Een beschreven gegevensverwerking
Een samenhangend overzicht van doelen, gegevens, personen, systemen, partijen en gegevensstromen. Onbekende feiten en aannames worden zichtbaar gemaakt.
Data Protection Impact Assessment
U wilt verder met een nieuw systeem, gegevensuitwisseling of AI-toepassing. Een DPIA helpt vooraf begrijpen wat dat voor mensen betekent en welke waarborgen nodig zijn. Datajuristen begeleidt het onderzoek en maakt de uitkomst bruikbaar voor uw projectteam en bestuur.
Uw vraag. Een concreet resultaat.
Een DPIA onderzoekt gevolgen van persoonsgegevensverwerking voor betrokkenen, noodzaak en alternatieven. U krijgt een onderbouwde analyse en maatregelenplan, met resterende vragen en keuzes duidelijk in beeld.
Een samenhangend overzicht van doelen, gegevens, personen, systemen, partijen en gegevensstromen. Onbekende feiten en aannames worden zichtbaar gemaakt.
Per risico ziet u het scenario, mogelijke gevolgen voor betrokkenen, beoordeling en maatregelen. Noodzaak en minder ingrijpende alternatieven krijgen een eigen afweging.
Een maatregelenplan met eigenaren, resterende risico’s en open punten. Met plaats voor FG-advies, de reactie daarop en het besluit van de verantwoordelijke.
De inzet hangt af van de verwerking, technische complexiteit, partijen en beschikbare informatie. Het voorstel beschrijft onderzoek, gesprekken, rapportage en bespreking. Uitvoering van maatregelen en aanvullende onderzoeken worden apart afgesproken.
Wanneer relevant?
Een DPIA is een voorafgaande beoordeling van de privacyrisico’s van een verwerking die waarschijnlijk een hoog risico oplevert. De analyse beschrijft noodzaak, proportionaliteit, risico’s voor betrokkenen en de maatregelen waarmee de organisatie die risico’s beperkt.
De praktijk
We verbinden juridische, bestuurlijke en operationele vragen. Daardoor ontstaat geen los advies, maar een aanpak die past bij besluitvorming en dagelijks werk.
Een DPIA die pas vlak voor livegang begint, kan ontwerpkeuzes nauwelijks nog beïnvloeden.
Werkelijke risico’s ontstaan in de combinatie van techniek, toegang, gegevensstromen en menselijk handelen.
Een analyse is niet afgerond als aanbevelingen niet zijn toegewezen, gepland en aantoonbaar opgevolgd.
Het bestuur moet begrijpen welke risico’s na maatregelen overblijven en wie die accepteert.
We bespreken doel, aanleiding en risico-indicatoren. De eerste beoordeling bepaalt of een DPIA nodig is en welke onderdelen samen worden onderzocht.
Documenten en gesprekken brengen techniek, gebruik en afspraken bijeen. We toetsen noodzaak en alternatieven en werken risico’s en mogelijke maatregelen uit.
We bespreken maatregelen, ontbrekende informatie en resterende risico’s. De organisatie besluit over vervolgstappen en borgt uitvoering en herbeoordeling.
De inzet hangt af van de verwerking, technische complexiteit, partijen en beschikbare informatie. Het voorstel beschrijft onderzoek, gesprekken, rapportage en bespreking. Uitvoering van maatregelen en aanvullende onderzoeken worden apart afgesproken.
DPIA-drempeltoets, feitenonderzoek, analyse en maatregelenplan, met ruimte voor onafhankelijk FG-advies. Technische tests, juridische procedures of voorafgaande raadpleging van de AP vragen een afzonderlijke opdracht.
Begin wanneer het project nog ontwerpkeuzes kan aanpassen. We plannen onderzoek, terugkoppeling en besluitvorming op basis van de scope en beschikbaarheid van leveranciers en betrokken collega’s.
Neem de projectbeschrijving, het doel, gegevensstromen en leveranciersinformatie mee. Betrek iemand die het proces kent, een technisch aanspreekpunt en uw FG als die is aangewezen.
Een DPIA is verplicht bij een waarschijnlijk hoog risico voor de rechten en vrijheden van mensen. Ook de verplichte DPIA-lijst van de AP is relevant. De systeemnaam alleen is onvoldoende voor die beoordeling.
Denk aan veranderingen rond gevoelige dossiers, monitoring of profilering. Vroege analyse helpt eisen stellen aan ontwerp en leverancier: welke gegevens zijn noodzakelijk, wie krijgt toegang en welke functionaliteit moet worden aangepast?
Uw leverancier beschrijft beveiliging en gegevensgebruik. Uw organisatie bepaalt de toepassing, ingevoerde gegevens en het gebruik van uitkomsten. Die eigen praktijk hoort in de beoordeling.
Gesprekken met projectleiding, proceseigenaren en specialisten kunnen onverwachte gegevensstromen door koppelingen of exportfuncties blootleggen. Ontbrekende informatie krijgt een eigenaar, zodat de analyse niet stilzwijgend uitgaat van onbevestigde eigenschappen.
Bij brede toegang tot cliëntgegevens kan een risico zijn dat medewerkers informatie zien die zij voor hun taak niet nodig hebben. Mogelijke maatregelen zijn gerichte toegangsprofielen en een controle op de toekenning. Of die oplossing past, hangt af van het proces en de techniek.
Het maatregelenplan benoemt wie de aanpassing uitvoert, wanneer die nodig is en hoe de werking wordt gecontroleerd. Daarbij blijft zichtbaar welk risico overblijft. Een voornemen in een rapport is nog geen ingevoerde maatregel; dat onderscheid helpt bij het besluit over ingebruikname.
Uw organisatie blijft verantwoordelijk voor de DPIA. Een aangewezen FG wordt geraadpleegd en adviseert onafhankelijk. We leggen het advies en de reactie daarop vast. Het besluit over de verwerking en de uitvoering van maatregelen ligt bij de bevoegde verantwoordelijke.
Blijft een hoog risico bestaan dat niet voldoende kan worden beperkt, dan is voorafgaande raadpleging van de AP nodig voordat de verwerking begint. Ook na oplevering blijft de analyse relevant: bij veranderingen in de verwerking of het risicoprofiel beoordeelt u of actualisering nodig is.
Een team wil gesprekken automatisch samenvatten. Doel, bewaartermijn en hergebruik door de leverancier zijn nog onduidelijk.
Voorbeeld van de oplevering: Het project krijgt leveranciersvragen en voorstellen voor gegevensbeperking en controle. Open voorwaarden blijven zichtbaar voor het besluit. Dit fictieve voorbeeld beschrijft geen beoordeling van een specifieke toepassing.
Dit voorbeeld verduidelijkt de aanpak en beschrijft geen uitgevoerde klantopdracht.2 gerichte uitlegpagina’s met voorbeelden en checklists.
Veelgestelde vragen
Een specifieke situatie kan aanvullende feiten of juridische beoordeling vereisen.
Dat beoordelen we aan de hand van de concrete verwerking en toepasselijke criteria. Een eerste drempeltoets kan richting geven. Daarvoor hebben we informatie over doel, gegevens, omvang en gebruik nodig.
Ja. We bekijken de oorspronkelijke scope, actuele verwerking en ontbrekende onderbouwing. Daarna spreken we af of gerichte aanvulling voldoende is of meer onderzoek nodig is.
Nee. Het rapport ondersteunt de beslissing. Noodzakelijke maatregelen en voorwaarden moeten worden opgevolgd; bij een hoog restrisico geldt de verplichting tot voorafgaande raadpleging. Een DPIA vervangt geen geldige juridische basis.
Een DPIA is verplicht wanneer een verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van personen. De aard, omvang, context en doeleinden zijn daarbij bepalend.
De verwerkingsverantwoordelijke blijft verantwoordelijk. Een privacyprofessional kan het onderzoek begeleiden en opstellen; de FG adviseert onafhankelijk over de DPIA.
Dat hangt af van complexiteit, documentatie en beschikbaarheid van betrokkenen. Een afgebakend traject kan enkele weken duren; omvangrijke ketens of nieuwe technologie vragen vaak meer tijd.
Ja. Herbeoordeling is nodig wanneer de verwerking, techniek, doeleinden, partijen of risico’s wezenlijk veranderen.
Een passende vervolgstap
Direct naar uw situatie
Bespreek in een eerste gesprek waar u staat, wat urgent is en welke inzet past.
Neem contact opDirect en persoonlijk contact
Vertel kort wat er speelt. We bespreken uw vraag, de passende aanpak en de benodigde inzet. U krijgt een voorstel voordat een opdracht begint.
Ma–vr 08:00–18:00 · persoonlijk contact