Ga je werken met een nieuw CRM-systeem? Introduceer je binnenkort een Elektronisch Patiëntendossier met veel bijzondere persoonsgegevens? Of verandert een bestaand proces waardoor de verwerking van persoonsgegevens wijzigt? Dan moet je mogelijk een Data Protection Impact Assessment (DPIA) uitvoeren. Ook wel bekend als gegevensbeschermingseffectbeoordeling (GEB).
Een DPIA is een risicoanalyse die inzicht geeft in de privacyrisico’s van een (nieuwe of gewijzigde) verwerking. Bij Cuccibu ondersteunen we organisaties bij het uitvoeren van DPIA’s op een praktische manier. Geen rapport voor in de la, maar concrete inzichten en maatregelen waar je organisatie met verder kan.
↓ Wat is een DPIA?
↓ Wanneer is een DPIA verplicht?
↓ Hoe voeren wij een DPIA uit?
Een Data Protection Impact Assessment (DPIA) is een risicoanalyse die je in principe uitvoert vóór de start van een nieuwe of gewijzigde verwerking van persoonsgegevens.
De focus ligt op het identificeren van privacyrisico’s en het treffen van maatregelen om deze risico’s te beperken of te voorkomen. Daarbij kijken we onder andere naar de verwerking en de doeleinden, de noodzaak en evenredigheid ervan en de risico’s voor de rechten en vrijheden van betrokkenen. Daarbij spelen ook AVG-beginselen zoals doelbinding, dataminimalisatie en opslagbeperking een belangrijke rol.
Ook voor bestaande verwerkingen kan een DPIA waardevol zijn. Processen, systemen en risico’s veranderen. Door een bestaande verwerking opnieuw te beoordelen, krijg je inzicht in nieuwe risico’s en mogelijke verbeteringen.
De verantwoordelijkheid voor het uitvoeren van een DPIA ligt bij de verwerkingsverantwoordelijke: de organisatie of persoon die het doel en de middelen van de gegevensverwerking bepaalt. Diegene kan ervoor kiezen de DPIA zelf uit te voeren of uit te besteden aan een externe partij. In de praktijk wordt een DPIA vaak uitgevoerd door de proceseigenaar, met ondersteuning van de interne of externe Privacy Officer (PO).
Let op! De Functionaris Gegevensbescherming (FG) mag de DPIA niet uitvoeren, omdat hij/zij een onafhankelijke toezichthoudende en adviserende rol heeft. De FG geeft wel advies over de inhoud en conclusies uit het DPIA-rapport.
Een DPIA is wettelijk verplicht wanneer de verwerking waarschijnlijk een hoog privacyrisico oplevert voor de rechten en vrijheden van betrokkenen. Of er sprake is van een hoog risico, moet je als organisatie zelf beoordelen.
Artikel 35, lid 3 van de AVG stelt in ieder geval een DPIA verplicht in de volgende situaties:
Handige hulpmiddelen bij het bepalen van een hoog privacyrisico
Om te bepalen of een verwerking een hoog risico met zich meebrengt, kun je gebruikmaken van twee gezaghebbende hulpmiddelen:
Een goede DPIA ontstaat niet door vragenlijst rond te sturen en de antwoorden samen te voegen in een rapport. Bij Cuccibu staat daarom niet het rapport centraal, maar het proces ernaartoe én erna.
In interactieve workshops nemen we samen met de mensen die het proces daadwerkelijk kennen de verwerking stap voor stap door. We halen informatie op, stellen kritische vragen en brengen verschillende perspectieven samen. Onze privacyprofessionals vertalen die informatie vervolgens naar een gedegen analyse van de verwerking, de risico’s en de benodigde maatregelen.
Zo ontstaat draagvlak binnen je organisatie en krijg je een DPIA die niet alleen juridisch klopt, maar ook direct toepasbaar is in de praktijk.
1. KICK-OFF
We bepalen samen de scope en aanpak.
We starten met de proceseigenaren en betrokken privacyprofessionals.
We bepalen o.a.:
✔ Scope van de DPIA
✔ Betrokken stakeholders
✔ Verantwoordelijkheden
✔ Benodigde informatie
✔ De planning
Zo zorgen we voor een duidelijke scope en heldere verwachtingen.
2. WORKSHOP
We brengen de verwerking samen in kaart.
Met de mensen die het proces kennen, brengen we de verweking stap voor stap in kaart.
We bespreken o.a.:
✔ Doeleinden
✔ Persoonsgegevens
✔ Betrokken systemen en partijen
✔ Toegang en bewaartermijnen
✔ Bestaande maatregelen
Zo ontstaat een compleet beeld van de verwerking.
3. ANALYSE
We analyseren de verwerking en privacyrisico’s.
Onze privacyprofessional analyseert de opgehaalde informatie en documentatie.
We beoordelen o.a.:
✔ Privacyrisico’s
✔ Noodzaak en proportionaliteit
✔ Rechten van betrokkenen
✔ Relevante AVG-principes
✔ Bestaande maatregelen
Dit geeft inzicht in de risico’s en benodigde maatregelen.
4. RAPPORTAGE & ADVIES
Je ontvangt een helder en praktisch DPIA-rapport.
We brengen de analyse en het advies samen in één overzichtelijk rapport.
Je ontvangt o.a.:
✔ Beschrijving van de verwerking
✔ Bevindingen en beoordeling
✔ Geconstateerde risico’s
✔ Concrete maatregelen
✔ Praktisch advies
Geen juridisch document, maar advies waarmee je verder kunt.
En wat gebeurt er na de DPIA-rapportage?
De verwerkingsverantwoordelijke beoordeelt de risico’s en voorgestelde maatregelen en wint, indien van toepassing, advies in bij de Functionaris Gegevensbescherming (FG). Op basis daarvan wordt besloten of de verwerking kan plaatsvinden, moet worden aangepast of aanvullende maatregelen nodig zijn.
De afgesproken maatregelen worden vervolgens geïmplementeerd en geborgd. Blijft er ondanks de maatregelen een hoog restrisico bestaan? Dan is voorafgaande raadpleging van de Autoriteit Persoonsgegevens (AP) verplicht.
Een DPIA is daarmee geen eenmalige exercitie, maar onderdeel van structureel privacybeheer. Verandert de verwerking of het risicoprofiel? Dan beoordeel je opnieuw of de DPIA nog actueel is en moet worden herzien.
Van een eenmalige DPIA tot het structureel borgen van DPIA’s binnen jouw organisatie. We bieden ondersteuning die past bij jouw situatie.
Bespreek je situatie vrijblijvend met Dennis Baay. Samen kijken we welke DPIA ondersteuning het beste past bij jouw organisatie.
✓ Meer dan 10 jaar kennis en ervaring op het gebied van Privacy
✓ Meer dan 100 DPIA’s uitgevoerd voor diverse opdrachtgevers.
✓ Een team van ruim 30 ervaren én CIPP gecertificeerde privacy specialisten.
Een volledige DPIA-rapport bevat onder andere een beschrijving van de beoogde verwerking en de bijbehorende verwerkingsdoeleinden, een beoordeling van de noodzaak en evenredigheid, een inschatting van de privacyrisico’s voor betrokkenen en een overzicht van de voorgenomen beheersmaatregelen. Klinkt eenvoudig, toch? In theorie wel, maar in de praktijk blijkt het opstellen van een volledige en goed onderbouwde DPIA vaak een uitdaging.
Er bestaat geen wettelijk format of standaardaanpak: je bepaalt zelf de vorm, zolang je voldoet aan de eisen uit artikel 35, lid 7 van de AVG. Het is daarom verstandig om een interne DPIA procedure op te stellen voor het uitvoeren, rapporteren en borgen van DPIA’s. Zo hoef je niet telkens opnieuw het wiel uit te vinden.
Om je hierbij te helpen, stellen we graag een praktische checklist beschikbaar voor het opstellen van een effectieve DPIA procedure.
We zetten de meest gestelde vragen over het uitvoeren van een DPIA voor je op een rijtje.
Inhoudelijk is er geen verschil. Het zijn simpelweg verschillende benamingen voor hetzelfde proces. Data Protection Impact Assessment (DPIA) en Privacy Impact Assessment (PIA) zijn de internationaal gangbare termen, terwijl gegevensbeschermingseffectbeoordeling (GEB) de Nederlandse vertaling is zoals die in de AVG wordt gebruikt.
Een pre-DPIA is een korte, voorafgaande toets die helpt bepalen of het uitvoeren van een volledige DPIA wettelijk verplicht is. Het is géén verplicht onderdeel van de AVG, maar wordt wel sterk aanbevolen wanneer er twijfel bestaat over de noodzaak van een DPIA. Met een pre-DPIA krijg je snel inzicht in de aard en omvang van de gegevensverwerking en of deze waarschijnlijk een hoog privacyrisico met zich meebrengt.
Ja, er zijn verschillende templates beschikbaar voor zowel het opstellen van DPIA-vragenlijsten als voor de uiteindelijke rapportage. Zo heeft NOREA praktische vragenlijsten ontwikkeld die veel gemeenten als uitgangspunt gebruiken. Ook de Rijksoverheid biedt een eigen template aan: het Model gegevensbeschermingseffectbeoordeling Rijksdienst (PIA), dat breed wordt toegepast binnen (semi)publieke organisaties.
De verwerkingsverantwoordelijke is vrij in de keuze voor de vorm en methode van uitvoering, zolang het rapport maar voldoet aan de inhoudelijke vereisten uit artikel 35, lid 7 van de AVG.
Bij Cuccibu werken we met een eigen, beproefde methodiek en rapportagestructuur, die we afstemmen op jouw organisatie en sector. Zo ben je verzekerd van een inhoudelijk sterke én praktisch bruikbare DPIA.
Nee, de AVG verplicht niet tot het openbaar maken van een DPIA. Het is primair een intern document dat bedoeld is om privacyrisico’s in kaart te brengen en passende maatregelen te treffen.
Wel moet je als organisatie het rapport kunnen overleggen aan de Autoriteit Persoonsgegevens als zij daarom vragen.
Toch is het in sommige gevallen aan te raden om (een deel van) de DPIA openbaar te maken, bijvoorbeeld als de gegevensverwerking publieke impact heeft. Dit kan bijdragen aan transparantie, vertrouwen en verantwoording, zeker bij overheden en organisaties die met gevoelige maatschappelijke thema’s werken.
Ja. Als jouw organisatie cameratoezicht inzet, bijvoorbeeld ter beveiliging van eigendommen, personeel of gebouwen, dan verwerk je persoonsgegevens en moet je voldoen aan de eisen van de AVG. Het uitvoeren van een DPIA is in principe verplicht als het cameratoezicht een groot privacyrisico oplevert voor de personen die worden gefilmd.
Een DPIA is in ieder geval verplicht in de volgende situaties:
In deze gevallen is sprake van een verhoogd risico op inbreuk op de persoonlijke levenssfeer, en eist de AVG een zorgvuldige afweging via een DPIA.
Gemeenten moeten, net als andere organisaties, voldoen aan de verplichtingen uit de AVG. Er gelden geen specifieke wettelijke DPIA-eisen uitsluitend voor gemeenten. Wel zijn DPIA’s bij gemeenten vaak verplicht, met name vanwege de grootschalige verwerking van gevoelige persoonsgegevens binnen het sociaal domein.
Ja, absoluut. Ook wanneer een DPIA niet verplicht is, kan het zeer verstandig zijn om er toch één uit te voeren. Een goed uitgevoerde DPIA geeft je inzicht in de mogelijke privacyrisico’s van een gegevensverwerking en helpt om deze risico’s tijdig te ondervangen. Daarnaast biedt het waardevolle handvatten voor het verbeteren van processen, het nemen van passende maatregelen en het versterken van interne bewustwording.
Kortom: een DPIA helpt je niet alleen om risico’s te beperken, maar ook om grip te krijgen op je gegevensverwerkingen én het vertrouwen van betrokkenen te versterken.
De kosten voor het uitvoeren van een DPIA verschillen per situatie en hangen af van meerdere factoren. Denk aan het aantal benodigde DPIA’s, de complexiteit van de verwerkingen en de mate waarin jouw organisatie zelf werkzaamheden uitvoert of kiest voor volledige ontzorging door Cuccibu.
Wil je weten wat dit voor jouw organisatie betekent? Neem vrijblijvend contact met ons op. We denken graag met je mee en maken een voorstel dat past bij jouw behoefte.
Een goed uitgevoerde DPIA maakt risico’s inzichtelijk, helpt processen verbeteren en zorgt voor passende maatregelen. Zo voldoe je aan de AVG, behoud je grip op gegevensverwerkingen en versterk je vertrouwen bij klanten, medewerkers en burgers.
Bij Cuccibu staat niet het rapport centraal, maar het proces ernaartoe. Geen ingewikkeld document dat in de la verdwijnt, maar een pragmatische aanpak met continue afstemming en draagvlak binnen je organisatie. We betrekken de juiste stakeholders op het juiste moment en zorgen dat de uitkomsten direct toepasbaar zijn. Zo krijg je een DPIA die niet alleen juridisch klopt, maar ook praktisch werkt. Zo ben én blijf je in control!
"*" geeft vereiste velden aan