Een DPIA, voluit gegevensbeschermingseffectbeoordeling, is het onderzoek dat u vóór de start van een verwerking uitvoert wanneer die waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen. U beschrijft de verwerking, beoordeelt noodzaak en evenredigheid, brengt de risico’s in kaart en legt vast welke maatregelen die risico’s afdekken.
Inhoudsopgave
Wettelijke basis
Artikel 35 AVG bevat de verplichting en noemt drie gevallen waarin een DPIA in elk geval nodig is: stelselmatige en uitgebreide geautomatiseerde beoordeling van persoonlijke aspecten met rechtsgevolg, grootschalige verwerking van bijzondere of strafrechtelijke gegevens, en stelselmatige grootschalige monitoring van openbaar toegankelijke ruimten. De Autoriteit Persoonsgegevens heeft daarnaast een lijst met verwerkingen waarvoor een DPIA verplicht is, van cameratoezicht op de werkplek tot zwarte lijsten en creditscoring. Artikel 36 verplicht tot voorafgaande raadpleging van de toezichthouder als het restrisico ondanks maatregelen hoog blijft. De functionaris voor gegevensbescherming moet volgens artikel 35 lid 2 om advies worden gevraagd.
Hoe het in de praktijk werkt
Een bruikbare DPIA is geen formulier maar een besluitvormingsdocument. U beschrijft eerst de gegevensstromen zo concreet dat een buitenstaander ze kan volgen, inclusief de leveranciers en de bewaartermijnen. Daarna toetst u per doel of het middel niet zwaarder is dan nodig: kan het met minder gegevens, met pseudonimisering, met een kortere bewaartermijn? Pas als die vraag eerlijk is beantwoord, komen de beveiligingsmaatregelen aan bod. Het document is een levend stuk: bij een wezenlijke wijziging van de verwerking hoort een actualisatie.
Waar het misgaat
De klassieke fout is de DPIA achteraf, geschreven als verantwoording voor een systeem dat al draait. Dan is de uitkomst voorspelbaar en heeft het onderzoek geen functie meer. Een tweede fout is het overslaan van de raadpleging bij een hoog restrisico; organisaties schatten dat risico graag laag in om de gang naar de toezichthouder te vermijden. Een derde is de DPIA die is ingevuld door de leverancier van het systeem, die uiteraard geen belang heeft bij de conclusie dat het minder ingrijpend kan.
Verwante begrippen
De DPIA hangt samen met de verwerkersovereenkomst, omdat de verwerker verplicht is de informatie voor de beoordeling aan te leveren, en met de AI-verordening, die voor bepaalde systemen een eigen beoordeling van grondrechten voorschrijft.
Verder lezen
Uitgebreider over dit onderwerp: DPIA uitvoeren volgens de AVG: wanneer verplicht en wat erin moet, Verwerkingsregister, DPIA en Datalek: Welke AVG-verplichtingen vergeten mkb-bedrijven vaak?.
Wilt u een DPIA laten toetsen of laten begeleiden? Onze ICT-recht advocaten doen dat samen met uw functionaris voor gegevensbescherming.