Blog Post

Meer duidelijkheid omtrent de (D)PIA

  • door mr. J.M. Maurits
  • 05 okt, 2018

Een DPIA (Data Protection Impact Assessment) of PIA (Privacy Impact Assessment), hierna DPIA, is verplicht onder de AVG voor verwerkingen die waarschijnlijk een verhoogd privacyrisico met zich meebrengen voor de betrokkenen (meer info). Dit roept de vraag op wanneer er sprake is van een ‘verhoogd’ risico en hoe de term ‘waarschijnlijk’ te interpreteren.

De toezichthouder heeft ons enige houvast gegeven door het opstellen van een lijst van gegevensverwerkingen die altijd een DPIA behoeven:

  • Heimelijk onderzoek
  • Zwarte lijsten
  • Fraudebestrijding
  • Creditscores
  • Financiële situatie
  • Genetische persoonsgegevens
  • Gezondheidsgegevens (zorgprofessionals uitgezonderd)
  • Samenwerkingsverbanden
  • Cameratoezicht
  • Flexibel cameratoezicht
  • Controle werknemers
  • Locatiegegevens
  • Communicatiegegevens
  • Internet of things
  • Profilering
  • Observatie en beïnvloeding van gedrag

Ter aanvulling op bovenstaande lijst verdient het vermelding dat de verwerkingen grootschalig, systematisch en/of stelselmatig moeten zijn. Over de interpretatie van deze open normen bestaat nog veel onduidelijkheid. Vanuit Europa en de toezichthouders zal hier in de nabije toekomst meer duidelijkheid over verschaft moeten worden. Dit wordt uiteraard vervolgd.

Vorenstaande lijst is niet uitputtend bedoeld en onderhevig aan verandering. Zo heeft de EDPB (European Data Protection Board) recentelijk, op 26 september 2018, een voorstel aangenomen (zie link), waardoor de lijst uitgebreid zal worden. Zodra hierover meer bekend is berichten wij u uiteraard nader.

Hoe lang en uitgebreid de lijst ook wordt, uitputtend zal deze naar alle waarschijnlijkheid nooit worden. Het is dan ook de taak en verantwoordelijkheid van de verwerker van persoonsgegevens om zelf te beoordelen of er een DPIA uitgevoerd dient te worden. Dit kan soms moeilijk zijn om in te schatten en binnen een organisatie tot onrust en kopzorgen leiden.

Om de verwerker tegemoet te komen hebben de Europese toezichthouders 9 criteria omschreven, aan de hand waarvan vastgesteld moet worden of voor een verwerking een DPIA uitgevoerd dient te worden:

  1. Beoordelen van mensen op basis van persoonskenmerken
  2. Geautomatiseerde beslissingen (profilering)
  3. Stelselmatige en grootschalige monitoring
  4. Gevoelige gegevens
  5. Grootschalige verwerkingen
  6. Gekoppelde databases
  7. Gegevens van kwetsbare personen
  8. Gebruik van nieuwe technologieën
  9. Blokkering van een recht, dienst of contract

Mocht uw (beoogde) verwerking binnen twee of meer van bovenstaande criteria te vatten zijn dan is een DPIA verplicht en moet mogelijk de Autoriteit Persoonsgegevens voorafgaand geraadpleegd worden.

Kiest u ervoor geen DPIA uit te voeren? Let er dan wel op dat u, op basis van uw verantwoordingsplicht, moet kunnen onderbouwen waarom u deze keuze heeft gemaakt.

Vanwege de veranderlijkheid van de privacywetgeving en omstandigheden van de betreffende verwerking is het raadzaam om periodiek een DPIA uit te voeren. Ook als de gegevensverwerking zelf onveranderd is.

Wilt u meer weten over de (D)PIA, het uitvoeren hiervan of hulp bij uw privacyvraagstukken? Neem dan gerust contact met ons op. Wij helpen u graag verder!

Maurits & Hömann | Legal Professionals

door Maurits & Hömann 17 december 2019
Agenda en notulen van de zestiende vergadering EDPB
door Maurits & Hömann 17 december 2019
Agenda en notulen van de vijftiende vergadering EDPB
door Maurits & Hömann 17 december 2019
De agenda en notulen van de veertiende vergadering
door Maurits & Hömann 10 juli 2019
Op 9 en 10 juli 2019 zijn de Europese privacy toezichthouders weer bijeen om een aantal belangrijke privacy vraagstukken te bespreken
door Maurits & Hömann 3 juli 2019
Banken teruggefloten door Autoriteit Persoonsgegevens met betrekking tot gebruik betaalgegevens voor direct-marketing aanbiedingen.
door Maurits & Hömann 17 juni 2019
Wet arbeidsmarkt in balans (WAB) in aantocht
door 81934671b872bb5f26d278f492cab802591830ed 4 juni 2019
4 juni 2019 komen de Europese Privacy waakhonden weer bijeen om een aantal belangrijke privacy vraagstukken te bespreken
door Maurits & Hömann 3 juni 2019
Hoewel de boete bescheiden is, is de boodschap dat niet: de bescherming van gegevens is een zaak van ons allen maar de verwerkingsverantwoordelijken moeten hun verantwoordelijkheid nemen, vooral als zij een overheidsmandaat hebben.
door mr. S. Hömann 23 mei 2019
In dit artikel wordt de mogelijkheid besproken om schadevergoeding te vorderen bij de burgerlijke rechter.
door mr. S. Hömann 21 mei 2019
Doorgifte van persoonsgegevens buiten de Europese Unie mogelijk door gebruikmaking van modelcontracten/
Meer posts
Share by: