DPIA-checklist: twee checklists om niets te missen
Een volledige DPIA-checklist bestaat uit twee delen. Eerst check je of een DPIA voor jouw verwerking verplicht is. Daarna check je of je DPIA de vier onderdelen bevat die de AVG voorschrijft. Deze pagina doorloopt beide checklists puntsgewijs, zodat je niets over het hoofd ziet. Twijfel je nog waar je moet beginnen? Lees dan eerst wat een DPIA is.
Checklist 1: moet je überhaupt een DPIA doen?
Vink af wat op jouw verwerking van toepassing is:
- Verwerk je persoonsgegevens op grote schaal?
- Verwerk je bijzondere gegevens, zoals gezondheid, biometrie of strafrechtelijke gegevens?
- Zet je systematische profilering of geautomatiseerde besluitvorming in met gevolgen voor mensen?
- Monitor je een publiek toegankelijke ruimte stelselmatig, met camera's, wifitracking of vergelijkbare technologie?
- Gaat het om kwetsbare betrokkenen, zoals kinderen, patiënten of mensen in een afhankelijkheidspositie?
- Zet je nieuwe technologie in, zoals AI of gezichtsherkenning, op een manier die nog niet eerder is beoordeeld?
Vink je twee of meer aan, dan is een DPIA vrijwel zeker verplicht. Vink je er precies één aan, check dan of die situatie ook letterlijk op de AP-lijst staat: dan hoef je niet meer te twijfelen. De volledige lijst met alle 17 categorieën en de negen EDPB-criteria staat uitgewerkt in wanneer een DPIA verplicht is.
Checklist 2: bevat je DPIA alle verplichte onderdelen?
Artikel 35 lid 7 AVG schrijft vier onderdelen voor. Loop ze na: staat er ergens een leeg vakje, dan is je DPIA nog niet af.
- Beschrijving compleet? Doel, grondslag, categorieën gegevens, ontvangers en bewaartermijn staan er allemaal in.
- Noodzaak en proportionaliteit getoetst? Je hebt beoordeeld of het ook met minder gegevens kan, en of er een lichter alternatief is.
- Risico's beschreven vanuit de betrokkene? Niet vanuit jouw organisatie: reputatieschade voor jou telt niet mee, controleverlies voor de betrokkene wel.
- Maatregelen gekoppeld aan elk risico, mét restrisico? Elke maatregel hoort bij een risico uit de lijst, en je hebt genoteerd wat er na de maatregel nog overblijft.
Wil je precies weten hoe je elk onderdeel uitwerkt, inclusief voorbeeldvragen per stap? Volg dan ons DPIA-stappenplan.
Checklist 3: heb je het proces eromheen ook afgevinkt?
Een inhoudelijk complete DPIA is niet genoeg als het proces eromheen rammelt. Ook dat checkt een toezichthouder na:
- Advies van de functionaris gegevensbescherming gevraagd (als je er één hebt), en vastgelegd wat je met dat advies hebt gedaan?
- Betrokkenen of hun vertegenwoordigers geraadpleegd, waar dat redelijkerwijs kon?
- Alles vastgelegd in één document, met datum en versie?
- Restrisico nog hoog? Dan een voorafgaande raadpleging bij de Autoriteit Persoonsgegevens gepland, vóórdat je start (artikel 36 AVG)?
- Een reviewmoment gepland, bijvoorbeeld elke drie jaar of bij een relevante wijziging?
Wanneer moet je de checklist opnieuw langslopen?
Niet alleen op de geplande reviewdatum. Loop de checklist ook opnieuw na zodra er iets wezenlijks verandert: een nieuw systeem, een nieuwe leverancier, een uitbreiding van het doel, flinke groei van het aantal betrokkenen, of een wetswijziging die jouw verwerking raakt. Wil je zien hoe zo'n herziening er in de praktijk uitziet? Bekijk dan een uitgewerkt DPIA-voorbeeld.
Kort samengevat: loop eerst checklist 1 na om te bepalen of een DPIA verplicht is, dan checklist 2 om te zien of de vier AVG-onderdelen compleet zijn, en tot slot checklist 3 voor het proces eromheen. Een leeg vakje is nooit "bijna klaar": het is het onderdeel dat een toezichthouder als eerste opvalt.