PrivacyDome

AVG basis

Wat is een DPIA en wanneer is een DPIA verplicht?

Organisaties gebruiken steeds meer persoonsgegevens en digitale systemen. Denk aan personeelssoftware, cameratoezicht, gezondheidsgegevens, locatiegegevens en toepassingen waarmee personen automatisch worden beoordeeld. Zulke verwerkingen kunnen voordelen bieden, maar ook gevolgen hebben voor de privacy en andere rechten van mensen.

Organisaties gebruiken steeds meer persoonsgegevens en digitale systemen. Denk aan personeelssoftware, cameratoezicht, gezondheidsgegevens, locatiegegevens en toepassingen waarmee personen automatisch worden beoordeeld. Zulke verwerkingen kunnen voordelen bieden, maar ook gevolgen hebben voor de privacy en andere rechten van mensen.

Wanneer een verwerking waarschijnlijk een hoog risico oplevert voor de betrokkenen, moet de organisatie vooraf een Data Protection Impact Assessment uitvoeren. Dit wordt meestal afgekort tot DPIA. De Nederlandse benaming is gegevensbeschermingseffectbeoordeling. Met een DPIA brengt een organisatie vooraf in kaart hoe persoonsgegevens worden verwerkt, welke risico’s daarbij ontstaan en welke maatregelen nodig zijn om die risico’s te beperken.

 

Wat is een DPIA?

Een DPIA is een onderzoek naar de gevolgen die een voorgenomen verwerking van persoonsgegevens kan hebben voor de personen over wie de gegevens gaan.

Tijdens een DPIA wordt eerst beschreven hoe de verwerking werkt. Vervolgens wordt beoordeeld of de verwerking noodzakelijk en evenredig is. Daarna worden de mogelijke privacyrisico’s onderzocht en worden maatregelen bepaald om die risico’s te verkleinen.

Het gaat daarbij niet alleen om de kans dat persoonsgegevens uitlekken. Een verwerking kan ook andere gevolgen hebben. Denk aan discriminatie door een algoritme, onjuiste beslissingen op basis van verkeerde gegevens, ongewenste observatie, identiteitsfraude of de situatie waarin iemand moeilijk kan achterhalen wat er met zijn gegevens gebeurt.

Een DPIA kijkt dus vooral naar de mogelijke gevolgen voor de betrokkenen. Het gaat niet uitsluitend om de financiële, juridische of reputatierisico’s voor de organisatie zelf.

 

Wanneer is een DPIA verplicht?

Een DPIA is verplicht wanneer een verwerking van persoonsgegevens, gelet op de aard, omvang, context en doeleinden daarvan, waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van mensen. Het enkele feit dat persoonsgegevens worden verwerkt, betekent dus niet automatisch dat een DPIA nodig is. De mogelijke gevolgen van de verwerking moeten voldoende ernstig zijn. Daarbij moet niet alleen worden gekeken naar de kans dat een risico zich voordoet, maar ook naar de ernst van de mogelijke gevolgen.

De AVG noemt drie situaties waarin in ieder geval bijzondere aandacht nodig is. Een DPIA is met name verplicht bij:

  • een systematische en uitgebreide beoordeling van persoonlijke kenmerken op basis van geautomatiseerde verwerking, waaronder profilering, wanneer daarop beslissingen worden gebaseerd die juridische of vergelijkbaar ingrijpende gevolgen hebben;
  • grootschalige verwerking van bijzondere persoonsgegevens of strafrechtelijke persoonsgegevens;
  • stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten.

Deze situaties zijn belangrijke voorbeelden, maar vormen geen volledige lijst. Ook een andere verwerking kan een hoog risico opleveren en daardoor DPIA-plichtig zijn.

 

Geautomatiseerde beoordeling en profilering

Een DPIA kan verplicht zijn wanneer persoonsgegevens worden gebruikt om mensen systematisch te beoordelen en op basis daarvan belangrijke beslissingen te nemen.

Denk bijvoorbeeld aan een geautomatiseerd systeem dat bepaalt of iemand in aanmerking komt voor een lening, verzekering, uitkering, opleiding of baan. De verwerking kan grote gevolgen hebben wanneer de uitkomst zonder voldoende menselijke beoordeling wordt gebruikt om iemand toe te laten of af te wijzen.

Niet iedere vorm van automatisering vereist direct een DPIA. Het risico neemt vooral toe wanneer uitgebreide profielen worden opgesteld, veel gegevens worden gecombineerd of de uitkomst juridische of andere wezenlijke gevolgen voor de betrokkene heeft.

 

Grootschalige verwerking van gevoelige gegevens

Ook bij grootschalige verwerking van bijzondere of strafrechtelijke persoonsgegevens is een DPIA verplicht. Bijzondere persoonsgegevens zijn bijvoorbeeld gegevens over gezondheid, religieuze overtuigingen, politieke opvattingen, seksuele gerichtheid en biometrische gegevens waarmee iemand uniek kan worden geïdentificeerd. Strafrechtelijke persoonsgegevens hebben onder meer betrekking op verdenkingen, strafbare feiten en veroordelingen.

Of een verwerking grootschalig is, hangt af van meerdere omstandigheden. Er wordt onder andere gekeken naar het aantal betrokkenen, de hoeveelheid gegevens, de duur van de verwerking en de geografische reikwijdte. Een individuele zorgverlener die beperkt patiëntgegevens verwerkt, bevindt zich bijvoorbeeld in een andere situatie dan een ziekenhuis of digitaal zorgplatform dat structureel grote hoeveelheden medische gegevens verwerkt.

 

Stelselmatige monitoring

Een DPIA is eveneens verplicht bij stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten. Het bekendste voorbeeld is uitgebreid cameratoezicht in winkelgebieden, stations, bedrijventerreinen of andere plaatsen die voor het publiek toegankelijk zijn. Personen kunnen daarbij gedurende langere tijd worden gevolgd of geanalyseerd zonder dat zij de verwerking eenvoudig kunnen vermijden.

Monitoring hoeft niet altijd met camera’s plaats te vinden. Ook het structureel volgen van locatiegegevens, internetgedrag of het gebruik van digitale apparaten kan onder omstandigheden een hoog privacyrisico veroorzaken.

 

Hoe beoordeel je of sprake is van een hoog risico?

In de praktijk is niet altijd direct duidelijk of een verwerking waarschijnlijk een hoog risico oplevert. De Europese privacytoezichthouders hebben daarom negen criteria opgesteld die bij deze beoordeling kunnen helpen. Het gaat onder meer om verwerkingen waarbij mensen worden beoordeeld of gescoord, geautomatiseerde beslissingen worden genomen, personen systematisch worden gevolgd of gevoelige gegevens worden gebruikt. Ook de grootschaligheid, het combineren van gegevensbestanden, het verwerken van gegevens van kwetsbare personen en het gebruik van nieuwe technologie kunnen het risico verhogen. Verder is relevant of de verwerking ertoe kan leiden dat iemand een recht niet kan uitoefenen of geen toegang krijgt tot een dienst of overeenkomst.

In de meeste gevallen wijst een combinatie van twee of meer criteria erop dat een DPIA nodig is. Dit is echter geen absolute rekenregel. Eén criterium kan al voldoende zijn, terwijl een verwerking met meerdere criteria na een zorgvuldige beoordeling toch niet tot een waarschijnlijk hoog risico hoeft te leiden. De organisatie moet haar conclusie in dat geval wel goed kunnen onderbouwen.

 

Welke omstandigheden vergroten het privacyrisico?

Het risico is meestal groter wanneer een organisatie veel persoonsgegevens verwerkt, gevoelige gegevens gebruikt of mensen gedurende langere tijd volgt. Ook de positie van de betrokkenen speelt een rol. Werknemers, kinderen, patiënten, ouderen en personen die afhankelijk zijn van een organisatie kunnen als kwetsbare betrokkenen worden beschouwd. Zij kunnen mogelijk minder gemakkelijk bezwaar maken of zich aan de verwerking onttrekken.

Nieuwe technologie vraagt eveneens om extra aandacht. Een nieuwe techniek is niet automatisch gevaarlijk, maar de gevolgen kunnen minder voorspelbaar zijn. Denk aan gezichtsherkenning, kunstmatige intelligentie, slimme sensoren of systemen die grote hoeveelheden gegevens uit verschillende bronnen combineren.

De context is daarom steeds bepalend. Een eenvoudige aanwezigheidsregistratie met personeelsnummers brengt andere risico’s mee dan een systeem dat medewerkers voortdurend volgt, hun gedrag analyseert en op basis daarvan prestatiescores opstelt.

 

De lijst van de Autoriteit Persoonsgegevens

Naast de algemene criteria heeft de Autoriteit Persoonsgegevens een lijst vastgesteld van verwerkingen waarvoor in Nederland een DPIA verplicht is. Op deze lijst staan verschillende soorten verwerkingen die naar hun aard een hoog risico kunnen opleveren. Daarbij kan worden gedacht aan bepaalde vormen van heimelijk onderzoek, zwarte lijsten, fraudebestrijding, grootschalige verwerking van gezondheidsgegevens, systematische controle van werknemers, locatiegegevens en bepaalde vormen van cameratoezicht of profilering. De lijst moet in samenhang met de concrete verwerking worden gelezen. Niet ieder gebruik van een camera, locatiegegeven of gezondheidsgegeven leidt automatisch tot precies dezelfde conclusie. De schaal, werkwijze, doeleinden en gevolgen blijven relevant.

Staat een verwerking niet op de lijst van de Autoriteit Persoonsgegevens? Dan betekent dit niet dat een DPIA nooit nodig is. De algemene regel uit de AVG blijft van toepassing: wanneer de verwerking waarschijnlijk een hoog risico oplevert, moet vooraf een DPIA worden uitgevoerd.

 

Wanneer is een DPIA niet verplicht?

Een DPIA is in beginsel niet verplicht wanneer de verwerking waarschijnlijk geen hoog risico oplevert voor de betrokkenen. Denk bijvoorbeeld aan een gebruikelijke klantenadministratie waarin een kleine onderneming namen, zakelijke contactgegevens en factuurgegevens verwerkt voor het uitvoeren van overeenkomsten. Wanneer geen bijzondere omstandigheden aanwezig zijn, zal daarvoor meestal geen afzonderlijke DPIA nodig zijn.

Ook kan een nieuwe verwerking sterk overeenkomen met een eerder onderzochte verwerking waarvoor al een actuele DPIA is uitgevoerd. Mogelijk kan de bestaande DPIA dan worden hergebruikt of uitgebreid. De organisatie moet wel controleren of de doeleinden, persoonsgegevens, technologie, betrokkenen en risico’s daadwerkelijk vergelijkbaar zijn.

Wanneer twijfel bestaat, is het verstandig om eerst een korte DPIA-beoordeling uit te voeren. Daarin legt de organisatie vast welke risicofactoren zijn onderzocht en waarom een volledige DPIA wel of niet nodig is. Zo blijft de afweging controleerbaar.

 

Wat moet in een DPIA staan?

De AVG schrijft geen vaste vormgeving of verplichte lay-out voor. Een organisatie mag daarom een methode gebruiken die bij haar werkwijze past. De DPIA moet inhoudelijk wel een aantal vaste onderdelen bevatten.

  1. Allereerst moet de voorgenomen verwerking systematisch worden beschreven. Daarbij moet duidelijk worden welke persoonsgegevens worden gebruikt, van welke personen de gegevens afkomstig zijn, voor welke doelen zij worden verwerkt, welke systemen en leveranciers betrokken zijn en met wie de gegevens worden gedeeld.
  2. Vervolgens moet worden beoordeeld of de verwerking noodzakelijk en evenredig is. De organisatie onderzoekt daarbij onder meer of het doel ook met minder persoonsgegevens of een minder ingrijpende werkwijze kan worden bereikt.
  3. Daarna moeten de risico’s voor de betrokkenen worden geïdentificeerd en beoordeeld. 
  4. Tot slot beschrijft de organisatie welke maatregelen worden genomen om deze risico’s te voorkomen of te beperken.

a) Beschrijving van de verwerking

Een bruikbare DPIA begint met een duidelijke en feitelijke beschrijving van de verwerking.

Daarin wordt bijvoorbeeld vastgelegd hoe persoonsgegevens worden verzameld, welke afdelingen toegang hebben, welke software wordt gebruikt en hoelang de gegevens worden bewaard. Ook moet aandacht worden besteed aan gegevensuitwisseling met leveranciers en eventuele doorgiften buiten de Europese Economische Ruimte. Een algemene omschrijving zoals “wij verwerken personeelsgegevens voor HR-doeleinden” is meestal onvoldoende. Om risico’s goed te kunnen beoordelen, moet duidelijk zijn welke gegevens worden verwerkt en welke handelingen daarmee worden uitgevoerd.

 

b) Noodzaak en evenredigheid

Vervolgens moet worden onderzocht of de verwerking noodzakelijk is om het beoogde doel te bereiken.

  1. De eerste vraag is of het doel voldoende duidelijk en gerechtvaardigd is.
  2. Daarna moet worden beoordeeld of de gekozen verwerking geschikt is om dat doel te bereiken en of een minder ingrijpend alternatief beschikbaar is.

Wil een organisatie bijvoorbeeld de toegang tot een gebouw beveiligen met gezichtsherkenning, dan moet zij onderzoeken of hetzelfde doel ook kan worden bereikt met toegangspassen of persoonlijke codes. Wanneer een minder ingrijpende oplossing vrijwel hetzelfde resultaat biedt, kan het moeilijk zijn om de verwerking van biometrische gegevens te rechtvaardigen. Bij de beoordeling wordt ook gekeken naar dataminimalisatie, bewaartermijnen, transparantie, grondslagen en de mogelijkheden voor betrokkenen om hun privacyrechten uit te oefenen.

 

c) Risico’s voor de betrokkenen

Een belangrijk onderdeel van de DPIA is het vaststellen van de mogelijke risico’s voor de betrokkenen. De organisatie moet daarbij verder kijken dan alleen technische beveiligingsincidenten. Persoonsgegevens kunnen bijvoorbeeld onjuist worden geïnterpreteerd, waardoor iemand ten onrechte wordt afgewezen. Ook kan uitgebreide monitoring ervoor zorgen dat mensen zich voortdurend bekeken voelen of hun gedrag aanpassen.

Andere mogelijke gevolgen zijn verlies van controle over persoonsgegevens, reputatieschade, discriminatie, financiële schade, identiteitsfraude of het bekend worden van vertrouwelijke informatie.

Per risico wordt beoordeeld hoe waarschijnlijk het is dat het zich voordoet en hoe ernstig de gevolgen kunnen zijn. Op basis daarvan kan worden bepaald welke risico’s als laag, gemiddeld of hoog worden beschouwd.

 

d) Maatregelen om de risico’s te beperken

Na het vaststellen van de risico’s moet de organisatie bepalen welke maatregelen nodig zijn.

Dat kunnen technische maatregelen zijn, zoals versleuteling, toegangsbeperkingen, logging, pseudonimisering en tweefactorauthenticatie. Ook organisatorische maatregelen kunnen noodzakelijk zijn, zoals training van medewerkers, een controleprocedure, duidelijke verantwoordelijkheden en periodieke beoordeling van toegangsrechten. Soms moet de verwerking zelf worden aangepast. De organisatie kan bijvoorbeeld besluiten minder persoonsgegevens te verzamelen, de bewaartermijn te verkorten, bepaalde functionaliteiten uit te schakelen of een geautomatiseerde beslissing altijd door een medewerker te laten controleren.

De maatregelen moeten concreet zijn. Alleen opnemen dat de organisatie “passende beveiligingsmaatregelen” zal treffen, maakt niet duidelijk hoe het vastgestelde risico daadwerkelijk wordt beperkt.

 

Wat gebeurt er als een hoog risico blijft bestaan?

Na het bepalen van de maatregelen moet worden beoordeeld welk risico overblijft. Dit wordt ook wel het restrisico genoemd. Wanneer de organisatie het hoge risico niet met passende maatregelen kan beperken, moet zij de Autoriteit Persoonsgegevens raadplegen voordat de verwerking begint. Dit heet voorafgaande raadpleging.

De Autoriteit Persoonsgegevens beoordeelt dan de voorgenomen verwerking en kan advies geven of bevoegdheden inzetten. Een organisatie mag een verwerking met een onaanvaardbaar hoog restrisico dus niet zonder meer starten omdat er een DPIA op papier is opgesteld.

 

Moet je betrokkenen raadplegen?

De AVG bepaalt dat een organisatie, wanneer dit passend is, ook de mening van betrokkenen of hun vertegenwoordigers kan vragen over de voorgenomen verwerking.

Dat kan bijvoorbeeld door medewerkers, klanten, patiënten of een ondernemingsraad te betrekken. Hun inbreng kan risico’s zichtbaar maken die vanuit de organisatie zelf niet direct worden herkend. Raadpleging is niet altijd mogelijk of wenselijk. Er kunnen bijvoorbeeld vertrouwelijke bedrijfsbelangen of veiligheidsredenen zijn. Wanneer de organisatie besluit betrokkenen niet te raadplegen terwijl dit wel voor de hand lag, is het verstandig om die keuze in de DPIA te motiveren.

 

Moet een DPIA openbaar worden gemaakt?

De AVG verplicht organisaties niet om de volledige DPIA openbaar te maken.

Een DPIA kan vertrouwelijke informatie bevatten over systemen, beveiliging, leveranciers en interne werkprocessen. Het zonder meer publiceren van het volledige document is daarom niet altijd verstandig. Een organisatie kan er wel voor kiezen om een samenvatting te publiceren. Daarmee kan zij transparant maken dat de privacyrisico’s zijn onderzocht en welke algemene maatregelen zijn genomen, zonder gevoelige beveiligingsinformatie bekend te maken. Voor overheidsorganisaties kunnen daarnaast andere openbaarmakingsregels gelden.

 

Een DPIA uitvoeren met PrivacyDome

Een DPIA kan ingewikkeld lijken, zeker wanneer een onderneming niet dagelijks met privacywetgeving werkt. De juridische termen en uitgebreide beoordelingscriteria maken het soms lastig om te bepalen welke informatie nodig is en welke risico’s moeten worden onderzocht.

Binnen PrivacyDome is het mogelijk om een DPIA te genereren aan de hand van begrijpelijke vragen over de voorgenomen verwerking. De vragen helpen je stap voor stap om de verwerking te beschrijven, de noodzaak en evenredigheid te beoordelen, de risico’s voor betrokkenen vast te stellen en passende maatregelen te bepalen. Hierdoor wordt het uitvoeren van een DPIA overzichtelijker en hoeft een onderneming niet zelf vanuit een leeg document te beginnen. De DPIA kan bovendien worden gekoppeld aan de relevante verwerking in het verwerkingsregister, zodat de verwerking en de bijbehorende risicoanalyse centraal bij elkaar staan. Zo maakt PrivacyDome het voor iedere onderneming mogelijk om op een toegankelijke en gestructureerde manier een DPIA op te stellen en actueel te houden.

Meer in AVG basis