Wanneer is een DPIA nodig?
Een data protection impact assessment (DPIA), of gegevensbeschermingseffectbeoordeling, onderzoekt de gevolgen van een voorgenomen verwerking voor mensen. Artikel 35 AVG verplicht de verwerkingsverantwoordelijke tot een DPIA wanneer een verwerking waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden. Aard, omvang, context en doelen tellen mee. Controleer ook de toepasselijke lijsten en uitleg van de bevoegde toezichthouder. Een ISO-certificaat bepaalt niet of deze verplichting geldt.
Wat leg je vast?
Artikel 35 noemt een beschrijving van de verwerking en haar doelen, een beoordeling van noodzaak en evenredigheid, risico’s voor betrokkenen en maatregelen om die risico’s aan te pakken. Vraag de functionaris voor gegevensbescherming om advies wanneer deze is aangewezen. Betrek waar passend betrokkenen of hun vertegenwoordigers. Bewaar de onderbouwing van keuzes, ook wanneer een alternatief wordt afgewezen.
| Onderdeel | Praktische werkvraag |
|---|---|
| Verwerking | Welke gegevens gaan waarheen, waarom en onder wiens verantwoordelijkheid? |
| Noodzaak | Kan hetzelfde doel worden bereikt met minder gegevens of een minder ingrijpende werkwijze? |
| Gevolgen | Welke schade of beperking kunnen mensen ondervinden? |
| Maatregelen | Wie voert de gekozen maatregelen uit en hoe wordt hun werking beoordeeld? |
| Besluit | Welke risico’s blijven bestaan en welke vervolgstap is nodig? |
Verbind de DPIA met privacybeheer
ISO/IEC 27701:2025 is een zelfstandige norm voor een privacy-informatiemanagementsysteem (PIMS). Gebruik in je eigen administratie dezelfde identificatie voor een verwerking in het register, de DPIA en het actieoverzicht. Daarmee kun je bijvoorbeeld een gewijzigde leverancier terugvinden in alle relevante beoordelingen. Dit is een praktische inrichting, geen voorgeschreven softwaresjabloon. Houd juridische grondslagen en gevolgen voor betrokkenen zichtbaar; een beveiligingsrisicoanalyse beantwoordt niet automatisch alle privacyvragen.
Fictief voorbeeld: monitoring van medewerkers
Een fictieve werkgever wil software invoeren die werkactiviteiten registreert. Het projectteam beschrijft eerst welke gegevens worden verzameld, wie resultaten ziet en welke beslissingen ermee worden genomen. Het onderzoekt een minder ingrijpend alternatief en betrekt privacy-expertise. In het actieoverzicht staan beperkingen op toegang, bewaartermijnen en verificatie vóór ingebruikname. Het team beoordeelt de DPIA-plicht aan de hand van het concrete ontwerp; dit voorbeeld vormt geen oordeel over een bestaande verwerking.
Beslis vóór ingebruikname en blijf beoordelen
Als een hoog risico resteert waarvoor onvoldoende beperkende maatregelen zijn voorzien, is voorafgaande raadpleging van de toezichthouder volgens artikel 36 aan de orde. Een intern akkoord vervangt deze stap niet. Artikel 35 verlangt waar nodig herbeoordeling, in elk geval bij verandering van het risico. Leg daarom wijzigingen in doelen, gegevens, leveranciers en technologie naast de eerdere DPIA. Zie ook het verwerkingsregister en de uitleg over AVG en ISO 27701.