Wat is een Data Protection Impact Assessment (DPIA)?

 

Een Data Protection Impact Assessment (afgekort: DPIA) is een instrument om vooraf de privacyrisico’s van een gegevensverwerking in kaart te brengen. De Algemene Verordening Gegevensbescherming (AVG) stelt een DPIA voor sommige organisaties verplicht. De Nederlandse vertaling van Data Protection Impact Assessment is gegevensbeschermingseffectbeoordeling.

 

Inhoud DPIA

In een DPIA beschrijft de verwerkingsverantwoordelijke welke gegevensverwerkingen zij wil uitvoeren en wat de doeleinden hiervan zijn. Wanneer een organisatie zich op een gerechtvaardigd belang beroept als grondslag voor de verwerking, moet dit ook worden opgenomen in de beschrijving. Daarnaast moet de organisatie in de DPIA beoordelen of de verwerking wel noodzakelijk is en of de belangen van de verwerkingsverantwoordelijke opwegen tegen de inbreuk op de privacy. Verder moet in de DPIA een beoordeling staan van de risico’s voor de betrokkenen. Ten slotte moet de verwerkingsverantwoordelijke in de DPIA de beoogde maatregelen beschrijven om die risico’s in te perken en aan te tonen dat de organisatie aan de AVG voldoet.

Heb jij je privacyzaken al op orde?

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

 

Wanneer is een DPIA verplicht?

Een verwerkingsverantwoordelijke is verplicht een DPIA uit te voeren wanneer de gegevensverwerking waarschijnlijk een hoog privacyrisico oplevert. Een organisatie mag in dat geval niet beginnen met het verwerken van gegevens totdat er een DPIA is uitgevoerd. In de AVG staat dat er in ieder geval een DPIA moet worden uitgevoerd als een organisatie:

  • systematisch en uitgebreid persoonlijke aspecten evalueert gebaseerd op geautomatiseerde verwerking, waaronder profilering, en waarop besluiten worden gebaseerd die gevolgen hebben voor mensen;
  • op grote schaal bijzondere persoonsgegevens verwerkt of wanneer er strafrechtelijke gegevens worden verwerkt ;
  • op grote schaal en systematisch mensen volgt in een publiek toegankelijk gebied (bijvoorbeeld met cameratoezicht).

 

Soorten verwerkingen

De Autoriteit Persoonsgegevens (AP) heeft een lijst opgesteld van soorten verwerkingen waarvoor het uitvoeren van een DPIA verplicht is vóórdat een organisatie begint met verwerken. Let op: deze lijst is niet uitputtend.

  • Heimelijk onderzoek;
  • Opstellen van zwarte lijsten;
  • Fraudebestrijding;
  • Genereren van creditscores;
  • Verwerken van gegevens over financiële situaties;
  • Verwerken van genetische persoonsgegevens;
  • Verwerken van gezondheidsgegevens;
  • Delen van persoonsgegevens binnen samenwerkingsverbanden door gemeenten;
  • (Flexibel) cameratoezicht;
  • Controle werknemers;
  • Verwerken van locatiegegevens;
  • Verwerken van communicatiegegevens;
  • Verwerkingen middels ‘internet of things’;
  • Profilering;
  • Observatie en beïnvloeding van gedrag;
  • Verwerken van biometrische gegevens.

Bezoek de website van de AP voor een uitgebreidere uitleg.

 

Het kan zijn dat de verwerking die een organisatie wil verrichten niet op de bovenstaande lijst staat, maar een DPIA wél verplicht is. In dat geval moet de organisatie zelf bepalen of de verwerking een hoog privacyrisico oplevert voor de betrokkenen. Voor deze beoordeling kan een organisatie gebruik maken van de negen criteria de Europese privacytoezichthouders hebben opgesteld. Wanneer een verwerking aan twee of meer van de onderstaande criteria voldoet, is het verplicht een DPIA uit te voeren:

  • Beoordelen van mensen op basis van persoonskenmerken;
  • Geautomatiseerd beslissingen nemen;
  • Stelselmatig en grootschalig monitoren;
  • Verwerken van gevoelige gegevens;
  • Grootschalige gegevensverwerkingen;
  • Hebben van gekoppelde databases;
  • Verwerken van gegevens over kwetsbare personen;
  • Blokkeren van een recht, dienst of contract.

Voor meer informatie, zie hier.

 

Hoe ziet een DPIA er uit?

Een DPIA is vormvrij. Dat wil zoveel zeggen als: een organisatie mag zelf weten hoe, zolang de DPIA maar wordt uitgevoerd en de DPIA aan de criteria voldoet. De voorwaarden voor een DPIA worden hier beschreven.

 

Is jouw bedrijf al AVG-proof?

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

Cirqll: Een verfrissende en authentieke aanpak in CRM-Systemen voor de privacy bewuste ondernemer

In de hedendaagse digitale economie is het voor ondernemers essentieel om te beschikken over robuuste, veilige en gebruiksvriendelijke tools die niet alleen de bedrijfsvoering vereenvoudigen maar ook voldoen aan strikte privacyregelgeving. Cirqll, een toonaangevende...

45.000 euro boete voor het plaatsen van een foto van je kind op Social Media?

In onze huidige samenleving is het online delen van persoonlijke informatie alomtegenwoordig geworden. Dit geldt met name voor ouders die foto's en gegevens van hun kinderen delen, een fenomeen bekend als "sharenting". Dit artikel belicht de risico's en gevolgen van...

Datalekken Melden: Waarom Het Cruciaal Is Voor Jouw Onderneming

In het licht van recente gegevens van de Autoriteit Persoonsgegevens, die meer dan 25.000 datalekken in Nederland rapporteerden in 2023, is het voor MKB en zelfstandig ondernemers meer dan ooit cruciaal om de ernst van datalekken te begrijpen en passende maatregelen...

Doe de gratis AI AVG Privacy check!

Of je het nu wilt of niet, Je organisatie krijgt te maken met AI (artificial intelligence) . Met AI die steeds verder in ons zakelijke landschap doordringt, is het cruciaal om niet alleen de huidige regelgeving zoals de AVG na te leven, maar ook voorbereid te zijn op...

Waakzaamheid tijdens de Feestdagen: Bescherm jezelf tegen Cybercriminaliteit

De feestdagen zijn een tijd van vreugde, samenzijn en het vieren van bijzondere momenten. Maar helaas is het ook een tijd waarin cybercriminelen actiever worden, gebruikmakend van de feestelijke sfeer om mensen te misleiden. Phishingaanvallen, waarbij kwaadwillenden...

Webinar AVG-check zelfstandig professionals Privacy Zeker en Headfirst

In dit Webinar nemen onze collega Thomas ten Veldhuis (Legal counsel bij HeadFirst Group) en Kor de Boer ( Privacy Zeker) je mee in de belangrijkste zaken rondom de AVG-wetgeving voor zelfstandig professionals. Onderwerpen die ze aansnijden zijn onder andere: 🔒 AI en...

Dubbel Grendel op Digitale Deuren: Het Belang van 2FA

In de dynamische wereld van zelfstandig ondernemers en ZZP'ers, waar elke seconde telt en elke klantrelatie van onschatbare waarde is, wordt de noodzaak van robuuste cybersecurity steeds duidelijker. In het licht van toenemende digitale bedreigingen is het cruciaal om...

Privacy certificering noodzakelijk voor vertrouwenspersonen binnen organisaties.

Vertrouwenspersonen spelen een cruciale rol binnen organisaties. Deze personen zijn niet alleen een steunpilaar voor medewerkers die te maken hebben met ongewenste omgangsvormen of integriteitskwesties, maar zijn ook essentieel in het waarborgen van de privacy en het...

Privacy Zeker en HeadFirst Group bundelen krachten voor AVG-naleving onder zelfstandig professionals

We kondigen een strategische samenwerking aan met HR tech dienstverlener HeadFirst Group. Het doel? Het vergroten van bewustzijn, kennis en naleving van de Algemene Verordening Gegevensbescherming (AVG) onder zelfstandige professionals. Samen creëren we een veiligere...

Hoe Google Consent Mode V2 de Regels Verandert voor Online Privacy en Advertenties

Navigeer door de Nieuwe Privacy-Regelgeving met Google Consent Mode V2 In het digitale tijdperk waar privacy steeds meer in de schijnwerpers staat, introduceert Google een significante update: Consent Mode Versie 2 (V2). Deze vernieuwing legt de lat hoger voor de...

Hoe werkt Privacy Zeker? Bekijk de video.