Expert
Werk je met persoonsgegevens van klanten, medewerkers of andere relaties? Dan moet je rekening houden met de regels van de Algemene Verordening Gegevensbescherming (AVG). In bepaalde situaties ben je verplicht om vooraf een DPIA (Data Protection Impact Assessment) uit te voeren. In dit artikel leggen we uit wat een DPIA is, wanneer deze verplicht is en wat dit betekent voor jouw organisatie.
Een DPIA is een systematische risicoanalyse. Je onderzoekt welke gevolgen een gegevensverwerking kan hebben voor de privacy van betrokkenen, zoals klanten of medewerkers, en welke maatregelen nodig zijn om deze risico’s te beperken. De AVG schrijft voor dat een DPIA verplicht is wanneer een gegevensverwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van personen.
Een DPIA is onder andere vereist bij:
De Autoriteit Persoonsgegevens heeft een lijst opgesteld met verwerkingen waarvoor altijd een DPIA moet worden uitgevoerd. Ook wanneer een verwerking niet expliciet op deze lijst staat, moet je zelf beoordelen of een DPIA noodzakelijk is.
Een DPIA bevat minimaal een:
Met een DPIA toon je aan dat je zorgvuldig met persoonsgegevens omgaat en voldoet aan de verplichtingen uit de AVG.
Gebruik je persoonsgegevens om activiteiten van medewerkers te volgen of te controleren? Denk aan cameratoezicht, GPS‑systemen in bedrijfswagens of controle van e‑mail- en internetgebruik. In deze situaties is een DPIA vrijwel altijd verplicht. Heeft jouw organisatie een functionaris gegevensbescherming (FG), dan moet deze worden betrokken bij het uitvoeren van de DPIA en hierover adviseren. Blijkt uit de DPIA dat de beoogde verwerking een hoog risico oplevert dat niet voldoende kan worden beperkt, dan ben je verplicht vooraf overleg te voeren met de Autoriteit Persoonsgegevens (voorafgaande raadpleging).
Een DPIA helpt je om privacyrisico’s tijdig te signaleren en passende maatregelen te nemen. Daarmee verklein je de kans op overtredingen van de AVG en creëer je duidelijkheid binnen je organisatie over de omgang met persoonsgegevens. Dit geldt niet alleen voor grote organisaties. Ook kleinere ondernemingen kunnen verplicht zijn om een DPIA uit te voeren.
aaff is graag overal van betekenis. Wil je weten wat een DPIA voor jouw organisatie betekent of heb je vragen over de toepassing van de AVG in de praktijk? Neem contact op met onze juristen gegevensbescherming zij denken graag met je mee.
Altijd op de hoogte van het laatste nieuws
Blijf op de hoogte van het laatste nieuws via onze LinkedIn pagina