Wanneer een DPIA nodig is
De AVG verplicht een DPIA wanneer een verwerking waarschijnlijk een hoog risico oplevert. Denk aan grootschalige bijzondere gegevens, systematische monitoring, profilering met belangrijke gevolgen, innovatieve technologie en combinaties van gegevens of kwetsbare betrokkenen.
Lees de toelichting
Gebruik wettelijke criteria, lijsten van toezichthouders en de concrete context. Een korte drempeltoets legt vast waarom wel of geen volledige DPIA wordt uitgevoerd.
De inhoud van een goede DPIA
Beschrijf doelen, gegevensstromen, betrokkenen, systemen, ontvangers en bewaartermijnen. Beoordeel vervolgens noodzaak en proportionaliteit en werk risico’s uit vanuit het perspectief van personen, niet alleen vanuit organisatieschade.
Lees de toelichting
Maatregelen moeten concreet, toegewezen en toetsbaar zijn. Restrisico vraagt een bewuste beslissing en bij blijvend hoog risico kan voorafgaand overleg met de toezichthouder nodig zijn.
Een levend document
Een DPIA moet worden herzien wanneer doelen, technologie, gegevens, leveranciers of dreigingen wezenlijk veranderen. Koppel acties daarom aan projectgovernance en het verwerkingsregister.
Lees de toelichting
Datajuristen kan het volledige onderzoek uitvoeren of interne teams begeleiden, met afzonderlijk FG-advies waar dat nodig is.
Wat moet in ieder geval zijn geregeld?
Drempeltoets en aanleiding
Systematische beschrijving van verwerking
Noodzaak en proportionaliteit
Risico’s voor rechten en vrijheden
Maatregelen, restrisico en FG-advies
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
