Wanneer is een DPIA verplicht?
Art. 35 lid 1 AVG schrijft voor dat een DPIA moet worden uitgevoerd wanneer een verwerking, met name bij het gebruik van nieuwe technologieen, waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen.
Art. 35 lid 3 noemt drie situaties waarin een DPIA in elk geval verplicht is:
- Systematische en uitgebreide beoordeling van persoonlijke aspecten op basis van geautomatiseerde verwerking, waaronder profilering, waarop besluiten worden gebaseerd die rechtsgevolgen hebben
- Grootschalige verwerking van bijzondere categorieen gegevens (gezondheidsgegevens, strafrechtelijke gegevens, biometrische gegevens, etc.)
- Stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten (cameratoezicht, wifi-tracking, etc.)
Daarnaast heeft de Autoriteit Persoonsgegevens een lijst gepubliceerd met verwerkingen waarvoor een DPIA verplicht is, zoals het verwerken van gezondheidsgegevens door ziekenhuizen, het monitoren van werknemers of het combineren van datasets.
Stap 1: Beschrijf de verwerking
Documenteer de volgende elementen:
- Welke persoonsgegevens worden verwerkt
- Van wie (categorieen betrokkenen)
- Waarvoor (doel van de verwerking)
- Door wie (verantwoordelijke, verwerkers, subverwerkers)
- Hoe lang (bewaartermijnen)
- Welke technologie wordt gebruikt
Stap 2: Beoordeel de noodzaak en evenredigheid
Beantwoord de volgende vragen:
- Is de verwerking noodzakelijk voor het doel? Kan het doel ook met minder gegevens worden bereikt?
- Wat is de rechtsgrondslag voor de verwerking?
- Zijn de bewaartermijnen proportioneel?
- Worden betrokkenen adequaat geinformeerd?
- Kunnen betrokkenen hun rechten uitoefenen?
Stap 3: Identificeer de risico's
Breng de risico's voor betrokkenen in kaart. Denk aan:
- Ongeautoriseerde toegang — wat als onbevoegden bij de gegevens kunnen?
- Dataverlies — wat als gegevens verloren gaan?
- Onjuiste gegevens — wat als besluiten worden genomen op basis van foute informatie?
- Discriminatie — kan de verwerking leiden tot ongelijke behandeling?
- Verlies van autonomie — worden betrokkenen beperkt in hun keuzes?
Beoordeel voor elk risico de kans (hoe waarschijnlijk) en de impact (hoe ernstig voor de betrokkene).
Stap 4: Bepaal maatregelen
Voor elk geidentificeerd risico bepaalt u maatregelen om het risico te verminderen:
- Technische maatregelen: versleuteling, pseudonimisering, toegangsbeheer, logging
- Organisatorische maatregelen: beleid, training, geheimhoudingsverklaringen
- Juridische maatregelen: verwerkersovereenkomsten, rechtsgrondslag versterken
Stap 5: Beoordeel het restrisico
Na het nemen van maatregelen beoordeelt u of het restrisico acceptabel is. Als het risico ondanks de maatregelen hoog blijft, bent u verplicht om de toezichthouder te raadplegen (Art. 36 AVG: voorafgaande raadpleging).
Stap 6: Documenteer en monitor
Leg de DPIA vast in een document met:
- Beschrijving van de verwerking
- Beoordeling van noodzaak en evenredigheid
- Risico-inventarisatie met kans en impact
- Maatregelen per risico
- Beoordeling van het restrisico
- Goedkeuring door de verantwoordelijke
Herzie de DPIA periodiek, in elk geval wanneer de verwerking significant wijzigt.
Rol van de FG/DPO
Als uw organisatie een functionaris voor gegevensbescherming (FG/DPO) heeft, moet u diens advies inwinnen bij het uitvoeren van de DPIA (Art. 35 lid 2 AVG). De FG beoordeelt de risico's en maatregelen en adviseert over de uitvoering.
Praktische tips
- Voer een DPIA uit voordat u met de verwerking begint, niet achteraf
- Betrek de relevante afdelingen (IT, juridisch, de afdeling die de verwerking uitvoert)
- Gebruik een gestructureerd sjabloon om niets over het hoofd te zien
- Koppel uw DPIA aan uw verwerkingsregister voor een compleet overzicht
- Gebruik DPAkit om DPIA's gestructureerd uit te voeren en te koppelen aan uw leveranciers en verwerkingsactiviteiten