applatenmaken.com/PIA-software laten maken
PIA-software laten maken
Voordat u start met een nieuwe verwerking van persoonsgegevens die een hoog risico oplevert, verplicht artikel 35 AVG een PIA: een systematische beoordeling van de privacyrisico's vooraf. Wie dat met Worddocumenten en een spreadsheet bijhoudt, verliest het overzicht zodra het aantal verwerkingen groeit en herzieningen door elkaar gaan lopen. PIA-software op maat koppelt de beoordeling aan uw verwerkingsregister en aan de functionaris gegevensbescherming, zodat niets buiten beeld raakt.
Waar dit om draait
Een privacy impact assessment, ook wel data protection impact assessment of DPIA genoemd, is een gestructureerde beoordeling van de risico's die een verwerking van persoonsgegevens met zich meebrengt voor de betrokkenen. Het gaat niet om een beoordeling achteraf: de PIA hoort te gebeuren vóórdat de verwerking start, zodat risico's nog te vermijden of te beperken zijn in het ontwerp.
Met een paar verwerkingen is een Word-sjabloon nog te doen. Zodra het er tientallen worden, verspreid over afdelingen, gaat dat wringen: sjablonen wijken onderling af, niemand ziet welke PIA aan herziening toe is, en de koppeling met het verwerkingsregister blijft handwerk. Software op maat maakt de PIA onderdeel van hoe u verwerkingen al vastlegt, in plaats van een los document ernaast.
Wat de software moet kunnen
De kern is een vragenlijst die per verwerking tot een onderbouwd risico-oordeel leidt. Daaromheen zijn dit de functies die het verschil maken:
- Gestructureerde vragenlijsten en templates per type verwerking, met vaste vragen over doel, grondslag, betrokkenen en bewaartermijn.
- Risico-scoring op basis van waarschijnlijkheid en impact, met een onderbouwing die herleidbaar is naar de gegeven antwoorden.
- Een overzicht van openstaande en geplande herzieningen: welke PIA's wanneer herbeoordeeld moeten worden.
- Koppeling met het verwerkingsregister, zodat elke verwerking direct zichtbaar maakt of er een PIA nodig is, loopt, of al is afgerond.
- Rapportage voor de functionaris gegevensbescherming: status, risiconiveau en openstaande maatregelen in één overzicht.
- Een goedkeuringsstap met vastlegging van wie de beoordeling heeft gedaan en wie akkoord heeft gegeven, met een audit trail bij latere vragen.
Wanneer is een PIA wettelijk verplicht
Artikel 35 van de AVG verplicht een DPIA wanneer een voorgenomen verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen. In Nederland houdt de Autoriteit Persoonsgegevens toezicht op de naleving hiervan en publiceert zij een lijst met verwerkingen waarvoor een PIA altijd verplicht is. Staat uw verwerking niet op die lijst, dan bent u zelf verantwoordelijk voor de inschatting.
Blijft er na maatregelen een hoog restrisico over, dan schrijft artikel 36 AVG voor dat u de Autoriteit Persoonsgegevens vooraf raadpleegt. De software kan dat moment signaleren op basis van de score. Risico's die een PIA blootlegt, leiden idealiter tot maatregelen die al in het ontwerp zitten, het kader waar privacy by design naar verwijst, in plaats van maatregelen die pas achteraf worden toegevoegd.
Koppeling met verwerkingsregister en verwerkers
Een PIA staat zelden op zichzelf. Vaak start de aanleiding vanuit het verwerkingsregister: een nieuwe verwerking wordt aangemeld, en het systeem signaleert of een PIA verplicht is. Andersom voedt een afgeronde PIA het register met de genomen maatregelen en het restrisico. Voor organisaties die dat register nog niet centraal hebben staan, is privacybeheer-software vaak de bredere laag waar de PIA-module in past.
Ook een nieuwe verwerker of leverancier is een veelvoorkomende aanleiding: zodra een derde partij persoonsgegevens gaat verwerken, is een risicobeoordeling van die partij een logische stap naast de PIA. Wilt u ook dat proces structureren, dan raakt dat aan leveranciersbeoordeling-software: dezelfde vraag, hoeveel risico een partij toevoegt, maar dan gericht op de leverancier in plaats van op de verwerking.
Van risico naar maatregel
Een risicoscore alleen levert niets op zonder maatregelen die het risico daadwerkelijk beperken. Veelvoorkomende maatregelen zijn dataminimalisatie, kortere bewaartermijnen, en het beperken van wie bij de gegevens kan. Voor dat laatste is inzicht nodig in wie welke toegang heeft en waarom: IAM-software maakt die toegang beheersbaar en aantoonbaar, wat een PIA regelmatig als maatregel aanbeveelt.
Leg bij elke maatregel vast wie hem heeft doorgevoerd en wanneer, zodat een PIA niet alleen een momentopname is maar aantoonbaar leidt tot een lager risico. Dat maakt ook de volgende herziening lichter: u start niet bij nul, maar bij de laatst genomen maatregelen.
Wat de kosten bepalen
Bepalend zijn het aantal verwerkingen waarvoor een PIA moet worden bijgehouden, de mate waarin vragenlijsten per verwerkingstype moeten verschillen, de koppeling met een bestaand verwerkingsregister of ander privacybeheersysteem, en de rapportage-eisen van uw functionaris gegevensbescherming. Een organisatie met een handvol verwerkingen en één vast sjabloon is aanzienlijk lichter dan een organisatie met tientallen verwerkingen, meerdere afdelingen en een eigen risicomodel. We beginnen bij de verwerkingen waar het risico nu het minst inzichtelijk is.
In stappen naar PIA-software op maat
We brengen eerst in kaart welke verwerkingen u heeft en welke daarvan volgens artikel 35 AVG een PIA nodig hebben of al hebben. Daarna bouwen we de vragenlijst en de risico-scoring rond uw eigen risicomodel, gevolgd door de koppeling met het verwerkingsregister zodat beide systemen elkaar voeden. Vervolgens komen de herzieningssignalering en de rapportage voor de FG, en tot slot de toegangsrechten binnen het systeem zelf. Elke stap maakt het overzicht dat u aan de toezichthouder kunt laten zien completer.
Veelgestelde vragen
Wanneer is een PIA verplicht voor onze organisatie?
Een DPIA is verplicht wanneer een voorgenomen verwerking waarschijnlijk een hoog risico oplevert voor betrokkenen, zoals bepaald in artikel 35 AVG. De Autoriteit Persoonsgegevens houdt hier toezicht op en publiceert een lijst met verwerkingen waarvoor een PIA altijd verplicht is. Staat uw verwerking er niet op, dan blijft de inschatting aan u.
Wat gebeurt er als een PIA een hoog restrisico laat zien?
Dan moet u de Autoriteit Persoonsgegevens vooraf raadplegen voordat u met de verwerking start, de voorafgaande raadpleging uit artikel 36 AVG. De software signaleert dit moment op basis van de score.
Hoe verhoudt een PIA zich tot ons verwerkingsregister?
Het verwerkingsregister beschrijft wat u verwerkt en waarom; de PIA beoordeelt of een verwerking daarbinnen een hoog risico vormt. Door beide te koppelen ziet u direct welke verwerkingen uit het register een PIA nodig hebben, en welke daar al een hebben.
Doet de software de risicobeoordeling automatisch?
Nee, de risico-inschatting blijft mensenwerk van de FG of privacy officer. De software structureert de vragenlijst, berekent de score op basis van de antwoorden, en legt vast wie welke beoordeling heeft gemaakt.
Wat heeft de FG aan dit systeem?
Een actueel overzicht van alle PIA's, met status, risiconiveau en openstaande maatregelen, in plaats van losse Worddocumenten. Dat overzicht vormt ook de basis voor de rapportage die de FG periodiek aflegt.
Van wie is de software na oplevering?
Van u. Code en omgeving staan op uw naam, zodat u niet vastzit aan een leverancier voor elke wijziging.