Wanneer is een DPIA verplicht?
De korte versie: een DPIA is verplicht wanneer een gegevensverwerking waarschijnlijk een hoog risico oplevert voor de mensen om wie het gaat. Maar wanneer is een risico "hoog"? Daarvoor heb je drie bronnen: de AVG zelf, de lijst van de Autoriteit Persoonsgegevens en de criteria van de Europese toezichthouders. We lopen ze alle drie langs.
1. De drie situaties uit de AVG
Artikel 35 lid 3 van de AVG noemt drie situaties waarin een DPIA in elk geval verplicht is:
- Profilering met rechtsgevolgen. Je beoordeelt persoonlijke aspecten van mensen systematisch en uitgebreid met geautomatiseerde verwerking, en baseert daar besluiten op die hen echt raken. Denk aan een bank die automatisch kredietaanvragen afwijst.
- Grootschalige verwerking van bijzondere gegevens. Bijvoorbeeld gegevens over gezondheid, religie, politieke voorkeur, of strafrechtelijke gegevens, op grote schaal.
- Stelselmatige monitoring van openbare ruimte. Grootschalig cameratoezicht is het klassieke voorbeeld, zeker met slimme analyse zoals gedrags- of kentekenherkenning.
2. De AP-lijst: 17 verwerkingen waarvoor een DPIA altijd moet
De AVG geeft nationale toezichthouders de ruimte om zelf een lijst op te stellen van verwerkingen waarvoor een DPIA verplicht is (artikel 35 lid 4). De Autoriteit Persoonsgegevens heeft dat gedaan. Staat jouw verwerking op onderstaande lijst, dan hoef je niet verder te twijfelen: DPIA verplicht, punt uit.
- Heimelijk onderzoek: bijvoorbeeld door recherchebureaus of bij fraudeonderzoek zonder medeweten van de betrokkene.
- Zwarte lijsten van bijvoorbeeld wanbetalers of overlastgevers, die je deelt met derden.
- Fraudebestrijding op grootschalige of stelselmatige basis.
- Het grootschalig berekenen van creditscores.
- Financiële situatie. Grootschalige verwerking van gegevens over iemands financiële positie: denk aan schuldhulpverlening of incassobureaus die profielen opbouwen.
- Genetische persoonsgegevens, zoals DNA-analyses.
- Gezondheidsgegevens op grote schaal, zoals bij ziekenhuizen of arbodiensten.
- Samenwerkingsverbanden waarin bijzondere of strafrechtelijke gegevens tussen ketenpartners worden gedeeld.
- Cameratoezicht dat grootschalig of stelselmatig is op publiek toegankelijke ruimten.
- Ook flexibel cameratoezicht telt mee: bodycams, dashcams en drones met camera.
- Controle op werknemers. Stelselmatig monitoren van personeel (e-mail- of internetgebruik bijvoorbeeld) valt hier al snel onder.
- Gegevens over kwetsbare personen, zoals kinderen, patiënten of mensen in een afhankelijkheidspositie.
- Biometrie. Grootschalige of stelselmatige identificatie via gezichtsherkenning of vingerafdrukken.
- Wifitracking: mensen volgen via wifi- of bluetooth-signalen, bijvoorbeeld in binnensteden of winkels.
- Grootschalige verwerking via internet of things: wearables, slimme meters, connected auto's.
- Profilering. Stelselmatige en uitgebreide beoordeling van persoonlijke aspecten, ook zonder dat er direct een rechtsgevolg aan hangt.
- Als laatste: observatie en beïnvloeding van gedrag op grote schaal, bijvoorbeeld voor marketingdoeleinden.
Herken je je verwerking niet meteen in deze lijst? Dat betekent niet automatisch dat een DPIA niet nodig is. Check de AVG-situaties hierboven en de EDPB-criteria hieronder. De actuele lijst met toelichting vind je bij de Autoriteit Persoonsgegevens.
3. Twijfelgeval? De negen EDPB-criteria
Staat jouw verwerking niet op de lijst en valt die ook niet onder de drie AVG-situaties? Gebruik dan de negen criteria van de European Data Protection Board. Vuistregel: voldoe je aan twee of meer criteria, dan is een DPIA meestal nodig.
- Evalueren of scoren van personen (waaronder profilering)
- Geautomatiseerde besluitvorming met rechtsgevolg of vergelijkbaar effect
- Stelselmatige monitoring
- Gevoelige of zeer persoonlijke gegevens
- Grootschalige verwerking
- Koppelen of combineren van datasets
- Gegevens over kwetsbare betrokkenen
- Innovatief gebruik of nieuwe technologie (zoals AI of biometrie)
- De verwerking verhindert betrokkenen om een recht uit te oefenen of een dienst of contract af te nemen
Wanneer is een DPIA níet nodig?
- Als de verwerking waarschijnlijk geen hoog risico oplevert, een simpele nieuwsbriefinschrijving bijvoorbeeld.
- Als je een vrijwel identieke verwerking al eerder met een DPIA hebt beoordeeld; je mag die beoordeling hergebruiken.
- Als de verwerking rechtstreeks voortvloeit uit een wettelijke verplichting waarbij bij de totstandkoming van die wet al een effectbeoordeling is gedaan.
Conclusie: check eerst de drie AVG-situaties, dan de AP-lijst, en gebruik bij twijfel de EDPB-criteria. Kom je uit op "DPIA nodig"? Volg dan ons DPIA-stappenplan in zes stappen, of begin bij de basis: wat is een DPIA precies?