Wat is een Data Protection Impact Assessment (DPIA)?

 

Een Data Protection Impact Assessment (afgekort: DPIA) is een instrument om vooraf de privacyrisico’s van een gegevensverwerking in kaart te brengen. De Algemene Verordening Gegevensbescherming (AVG) stelt een DPIA voor sommige organisaties verplicht. De Nederlandse vertaling van Data Protection Impact Assessment is gegevensbeschermingseffectbeoordeling.

 

Inhoud DPIA

In een DPIA beschrijft de verwerkingsverantwoordelijke welke gegevensverwerkingen zij wil uitvoeren en wat de doeleinden hiervan zijn. Wanneer een organisatie zich op een gerechtvaardigd belang beroept als grondslag voor de verwerking, moet dit ook worden opgenomen in de beschrijving. Daarnaast moet de organisatie in de DPIA beoordelen of de verwerking wel noodzakelijk is en of de belangen van de verwerkingsverantwoordelijke opwegen tegen de inbreuk op de privacy. Verder moet in de DPIA een beoordeling staan van de risico’s voor de betrokkenen. Ten slotte moet de verwerkingsverantwoordelijke in de DPIA de beoogde maatregelen beschrijven om die risico’s in te perken en aan te tonen dat de organisatie aan de AVG voldoet.

Heb jij je privacyzaken al op orde?

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

 

Wanneer is een DPIA verplicht?

Een verwerkingsverantwoordelijke is verplicht een DPIA uit te voeren wanneer de gegevensverwerking waarschijnlijk een hoog privacyrisico oplevert. Een organisatie mag in dat geval niet beginnen met het verwerken van gegevens totdat er een DPIA is uitgevoerd. In de AVG staat dat er in ieder geval een DPIA moet worden uitgevoerd als een organisatie:

  • systematisch en uitgebreid persoonlijke aspecten evalueert gebaseerd op geautomatiseerde verwerking, waaronder profilering, en waarop besluiten worden gebaseerd die gevolgen hebben voor mensen;
  • op grote schaal bijzondere persoonsgegevens verwerkt of wanneer er strafrechtelijke gegevens worden verwerkt ;
  • op grote schaal en systematisch mensen volgt in een publiek toegankelijk gebied (bijvoorbeeld met cameratoezicht).

 

Soorten verwerkingen

De Autoriteit Persoonsgegevens (AP) heeft een lijst opgesteld van soorten verwerkingen waarvoor het uitvoeren van een DPIA verplicht is vóórdat een organisatie begint met verwerken. Let op: deze lijst is niet uitputtend.

  • Heimelijk onderzoek;
  • Opstellen van zwarte lijsten;
  • Fraudebestrijding;
  • Genereren van creditscores;
  • Verwerken van gegevens over financiële situaties;
  • Verwerken van genetische persoonsgegevens;
  • Verwerken van gezondheidsgegevens;
  • Delen van persoonsgegevens binnen samenwerkingsverbanden door gemeenten;
  • (Flexibel) cameratoezicht;
  • Controle werknemers;
  • Verwerken van locatiegegevens;
  • Verwerken van communicatiegegevens;
  • Verwerkingen middels ‘internet of things’;
  • Profilering;
  • Observatie en beïnvloeding van gedrag;
  • Verwerken van biometrische gegevens.

Bezoek de website van de AP voor een uitgebreidere uitleg.

 

Het kan zijn dat de verwerking die een organisatie wil verrichten niet op de bovenstaande lijst staat, maar een DPIA wél verplicht is. In dat geval moet de organisatie zelf bepalen of de verwerking een hoog privacyrisico oplevert voor de betrokkenen. Voor deze beoordeling kan een organisatie gebruik maken van de negen criteria de Europese privacytoezichthouders hebben opgesteld. Wanneer een verwerking aan twee of meer van de onderstaande criteria voldoet, is het verplicht een DPIA uit te voeren:

  • Beoordelen van mensen op basis van persoonskenmerken;
  • Geautomatiseerd beslissingen nemen;
  • Stelselmatig en grootschalig monitoren;
  • Verwerken van gevoelige gegevens;
  • Grootschalige gegevensverwerkingen;
  • Hebben van gekoppelde databases;
  • Verwerken van gegevens over kwetsbare personen;
  • Blokkeren van een recht, dienst of contract.

Voor meer informatie, zie hier.

 

Hoe ziet een DPIA er uit?

Een DPIA is vormvrij. Dat wil zoveel zeggen als: een organisatie mag zelf weten hoe, zolang de DPIA maar wordt uitgevoerd en de DPIA aan de criteria voldoet. De voorwaarden voor een DPIA worden hier beschreven.

 

Is jouw bedrijf al AVG-proof?

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

Google’s besluit: Third-Party cookies blijven – Wat betekent dit voor uw privacy?

Google heeft onlangs aangekondigd dat third-party cookies in Chrome blijven bestaan, ondanks eerdere beloftes om deze te verwijderen. Dit besluit is van groot belang voor zowel adverteerders als consumenten en roept vragen op over de impact op privacy en...

Situatieoverzicht van Project 2025 en de gevolgen voor internetverkeer, cybersecurity en privacy voor bedrijven in Nederland

Project 2025 in het kort en de gevolgen voor Nederland Project 2025 is een initiatief van de Heritage Foundation dat gericht is op het herstructureren van de Amerikaanse federale overheid volgens conservatieve waarden. Het project focust op het versterken van de...

De donkere kant van zelfscan handhelds: een dystopische toekomst in de supermarkt

de laatste jaren hebben zelfscan handhelds hun weg gevonden naar de supermarkten en beloofden ze gemak en efficiëntie. Maar achter de glanzende belofte van vooruitgang schuilt een dystopische realiteit die de privacy, vrijheid en menselijke waardigheid van klanten...

Bescherm de privacy van je coachees: Een gids voor coaches

Als coach heb je een unieke en waardevolle rol in het leven van je coachees. Je helpt hen met persoonlijke groei, carrièreontwikkeling en soms ook met diepgaande persoonlijke kwesties. Hierbij krijg je te maken met veel vertrouwelijke informatie. Het is daarom van...

De basis van de AVG voor ondernemers: simpel en duidelijk uitgelegd

Wat is de AVG? De AVG is een Europese wet die bedrijven en organisaties verplicht om zorgvuldig om te gaan met persoonlijke gegevens van mensen. Het doel is om de privacy van individuen te beschermen. Waarom is het belangrijk? Vertrouwen: Klanten moeten erop kunnen...

1984 in 2024: Wat George Orwell ons vandaag te zeggen heeft over privacy

Nu technologie ons leven steeds dieper binnendringt en privacy een schaars goed is geworden, blijft de visie van George Orwell een krachtig baken van waarschuwing en wijsheid. Wat denkt de auteur van de dystopische klassieker "1984" van onze hedendaagse samenleving,...

Zakelijk AI gebruiken en toch AVG Proof blijven?

De snelle opkomst van kunstmatige intelligentie (AI) biedt enorme kansen voor bedrijven, maar brengt ook uitdagingen met zich mee op het gebied van privacy en gegevensbescherming. Voor MKB-ondernemers kan het een hele klus zijn om te voldoen aan de Algemene...

Het gevaar van datalekken voor ondernemers: De Ticketmaster hack als waarschuwing

Het Gevaar van Datalekken voor Ondernemers: De Ticketmaster Hack als Waarschuwing Inleiding Recente nieuwsberichten onthullen dat hackers gegevens van 560 miljoen klanten van Ticketmaster in handen hebben. Dit incident benadrukt het toenemende risico van datalekken en...

10 quick wins voor privacy bescherming: praktische gids voor MKB-ondernemers

Niet elke privacymaatregel hoeft veel tijd en geld te kosten. Met enkele eenvoudige en snel te implementeren stappen kunnen MKB-ondernemers direct hun privacybescherming verbeteren. Deze quick wins helpen om direct actie te ondernemen en een solide basis te leggen...

AI, voorbij de hype – Een inspirerende blik op de toekomst van kunstmatige intelligentie

Nu (AI) steeds meer verweven raakt met ons dagelijks leven, biedt het boek "AI, voorbij de hype" van Aaron Mirck een verhelderende en genuanceerde kijk op de impact van AI op de samenleving, de arbeidsmarkt en het onderwijs. Privacy Zeker is er trots op om bijgedragen...

Hoe werkt Privacy Zeker? Bekijk de video.