Ga naar inhoud

DPIA en ISO 27701

Een DPIA beoordeelt privacyrisico’s vóór een verwerking met waarschijnlijk hoog risico. Koppel besluiten en maatregelen aan je PIMS en herzie de beoordeling bij veranderingen.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Start met ISO Ready

Wanneer is een DPIA nodig?

Een data protection impact assessment (DPIA), of gegevensbeschermingseffectbeoordeling, onderzoekt de gevolgen van een voorgenomen verwerking voor mensen. Artikel 35 AVG verplicht de verwerkingsverantwoordelijke tot een DPIA wanneer een verwerking waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden. Aard, omvang, context en doelen tellen mee. Controleer ook de toepasselijke lijsten en uitleg van de bevoegde toezichthouder. Een ISO-certificaat bepaalt niet of deze verplichting geldt.

Wat leg je vast?

Artikel 35 noemt een beschrijving van de verwerking en haar doelen, een beoordeling van noodzaak en evenredigheid, risico’s voor betrokkenen en maatregelen om die risico’s aan te pakken. Vraag de functionaris voor gegevensbescherming om advies wanneer deze is aangewezen. Betrek waar passend betrokkenen of hun vertegenwoordigers. Bewaar de onderbouwing van keuzes, ook wanneer een alternatief wordt afgewezen.

OnderdeelPraktische werkvraag
VerwerkingWelke gegevens gaan waarheen, waarom en onder wiens verantwoordelijkheid?
NoodzaakKan hetzelfde doel worden bereikt met minder gegevens of een minder ingrijpende werkwijze?
GevolgenWelke schade of beperking kunnen mensen ondervinden?
MaatregelenWie voert de gekozen maatregelen uit en hoe wordt hun werking beoordeeld?
BesluitWelke risico’s blijven bestaan en welke vervolgstap is nodig?

Verbind de DPIA met privacybeheer

ISO/IEC 27701:2025 is een zelfstandige norm voor een privacy-informatiemanagementsysteem (PIMS). Gebruik in je eigen administratie dezelfde identificatie voor een verwerking in het register, de DPIA en het actieoverzicht. Daarmee kun je bijvoorbeeld een gewijzigde leverancier terugvinden in alle relevante beoordelingen. Dit is een praktische inrichting, geen voorgeschreven softwaresjabloon. Houd juridische grondslagen en gevolgen voor betrokkenen zichtbaar; een beveiligingsrisicoanalyse beantwoordt niet automatisch alle privacyvragen.

Fictief voorbeeld: monitoring van medewerkers

Een fictieve werkgever wil software invoeren die werkactiviteiten registreert. Het projectteam beschrijft eerst welke gegevens worden verzameld, wie resultaten ziet en welke beslissingen ermee worden genomen. Het onderzoekt een minder ingrijpend alternatief en betrekt privacy-expertise. In het actieoverzicht staan beperkingen op toegang, bewaartermijnen en verificatie vóór ingebruikname. Het team beoordeelt de DPIA-plicht aan de hand van het concrete ontwerp; dit voorbeeld vormt geen oordeel over een bestaande verwerking.

Beslis vóór ingebruikname en blijf beoordelen

Als een hoog risico resteert waarvoor onvoldoende beperkende maatregelen zijn voorzien, is voorafgaande raadpleging van de toezichthouder volgens artikel 36 aan de orde. Een intern akkoord vervangt deze stap niet. Artikel 35 verlangt waar nodig herbeoordeling, in elk geval bij verandering van het risico. Leg daarom wijzigingen in doelen, gegevens, leveranciers en technologie naast de eerdere DPIA. Zie ook het verwerkingsregister en de uitleg over AVG en ISO 27701.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Vervangt ISO 27701 een DPIA?
Nee. De DPIA-plicht volgt uit de AVG en de concrete verwerking, niet uit het bezit van een certificaat. Een PIMS kan helpen om beoordelingen, adviezen en vervolgacties te organiseren. Beoordeel afzonderlijk of artikel 35 van toepassing is en leg vast hoe de uitkomsten worden opgevolgd voordat de verwerking begint.
Wanneer moet je een bestaande DPIA opnieuw bekijken?
Artikel 35 vraagt waar nodig om herbeoordeling, in elk geval bij een verandering van het risico van de verwerking. Gebruik wijzigingen in doelen, gegevens, ontvangers of technologie als aanleiding voor die beoordeling. Leg vast wat is veranderd, welk effect dat heeft op eerdere conclusies en wie de noodzakelijke acties opvolgt.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)