AVG en privacy

Wanneer is een DPIA verplicht?

Een DPIA brengt vóór de start hoge privacyrisico’s in kaart en helpt passende maatregelen kiezen.

Lees wanneer een DPIA nodig is, hoe je hoog privacyrisico herkent en welke stappen je vóór de verwerking zet.

Wat is een DPIA?

Een gegevensbeschermingseffectbeoordeling beschrijft de verwerking, noodzaak, risico’s voor betrokkenen en maatregelen om die risico’s te beperken. Het is geen formulier achteraf, maar een besluitvormingsinstrument vóór de start of wezenlijke wijziging.

De beoordeling gaat over impact op mensen, zoals discriminatie, verlies van controle, financiële schade, uitsluiting of ongewenste openbaarmaking.

  • aard, omvang, context en doel van de verwerking
  • noodzaak en proportionaliteit
  • risico’s voor rechten en vrijheden
  • bestaande en aanvullende maatregelen
  • restrisico en besluit over doorgang

Hoe herken je waarschijnlijk hoog risico?

Let op combinaties van grootschalige verwerking, gevoelige gegevens, systematische monitoring, profilering, kwetsbare groepen, nieuwe technologie en besluiten met grote gevolgen.

Controleer daarnaast of de verwerking op de officiële lijst staat waarvoor een DPIA verplicht is. Leg ook vast waarom je géén DPIA nodig vindt wanneer de afweging niet vanzelfsprekend is.

Hoe voer je de beoordeling praktisch uit?

Betrek proceseigenaar, privacy, security, leverancier en vertegenwoordigers van de praktijk. Beschrijf de echte gegevensstromen in plaats van alleen het contract of beleid.

Wat als hoog restrisico blijft bestaan?

Wanneer het hoge risico niet voldoende kan worden beperkt, kan voorafgaande raadpleging van de Autoriteit Persoonsgegevens nodig zijn voordat de verwerking start. Laat dit inhoudelijk beoordelen en documenteer het besluit.

Herhaal de DPIA wanneer doel, gegevens, techniek, leverancier of risico wezenlijk verandert.

Veelgestelde vragen

Moet een DPIA vóór de start?+

Ja, bij waarschijnlijk hoog risico hoort de beoordeling vóór de verwerking plaats te vinden.

Is een leveranciers-DPIA genoeg?+

Niet automatisch. Jouw doel, inrichting, gegevens en gebruikerscontext bepalen het risico.

Wie is eigenaar van de DPIA?+

De verwerkingsverantwoordelijke blijft verantwoordelijk; privacy, FG en andere experts adviseren.

Gebruikte en geraadpleegde bronnen

Voor feitelijke en tijdgevoelige informatie gebruiken we bij voorkeur primaire bronnen. Controleer bij belangrijke besluiten altijd de actuele officiële publicatie.

Gerelateerde artikelen

AI Act en ISO 42001Wat betekent de AI Act voor jouw organisatie?Bekijk artikel →NIS2 en CyberbeveiligingswetNIS2-maatregelen: wat moet je concreet regelen?Bekijk artikel →Audits en certificeringHoe bereid je jouw organisatie voor op een interne audit?Bekijk artikel →

Deze uitleg is algemeen en vervangt geen juridische beoordeling of de officiële normtekst.