellingsplicht uit de AVG, en voor Vlaamse overheidsinstellingen komen daar specifieke vereisten bij. Ook verwerkers die voor overheden werken, hebben in bepaalde gevallen een eigen aanstellingsplicht — relevant bij overheidsopdrachten.

Stay informed via our newsletter

Stay connected with our latest news, offers and available training.

Newsletter
x

Blijf op de hoogte via onze nieuwsbrief

Blijf in contact met ons laatste nieuws, aanbiedingen en beschikbare opleidingen.

Newsletter
x

Schrijf je in