Wat is een DPIA en wanneer is het verplicht?

2 mannelijke Waterdicht collega's zitten op de bank en zijn met elkaar in gesprek
2 mannelijke Waterdicht collega's zitten op de bank en zijn met elkaar in gesprek

Wat is een DPIA?

DPIA staat voor Data Protection Impact Assesment. De naam geeft het misschien al weg, maar een DPIA is een middel om vooraf privacyrisico’s van een gegevensverwerking in kaart te brengen. Deze gegevens zijn dan wel persoonsgegevens. Persoonsgegevens zijn gegevens die direct of indirect teruggeleid kunnen worden naar een individueel persoon. Denk bijvoorbeeld aan naam, e-mailadres of adres. Deze risico’s zien voornamelijk op de situaties dat de persoonsgegevens openbaar worden gemaakt of toegankelijk zijn voor onbedoelde derden. Een andere naam voor een DPIA is een gegevensbeschermingseffectbeoordeling.

Wanneer is een DPIA verplicht?

Het eerste vereiste is dat een DPIA alleen verplicht kan zijn voor een verwerkingsverantwoordelijke. Dit is de organisatie die het doel en middel bepaalt voor de verwerking. Verwerking is een brede term. Dit kunnen eigenlijk alle handelingen zijn die uitgevoerd kunnen worden met persoonsgegevens. Denk aan: verzamelen, opslaan, vastleggen of verwijderen. De organisatie komt in aanmerking voor een verplichte DPIA als de verwerking een verhoogd risico met zich meebrengt. Dit klinkt misschien vaag maar is concreet gemaakt door de Nederlandse Autoriteit Persoonsgegevens. De Autoriteit Peroonsgegevens heeft een lijst gepubliceerd van 17 situaties waarin een DPIA verplicht is:

  1. Heimelijk onderzoek
  2. Zwarte lijsten
  3. Fraudebestrijding
  4. Creditscores
  5. Financiële situatie
  6. Genetische persoonsgegevens
  7. Gezondheidsgegevens
  8. Samenwerkingsverbanden
  9. Cameratoezicht
  10. Flexibel cameratoezicht
  11. Controle werknemers
  12. Locatiegegevens
  13. Communicatiegegevens
  14. Internet of things
  15. Profilering
  16. Observatie en beïnvloeding van gedrag
  17. Biometrische gegeven

Bron

Voor de betekenis van de specifieke situaties verwijzen we je graag naar de bron die onder de lijst genoemd staat. In alle gevallen gaat het om een grootschalige verwerking. Dus kom je één of twee keer in een situatie als bovenstaand terecht, dan ben je niet verplicht om een DPIA uit te voeren.

Ondanks dat niet alle bedrijven verplicht zijn om een DPIA uit te voeren betekent dit niet dat er geen risico's zijn. Als verwerkingsverantwoordelijke kan je nog steeds aansprakelijk gesteld worden indien je persoonsgegevens van derden openbaar maakt of op andere manier inbreuk maakt op hun privacyrechten. Daarom is het ook altijd aan te raden om een risico inschatting te maken van alle verwerkingen binnen jouw organisatie. 

Sam Derks, eigenaar van Waterdicht, zitten op een zwarte leren stoel. Hij lacht in de camera.

Hulp nodig?

Sam is bereikbaar

Neem contact op

Jurist van Waterdicht werkt aan een contract op zijn laptop. Foto van over zijn schouder genomen, focus op de laptop met het contract.
Jurist van Waterdicht werkt aan een contract op zijn laptop. Foto van over zijn schouder genomen, focus op de laptop met het contract.
Kennisbank
Tips
7 januari 2025

Aandelen kopen? Naast de leveringsakte is het mogelijk een aparte koopovereenkomst op te stellen.

Sam legt verschil uit tussen consumenten en bedrijven in algemene voorwaarden
Sam legt verschil uit tussen consumenten en bedrijven in algemene voorwaarden
Kennisbank
Tips
10 september 2024

Houd in je algemene voorwaarden rekening met het verschil in recht tussen consumenten en bedrijven.

Overleg over opdracht met zzp’er zonder dienstverband of werknemerschap
Overleg over opdracht met zzp’er zonder dienstverband of werknemerschap
Kennisbank
Tips
9 september 2024

Let er bij het verstrekken van een opdracht op dat een zzp'er niet wordt gezien als jouw werknemer.

Bespreking van algemene voorwaarden met nadruk op informatieplicht
Bespreking van algemene voorwaarden met nadruk op informatieplicht
Kennisbank
Tips
8 september 2024

Als je algemene voorwaarden gebruikt, ben je verplicht de wederpartij hierover te informeren.

Laptop op tafel met leeg notitieboekje en een kop koffie
Laptop op tafel met leeg notitieboekje en een kop koffie
Kennisbank
Tips
7 september 2024

Let erop dat je je algemene voorwaarden goed en op tijd van toepassing verklaart op de overeenkomst

Een groepsetting met een meeting van 3 waterdicht collega's. 2 Collega's kijken lachend naar een derde persoon die niet op de foto staat.
Een groepsetting met een meeting van 3 waterdicht collega's. 2 Collega's kijken lachend naar een derde persoon die niet op de foto staat.
Kennisbank
Tips
6 september 2024

Buitenlandse wederpartij? Verstrek je algemene voorwaarden in begrijpelijke taal

Uitleg over rechten en plichten bij een klacht over een product of dienst
Uitleg over rechten en plichten bij een klacht over een product of dienst
Kennisbank
Tips
5 september 2024

Wat zijn de rechten en plichten van een wederpartij die een klacht heeft over een product/dienst?