applatenmaken.com/kennisbank/wanneer is een DPIA verplicht
Wanneer is een DPIA verplicht?
U laat software bouwen en iemand zegt dat er eerst een DPIA moet komen. Dit gaat over wat dat is, wanneer het werkelijk moet, wie hem uitvoert en hoe u voorkomt dat er een document ontstaat dat niets aan het ontwerp verandert.
Wat een DPIA is, en waarom hij vooraf hoort
DPIA staat voor data protection impact assessment. In de Nederlandse wetteksten heet hetzelfde instrument een gegevensbeschermingseffectbeoordeling. Het is een onderzoek waarin u van tevoren in kaart brengt welke privacyrisico's een voorgenomen verwerking oplevert voor de mensen om wie het gaat, zodat u die risico's kunt verkleinen.
Het woord vooraf doet het meeste werk. Een DPIA is geen verantwoordingsstuk dat u opstelt zodra de software af is. De Autoriteit Persoonsgegevens is daar uitgesproken over: begin in de ontwerpfase, zo vroeg als praktisch mogelijk, ook als nog niet alle details vastliggen. Dat u hem onderweg moet bijstellen, is geen argument om uit te stellen. Het is om dezelfde reden geen eenmalige klus: verandert uw verwerking of de context, dan hoort hij opnieuw langs.
Deze pagina gaat over de beoordeling zelf. Hoe u privacy vervolgens in het ontwerp inbouwt, staat op wat is privacy by design. Zoekt u dat, lees dan daar verder.
Wanneer hij verplicht is, en wanneer verstandig
De hoofdregel is kort. Een DPIA is verplicht als een verwerking waarschijnlijk een hoog privacyrisico oplevert voor de mensen van wie u gegevens verwerkt. Die verplichting staat in artikel 35 van de AVG. Het ongemakkelijke eraan: u moet zelf vaststellen of daarvan sprake is. Daarvoor bestaan drie hulpmiddelen.
De AVG noemt gevallen waarin het in ieder geval moet. Het systematisch en uitgebreid beoordelen van persoonlijke aspecten via geautomatiseerde verwerking, waaronder profilering. Grootschalige verwerking van bijzondere persoonsgegevens. Strafrechtelijke gegevens. En het grootschalig en systematisch volgen van mensen in een publiek toegankelijke ruimte.
Daarnaast heeft de Autoriteit Persoonsgegevens een lijst vastgesteld van verwerkingen waarvoor een beoordeling verplicht is voordat u begint, de lijst verplichte DPIA. Er staan zeventien soorten op, waarvan er meer bij gewone bedrijfssoftware in de buurt komen dan mensen verwachten: stelselmatige controle van werknemers, locatiegegevens, gezondheidsgegevens, profilering en biometrische gegevens.
Die lijst is niet uitputtend, en dat wordt het vaakst gemist. Staat uw verwerking er niet op, dan bent u nog niet klaar. Dan komt het derde hulpmiddel: negen criteria van de Europese privacytoezichthouders. Vuistregel is dat u een beoordeling uitvoert zodra uw verwerking aan twee of meer daarvan voldoet.
| Uw situatie | Wat dat betekent | Waar u op let |
|---|---|---|
| Uw verwerking staat op de lijst | ✓Verplicht, voordat u begint | !U heeft daarnaast een geldige grondslag nodig |
| Twee of meer criteria van toepassing | ✓Ga ervan uit dat het moet | !Grootschalig en stelselmatig gaan over structurele verwerking |
| Geen of één criterium | ✓Waarschijnlijk niet verplicht, vaak wel verstandig | !Leg vast waarom u het niet doet, dat hoort bij uw verantwoording |
Dit is geen juridisch advies. Of uw verwerking hieronder valt, hangt af van uw situatie. Leg die vraag voor aan een jurist of aan uw functionaris gegevensbescherming.
Wie hem uitvoert en wie verantwoordelijk blijft
U bepaalt waarom en hoe de gegevens worden verwerkt, dus u moet zorgen dat er een beoordeling komt. Uitvoeren hoeft u hem niet zelf: dat mag ook een bureau daarbuiten. De eindverantwoordelijkheid verhuist niet mee.
Daar gaat het in de praktijk mis. De bouwer van uw software is uw verwerker en moet u ondersteunen en informatie leveren. Maar het oordeel of de verwerking noodzakelijk en proportioneel is, blijft van u. Een partij die het ontwerp bedacht en de opdracht wil houden, is niet degene die vaststelt dat dat ontwerp om moet. Wie waarvoor tekent, spreekt u vooraf af; daar gaat een softwareleverancier kiezen op in.
Wat erin staat en wat u doet met een restrisico
Er is geen voorgeschreven format. U kiest zelf een methode, zolang u voldoet aan de basisvereisten uit de AVG: een systematische beschrijving van de voorgenomen verwerking en de doeleinden, een beoordeling van de noodzaak en de proportionaliteit, een beoordeling van de risico's voor de betrokkenen, en de maatregelen waarmee u die aanpakt.
Daarnaast schat u in wat er overblijft. Welk hoog risico kunt u niet volledig wegnemen, bij welk onderdeel speelt dat, en welke schade ontstaat er dan voor de mensen van wie u gegevens verwerkt. Die laatste vraag wordt het vaakst overgeslagen.
Blijft er een hoog risico staan dat u met geen enkele maatregel voldoende kunt beperken, dan legt u de verwerking voor aan de Autoriteit Persoonsgegevens voordat u begint. Dat heet een voorafgaande raadpleging en staat in artikel 36 van de AVG. Zolang die niet is beoordeeld, mag u niet starten. Bij bedrijfssoftware is dat een uitzondering; meestal luidt het betere antwoord dat het ontwerp verandert. Ook waar uw data staat is daarbij vaker een knop dan mensen denken.
- Beschrijf de verwerking
Welke gegevens, van wie, waarvoor, hoe lang bewaard en wie kan erbij.
- Toets noodzaak en proportionaliteit
Kan het doel ook met minder gegevens of minder mensen met toegang?
- Beoordeel de risico's voor de betrokkenen
Niet die voor uw organisatie, maar wat er voor die mensen misgaat.
- Bepaal de maatregelen
Per maatregel een eigenaar en een moment waarop hij klaar is.
- Benoem wat overblijft
Welk risico blijft hoog en welke schade ontstaat er dan. Hier valt het besluit.
Voorkomen dat het een papieren exercitie wordt
Er bestaat een herkenbaar type beoordeling: netjes opgemaakt, alle vragen beantwoord, en bij elke maatregel staat dat die al voorzien is. Zo'n stuk is geschreven nadat het ontwerp vastlag en heeft daaraan niets veranderd. Het levert een archiefstuk op en beschermt niemand.
De eenvoudigste test is een vraag aan uzelf: noem drie dingen die anders zijn in de software doordat wij dit hebben gedaan. Komt daar geen antwoord op, dan heeft u een beschrijving gemaakt en geen beoordeling.
Wat helpt, is de uitkomst behandelen als werk in plaats van als beleid. Bewaartermijnen, toegangsrollen en wat er wel en niet gelogd wordt, zijn functionele eisen die in de opdracht aan uw bouwer horen. Wat u die bouwer verder mag vragen over veiligheid, staat in beveiliging eisen aan uw leverancier. Spreek ook af wanneer u de beoordeling opnieuw langsloopt; dat past bij uw onderhoudscontract.
Zes vinkjes die het verschil maken tussen een beoordeling die stuurt en een bijlage.
Veelgestelde vragen
Is een DPIA verplicht voor elke nieuwe applicatie?
Nee. Het moet wanneer de verwerking waarschijnlijk een hoog privacyrisico oplevert voor de mensen van wie u gegevens verwerkt. Voor een interne tool met beperkte gegevens is dat meestal niet zo. Bij het volgen van personeel, gezondheidsgegevens, locatiegegevens of profilering ligt dat anders. Loop de lijst van de toezichthouder en de negen criteria langs voordat u concludeert dat het niet hoeft.
Mag mijn softwareleverancier de beoordeling uitvoeren?
U hoeft hem niet zelf uit te voeren en mag dat uitbesteden. Uw leverancier is verwerker en moet u ondersteunen. Toch is het onverstandig om het oordeel over te laten aan de partij die het ontwerp bedacht. Laat dan iemand meekijken die daar niet aan meewerkte. U blijft eindverantwoordelijk.
De software staat al live en er is nooit een beoordeling gedaan. Wat nu?
De beoordeling hoort vooraf, maar dat maakt hem achteraf niet zinloos. Zodra uw verwerking, de risico's of de context verandert, kunt u alsnog verplicht zijn er een uit te voeren, en een nieuwe functie telt als zo'n verandering. Een uitbreiding is dus een goed moment om de verwerking langs te lopen.
Wat gebeurt er als er een hoog risico overblijft?
Dan legt u de verwerking voor aan de Autoriteit Persoonsgegevens voordat u begint, wat een voorafgaande raadpleging heet. Zolang die aanvraag niet is beoordeeld, mag u niet starten. Bij bedrijfssoftware is dat zeldzaam, omdat het ontwerp aanpassen bijna altijd een reële optie is.
Wij hebben geen functionaris gegevensbescherming. Verandert dat iets?
Aan de verplichting verandert het niets. Het verplichte adviesmoment vervalt omdat er niemand is om te vragen, en daarmee valt een tegenwicht weg. Laat dan iemand anders kritisch meelezen en leg de uitkomst bij twijfel voor aan een jurist. Deze pagina is informatief en geen juridisch advies.