Een Data Protection Impact Assessment (DPIA, of gegevensbeschermingseffectbeoordeling) moet (onder voorwaarden) worden uitgevoerd als de verwerking van persoonsgegevens een hoog risico oplevert voor de betrokkene. Aan de hand van dit instrument wordt het effect van de verwerking van deze gegevens vooraf beoordeeld.
Een DPIA geeft bedrijven inzicht in hoe groot de kans is dat de privacy van de betrokkenen wordt geschaad, waar deze risico’s zich bevinden en welke gevolgen daaraan verbonden zijn voor hen. Op basis van de uitkomsten van de DPIA kun je gericht acties ondernemen om deze risico’s te verminderen.
Een DPIA stimuleert bedrijven om goed na te denken over de volgende vragen:
Onder de AVG moeten organisaties een DPIA opstellen als een verwerking van persoonsgegevens waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van de natuurlijke personen van wie de gegevens worden verwerkt. Een DPIA is in ieder geval vereist als je:
Dit zijn de enige omstandigheden die de AVG specifiek geeft voor verwerkingen met een groot privacyrisico. De WG29 geeft ter verduidelijking criteria aan de hand waarvan je het risico van de verwerking kan bepalen. Zo hoef je geen DPIA uit te voeren als een verwerking erg lijkt op een eerdere gegevensverwerking waarvoor je al een DPIA hebt uitgevoerd.
Als de verwerking van jouw webshop aan minstens twee van de onderstaande tien criteria voldoet, ben je volgens de WG29 verplicht om een DPIA uit te voeren.
Bijvoorbeeld het maken van prognoses op grond van iemands persoonlijke voorkeuren, economische situatie of gezondheid.
Een besluit dat ervoor kan zorgen dat mensen bijvoorbeeld worden uitgesloten of gediscrimineerd.
Het gaat hierbij om de monitoring van openbaar toegankelijke ruimten, waarbij personen niet weten dat hun persoonsgegevens worden vastgelegd.
Het verwerken van bijzondere persoonsgegevens, zoals iemands seksuele voorkeur of geloofsovertuiging.
De AVG definieert niet wat gegevensverwerking op grote schaal inhoudt, maar de WG29 geeft aan dat de volgende criteria hierbij relevant zijn:
Persoonsgegevens worden aan elkaar gekoppeld of gecombineerd, zoals bij gegevens van twee verschillende gegevensverwerkingen.
Er bestaat een machtsverhouding met degene van wie je gegevens verzamelt (bijvoorbeeld als dat je werkgever is) of het betreffen kwetsbare groepen zoals kinderen of patiënten.
Deze technologieën kunnen nieuwe methoden van gegevensverwerking met zich meebrengen, waarvan je de risico’s nog niet goed kunt inschatten.
Je moet beoordelen of het land waarnaar je de gegevens doorgeeft een goed beschermingsniveau biedt.
Bijvoorbeeld een bank die de kredietwaardigheid van een persoon evalueert.
Een Data Protection Impact Assessment kan in vier stappen worden uitgevoerd:
Voor meer informatie over de DPIA verwijzen we net als de Autoriteit Persoonsgegevens (AP) graag naar de handreiking die is uitgegeven door NOREA, de beroepsorganisatie van ict-auditors. Omdat er tussen een PIA of DPIA inhoudelijk weinig verschil is, kan deze handreiking waarschijnlijk ook na inwerkingtreding van de AVG worden gebruikt als handvat.