Neem contact op

 
Home · Privacy · DPIA
 

Inzicht in de privacy risico's bij gegevensverwerking

DPIA uitvoeren: inzicht in privacyrisico’s

Ga je werken met een nieuw CRM-systeem? Introduceer je binnenkort een Elektronisch Patiëntendossier met veel bijzondere persoonsgegevens? Of verandert een bestaand proces waardoor de verwerking van persoonsgegevens wijzigt? Dan moet je mogelijk een Data Protection Impact Assessment (DPIA) uitvoeren. Ook wel bekend als gegevensbeschermingseffectbeoordeling (GEB).

Een DPIA is een risicoanalyse die inzicht geeft in de privacyrisico’s van een (nieuwe of gewijzigde) verwerking. Bij Cuccibu ondersteunen we organisaties bij het uitvoeren van DPIA’s op een praktische manier. Geen rapport voor in de la, maar concrete inzichten en maatregelen waar je organisatie met verder kan.

Snel naar de juiste informatie:

↓ Wat is een DPIA?
↓ Wanneer is een DPIA verplicht?
↓ Hoe voeren wij een DPIA uit?

DPIA laten uitvoeren

DPIA laten uitvoeren

Met trots werken wij onder andere voor

Wat is een DPIA?

Een Data Protection Impact Assessment (DPIA) is een risicoanalyse die je in principe uitvoert vóór de start van een nieuwe of gewijzigde verwerking van persoonsgegevens.

De focus ligt op het identificeren van privacyrisico’s en het treffen van maatregelen om deze risico’s te beperken of te voorkomen. Daarbij kijken we onder andere naar de verwerking en de doeleinden, de noodzaak en evenredigheid ervan en de risico’s voor de rechten en vrijheden van betrokkenen. Daarbij spelen ook AVG-beginselen zoals doelbinding, dataminimalisatie en opslagbeperking een belangrijke rol.

Ook voor bestaande verwerkingen kan een DPIA waardevol zijn. Processen, systemen en risico’s veranderen. Door een bestaande verwerking opnieuw te beoordelen, krijg je inzicht in nieuwe risico’s en mogelijke verbeteringen.

En wie voert het uit?

De verantwoordelijkheid voor het uitvoeren van een DPIA ligt bij de verwerkingsverantwoordelijke: de organisatie of persoon die het doel en de middelen van de gegevensverwerking bepaalt. Diegene kan ervoor kiezen de DPIA zelf uit te voeren of uit te besteden aan een externe partij. In de praktijk wordt een DPIA vaak uitgevoerd door de proceseigenaar, met ondersteuning van de interne of externe Privacy Officer (PO).

Let op! De Functionaris Gegevensbescherming (FG) mag de DPIA niet uitvoeren, omdat hij/zij een onafhankelijke toezichthoudende en adviserende rol heeft. De FG geeft wel advies over de inhoud en conclusies uit het DPIA-rapport.

Wanneer is een DPIA verplicht? 

Een DPIA is wettelijk verplicht wanneer de verwerking waarschijnlijk een hoog privacyrisico oplevert voor de rechten en vrijheden van betrokkenen. Of er sprake is van een hoog risico, moet je als organisatie zelf beoordelen.

Artikel 35, lid 3 van de AVG stelt in ieder geval een DPIA verplicht in de volgende situaties:

  • Systematische en grootschalige beoordeling van persoonlijke kenmerken via geautomatiseerde verwerking (bijvoorbeeld profiling), waarbij de uitkomsten gevolgen hebben voor betrokkenen.
  • Grootschalige verwerking van bijzondere persoonsgegevens.
  • Verwerking van strafrechtelijke gegevens.
  • Grootschalig en systematisch volgen van personen in een publiek toegankelijk gebied.

Handige hulpmiddelen bij het bepalen van een hoog privacyrisico
Om te bepalen of een verwerking een hoog risico met zich meebrengt, kun je gebruikmaken van twee gezaghebbende hulpmiddelen:

DPIA laten uitvoeren door Cuccibu

Een goede DPIA ontstaat niet door vragenlijst rond te sturen en de antwoorden samen te voegen in een rapport. Bij Cuccibu staat daarom niet het rapport centraal, maar het proces ernaartoe én erna.

In interactieve workshops nemen we samen met de mensen die het proces daadwerkelijk kennen de verwerking stap voor stap door. We halen informatie op, stellen kritische vragen en brengen verschillende perspectieven samen. Onze privacyprofessionals vertalen die informatie vervolgens naar een gedegen analyse van de verwerking, de risico’s en de benodigde maatregelen.

Zo ontstaat draagvlak binnen je organisatie en krijg je een DPIA die niet alleen juridisch klopt, maar ook direct toepasbaar is in de praktijk.

 

1. KICK-OFF

We bepalen samen de scope en aanpak.

We starten met de proceseigenaren en betrokken privacyprofessionals.

We bepalen o.a.:

✔ Scope van de DPIA
✔ Betrokken stakeholders
✔ Verantwoordelijkheden
✔ Benodigde informatie
✔ De planning

Zo zorgen we voor een duidelijke scope en heldere verwachtingen.

 

2. WORKSHOP

We brengen de verwerking samen in kaart. 

Met de mensen die het proces kennen, brengen we de verweking stap voor stap in kaart.

We bespreken o.a.:

✔ Doeleinden
✔ Persoonsgegevens
✔ Betrokken systemen en partijen
✔ Toegang en bewaartermijnen
✔ Bestaande maatregelen

Zo ontstaat een compleet beeld van de verwerking.

3. ANALYSE

We analyseren de verwerking en privacyrisico’s.

Onze privacyprofessional analyseert de opgehaalde informatie en documentatie.

We beoordelen o.a.:

✔ Privacyrisico’s
✔ Noodzaak en proportionaliteit
✔ Rechten van betrokkenen
✔ Relevante AVG-principes
✔ Bestaande maatregelen

Dit geeft inzicht in de risico’s en benodigde maatregelen.

4.  RAPPORTAGE & ADVIES

Je ontvangt een helder en praktisch DPIA-rapport.

We brengen de analyse en het advies samen in één overzichtelijk rapport.

Je ontvangt o.a.:

✔ Beschrijving van de verwerking
✔ Bevindingen en beoordeling
✔ Geconstateerde risico’s
✔ Concrete maatregelen
✔ Praktisch advies

Geen juridisch document, maar advies waarmee je verder kunt.

En wat gebeurt er na de DPIA-rapportage? 

De verwerkingsverantwoordelijke beoordeelt de risico’s en voorgestelde maatregelen en wint, indien van toepassing, advies in bij de Functionaris Gegevensbescherming (FG). Op basis daarvan wordt besloten of de verwerking kan plaatsvinden, moet worden aangepast of aanvullende maatregelen nodig zijn.

De afgesproken maatregelen worden vervolgens geïmplementeerd en geborgd. Blijft er ondanks de maatregelen een hoog restrisico bestaan? Dan is voorafgaande raadpleging van de Autoriteit Persoonsgegevens (AP) verplicht.

Een DPIA is daarmee geen eenmalige exercitie, maar onderdeel van structureel privacybeheer. Verandert de verwerking of het risicoprofiel? Dan beoordeel je opnieuw of de DPIA nog actueel is en moet worden herzien.

Welke DPIA ondersteuning past bij jouw organisatie?

Van een eenmalige DPIA tot het structureel borgen van DPIA’s binnen jouw organisatie. We bieden ondersteuning die past bij jouw situatie.

  • Losse DPIA. Eén specifieke verwerking of nieuw proces beoordelen? Wij begeleiden de DPIA van kick-off tot rapportage en advies.
  • Pre-DPIA. Twijfel je of een DPIA nodig is? Met een quickscan bepalen we of een DPIA verplicht is en welke vervolgstappen nodig zijn.
  • Herhaal DPIA. Is een DPIA verouderd of de verwerking veranderd? We actualiseren de DPIA zonder onnodig opnieuw te beginnen.
  • DPIA-as-a-Service: Het uitvoeren van DPIA’s structureel borgen? We zorgen dat het proces cyclisch, herhaalbaar en efficiënt is.
  • Training DPIA: DPIA’s voortaan zelf uitvoeren? Tijdens onze praktijkgerichte training leer je stap voor stap een DPIA uitvoeren en borgen.

 

Welke DPIA past bij jouw organisatie?

Bespreek je situatie vrijblijvend met Dennis Baay. Samen kijken we welke DPIA ondersteuning het beste past bij jouw organisatie.

Bespreek de mogelijkheden

Meer dan 10 jaar kennis en ervaring op het gebied van Privacy

Meer dan 100 DPIA’s uitgevoerd voor diverse opdrachtgevers.

Een team van ruim 30 ervaren én CIPP gecertificeerde privacy specialisten.

Cuccibu valt op door de no-nonsens cultuur en de prettige manier van zaken doen. Pragmatisch, meedenkend en betrokken

Marcel Slingerland Manager ICT at Reinier de Graaf Groep

In de samenwerking met Cuccibu valt mij de combinatie van professionaliteit en plezier op. Duidelijkheid en transparantie zijn hierbij ondersteunend. Cuccibu is gericht op een duurzame relatie en denkt vergaand mee.

Mevr. drs. P.M.L. (Petra) de Bruijn Lid College van Bestuur SILFO

“Cuccibu heeft niet alleen onze privacy op orde gebracht, maar ook gezorgd dat het beleid écht bij Pleyade past. Ze spreken onze taal en begrijpen waar we als organisatie naartoe willen. Dat maakt het verschil.”

Philippe Strooisma Informatiemanager

DPIA Checklist – hoe werkt het?

Een volledige DPIA-rapport bevat onder andere een beschrijving van de beoogde verwerking en de bijbehorende verwerkingsdoeleinden, een beoordeling van de noodzaak en evenredigheid, een inschatting van de privacyrisico’s voor betrokkenen en een overzicht van de voorgenomen beheersmaatregelen. Klinkt eenvoudig, toch? In theorie wel, maar in de praktijk blijkt het opstellen van een volledige en goed onderbouwde DPIA vaak een uitdaging.

Er bestaat geen wettelijk format of standaardaanpak: je bepaalt zelf de vorm, zolang je voldoet aan de eisen uit artikel 35, lid 7 van de AVG. Het is daarom verstandig om een interne DPIA procedure op te stellen voor het uitvoeren, rapporteren en borgen van DPIA’s. Zo hoef je niet telkens opnieuw het wiel uit te vinden.

Om je hierbij te helpen, stellen we graag een praktische checklist beschikbaar voor het opstellen van een effectieve DPIA procedure.

Download DPIA Checklist

FAQ DPIA

We zetten de meest gestelde vragen over het uitvoeren van een DPIA voor je op een rijtje.

Inhoudelijk is er geen verschil. Het zijn simpelweg verschillende benamingen voor hetzelfde proces. Data Protection Impact Assessment (DPIA) en Privacy Impact Assessment (PIA) zijn de internationaal gangbare termen, terwijl gegevensbeschermingseffectbeoordeling (GEB) de Nederlandse vertaling is zoals die in de AVG wordt gebruikt.

Een pre-DPIA is een korte, voorafgaande toets die helpt bepalen of het uitvoeren van een volledige DPIA wettelijk verplicht is. Het is géén verplicht onderdeel van de AVG, maar wordt wel sterk aanbevolen wanneer er twijfel bestaat over de noodzaak van een DPIA. Met een pre-DPIA krijg je snel inzicht in de aard en omvang van de gegevensverwerking en of deze waarschijnlijk een hoog privacyrisico met zich meebrengt.

Ja, er zijn verschillende templates beschikbaar voor zowel het opstellen van DPIA-vragenlijsten als voor de uiteindelijke rapportage. Zo heeft NOREA praktische vragenlijsten ontwikkeld die veel gemeenten als uitgangspunt gebruiken. Ook de Rijksoverheid biedt een eigen template aan: het Model gegevensbeschermingseffectbeoordeling Rijksdienst (PIA), dat breed wordt toegepast binnen (semi)publieke organisaties.

De verwerkingsverantwoordelijke is vrij in de keuze voor de vorm en methode van uitvoering, zolang het rapport maar voldoet aan de inhoudelijke vereisten uit artikel 35, lid 7 van de AVG.

Bij Cuccibu werken we met een eigen, beproefde methodiek en rapportagestructuur, die we afstemmen op jouw organisatie en sector. Zo ben je verzekerd van een inhoudelijk sterke én praktisch bruikbare DPIA.

Nee, de AVG verplicht niet tot het openbaar maken van een DPIA. Het is primair een intern document dat bedoeld is om privacyrisico’s in kaart te brengen en passende maatregelen te treffen.

Wel moet je als organisatie het rapport kunnen overleggen aan de Autoriteit Persoonsgegevens als zij daarom vragen.

Toch is het in sommige gevallen aan te raden om (een deel van) de DPIA openbaar te maken, bijvoorbeeld als de gegevensverwerking publieke impact heeft. Dit kan bijdragen aan transparantie, vertrouwen en verantwoording, zeker bij overheden en organisaties die met gevoelige maatschappelijke thema’s werken.

Ja. Als jouw organisatie cameratoezicht inzet, bijvoorbeeld ter beveiliging van eigendommen, personeel of gebouwen, dan verwerk je persoonsgegevens en moet je voldoen aan de eisen van de AVG. Het uitvoeren van een DPIA is in principe verplicht als het cameratoezicht een groot privacyrisico oplevert voor de personen die worden gefilmd.

Een DPIA is in ieder geval verplicht in de volgende situaties:

  • Bij grootschalig en/of systematisch cameratoezicht om diefstal tegen te gaan of mensen te beschermen.
  • Bij het gebruik van verborgen camera’s (heimelijk cameratoezicht), ook als dit incidenteel gebeurt.

In deze gevallen is sprake van een verhoogd risico op inbreuk op de persoonlijke levenssfeer, en eist de AVG een zorgvuldige afweging via een DPIA.

Gemeenten moeten, net als andere organisaties, voldoen aan de verplichtingen uit de AVG. Er gelden geen specifieke wettelijke DPIA-eisen uitsluitend voor gemeenten. Wel zijn DPIA’s bij gemeenten vaak verplicht, met name vanwege de grootschalige verwerking van gevoelige persoonsgegevens binnen het sociaal domein.

Ja, absoluut. Ook wanneer een DPIA niet verplicht is, kan het zeer verstandig zijn om er toch één uit te voeren. Een goed uitgevoerde DPIA geeft je inzicht in de mogelijke privacyrisico’s van een gegevensverwerking en helpt om deze risico’s tijdig te ondervangen. Daarnaast biedt het waardevolle handvatten voor het verbeteren van processen, het nemen van passende maatregelen en het versterken van interne bewustwording.

Kortom: een DPIA helpt je niet alleen om risico’s te beperken, maar ook om grip te krijgen op je gegevensverwerkingen én het vertrouwen van betrokkenen te versterken.

De kosten voor het uitvoeren van een DPIA verschillen per situatie en hangen af van meerdere factoren. Denk aan het aantal benodigde DPIA’s, de complexiteit van de verwerkingen en de mate waarin jouw organisatie zelf werkzaamheden uitvoert of kiest voor volledige ontzorging door Cuccibu.

Wil je weten wat dit voor jouw organisatie betekent? Neem vrijblijvend contact met ons op. We denken graag met je mee en maken een voorstel dat past bij jouw behoefte.

Cuccibu – DPIA’s die meer opleveren dan een rapport

Een goed uitgevoerde DPIA maakt risico’s inzichtelijk, helpt processen verbeteren en zorgt voor passende maatregelen. Zo voldoe je aan de AVG, behoud je grip op gegevensverwerkingen en versterk je vertrouwen bij klanten, medewerkers en burgers.

Bij Cuccibu staat niet het rapport centraal, maar het proces ernaartoe. Geen ingewikkeld document dat in de la verdwijnt, maar een pragmatische aanpak met continue afstemming en draagvlak binnen je organisatie. We betrekken de juiste stakeholders op het juiste moment en zorgen dat de uitkomsten direct toepasbaar zijn. Zo krijg je een DPIA die niet alleen juridisch klopt, maar ook praktisch werkt. Zo ben én blijf je in control!

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Ik kom graag in contact over:
Onze privacy- en cookieverklaring is van toepassing op de verwerking van de gegevens die je hier verstrekt.