Art. 35-36 AVG · richtsnoer WP248 EDPB
DPIA: wanneer verplicht, wat erin moet en hoe u hem uitvoert
De gegevensbeschermingseffectbeoordeling — in de praktijk vrijwel altijd DPIA genoemd — is verplicht wanneer een verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van personen. Artikel 35 AVG bepaalt wanneer en wat; richtsnoer WP248 van de EDPB geeft de negen criteria waarmee u die vraag beantwoordt.
Het punt waar het in de praktijk misgaat is niet de inhoud maar de volgorde. De verplichting van artikel 35 is zelfwerkend: de beoordeling moet worden uitgevoerd voordat met de verwerking wordt begonnen, niet op het moment dat er vragen komen. Een DPIA met een datum die na de ingebruikname van het systeem ligt, bewijst het tegendeel van wat hij zou moeten bewijzen.
AI staat hoog op de agenda van de AP
De Autoriteit Persoonsgegevens heeft voor 2026-2028 drie strategische prioriteiten benoemd — massasurveillance, kunstmatige intelligentie en digitale weerbaarheid — en trekt uitdrukkelijk meer capaciteit uit voor AI en algoritmen, met aandacht voor grootschalige systemen met aanzienlijke maatschappelijke impact. Wie een klant begeleidt die een algoritme inzet voor beoordeling, selectie of voorspelling van gedrag, doet er goed aan de DPIA op orde te hebben voordat het systeem live gaat.
De vijf stappen van een bruikbare DPIA
- 1Toets op de negen criteria van WP248, met de uitkomst berekend uit uw antwoorden
- 2Context van de verwerking: doel, betrokkenen, gegevens, betrokken systemen
- 3Beoordeling van het oorspronkelijke risico met waarschijnlijkheid en ernst
- 4Beperkende maatregelen en berekening van het restrisico
- 5Eindsamenvatting met het besluit: doorgaan, doorgaan met waarborgen, of voorafgaande raadpleging
Wat artikel 35, lid 7 minimaal verlangt
- Een systematische beschrijving van de beoogde verwerkingen en van de doeleinden
- Een beoordeling van de noodzaak en de evenredigheid van de verwerkingen
- Een beoordeling van de risico's voor de rechten en vrijheden van betrokkenen
- De beoogde maatregelen om die risico's aan te pakken, inclusief waarborgen en beveiligingsmaatregelen
Een risicomatrix zonder die vier onderdelen is geen DPIA. Het is de reden waarom losse spreadsheets met kleurtjes bij een controle zelden standhouden: ze tonen een uitkomst zonder de redenering die ertoe leidt, en juist die redenering is waar de toezichthouder naar vraagt.
Gekoppeld aan het register, niet los ernaast
In DPO Workspace ontstaat de DPIA in samenhang met het verwerkingsregister van dezelfde klant, met de risicoanalyse en de sectie over de AI-verordening ernaast. 30 dagen gratis, geen creditcard nodig.
Gratis proberenVeelgestelde vragen
Wanneer is een DPIA verplicht?
Wanneer de verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van personen (art. 35, lid 1 AVG). Artikel 35, lid 3 noemt drie gevallen uitdrukkelijk: stelselmatige en uitgebreide beoordeling van persoonlijke aspecten op basis van geautomatiseerde verwerking, waaronder profilering, met rechtsgevolgen of vergelijkbaar aanmerkelijke gevolgen; grootschalige verwerking van bijzondere categorieën van gegevens; en stelselmatige grootschalige observatie van openbaar toegankelijke ruimten.
Welke criteria gebruikt u om te beoordelen of een DPIA nodig is?
De negen criteria van richtsnoer WP248 van de EDPB: evaluatie of scoring, geautomatiseerde besluitvorming met rechtsgevolg, stelselmatige monitoring, gevoelige gegevens, grootschalige verwerking, het koppelen van gegevensverzamelingen, kwetsbare betrokkenen, innovatief gebruik van technologie, en het belemmeren van een recht of een contract. Twee of meer criteria wijzen erop dat een DPIA sterk aanbevolen of verplicht is.
Wanneer moet de DPIA worden uitgevoerd?
VOOR de aanvang van de verwerking. Dat is het punt dat toezichthouders het vaakst aangrijpen: de verplichting is zelfwerkend en hangt niet af van een controle. Een DPIA die is opgesteld nadat het systeem al draaide, toont juist aan dat de volgorde niet is aangehouden.
Wat gebeurt er als het restrisico hoog blijft?
Dan is voorafgaande raadpleging van de Autoriteit Persoonsgegevens verplicht (art. 36 AVG), voordat met de verwerking wordt begonnen. Het is een uitkomst die zelden voorkomt maar die uitdrukkelijk in het document moet worden vastgelegd, samen met de redenering die ertoe leidt.
Hoe hangt de DPIA samen met de AI-verordening?
De grondrechteneffectbeoordeling van artikel 27 van de AI-verordening, vereist voor gebruiksverantwoordelijken van systemen met een hoog risico, kan voortbouwen op een reeds uitgevoerde DPIA: dezelfde feiten, een aanvullend perspectief. Beide beoordelingen apart uitvoeren kost dubbel werk zonder dat het tot een beter oordeel leidt.
Is een algemene risicoanalyse genoeg?
Nee. De AVG verlangt een gestructureerd document met een systematische beschrijving van de verwerking, een beoordeling van noodzaak en evenredigheid, een beoordeling van de risico's voor de betrokkenen en de maatregelen om die risico's te beperken. Een risicomatrix zonder die vier onderdelen voldoet niet aan artikel 35, lid 7.
De beoordeling vóór de verwerking, niet erna
Begeleide invoer, uitkomst berekend, document klaar voor het dossier.
Gratis starten