Conformité

DPIA: gegevensbescherming-effectbeoordeling

Wanneer is een DPIA verplicht? Stapsgewijze gids voor het uitvoeren van een gegevensbescherming-effectbeoordeling onder de AVG.

4 avril 20265 min de lectureWarDek Team

Wat is een DPIA?

Een DPIA (Data Protection Impact Assessment), in het Nederlands ook wel gegevensbescherming-effectbeoordeling (GEB) genoemd, is een instrument uit de AVG (artikel 35) waarmee u de privacy-risico's van een verwerking in kaart brengt vóórdat u ermee start.

Het is een preventief instrument: door risico's vooraf te identificeren, kunt u maatregelen treffen om schade te voorkomen. De Autoriteit Persoonsgegevens (AP) beschouwt de DPIA als een van de belangrijkste accountability-instrumenten onder de AVG.

Wanneer is een DPIA verplicht?

Een DPIA is verplicht wanneer een verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen. De AVG noemt drie specifieke situaties:

  1. Systematische en uitgebreide beoordeling van persoonlijke aspecten (profiling)
  2. Grootschalige verwerking van bijzondere categorieën gegevens of strafrechtelijke gegevens
  3. Stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten

De DPIA-lijst van de AP

De Autoriteit Persoonsgegevens heeft een lijst gepubliceerd van verwerkingen waarvoor een DPIA verplicht is:

VerwerkingVoorbeeld
Heimelijke waarnemingVerborgen camera's, mystery guests
Zwarte lijstenFrauderegisters, incidentenregisters
Biometrische gegevensVingerafdrukscanner, gezichtsherkenning
Genetische gegevensDNA-analyse, erfelijkheidsonderzoek
LocatiegegevensGPS-tracking medewerkers, locatiehistorie
Flexibel cameratoezichtBodycams, dashcams, drones
ProfileringCreditscoring, gedragsanalyse, gepersonaliseerde pricing
Observatie van werknemersMonitoren e-mail, internetgebruik, productiviteit
Koppeling van databasesCombineren van datasets uit verschillende bronnen
IoT-toepassingenSlimme apparaten die continu data verzamelen

De 9-criteria vuistregel

De door de EDPB onderschreven WP29-richtsnoeren noemen negen criteria: twee duiden doorgaans op een DPIA-plicht, maar één kan voldoende zijn; bekijk ook de lijst van de bevoegde toezichthouder:

  1. Evaluatie of scoring (profiling)
  2. Geautomatiseerde besluitvorming met rechtsgevolgen
  3. Systematische monitoring
  4. Gevoelige gegevens of zeer persoonlijke gegevens
  5. Grootschalige gegevensverwerking
  6. Koppeling of combinatie van datasets
  7. Gegevens van kwetsbare personen (kinderen, werknemers, patiënten)
  8. Innovatief gebruik van technologie
  9. Verwerking die betrokkenen belet een recht uit te oefenen

De 7 stappen van een DPIA

Stap 1: Beschrijf de verwerking

Documenteer concreet:

  • Wat wordt verwerkt (welke gegevens)
  • Waarom (verwerkingsdoel en rechtsgrondslag)
  • Hoe (technische middelen en processen)
  • Door wie (verantwoordelijke, verwerkers, ontvangers)
  • Hoe lang (bewaartermijnen)
  • Waar (opslaglocaties, doorgifte)

Stap 2: Beoordeel noodzakelijkheid en proportionaliteit

  • Is de verwerking noodzakelijk voor het beoogde doel?
  • Is er een minder ingrijpend alternatief beschikbaar?
  • Staan de risico's in verhouding tot het doel?
  • Is de rechtsgrondslag correct en toereikend?

Stap 3: Identificeer risico's

Breng de risico's in kaart voor betrokkenen:

Risico-categorieVoorbeelden
Ongeoorloofde toegangDatalek, hacking, insiderthreat
Ongewenste wijzigingData-corruptie, manipulatie
Verlies van gegevensRansomware, hardwarefalen
Overmatige verwerkingMeer data dan nodig verzameld
DiscriminatieOneerlijke beslissingen op basis van profiling
Verlies van autonomieOnvoldoende controle door betrokkenen

Stap 4: Beoordeel waarschijnlijkheid en impact

Gebruik een risicomatrix:

Lage impactGemiddelde impactHoge impact
Hoge waarschijnlijkheidGemiddeld risicoHoog risicoZeer hoog risico
Gemiddelde waarschijnlijkheidLaag risicoGemiddeld risicoHoog risico
Lage waarschijnlijkheidVerwaarloosbaarLaag risicoGemiddeld risico

Stap 5: Definieer maatregelen

Voor elk geïdentificeerd risico:

  • Technische maatregelen: encryptie, pseudonimisering, toegangscontrole, logging
  • Organisatorische maatregelen: beleid, training, procedures, audits
  • Juridische maatregelen: contracten, verwerkersovereenkomsten, privacyverklaringen

Stap 6: Documenteer en besluit

Leg vast:

  • De uitkomsten van de risicoanalyse
  • De gekozen maatregelen en hun verwachte effect
  • Het restrisico na implementatie van maatregelen
  • Het besluit: doorgaan, aanpassen of afzien van de verwerking

Stap 7: Voorafgaande raadpleging (indien nodig)

Als het restrisico na maatregelen nog steeds hoog is, is voorafgaande raadpleging op grond van artikel 36 vereist. De termijn is in beginsel acht weken, kan in complexe gevallen met zes weken worden verlengd en kent de in artikel 36 voorziene opschorting.

DPIA voor websites en SaaS

Specifieke situaties waarin een DPIA relevant kan zijn voor uw digitale diensten:

DienstDPIA nodig?Reden
Gepersonaliseerde content op basis van gedragRisico beoordelenProfielvorming en monitoring volgens omvang en context toetsen
AI-gebaseerde chatbot met klantdataRisico beoordelenGegevensgebruik en gevolgen voor betrokkenen toetsen
Analytics met IP-trackingMogelijkGrootschalige monitoring
Anonieme A/B-testingMeestal neeGeen persoonsgegevens als correct geanonimiseerd
E-mailmarketing met segmentatieMogelijkProfiling als segmentatie op gedragsdata
Fraudedetectie met AIRisico beoordelenEffecten op personen en toepasselijke AP-lijst toetsen

Tips voor een goede DPIA

  1. Begin vroeg — de DPIA moet plaatsvinden vóór de verwerking, niet achteraf
  2. Betrek uw FG — vraag het advies van de functionaris als deze is aangesteld
  3. Raadpleeg betrokkenen — indien passend, vraag input van betrokkenen
  4. Maak het levend — herzie de DPIA bij significante wijzigingen
  5. Documenteer uitvoerig — accountability vereist bewijs
  6. Wees eerlijk — onderschat risico's niet om de verwerking te rechtvaardigen

Conclusie

Een DPIA is meer dan een compliance-verplichting — het is een kans om privacy-risico's vroegtijdig te identificeren en te mitigeren. Organisaties die DPIA's serieus nemen, bouwen vertrouwen bij hun klanten en verkleinen het risico op datalekken en boetes.


WarDek levert beperkte technische bevindingen voor een URL; de scan bepaalt niet of een DPIA vereist is en beoordeelt geen restrisico voor betrokkenen.

Officiële bronnen

#AVG#DPIA#risicobeoordeling#privacy

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.