3 months
21/09/2026 - 31/12/2026 Belgium
Requirements
Roles
  • Chief Data Officer (CDO) Confirmed
Languages
  • French Native
  • Dutch Native
  • English Active knowledge
Skills
  • Aansturen van beleid, procedures en richtsnoeren inzake de bescherming van persoonsgegevens Confirmed
  • Ervaring met risicoanalyse-methodieken (zoals DPIA-modellen) Confirmed
  • Kennis van de GDPR, persoonsgegevensbeschermingsprincipes en aanverwante wetgeving Confirmed
  • Technische kennis van beveiligde data-uitwisseling tussen overheidsorganisaties Junior
  • Ervaring in persoonsgegevensbescherming Confirmed
Description

Context en organigram van de functie

Het betreft een kritische functie gelet dat DPO een wettelijk in te vullen functie is binnen een federale overheidsdienst. De DPO van het FAVV is werkzaam binnen een stafdienst van de gedelegeerd bestuurder: IAQP. De DPO rapporteert aan de directeur IAQP en aan de gedelegeerd bestuurder. De DPO oefent zijn functie zelfstandig uit en beschikt niet over een team. 

De rol van DPO is wettelijk beschreven in art 38 en 39 van de AVG. De DPO heeft onder meer de taak om toe te zien op de naleving van de AVG. De DPO zal de verwerkingsverantwoordelijke of de verwerker helpen om na te gaan of de AVG intern wordt nageleefd. In het kader van dit toezicht op de naleving van de AVG kunnen DPO’s onder andere:

  • informatie verzamelen om de verwerkingsactiviteiten te identificeren;
  • de conformiteit van de verwerkingsactiviteiten van de organisatie analyseren en controleren;
  • aan de verwerkingsverantwoordelijke of de verwerker informatie en advies verstrekken en aanbevelingen doen.

Verantwoordelijkheidsdomeinen en taken

Verantwoordelijkheidsdomein: Governance & Toezicht

Mogelijke taken:

– Toezien op de naleving van de GDPR, privacywetgeving en relevante regelgeving;

– Adviseren van het management en de diensten over hun verplichtingen inzake gegevensbescherming;

– Bijdragen aan de uitwerking, documentatie en opvolging van een samenhangend kader van rollen, verantwoordelijkheden, procedures en rapporteringsmechanismen inzake gegevensbescherming binnen het FAVV;

– Rapporteren aan het hoogste managementniveau over de stand van zaken, risico’s en verbeterpunten inzake gegevensbescherming;

– Waarborgen van de onafhankelijkheid van de DPO-functie en het vermijden van belangenconflicten.

Verantwoordelijkheidsdomein: Register van verwerkingsactiviteiten

Mogelijke taken:

– Toezien op het opstellen, bijhouden en actualiseren van het register van verwerkingsactiviteiten (art. 30 GDPR); 

– Ondersteunen van de interne diensten bij het identificeren en documenteren van persoonsgegevensverwerkingen;

– Evalueren van verwerkingsdoeleinden, rechtsgronden, bewaartermijnen en datastromen.

Verantwoordelijkheidsdomein: Data Protection Impact Assessments (DPIA)

Mogelijke taken:

– Adviseren over de noodzaak tot het uitvoeren van DPIA’s;

– Begeleiden en toetsen van DPIA’s voor nieuwe of gewijzigde verwerkingen;

– Monitoren van mitigerende maatregelen en opvolgen van restrisico’s;

– Adviseren over voorafgaande raadpleging van de GBA indien vereist.

Verantwoordelijkheidsdomein: Beleidsmatige rol & strategisch advies

Mogelijke taken:

– Bijdragen aan de ontwikkeling, evaluatie en actualisering van het gegevensbeschermingsbeleid van het FAVV;

– Adviseren over strategische keuzes, nieuwe initiatieven en digitaliseringsprojecten vanuit een gegevensbeschermingsperspectief;

– Integreren van gegevensbescherming in bredere governance-, compliance- en risicobeheersingskaders.

– Signaleren van structurele knelpunten en formuleren van beleidsmatige aanbevelingen aan het management;

– Beleidsaanbevelingen formuleren op het gebied van de bescherming van persoonsgegevens en de opmaak en de uitvoering van beleidsplannen, richtsnoeren, procedures en controleregelingen coördineren op basis van de wetgeving, de rechtspraak en de rechtsleer.

Verantwoordelijkheidsdomein: Datalekken & Incidenten

Mogelijke taken:

– Adviseren bij de beoordeling en afhandeling van inbreuken in verband met persoonsgegevens;

– Toezien op de naleving van de wettelijke meldingsverplichtingen, met inbegrip van de melding aan de Gegevensbeschermingsautoriteit (GBA) binnen 72 uur overeenkomstig artikel 33 GDPR;

– Adviseren over en opvolgen van de melding aan betrokkenen indien vereist (art. 34 GDPR);

– Ondersteunen van de organisatie bij het inrichten van een permanentie- en escalatiemechanisme zodat datalekken tijdig kunnen worden beoordeeld en gemeld, ook buiten de normale kantooruren;

– Evalueren van oorzaken van datalekken en formuleren van aanbevelingen voor corrigerende en preventieve maatregelen.

Verantwoordelijkheidsdomein: Contracten & Verwerkers

Mogelijke taken:

– Adviseren over verwerkersovereenkomsten en gegevensbeschermingsclausules;

– Toezien op naleving van GDPR-vereisten door verwerkers en partners;

– Signaleren van privacyrisico’s in outsourcing- en samenwerkingsverbanden

– Fungeren als contactpunt voor de Gegevensbeschermingsautoriteit (GBA);

– Samenwerken met andere toezichthoudende instanties indien relevant;

– Lid van het FAVV-informatieveiligheidscomité (maandelijkse vergadering).

Verantwoordelijkheidsdomein: Bewustmaking & Opleiding

Mogelijke taken:

– Ontwikkelen en ondersteunen van sensibiliserings- en opleidingsinitiatieven inzake gegevensbescherming;
– Fungeren als aanspreekpunt voor FAVV-medewerkers bij vragen over persoonsgegevens (“loketfunctie”);
– Bijdragen aan een privacybewuste organisatiecultuur.

Verantwoordelijkheidsdomein: Loketfunctie via o.a. de generieke mailbox

Mogelijke taken:

– Fungeren als centraal loket binnen het FAVV voor alle vragen, meldingen en signalen met betrekking tot persoonsgegevens;

– Eerste aanspreekpunt voor medewerkers, management en diensten bij vragen, nieuwe projecten of wijzigingen in verwerkingen;

– Ontvangen, registreren en coördineren van meldingen van mogelijke incidenten of risico’s;

– Fungeren als laagdrempelig contactpunt voor betrokkenen inzake gegevensbescherming.

Must have

Essentiële GDPR-specifieke verantwoordelijkheden:

  • Toezicht op naleving van de artikelen 5, 6, 24, 25, 30, 32, 33–36 en 37–39 GDPR;
  • Adviseren over en opvolgen van privacy-by-design en privacy-by-default principes;
  • Documenteren van adviezen en aanbevelingen om aantoonbaarheid (accountability) te verzekeren;
  • Ondersteunen van audits, inspecties en controles met betrekking tot gegevensbescherming;
  • Opstellen van periodieke rapporten over compliance, risico’s en verbeteracties.  

Nice to have

  • Kennis van NIS2, Cyfun
  • Ervaring bij het werken in een overheidsdienst

Ervaring en expertise

  • Aantoonbare grondige kennis van de GDPR, persoonsgegevensbeschermingsprincipes en aanverwante wetgeving. Voldoende juridische affiniteit om contractuele clausules, verwerkersovereenkomsten en samenwerkingsakkoorden inzake gegevensbescherming te analyseren en hierover te adviseren. Minstens 8 jaar ervaring.
  • Minstens 5 jaar relevante ervaring in persoonsgegevensbescherming.
  • Ervaring met risicoanalyse-methodieken (zoals DPIA-modellen): 5-7 jaar.
  • Technische kennis van beveiligde data-uitwisseling tussen overheidsorganisaties: 4 jaar.
  • Het aansturen van de ontwikkeling en implementatie van beleidslijnen, richtsnoeren, procedures en controleregels met betrekking tot de bescherming van persoonsgegevens, teneinde te waarborgen dat de organisatie de persoonsgegevens van de betrokkenen doeltreffend beschermt: 5 jaar.
  • U beschikt over minstens drie referenties van opdrachten als externe DPO bij grote organisaties.

Belangrijkste gedragscompetenties 

  • Communicatie en Samenwerking;
  • Integer handelen (streng omgaan met geheimen en gevoelige info);
  • Zelfstandig werken (durven ingrijpen bij foute beslissingen);
  • Analytisch vermogen (snel zien waar de risico’s liggen)
  • Proactief en besluitvaardig (zelf problemen opsporen voor ze fout gaan, duidelijke keuzes durven maken bij datalekken)
  • Vermogen om complexe regelgeving toegankelijk te maken voor niet-juridische doelgroepen.

Taalkennis

Het FAVV is een federale overheidsdienst waarbij zowel NL als FR de voertaal is. De DPO dient minstens één van deze twee talen perfect te beheersen en de andere landstaal vlot kunnen begrijpen en zich kunnen uitdrukken.

Duur van de opdracht

Initiële opdracht van 3,5 maanden. Verlenging is mogelijk na een positieve evaluatie.