Een DPIA (Data Protection Impact Assessment), ook wel gegevensbeschermingseffectbeoordeling genoemd, is een wettelijk verplichte risicoanalyse die organisaties moeten uitvoeren voordat ze starten met gegevensverwerking die waarschijnlijk een hoog risico voor de rechten en vrijheden van betrokkenen oplevert. De verplichting is vastgelegd in artikel 35 van de AVG en geldt voor zowel publieke als private organisaties. Dit artikel beantwoordt de meest gestelde vragen over wanneer een DPIA verplicht is, hoe je die uitvoert en wat de gevolgen zijn als je er geen doet.
Wanneer is een DPIA wettelijk verplicht?
Een DPIA is wettelijk verplicht wanneer een verwerking van persoonsgegevens waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van natuurlijke personen. De AVG schrijft voor dat organisaties deze beoordeling uitvoeren vóór de start van de verwerking, niet achteraf. De drempel is “waarschijnlijk hoog risico”: bij twijfel geldt: voer een DPIA uit.
De AVG noemt drie situaties die in elk geval een DPIA vereisen:
- Systematische en uitgebreide profilering waarop beslissingen met aanzienlijke gevolgen zijn gebaseerd, zoals geautomatiseerde kredietbeoordelingen of personeelsselectie via algoritmen.
- Grootschalige verwerking van bijzondere categorieën persoonsgegevens, zoals gezondheidsgegevens, biometrische gegevens of strafrechtelijke gegevens.
- Stelselmatige en grootschalige monitoring van openbare ruimten, zoals cameratoezicht in winkelcentra of op treinstations.
Buiten deze drie gevallen geldt een DPIA ook als verplicht wanneer twee of meer van de negen risicocriteria van de Europese privacytoezichthouders van toepassing zijn. Die criteria omvatten onder meer: het gebruik van nieuwe technologieën, het verwerken van gegevens van kwetsbare groepen zoals kinderen of patiënten, het koppelen van datasets uit verschillende bronnen en verwerkingen die mensen beletten een dienst te gebruiken of een contract af te sluiten.
Welke verwerkingen staan op de verplichte DPIA-lijst van de AP?
De Autoriteit Persoonsgegevens (AP) heeft een lijst gepubliceerd met verwerkingen waarvoor een DPIA in Nederland altijd verplicht is. Deze lijst is bindend: als uw verwerking hierop staat, moet u een DPIA uitvoeren, ongeacht of u zelf inschat dat het risico meevalt.
De AP-lijst omvat onder andere de volgende verwerkingen:
- Heimelijke verwerking van persoonsgegevens, zoals fraude-opsporingssystemen die werknemers of klanten monitoren zonder dat zij dit weten.
- Stelselmatige en grootschalige verwerking van biometrische gegevens voor identificatiedoeleinden, zoals toegangssystemen op basis van vingerafdruk of gezichtsherkenning.
- Grootschalige verwerking van genetische gegevens.
- Communicatiegegevens (inhoud én metadata) verwerken anders dan voor het verlenen van de communicatiedienst zelf.
- Grootschalige verwerking van locatiegegevens, bijvoorbeeld via mobiele apps of navigatiesystemen.
- Profilering van kwetsbare personen, waaronder patiënten, minderjarigen of mensen in een financieel kwetsbare positie.
- Verwerking van persoonsgegevens in het kader van fraudebestrijding, waarbij gegevens van derden worden gebruikt of gedeeld.
- Stelselmatig monitoren van werknemers, inclusief het bijhouden van hun productiviteit, locatie of communicatie.
Het is verstandig deze lijst periodiek te toetsen aan uw eigen verwerkingsregister. Organisaties die werken met NIS2-compliance of gevoelige persoonsgegevens verwerken, lopen een verhoogd risico dat meerdere verwerkingen op deze lijst staan.
Hoe verschilt een DPIA van een reguliere privacytoets?
Een DPIA is een formeel, uitgebreid en gedocumenteerd onderzoek naar de privacyrisico’s van een specifieke verwerking, terwijl een reguliere privacytoets een informele, lichtere beoordeling is die organisaties zelf kunnen inrichten. Het grootste verschil zit in de diepgang, de structuur en de wettelijke status van het resultaat.
Een reguliere privacytoets, ook wel privacy quickscan of privacycheck genoemd, is een eerste screening. U stelt vast of een verwerking überhaupt persoonsgegevens betreft, welke grondslag van toepassing is en of er sprake is van bijzondere categorieën persoonsgegevens. Op basis van die screening bepaalt u of een volledige DPIA noodzakelijk is.
Een DPIA gaat veel verder en bevat verplichte onderdelen die de AVG voorschrijft:
- Een systematische beschrijving van de beoogde verwerkingen en de doeleinden.
- Een beoordeling van de noodzakelijkheid en proportionaliteit van de verwerkingen.
- Een beoordeling van de risico’s voor de rechten en vrijheden van betrokkenen.
- De maatregelen die worden genomen om die risico’s aan te pakken, inclusief waarborgen en beveiligingsmaatregelen.
Een DPIA leidt altijd tot een gedocumenteerd rapport dat bewaard moet worden en op verzoek aan de toezichthouder overgelegd moet kunnen worden. Een privacytoets legt u zelf vast, maar kent geen wettelijk voorgeschreven format of minimuminhoud.
Wie is verantwoordelijk voor het uitvoeren van een DPIA?
De verwerkingsverantwoordelijke is eindverantwoordelijk voor het uitvoeren van een DPIA. Dat is de organisatie (of persoon) die het doel en de middelen van de gegevensverwerking bepaalt. De verplichting rust op de organisatie zelf, niet op een leverancier of verwerker, ook al verwerkt een externe partij de gegevens in uw opdracht.
In de praktijk voert de verwerkingsverantwoordelijke de DPIA niet altijd zelf uit. De AVG schrijft voor dat de functionaris voor gegevensbescherming (FG) verplicht moet worden geraadpleegd wanneer een DPIA wordt uitgevoerd. De FG adviseert over de aanpak, beoordeelt de uitkomsten en bewaakt de kwaliteit van het proces. Heeft uw organisatie geen FG, dan is het raadzaam een externe privacy-expert in te schakelen.
Daarnaast vereist de AVG dat de verwerkingsverantwoordelijke het advies van betrokkenen of hun vertegenwoordigers inwint, tenzij dit niet passend is. In de praktijk betekent dit dat u bij verwerkingen die werknemers of klanten raken, hun perspectief meeweegt in de beoordeling.
Organisaties die geen eigen FG of privacy-expertise in huis hebben, schakelen regelmatig een gedetacheerde privacy officer in. Ventus levert ervaren privacyprofessionals die direct inzetbaar zijn en de DPIA van begin tot eind begeleiden, van scopebepaling tot het opstellen van het eindrapport.
Wat zijn de gevolgen van het ontbreken van een verplichte DPIA?
Het niet uitvoeren van een verplichte DPIA is een directe overtreding van de AVG en kan leiden tot een bestuurlijke boete van de Autoriteit Persoonsgegevens van maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Naast financiële sancties zijn er operationele en reputatierisico’s.
De praktische gevolgen zijn breder dan alleen een boete:
- Verwerkingsstop: De AP kan een tijdelijk of definitief verbod opleggen op de betreffende verwerking. Dit kan een project volledig stilleggen.
- Aansprakelijkheidsrisico: Betrokkenen kunnen schadevergoeding eisen als zij aantonen dat zij schade hebben geleden door een verwerking die nooit had mogen starten zonder DPIA.
- Reputatieschade: Publieke handhavingsbesluiten van de AP zijn openbaar. Voor organisaties in sectoren als zorg, finance en overheid kan dat verstrekkende gevolgen hebben voor het vertrouwen van klanten en burgers.
- Interne governance-problemen: Het ontbreken van een DPIA signaleert bredere zwakheden in de privacyorganisatie, wat bij audits en aanbestedingen een rode vlag is.
Organisaties die onder druk staan van compliance-deadlines, of het nu gaat om AVG, NIS2 of DORA, onderschatten regelmatig hoe snel een ontbrekende DPIA escalerend werkt. Zeker wanneer een incident plaatsvindt en de toezichthouder onderzoek doet, is het eerste wat wordt gevraagd: waar is de DPIA?
Wanneer moet de AP vooraf worden geraadpleegd na een DPIA?
Voorafgaande raadpleging van de Autoriteit Persoonsgegevens is verplicht wanneer uit de DPIA blijkt dat de resterende risico’s voor betrokkenen hoog zijn en de verwerkingsverantwoordelijke geen maatregelen kan nemen om die risico’s voldoende te beperken. De raadpleging vindt dus altijd ná de DPIA plaats, niet ervoor.
Het gaat concreet om situaties waarbij u na het treffen van alle redelijke technische en organisatorische maatregelen nog steeds een hoog restrisico constateert. U mag dan niet zomaar starten met de verwerking. U bent verplicht de AP te informeren en te wachten op haar advies of beslissing.
Bij een voorafgaande raadpleging moet u de AP de volgende informatie aanleveren:
- De verantwoordelijkheden van de betrokken partijen, in het bijzonder bij verwerkingen waarbij meerdere verwerkingsverantwoordelijken betrokken zijn.
- De doeleinden en middelen van de beoogde verwerking.
- De maatregelen en waarborgen die zijn getroffen ter bescherming van de rechten en vrijheden van betrokkenen.
- De contactgegevens van de FG, indien aanwezig.
- De volledige DPIA zelf.
De AP heeft vervolgens acht weken de tijd om te reageren, met een mogelijke verlenging van nog eens zes weken bij complexe verwerkingen. Gedurende deze periode mag u de verwerking niet starten. Organisaties die dit proces onderschatten, lopen het risico dat een project maanden vertraging oploopt. Een goed uitgevoerde DPIA, waarbij risico’s tijdig worden gemitigeerd, voorkomt in de meeste gevallen dat voorafgaande raadpleging überhaupt nodig is.
Heeft uw organisatie een DPIA nodig of loopt een verwerking het risico zonder geldige beoordeling te starten? De privacyprofessionals van Ventus ondersteunen organisaties bij het volledig uitvoeren van een DPIA, van de eerste scopebepaling tot de definitieve documentatie. Neem contact op via het contactformulier of bekijk hoe projectdetachering werkt als u tijdelijk privacy-expertise nodig heeft voor een afgebakend traject.