Ga naar hoofdinhoud
Terug naar kennisbank
Stappenplan

DPIA uitvoeren: stappenplan

Een Data Protection Impact Assessment (DPIA), in het Nederlands ook wel gegevensbeschermingseffectbeoordeling genoemd, is verplicht wanneer een verwerking een hoog risico inhoudt voor de rechten van betrokkenen. Dit stappenplan helpt u bij het uitvoeren van een DPIA conform AVG Art. 35.

28 maart 20269 min leestijd

Wanneer is een DPIA verplicht?

Art. 35 lid 1 AVG schrijft voor dat een DPIA moet worden uitgevoerd wanneer een verwerking, met name bij het gebruik van nieuwe technologieen, waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen.

Art. 35 lid 3 noemt drie situaties waarin een DPIA in elk geval verplicht is:

  • Systematische en uitgebreide beoordeling van persoonlijke aspecten op basis van geautomatiseerde verwerking, waaronder profilering, waarop besluiten worden gebaseerd die rechtsgevolgen hebben
  • Grootschalige verwerking van bijzondere categorieen gegevens (gezondheidsgegevens, strafrechtelijke gegevens, biometrische gegevens, etc.)
  • Stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten (cameratoezicht, wifi-tracking, etc.)

Daarnaast heeft de Autoriteit Persoonsgegevens een lijst gepubliceerd met verwerkingen waarvoor een DPIA verplicht is, zoals het verwerken van gezondheidsgegevens door ziekenhuizen, het monitoren van werknemers of het combineren van datasets.

Stap 1: Beschrijf de verwerking

Documenteer de volgende elementen:

  • Welke persoonsgegevens worden verwerkt
  • Van wie (categorieen betrokkenen)
  • Waarvoor (doel van de verwerking)
  • Door wie (verantwoordelijke, verwerkers, subverwerkers)
  • Hoe lang (bewaartermijnen)
  • Welke technologie wordt gebruikt

Stap 2: Beoordeel de noodzaak en evenredigheid

Beantwoord de volgende vragen:

  • Is de verwerking noodzakelijk voor het doel? Kan het doel ook met minder gegevens worden bereikt?
  • Wat is de rechtsgrondslag voor de verwerking?
  • Zijn de bewaartermijnen proportioneel?
  • Worden betrokkenen adequaat geinformeerd?
  • Kunnen betrokkenen hun rechten uitoefenen?

Stap 3: Identificeer de risico's

Breng de risico's voor betrokkenen in kaart. Denk aan:

  • Ongeautoriseerde toegang — wat als onbevoegden bij de gegevens kunnen?
  • Dataverlies — wat als gegevens verloren gaan?
  • Onjuiste gegevens — wat als besluiten worden genomen op basis van foute informatie?
  • Discriminatie — kan de verwerking leiden tot ongelijke behandeling?
  • Verlies van autonomie — worden betrokkenen beperkt in hun keuzes?

Beoordeel voor elk risico de kans (hoe waarschijnlijk) en de impact (hoe ernstig voor de betrokkene).

Stap 4: Bepaal maatregelen

Voor elk geidentificeerd risico bepaalt u maatregelen om het risico te verminderen:

  • Technische maatregelen: versleuteling, pseudonimisering, toegangsbeheer, logging
  • Organisatorische maatregelen: beleid, training, geheimhoudingsverklaringen
  • Juridische maatregelen: verwerkersovereenkomsten, rechtsgrondslag versterken

Stap 5: Beoordeel het restrisico

Na het nemen van maatregelen beoordeelt u of het restrisico acceptabel is. Als het risico ondanks de maatregelen hoog blijft, bent u verplicht om de toezichthouder te raadplegen (Art. 36 AVG: voorafgaande raadpleging).

Stap 6: Documenteer en monitor

Leg de DPIA vast in een document met:

  • Beschrijving van de verwerking
  • Beoordeling van noodzaak en evenredigheid
  • Risico-inventarisatie met kans en impact
  • Maatregelen per risico
  • Beoordeling van het restrisico
  • Goedkeuring door de verantwoordelijke

Herzie de DPIA periodiek, in elk geval wanneer de verwerking significant wijzigt.

Rol van de FG/DPO

Als uw organisatie een functionaris voor gegevensbescherming (FG/DPO) heeft, moet u diens advies inwinnen bij het uitvoeren van de DPIA (Art. 35 lid 2 AVG). De FG beoordeelt de risico's en maatregelen en adviseert over de uitvoering.

Praktische tips

  • Voer een DPIA uit voordat u met de verwerking begint, niet achteraf
  • Betrek de relevante afdelingen (IT, juridisch, de afdeling die de verwerking uitvoert)
  • Gebruik een gestructureerd sjabloon om niets over het hoofd te zien
  • Koppel uw DPIA aan uw verwerkingsregister voor een compleet overzicht
  • Gebruik DPAkit om DPIA's gestructureerd uit te voeren en te koppelen aan uw leveranciers en verwerkingsactiviteiten

DPIA's beheren met DPAkit

DPAkit bevat een DPIA-module waarmee u gegevensbeschermingseffectbeoordelingen gestructureerd uitvoert en documenteert.

Gratis starten