We gebruiken cookies om content en advertenties te personaliseren, om sociale mediafuncties aan te bieden en om ons verkeer te analyseren. We delen ook informatie over uw gebruik van onze site met onze sociale media-, advertentie- en analysepartners, die deze kunnen combineren met andere informatie die u aan hen heeft verstrekt of die zij hebben verzameld op basis van uw gebruik van hun diensten.
Onze privacyverklaring:
Hieronder kunt u kiezen voor welke doeleinden u cookies op de website van De Clercq wilt toestaan.
Een DPIA is in essentie een vragenlijst aan de hand waarvan een organisatie de risico’s in kaart kan brengen van een voorgenomen verwerking van persoonsgegevens. Het is de bedoeling dat een organisatie de uitkomsten vervolgens gebruikt om aanpassingen door te voeren in het oorspronkelijke projectplan. Een DPIA is ook een goed instrument om verantwoording af te leggen over gemaakte keuzes binnen een project. Ook kunnen de uitkomsten aanleiding geven tot raadpleging van de toezichthouder.
In het Nederlands heet een DPIA overigens een ‘gegevensbeschermingseffectbeoordeling’ - dan weet u gelijk waarom ik hier de Engelse term zal gebruiken.
De AVG schrijft niet in detail voor hoe een DPIA precies moet worden uitgevoerd. Wel hebben de Europese toezichthouders richtlijnen opgesteld met criteria waar een DPIA volgens hen minimaal aan moet voldoen. In de praktijk wordt vaak gebruik gemaakt van het PIA-model van de Rijksoverheid, het PIA-model van de beroepsorganisatie van IT-auditors (NOREA) of van het DPIA-model van de Britse toezichthouder ICO. Het ICO-model is het meest handzaam, maar daarom niet altijd even geschikt voor de echt complexe verwerkingen van persoonsgegevens. Het Rijksoverheid-model is wat meer toegesneden op overheden en het NOREA-model heeft als nadeel dat het al wat ouder is (2015). Het is overigens niet verplicht om van een van deze modellen gebruik te maken; een eigen template mag ook.
Het uitvoeren van een DPIA is soms verplicht. Dit is het geval wanneer een voorgenomen verwerking een hoog risico inhoudt voor de personen van wie persoonsgegevens zullen worden verwerkt. De DPIA-lijst noemt 17 typen verwerkingen waarbij in ieder geval sprake is van zo'n hoog risico. Het betreft onder meer:
De lijst is overigens niet uitputtend. Wanneer een voorgenomen verwerking in een concreet geval een hoog risico inhoudt, dan is het nog steeds verplicht een DPIA uit te voeren, ook al komt de verwerking niet voor op de DPIA-lijst.
Heeft u vragen over een DPEA, neemt u dan contact op met Jeroen van Helden.