Wat is een Data Protection Impact Assessment (DPIA)?

 

Een Data Protection Impact Assessment (afgekort: DPIA) is een instrument om vooraf de privacyrisico’s van een gegevensverwerking in kaart te brengen. De Algemene Verordening Gegevensbescherming (AVG) stelt een DPIA voor sommige organisaties verplicht. De Nederlandse vertaling van Data Protection Impact Assessment is gegevensbeschermingseffectbeoordeling.

 

Inhoud DPIA

In een DPIA beschrijft de verwerkingsverantwoordelijke welke gegevensverwerkingen zij wil uitvoeren en wat de doeleinden hiervan zijn. Wanneer een organisatie zich op een gerechtvaardigd belang beroept als grondslag voor de verwerking, moet dit ook worden opgenomen in de beschrijving. Daarnaast moet de organisatie in de DPIA beoordelen of de verwerking wel noodzakelijk is en of de belangen van de verwerkingsverantwoordelijke opwegen tegen de inbreuk op de privacy. Verder moet in de DPIA een beoordeling staan van de risico’s voor de betrokkenen. Ten slotte moet de verwerkingsverantwoordelijke in de DPIA de beoogde maatregelen beschrijven om die risico’s in te perken en aan te tonen dat de organisatie aan de AVG voldoet.

Heb jij je privacyzaken al op orde?

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

 

Wanneer is een DPIA verplicht?

Een verwerkingsverantwoordelijke is verplicht een DPIA uit te voeren wanneer de gegevensverwerking waarschijnlijk een hoog privacyrisico oplevert. Een organisatie mag in dat geval niet beginnen met het verwerken van gegevens totdat er een DPIA is uitgevoerd. In de AVG staat dat er in ieder geval een DPIA moet worden uitgevoerd als een organisatie:

  • systematisch en uitgebreid persoonlijke aspecten evalueert gebaseerd op geautomatiseerde verwerking, waaronder profilering, en waarop besluiten worden gebaseerd die gevolgen hebben voor mensen;
  • op grote schaal bijzondere persoonsgegevens verwerkt of wanneer er strafrechtelijke gegevens worden verwerkt ;
  • op grote schaal en systematisch mensen volgt in een publiek toegankelijk gebied (bijvoorbeeld met cameratoezicht).

 

Soorten verwerkingen

De Autoriteit Persoonsgegevens (AP) heeft een lijst opgesteld van soorten verwerkingen waarvoor het uitvoeren van een DPIA verplicht is vóórdat een organisatie begint met verwerken. Let op: deze lijst is niet uitputtend.

  • Heimelijk onderzoek;
  • Opstellen van zwarte lijsten;
  • Fraudebestrijding;
  • Genereren van creditscores;
  • Verwerken van gegevens over financiële situaties;
  • Verwerken van genetische persoonsgegevens;
  • Verwerken van gezondheidsgegevens;
  • Delen van persoonsgegevens binnen samenwerkingsverbanden door gemeenten;
  • (Flexibel) cameratoezicht;
  • Controle werknemers;
  • Verwerken van locatiegegevens;
  • Verwerken van communicatiegegevens;
  • Verwerkingen middels ‘internet of things’;
  • Profilering;
  • Observatie en beïnvloeding van gedrag;
  • Verwerken van biometrische gegevens.

Bezoek de website van de AP voor een uitgebreidere uitleg.

 

Het kan zijn dat de verwerking die een organisatie wil verrichten niet op de bovenstaande lijst staat, maar een DPIA wél verplicht is. In dat geval moet de organisatie zelf bepalen of de verwerking een hoog privacyrisico oplevert voor de betrokkenen. Voor deze beoordeling kan een organisatie gebruik maken van de negen criteria de Europese privacytoezichthouders hebben opgesteld. Wanneer een verwerking aan twee of meer van de onderstaande criteria voldoet, is het verplicht een DPIA uit te voeren:

  • Beoordelen van mensen op basis van persoonskenmerken;
  • Geautomatiseerd beslissingen nemen;
  • Stelselmatig en grootschalig monitoren;
  • Verwerken van gevoelige gegevens;
  • Grootschalige gegevensverwerkingen;
  • Hebben van gekoppelde databases;
  • Verwerken van gegevens over kwetsbare personen;
  • Blokkeren van een recht, dienst of contract.

Voor meer informatie, zie hier.

 

Hoe ziet een DPIA er uit?

Een DPIA is vormvrij. Dat wil zoveel zeggen als: een organisatie mag zelf weten hoe, zolang de DPIA maar wordt uitgevoerd en de DPIA aan de criteria voldoet. De voorwaarden voor een DPIA worden hier beschreven.

 

Is jouw bedrijf al AVG-proof?

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

Scherm adresgegevens zzp’ers af in Handelsregister

 Opnieuw is er discussie ontstaan over de afscherming van privégegevens van zelfstandig ondernemers. Vorige week nog kwamen de gegevens van 1800 mensen op straat te liggen door een datalek bij de Kamer van Koophandel. De Autoriteit Persoonsgegevens vindt het hoog tijd...

De zeven belangrijkste stappen om de bescherming van je data te waarborgen

Aanbevelingen European Data Protection Board  Sinds 16 juli 2020 is een streep gehaald door het EU-VS-Privacy Shield. Volgens het Europese hof zijn de persoonsgegevens niet voldoende beschermd. Dit heeft gevolgen voor veel bedrijven omdat het niet meer is toegestaan...

Grote problemen bij bedrijven door ongeldigheid Privacy Shield

Amsterdam Sinds 16 juli 2020 is een streep gehaald door het EU-VS-Privacy Shield. Volgens het Europese hof zijn de persoonsgegevens niet voldoende beschermd. Dit heeft gevolgen voor veel bedrijven omdat het niet meer is toegestaan om persoonsgegevens vast te leggen op...

Podcast Datachecker #4 Digitale fraude – Kor de Boer (Privacy Zeker)

In het dagelijks leven hebben we al moeite genoeg om mensen in te schatten. Wie heb je nu echt voor je en is diegene echt wat hij/zij zegt? Online is dit nog lastiger in te schatten. Dagelijks worden we geconfronteerd met deze (nieuwe) vorm van fraude. Welke...

Gevolgen van Brexit op bescherming van persoonsgegevens

Sinds 25 mei 2018 geldt binnen de Europese Unie (EU) één privacywet, de Algemene verordening gegevensbescherming (AVG). Het niveau van gegevensbescherming in de EU is daardoor gelijk. Het Verenigd Koninkrijk (VK) heeft de EU verlaten. Op 24 december 2020 hebben de...

Het privacyjaar 2020

Het einde van 2020 is in zicht. Het was een bewogen jaar; de uitbraak van het coronavirus zette de wereld op z’n kop. Maar ook dit jaar waren privacy, de AVG en databeveiliging weer belangrijke thema’s. Privacy Zeker blikt terug op het privacyjaar 2020.  ...

AP tikt bedrijven op de vingers na meten temperatuur personeel

Na onderzoek heeft de Autoriteit Persoonsgegevens (AP) twee grote bedrijven op de vingers getikt die de temperatuur van hun werknemers meten vanwege corona. Het onderzoek toont aan dat de twee onderzochte werkgevers gezondheidsgegevens van hun werknemers verwerken en...

AVG-boete aan particulier voor onterecht cameratoezicht

De Belgische privacytoezichthouder, de Gegevensbeschermingsautoriteit (GBA), heeft een Belgisch koppel een boete van € 1500 opgelegd voor het filmen van de openbare weg en een privé-eigendom met bewakingscamera’s. Dit is de eerste keer dat er in de Benelux een...

Privacy Zeker en Aon op RTLZ

Afgelopen zaterdag besteedde het RTLZ programma ‘How it’s done’ aandacht aan cybercrime en het partnership tussen Aon en Privacy Zeker. Cybercrime is één van de grootste bedrijfsrisico’s. Bekijk de video om te zien hoe we de cyberweerbaarheid van ondernemers verhogen....

Wat is WhatsApp fraude en wat kun je doen om het te voorkomen?

Oplichting via WhatsApp komt steeds vaker voor. Bij deze vorm van oplichting doen criminelen zich voor als een bekende, vaak als zoon of dochter, en vragen je om geld voor te schieten. Dit ‘familielid’ heeft het geld dringend nodig en belooft het heel snel weer terug...

Hoe werkt Privacy Zeker? Bekijk de video.