Terug
shutterstock_1919479694

Data Protection Impact Assessment (DPIA)

Verwerk je persoonsgegevens met mogelijk hoge privacyrisico's? Dan ben je volgens de AVG vaak verplicht om een Data Protection Impact Assessment (DPIA) uit te voeren. Met een DPIA breng je privacyrisico's in kaart, beoordeel je de impact voor betrokkenen en bepaal je welke maatregelen nodig zijn om persoonsgegevens veilig en rechtmatig te verwerken. De privacyspecialisten van Kader helpen je bij het uitvoeren, beoordelen en actualiseren van een DPIA.

shutterstock_503541604 -  wordt gebruikt door D&F-1
Data Protection Impact Assesment

Wat is een Data Protection Impact Assessment?

Een Data Protection Impact Assessment (DPIA), ook wel gegevensbeschermingseffectbeoordeling genoemd, is een gestructureerde risicoanalyse voor verwerkingen van persoonsgegevens. De DPIA is onderdeel van de Algemene Verordening Gegevensbescherming (AVG) en helpt organisaties om privacyrisico's vroegtijdig te identificeren en te beheersen.

Tijdens een DPIA onderzoek je onder andere:

  • welke persoonsgegevens worden verwerkt;
  • waarom deze gegevens worden verwerkt;
  • op welke wettelijke grondslag de verwerking plaatsvindt;
  • welke privacyrisico's er zijn voor betrokkenen;
  • welke maatregelen nodig zijn om risico's te beperken.

Een DPIA maakt inzichtelijk of een verwerking voldoet aan de AVG en welke verbeteringen nodig zijn om persoonsgegevens beter te beschermen.

pexels-andrea-piacquadio-3760093

Wanneer is een DPIA verplicht?

Een Data Protection Impact Assessment is verplicht wanneer een verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen.

Ook kan een DPIA verplicht zijn wanneer wordt voldaan aan criteria van de European Data Protection Board (EDPB), bijvoorbeeld bij:

  • geautomatiseerde besluitvorming;
  • profilering van personen;
  • grootschalige verwerking van persoonsgegevens;
  • systematische monitoring van mensen;
  • verwerking van gevoelige persoonsgegevens;
  • toepassing van nieuwe technologieën.

Twijfel je of een DPIA verplicht is? Dan is het verstandig om dit vooraf te laten beoordelen door een Privacy Officer of Functionaris Gegevensbescherming.

Hoe voer je een Data Protection Impact Assessment uit?

Een DPIA bestaat uit meerdere stappen. Hierbij wordt niet alleen gekeken naar de verwerking zelf, maar ook naar de gevolgen voor betrokkenen.

 

nulmeting
Beschrijf de verwerking
In kaart wordt gebracht welke persoonsgegevens worden verwerkt, voor welk doel dit gebeurt en welke systemen, processen en partijen hierbij betrokken zijn.
managementsysteem
Vervolgens wordt vastgesteld of de verwerking noodzakelijk is en of een geldige verwerkingsgrondslag aanwezig is.
interne audit
De risico's voor betrokkenen worden geanalyseerd. Denk aan ongeautoriseerde toegang, verlies van gegevens, onterechte profilering of onvoldoende transparantie.
directiebeoordeling

Op basis van de risicoanalyse worden passende maatregelen vastgesteld om risico's te beperken.

Voorbeelden van maatregelen zijn:

  • dataminimalisatie;
  • pseudonimisering of anonimisering;
  • toegangsbeveiliging;
  • logging en monitoring;
  • versleuteling van gegevens;
  • duidelijke bewaartermijnen.
externecertificering
De resultaten worden vastgelegd in een DPIA-rapport. In veel organisaties brengt de Functionaris Gegevensbescherming (FG) hierover een onafhankelijk advies uit.
shutterstock_1919479694 (1)

Waarom een DPIA regelmatig actualiseren?

Een DPIA is geen eenmalige activiteit. Processen, systemen, wetgeving en risico's veranderen voortdurend. Daarom is het belangrijk om bestaande DPIA's periodiek te actualiseren.

Een herbeoordeling is bijvoorbeeld nodig wanneer:

  • een proces wordt aangepast;
  • nieuwe technologie wordt ingevoerd;
  • extra persoonsgegevens worden verwerkt;
  • nieuwe risico's ontstaan;
  • wet- en regelgeving wijzigt.

Met een actuele DPIA kun je beter aantonen dat jouw organisatie voldoet aan de AVG.

Veiligheidscultuur in de praktijk

Wat zijn de risico's van het ontbreken van een DPIA?

Wanneer een organisatie geen DPIA uitvoert terwijl dit wel verplicht is, kan dit leiden tot handhaving door de Autoriteit Persoonsgegevens.

Naast juridische risico's kan het ontbreken van een DPIA leiden tot:

  • onvoldoende inzicht in privacyrisico's;
  • een grotere kans op datalekken;
  • reputatieschade;
  • vertraging van projecten;
  • financiële sancties.

Afhankelijk van de situatie kunnen overtredingen van de AVG leiden tot hoge boetes.

Het geheim van een veilig werkend team

Hoe kan Kader helpen?

Een goede Data Protection Impact Assessment vraagt om kennis van privacywetgeving, risicomanagement en de dagelijkse praktijk van organisaties. De specialisten van Kader ondersteunen bij het volledig uitvoeren van een DPIA, het beoordelen van bestaande DPIA's en het opstellen van verbetermaatregelen.

Onze Privacy Officers en Functionarissen Gegevensbescherming helpen je onder andere met:

  • het bepalen of een DPIA verplicht is;
  • het uitvoeren van een DPIA;
  • het beoordelen van bestaande DPIA's;
  • het opstellen van passende beheersmaatregelen;
  • advies over AVG-compliance;
  • periodieke actualisatie van DPIA's.

Wil je weten of een Data Protection Impact Assessment voor jouw organisatie noodzakelijk is? Neem contact op met onze privacyspecialisten.

Contact CTA afbeelding

Heb je een vraag of wil je een afspraak maken?

Samen bouwen we aan een moderne organisatie met zes kapitalen als fundament.

088-9951320

Bel ons

sales@kader.nl

Mail ons

Neem contact op

Naar formulier

Gerelateerde diensten

globa-icon

ISO 27017

Veilige cloudomgevingen volgens de ISO 27017-richtlijn.

globa-icon

ISO 27001

Grip op privacymanagement en bescherming van persoonsgegevens.

globa-icon

AVG

Voldoe aan de Europese AVG wetgeving.