Artikel 35 AVG: wat staat er, en wat betekent het voor jou?

Elf genummerde, verticaal gestapelde balken die van dun naar breed oplopen in oplopend paars, met drie balken uitgelicht met een dikkere zwarte omlijning

De tekst van artikel 35 AVG zelf lezen, vertelt je niet wat jij moet doen. Het artikel is de wettelijke bron van de DPIA-verplichting: een verwerkingsverantwoordelijke moet vóór de verwerking een gegevensbeschermingseffectbeoordeling uitvoeren zodra een verwerking waarschijnlijk een hoog risico oplevert voor de betrokkenen. Maar die ene regel staat verspreid over elf leden, deels gericht op organisaties en deels op toezichthouders onderling. Hieronder staat elk relevant lid vertaald naar wat het concreet voor jouw organisatie betekent.

Wat verplicht artikel 35 in de kern? (lid 1 en 2)

Lid 1 is de kernregel: zodra een soort verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen, voer je vóóraf een beoordeling uit van het effect van die verwerking op de gegevensbescherming. Denk aan een ziekenhuis dat een nieuw patiëntenportaal met geautomatiseerde risicoscores wil invoeren: de beoordeling moet af zijn vóórdat het portaal live gaat, niet erna. Lid 2 voegt daaraan toe: heeft je organisatie een functionaris voor gegevensbescherming (FG)? Dan ben je verplicht om diens advies in te winnen bij het uitvoeren van de beoordeling.

In welke situaties moet het sowieso? (lid 3 en 4)

Lid 3 noemt drie situaties waarin een DPIA altijd verplicht is: een systematische en uitgebreide beoordeling van persoonlijke aspecten met rechtsgevolgen (zoals geautomatiseerde kredietbeoordeling), grootschalige verwerking van bijzondere categorieën gegevens (zoals gezondheid of religie), en stelselmatige, grootschalige monitoring van openbaar toegankelijke ruimten (zoals slim cameratoezicht). Lid 4 verplicht de toezichthouder, in Nederland de Autoriteit Persoonsgegevens, om daarnaast een lijst te publiceren met specifieke verwerkingen waarvoor een DPIA altijd nodig is. De volledige AP-lijst met zeventien verwerkingen en de bijbehorende EDPB-criteria staan uitgewerkt in wanneer een DPIA verplicht is.

Wanneer hoeft het juist niet? (lid 5 en 10)

Naast de verplichte lijst uit lid 4 kan de toezichthouder ook het omgekeerde publiceren: lid 5 staat toe dat de Autoriteit Persoonsgegevens een lijst opstelt van verwerkingen waarvoor juist géén DPIA nodig is. Precies zo'n lijst voor standaard HR- en salarisverwerkingen bij het mkb is in consultatie geweest, zie de DPIA-uitzondering voor het mkb. Lid 10 kent nog een tweede uitzondering: is de verwerking gebaseerd op een wettelijke plicht of een publieke taak (artikel 6 lid 1 onder c of e AVG) en heeft de wetgever bij het vaststellen van die wet zelf al een gelijkwaardige beoordeling gedaan? Dan gelden lid 1 tot en met 7 niet opnieuw voor jou.

Wat moet er minimaal in de beoordeling staan? (lid 7, 8 en 9)

Lid 7 somt de vier verplichte onderdelen op: een systematische beschrijving van de verwerking en de doeleinden, een beoordeling van de noodzaak en evenredigheid, een beoordeling van de risico's voor betrokkenen, en de maatregelen om die risico's te beperken. Dit zijn precies de vier bouwstenen die uitgewerkt staan in het DPIA-stappenplan. Lid 8 voegt toe dat je rekening houdt met goedgekeurde gedragscodes voor jouw sector, en lid 9 verplicht je om betrokkenen of hun vertegenwoordigers (zoals een ondernemingsraad) te vragen naar hun mening over de voorgenomen verwerking, tenzij daar een zwaarwegende reden tegen is.

Wat gebeurt er na de beoordeling? (lid 6 en 11)

Lid 6 is vooral relevant voor toezichthouders zelf: stemmen de lijsten uit lid 4 en 5 verwerkingen in meerdere EU-landen betreft, dan moeten toezichthouders die onderling afstemmen via het EDPB-coherentiemechanisme. Voor jouw organisatie verandert dat niets. Lid 11 wel: het verplicht je om, waar nodig, opnieuw te toetsen of de verwerking in de praktijk nog overeenkomt met wat de DPIA voorspelde. Blijft er ondanks maatregelen een hoog restrisico over? Dan schrijft niet artikel 35, maar het aanpalende artikel 36 AVG voor dat je eerst de Autoriteit Persoonsgegevens raadpleegt voordat je start, zoals ook toegelicht bij stap 4 van het stappenplan.

Kort samengevat: lid 1 en 3 bepalen of een DPIA verplicht is, lid 4 en 5 wijzen de concrete lijsten aan, lid 7 bepaalt wat erin moet staan, en de rest regelt vooral de procedure eromheen. Twijfel je nog of jouw verwerking eronder valt? Check dan eerst wanneer een DPIA verplicht is of begin bij de complete DPIA-gids.

Mensen zochten ook op

Veelgestelde vragen over artikel 35 AVG

Moet ik alle elf leden van artikel 35 apart doorlopen?

Nee. Voor de praktijk tellen vooral lid 1 en 3 (wanneer een DPIA verplicht is), lid 5 (de uitzonderingslijst) en lid 7 (wat er minimaal in moet staan). De overige leden regelen vooral de procedure tussen toezichthouders onderling.

Is artikel 35 AVG hetzelfde als de DPIA-verplichting?

Ja. Artikel 35 is de wettelijke bron van de DPIA-verplichting. DPIA is de gangbare afkorting, gegevensbeschermingseffectbeoordeling de officiële naam uit de wettekst zelf, maar het gaat om precies dezelfde verplichting.

Waar vind ik de officiële tekst van artikel 35 AVG?

De volledige, juridisch bindende tekst staat op EUR-Lex, de officiële publicatiesite van EU-wetgeving. Deze pagina vertaalt die tekst naar wat hij in de praktijk voor jouw organisatie betekent.

Hulp nodig?

Laat je DPIA uitvoeren door Legalkite

Je hoeft dit niet alleen te doen. Legalkite voert DPIA's uit voor bedrijven en overheden in heel Nederland. Plan een gratis, vrijblijvend intakegesprek en je weet binnen een dag waar je aan toe bent.

Plan een gratis intakegesprek