De DPIA
Vanaf 25 mei 2018 gelden nieuwe Europese regels voor dataprotectie. Eén van de onderdelen hiervan
is dat een Data Protection Impact Assessment verplicht is zodra uw gegevensverwerking een hoog privacyrisico oplevert voor betrokkenen.
Wanneer heeft mijn gegevensverwerking een hoog privacyrisico?
U bent verplicht een Data protection Impact Assessment (DPIA) uit te voeren op het moment dat de gegevensverwerking een hoog privacyrisico oplevert voor de betrokkenen. Dit is in ieder geval zo wanneer een organisatie systematisch en uitvoerig persoonlijke aspecten evalueert (profiling), op grote schaal bijzondere persoonsgegevens verwerkt of systematisch en op grote schaal mensen volgt in een publiek toegankelijk gebied (cameratoezicht).
De Werkgroep van Europese Toezichthouders (WP29) heeft criteria opgesteld om te toetsen of een DPIA noodzakelijk is. Beoordeel zelf wat voor u van toepassings is:
- Gevoelige gegevens: Bijzondere categorieën van persoonsgegevens (art. 9 AVG). Het betreft hier informatie over ras, etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen, een lidmaatschap van een vakbond, genetische gegevens, biometrische gegevens met het oog op unieke identificatie van een persoon of gegevens over gezondheid, seksueel gedrag of seksuele gerichtheid. Tot slot gaat het ook over gegevens over elektronische communicatie, locatiegegevens en financiële gegevens.
- Beoordelen van mensen op basis van persoonskenmerken: Het gaat hier om profiling en het maken van prognoses op basis van iemand zijn of haar beroepsprestaties, economische situatie, gezondheid, persoonlijke voorkeuren, interesses, betrouwbaarheid, gedrag, locatie of verplaatsingen.
- Gegevens over kwetsbare personen: Hier gaat het bijvoorbeeld om werknemers, kinderen of patiënten waar een ongelijke machtsverhouding tussen de betrokkene en de verantwoordelijke is. In situaties met een niet-gelijke machtsverhouding is het mogelijk dat betrokkenen niet in vrijheid toestemming kunnen geven of weigeren voor de verwerking van hun gegevens. Een DPIA is daarom noodzakelijk.
- Geautomatiseerde beslissingen: Het gaat hier om beslissingen die voor de betrokkene rechtsgevolgen of vergelijkbare wezenlijke gevolgen hebben. Een dergelijke gegevensverwerking kan ervoor zorgen dat personen worden gediscrimineerd of uitgesloten. Gegevensverwerkingen met weinig of geen gevolgen voor personen vallen hier niet onder.
- Stelselmatige en grootschalige monitoring: Hier gaat het om monitoring van openbaar toegankelijke ruimten, bijvoorbeeld met cameratoezicht
- Grootschalige gegevensverwerking: Een DPIA is verplicht op het moment dat u aan grootschalige gegevensverwerkingen doet waarbij u individuen volgt of bijzondere persoonsgegevens van individuen verwerkt. Daarnaast moet de grootschalige gegevensverwerking uw kerntaak zijn. Om te bepalen of u op grootschalige wijze gegevens verwerkt kunt u de volgende criteria aanhouden: de hoeveelheid mensen van wie gegevens worden verwerkt, de hoeveelheid gegevens die worden verwerkt, de tijdsduur en geografische reikwijdte van de gegevensverwerking.
- Gekoppelde databases: Dit is van toepassing als een database voortkomt uit meerdere gegevensverwerkingen met verschillende doeleinden en/of uitgevoerd door verschillende verantwoordelijken, op zo’n manier dat betrokkenen dit redelijkerwijs niet kunnen verwachten.
- Gebruik van nieuwe technologieën: Het gebruik van nieuwe technologieën kan een relatie hebben met nieuwe manieren om gegevens te verwerken en gebruiken. Om die reden is ook in deze situatie een DPIA verplicht.
- Blokkering van een recht, dienst of contract: Het gaat hierbij om gegevensverwerkingen die tot gevolg hebben dat betrokkenen: een recht niet kunnen uitoefenen, een dienst niet kunnen gebruiken of een contract niet kunnen afsluiten
Als uw gegevensverwerking aan twee of meer van de volgende criteria voldoet, is het uitvoeren van een DPIA verplicht.
Wanneer voert u een DPIA uit?
U voert een Data Protection Impact Assessment bij voorkeur zo vroeg mogelijk uit, bijvoorbeeld in de ontwerpfase van uw gegevensverwerking. Een DPIA is niet een eenmalig project, maar een terugkerend en continu proces. Bij de eerste uitvoering van een DPIA brengt u de privacyrisico’s van de gegevensverwerking in kaart. Op basis daarvan kunt u, waar nodig, extra beveiligingsmaatregelen treffen. Daarna voert u cyclisch de DPIA uit om te controleren of uw gegevensverwerking nog steeds voldoet aan geldende wet- en regelgeving en beveiligingsmaatregelen. Op die manier verzekert u zichzelf continu van een veilige gegevensverwerking.
Wij voeren regelmatig een DPIA uit. Door onze specialistische technische en juridische kennis komen wij tot de kern van uw gegevensverwerking. Samen bepalen we de reikwijdte van het onderzoek. Vervolgens brengen wij de privacyrisico’s voor de betreffende gegevensverwerking in kaart.
Welke DPIA past het beste bij u?
Wij verzorgen drie DPIA’s: de DPIA Quickscan, de DPIA Review en een volledige DPIA.
Vraag offerte aan
Concept guidelines on pseudonymisation (01/2025) van de European Data Protection Board (EDPB) – Anonimiseren versus pseudonimiseren: Wat betekent dit voor u?
Arresten van het Hof van Justitie van de Europese Unie (HvJEU) en de EDPB Guidelines De European Data Protection Board (EDPB) heeft recent de concept guidelines on pseudonymisation (01/2025) gepubliceerd. In dit nieuwsbericht analyseren we eerdere arresten over...
15 april update CMT- en TRES-platform
Dinsdag 15 april februari worden tussen 17.00 en 18.00 uur de maandelijkse OS-updates op onze servers van het CMT (Centrale Module TTP) en het TRES-platform opgebracht. Hierdoor zullen CMT en TRES binnen genoemde tijdspanne kortstondig niet bereikbaar zijn. De...
Partnership voor synthetische data
Partnership voor synthetische data “Specifieke antwoorden in plaats van een generiek verhaal” ZorgTTP en BlueGen.ai gaan intensief samenwerken op het gebied van synthetische data. Hans van Vlaanderen (directeur ZorgTTP) en Iman Alipour (CEO BlueGen.ai) leggen uit wat...