Overheidsorganisaties verwerken dagelijks grote hoeveelheden persoonsgegevens. Van burgerregistraties tot uitkeringen, van leerlingdossiers tot zorginformatie. Juist omdat de impact van een fout in die verwerking groot kan zijn, schrijft de AVG voor dat organisaties in bepaalde gevallen een DPIA moeten uitvoeren voordat ze beginnen. Maar wat is een DPIA precies, wanneer is het verplicht, en hoe voert u er een goed uit?

Wat is een DPIA?

DPIA staat voor Data Protection Impact Assessment — in het Nederlands ook wel gegevensbeschermingseffectbeoordeling genoemd. Het is een instrument om vooraf de privacyrisico’s van een nieuwe gegevensverwerking in kaart te brengen. Denk aan een nieuw systeem, een nieuw samenwerkingsverband of een nieuwe manier van gegevens uitwisselen.

Een DPIA is geen papieren exercitie. Het doel is om risico’s tijdig te signaleren en — waar mogelijk — te mitigeren vóórdat de verwerking start. Zo beschermt u de betrokkenen én uw organisatie.

Wanneer is een DPIA verplicht?

Volgens de AVG (artikel 35) is een DPIA verplicht wanneer een verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen. Voor overheidsorganisaties is dit al snel het geval. De Autoriteit Persoonsgegevens heeft een lijst gepubliceerd van verwerkingen waarvoor een DPIA in Nederland verplicht is. Voorbeelden zijn:

Publieke organisaties zoals gemeenten, uitvoeringsinstanties en onderwijsinstellingen vallen hier regelmatig onder. Twijfelt u? Dan is uitvoeren altijd verstandiger dan niet uitvoeren.

Hoe voert u een DPIA uit?

Een goede DPIA doorloopt in de praktijk de volgende stappen:

1. Beschrijving van de verwerking
Welke persoonsgegevens gaan er worden verwerkt? Van wie? Met welk doel? Via welke systemen? Wie heeft toegang? Dit vormt de basis van de hele beoordeling.

2. Juridisch kader en AVG rechtsgrond
Welke AVG grondslag is de basis voor de verwerking. Welke toepasselijke wetgeving raakt aan deze verwerking?

3. Noodzakelijkheid en proportionaliteit
Is de verwerking noodzakelijk voor het doel? Verwerkt u niet meer gegevens dan strikt nodig? Kunt u hetzelfde bereiken met de inzet van minder middelen of minder gevoelige gegevens?

4. Risico-inventarisatie
Wat kan er misgaan? Gebruik de verwerkingsprincipes van de AVG als meetlat. Denk aan ongeoorloofde toegang, datalekken, onjuiste gegevens of misbruik. Beoordeel de kans én de impact van elk risico.

5. Maatregelen
Welke technische, organisatorische en juridische maatregelen verkleinen de risico’s? Denk aan toegangsbeheersing, versleuteling, verwerkersovereenkomsten en logging.

6. Raadpleging van de FG
De FG toetst of de beoordeling volledig en juist is. Diens advies is een verplicht onderdeel van de DPIA.

7. Voorafgaande raadpleging van de AP
Blijven er na de maatregelen hoge risico’s bestaan? Dan bent u verplicht de Autoriteit Persoonsgegevens vooraf te raadplegen. Dit is een stap die organisaties regelmatig over het hoofd zien.

Veelgemaakte fouten in de publieke sector

In de praktijk zien we bij overheidsorganisaties een aantal terugkerende knelpunten:

DPIA en de AI Act

Met de komst van de AI Act worden DPIA’s voor overheidsorganisaties nog relevanter. Systemen die gebruik maken van kunstmatige intelligentie voor besluitvorming over burgers vallen in veel gevallen onder de categorie “hoog risico”. Dat vraagt niet alleen om een DPIA, maar ook om aanvullende conformiteitsbeoordelingen. De integratie van beide trajecten wordt steeds meer een vereiste.

Heeft u ondersteuning nodig bij een DPIA?

Een DPIA uitvoeren vraagt om kennis van privacy-en toepasselijke wetgeving, een buitengewone procesanalyse en een goede risicobeoordeling. DataPrivacy360 ondersteunt ondernemingen en overheidsorganisaties bij het uitvoeren van DPIA’s — van de eerste inventarisatie tot het definitieve rapport en de aanbevelingen. Pragmatisch, volledig (template Rijksoverheid) en in lijn met de eisen van de AVG en de Autoriteit Persoonsgegevens.

Neem contact op voor een vrijblijvend gesprek →

Geef een reactie

Uw e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *