Al het nieuws
Platform 23 augustus 2026 5 min

Het risico wordt in het register beoordeeld, en elke functie ligt op één woord afstand

De verwerkingskaart krijgt de risicobeoordeling uit art. 32 langs drie dimensies; de hele toepassing krijgt een zoekfunctie die met Ctrl K opent en 29 bestemmingen bereikt, ook die in het klantdossier

TL;DR

In de verwerkingskaart beoordeelt u het risico langs drie dimensies — onrechtmatige toegang, ongewenste wijziging, verlies of onbeschikbaarheid — elk op waarschijnlijkheid en ernst. De samenvatting neemt de hoogste graad, niet het gemiddelde. En waar u ook bent, Ctrl K opent een zoekvenster dat met één woord 29 bestemmingen bereikt.

Vier ontbrekende functies, waarvan er drie bestonden

Een FG gebruikte het platform enkele dagen en stuurde een lijst van dingen die er volgens haar niet waren: het register van datalekken, de risicobeoordeling, het uploaden van documenten en de prijzen. Drie van die vier waren er al maanden. De prijzen staan op een pagina die vanuit het menu bereikbaar is; datalekken en documenten zitten in het klantdossier, en dat is de juiste plaats, want een datalek betreft een verwerkingsverantwoordelijke en niet het kantoor.

We hadden kunnen antwoorden waar ze staan. Dat zou het verkeerde antwoord zijn geweest. Als een ervaren professional zoekt en niet vindt, ligt het niet aan de professional: onderdelen die in een klant genest zitten, verschijnen nergens zolang u geen klant opent. Daaruit kwamen twee dingen voort: de functie die echt ontbrak, en een manier om alle andere te vinden.

Het risico uit art. 32, in het register waar het thuishoort

Art. 32, lid 1, verlangt passende maatregelen «rekening houdend met» het risico «van uiteenlopende waarschijnlijkheid en ernst», en lid 2 noemt de gebeurtenissen waarnaar te kijken: onrechtmatige vernietiging, verlies, wijziging, verstrekking of toegang. Tot gisteren stonden in het register maatregelen zonder dat werd gezegd waartegen ze beschermden. Nu heeft elke verwerking drie regels — onrechtmatige toegang tot de gegevens, ongewenste wijziging, verlies of onbeschikbaarheid — en per regel geeft u aan hoe waarschijnlijk en hoe ernstig het zou zijn, in vier graden: verwaarloosbaar, beperkt, aanzienlijk, maximaal.

  • De samenvatting neemt de hoogste van de drie dimensies, niet het gemiddelde: een maximaal risico op gegevensverlies wordt niet gecompenseerd door een verwaarloosbaar wijzigingsrisico, en een gemiddelde zou het verbergen.
  • Het restrisico — wat na de maatregelen overblijft — vult u alleen in als u wilt: het zit achter een vinkje, want het verklaren zonder het echt te hebben ingeschat is slechter dan het leeg laten.
  • Komt het risico hoog uit terwijl bij de verwerking geen maatregel is vermeld, dan signaleert het formulier dat. Het blokkeert u niet: het zegt het.
  • Is het risico aanzienlijk of maximaal, dan verschijnt een verwijzing naar de effectbeoordeling van art. 35, en de reeds gemaakte beoordeling wordt door de DPIA-module overgenomen in plaats van opnieuw ingevuld.

Eén woord, en u bent er

Ctrl K, of Cmd K op een Mac, opent een zoekvenster over elke pagina; er is ook een knop boven in het menu en een in de bovenbalk op de telefoon. U typt een willekeurig woord en de passende items verschijnen, gerangschikt, met een regel eronder die zegt waar ze staan. Er zijn 29 bestemmingen: 19 menu-onderdelen en 10 onderwerpen die in het klantdossier zitten. Kiest u een van die tien, dan vraagt de zoekfunctie voor welke klant en brengt u erheen; is er maar één klant, dan vraagt ze niets.

  • Ze zoekt het label in alle negen talen, niet alleen in de actieve: wie het vak uit Engelse teksten heeft geleerd, typt «breach» en vindt de datalekken ook met een Nederlandse interface.
  • Ze begrijpt artikelnummers en afkortingen: «art. 30», «art. 33», «72», «DPIA», «DSAR», «SCC», «RoPA», «Schrems».
  • Enkelvoud of meervoud deert haar niet: «datalek» vindt «Datalekken».
  • Ze vindt ook klanten op naam en op sector.
  • Ze voegt geen enkele databaseraadpleging toe: de klantenlijst is die welke het menu al in het geheugen houdt om termijnen te tellen.

Wat het programma niet doet

Het stelt niet vast of het risico hoog is in de zin van art. 35, lid 1: de drempel van het «hoge risico» is een juridische beoordeling, steunt op de criteria van WP248 rev.01 en ligt bij wie tekent. Het leidt geen maatregelen af uit het risiconiveau en beslist niet of een DPIA verplicht is: het geeft aan dat het geval onderzoek verdient. De schatting die u invult is de uwe, en staat als zodanig in het register.

Beide toevoegingen komen voort uit een gratis proefperiode en uit één persoon die de moeite nam op te schrijven wat er niet werkte. Als iets u ophoudt tijdens het werk, helpt het echt om dat te zeggen.

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten