TL;DR
Een DPIA is verplicht vóór de start van de verwerking wanneer een hoog risico waarschijnlijk is. De lijst van de Poolse toezichthouder (M.P. 2019 nr. 666) noemt twaalf categorieën verwerkingen. WP248 geeft negen criteria: als er twee van toepassing zijn, is de beoordeling in de regel verschuldigd. Blijft het risico hoog, dan schrijft art. 36 raadpleging van de toezichthouder voor vóór de start.
De meest gemaakte fout gaat niet over de inhoud maar over het moment
Art. 35, lid 1 laat geen ruimte: de beoordeling wordt VOORAFGAAND aan de verwerking uitgevoerd. In de praktijk ontstaat de DPIA bijna altijd wanneer het systeem al draait en iemand — een cliënt, een auditor, de toezichthouder — erom vraagt. Een achteraf geschreven document kan inhoudelijk kloppen en de plicht toch niet vervullen, want de beoordeling dient om te beslissen óf men doorgaat, niet om te rechtvaardigen dat men is doorgegaan. Het verschil staat in de datum van het document, en geen enkele latere herschrijving herstelt het.
De lijst van de toezichthouder en de WP248-criteria zijn twee verschillende instrumenten
De mededeling van de voorzitter van de Poolse toezichthouder van 17 juni 2019, gepubliceerd in Monitor Polski (M.P. 2019 nr. 666), bevat een lijst van twaalf categorieën verwerkingen die een beoordeling vergen, met voorbeelden. Zij is niet het enige ijkpunt: daarnaast staan de richtsnoeren van de Groep art. 29 (WP248 rev.01), overgenomen door de EDPB, met negen criteria — evaluatie of scoring, geautomatiseerde besluiten met rechtsgevolg, stelselmatige monitoring, bijzondere categorieën gegevens, grootschalige verwerking, koppeling van gegevensverzamelingen, kwetsbare betrokkenen, innovatief gebruik van technologie, en het verhinderen van een recht of van toegang tot een dienst. Voldoen aan twee betekent in de regel dat een DPIA verschuldigd is.
- De lijst van de toezichthouder werkt maar één kant op: staat de verwerking erop, dan is de DPIA verplicht. Staat zij er niet op, dan betekent dat niet dat zij niet verplicht is.
- Art. 35, lid 7 legt de minimuminhoud vast: systematische beschrijving van de verwerkingen en doeleinden, beoordeling van noodzaak en evenredigheid, beoordeling van de risico's voor rechten en vrijheden, en de beoogde maatregelen.
- Art. 35, lid 9: de verwerkingsverantwoordelijke wint het standpunt van betrokkenen of hun vertegenwoordigers in, tenzij dat onmogelijk is of commerciële belangen schaadt. Het uitblijven ervan wordt gemotiveerd, niet verzwegen.
- Art. 36: blijft het risico ondanks de maatregelen hoog, dan moet de toezichthouder vóór de start worden geraadpleegd. De antwoordtermijn is acht weken, met zes verlengbaar.
Een sjabloon is een vertrekpunt, niet het eindproduct
Een DPIA-sjabloon beschrijft een structuur, niet uw verwerking. Een beoordeling die niemand heeft aangepast aan de concrete gegevenscategorieën, schaal en technologie herken je in één oogopslag en houdt in geen enkel geschil stand: zij bevat niets dat men niet had kunnen schrijven zonder de organisatie te kennen. Een sjabloon bespaart een uur opmaak, niet de analyse.
Ook art. 35, lid 11 geldt: de beoordeling moet worden herzien wanneer het risico verandert. Een leverancierswissel, een nieuwe module, een doorgifte buiten de EER kunnen een twee jaar oude DPIA waardeloos maken. Het is geen archiefstuk: het is het levende verslag van een besluit.
Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten