Een nieuwe tool, een nieuw proces of een leverancier die persoonsgegevens gaat verwerken: de eerste privacyvraag is bijna altijd dezelfde. Moet hier een DPIA op? Het eerlijke antwoord is vaak "dat hangt ervan af", en precies dat maakt de screening belangrijk. Een DPIA-screening is een korte, vastgelegde beoordeling die bepaalt of een volledige gegevensbeschermingseffectbeoordeling nodig is. Doet u die screening goed, dan voorkomt u twee dure fouten: een DPIA overslaan waar die verplicht was, of maanden werk steken in een DPIA die niemand vroeg.
Hieronder de vijf vragen die ik in de praktijk gebruik, met de juridische basis erbij. Dit is mijn werkwijze als privacyjurist, geen officiële checklist van een toezichthouder.
Wanneer is een DPIA verplicht?
De basisregel staat in artikel 35 lid 1 AVG: een DPIA is verplicht wanneer een verwerking, vooral bij nieuwe technologieën, waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van natuurlijke personen. Lid 3 noemt drie situaties waarin dat in ieder geval zo is: een systematische en uitgebreide beoordeling van persoonlijke aspecten op basis van geautomatiseerde verwerking, waaronder profilering, met rechtsgevolgen of vergelijkbare gevolgen; grootschalige verwerking van bijzondere categorieën van persoonsgegevens of van strafrechtelijke gegevens; en stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten.
De Europese toezichthouders hebben dat uitgewerkt in negen criteria, zoals evaluatie of scoring, geautomatiseerde besluitvorming met rechtsgevolg, stelselmatige monitoring, gevoelige gegevens, grootschaligheid, het koppelen van datasets, kwetsbare betrokkenen, innovatief gebruik van technologie en verwerkingen die mensen een recht of dienst kunnen onthouden. Vuistregel uit die richtsnoeren: voldoet een verwerking aan twee of meer criteria, dan is een DPIA meestal nodig.
Daarnaast heeft de Autoriteit Persoonsgegevens een lijst gepubliceerd van verwerkingen waarvoor een DPIA in Nederland altijd verplicht is. Daarop staan onder meer heimelijk onderzoek, zwarte lijsten, fraudebestrijding, creditscoring, verwerking van gezondheids- en genetische gegevens op grote schaal, cameratoezicht, controle van werknemers, locatiegegevens, communicatiegegevens, profilering, gedragsbeïnvloeding en biometrische identificatie. Staat uw verwerking op die lijst, dan is de screening klaar: een DPIA is verplicht.
De vijf screeningsvragen
1. Welke persoonsgegevens, van wie, en met welk doel? Beschrijf de verwerking in gewone taal: welke gegevens, over welke mensen, waarvoor, en wie er toegang heeft. Zonder deze beschrijving is elke risicoschatting een gok. Betrek ook leveranciers en subverwerkers; de datastroom stopt niet bij uw eigen systemen.
2. Gaat het om gevoelige gegevens of kwetsbare mensen? Gezondheid, strafrechtelijk verleden, financiële situatie, biometrie, gegevens over kinderen, werknemers of cliënten in het sociaal domein. Elk van deze categorieën telt zwaar mee. Werknemers gelden als kwetsbaar omdat zij in een afhankelijke positie zitten, ook bij ogenschijnlijk onschuldige monitoring.
3. Hoe groot en hoe stelselmatig is de verwerking? Aantal betrokkenen, hoeveelheid gegevens, duur en geografische spreiding bepalen samen de schaal. Een eenmalige analyse is iets anders dan een doorlopende monitoring. Systematische observatie of scoring van gedrag is een sterk signaal voor een DPIA.
4. Worden er besluiten over mensen genomen, geprofileerd of nieuwe technologie ingezet? Geautomatiseerde besluitvorming, profilering, scoring, koppeling van datasets uit verschillende bronnen, AI-toepassingen en nieuwe sensortechniek horen hier. Bij AI-toepassingen beoordeel ik naast de privacyrisico's ook wie het besluit neemt, hoe menselijk toezicht is ingericht en wat de rol van de leverancier is.
5. Wat is er veranderd sinds de vorige beoordeling? Een DPIA is geen eenmalige handeling. Artikel 35 lid 11 AVG vraagt om een herbeoordeling wanneer het risico verandert: een nieuw doel, een nieuwe leverancier, een grotere doelgroep, een koppeling met een ander systeem. Ook een bestaande verwerking kan door een verandering alsnog DPIA-plichtig worden.
Het antwoord is nee: wat legt u vast?
Ook een negatief screeningsresultaat verdient een besluit op papier. Leg vast wie de screening deed, op welke datum, met welke informatie, welke criteria zijn getoetst en waarom een DPIA niet nodig is. Vraag de functionaris gegevensbescherming om advies als uw organisatie er een heeft; artikel 35 lid 2 AVG vraagt dat bij een DPIA, en bij een screening is het verstandig. Spreek een moment af waarop de screening opnieuw wordt bekeken. Zo kunt u later aan een toezichthouder, een auditor of een klant laten zien dat de vraag serieus is beantwoord.
Het antwoord is ja: hoe ziet de DPIA eruit?
Een DPIA beschrijft de verwerking en de doelen, beoordeelt de noodzaak en evenredigheid, brengt de risico's voor betrokkenen in kaart en benoemt de maatregelen die deze risico's beperken. Het resultaat is een managementbesluit met restrisico's, actiehouders en een datum voor herbeoordeling. Blijft het restrisico hoog, dan moet de organisatie de Autoriteit Persoonsgegevens vooraf raadplegen voordat de verwerking start (artikel 36 AVG).
In de praktijk werkt een DPIA het best in werksessies met de proceseigenaar, IT en security, met een jurist die de vragen stelt en de uitkomsten vastlegt. Wilt u de screening of de volledige DPIA laten uitvoeren of een bestaande DPIA laten beoordelen? Bekijk dan DPIA laten uitvoeren of beoordelen of gebruik de privacy- en AI-scan om te bepalen waar uw organisatie nu staat.
Veelgestelde vragen
Is een DPIA verplicht voor elke AI-toepassing? Nee. Een AI-toepassing zonder persoonsgegevens valt buiten de AVG. Verwerkt de toepassing wel persoonsgegevens, dan wegen innovatieve technologie, profilering en geautomatiseerde besluitvorming zwaar mee, en is een DPIA vaak nodig. Bij hoog-risico AI-systemen onder de EU AI Act kan daarnaast een grondrechteneffectbeoordeling gelden.
Mogen we een DPIA van de leverancier overnemen? Een leverancier kan een generieke DPIA of een uitgebreide beschrijving aanleveren, en die is nuttig als input. De verantwoordelijkheid voor de beoordeling van uw eigen verwerking blijft bij uw organisatie als verwerkingsverantwoordelijke.
Hoe lang duurt een DPIA-screening? Met een goede beschrijving van de verwerking is een screening in één werksessie af. De volledige DPIA vraagt meerdere weken doorlooptijd, vooral door het verzamelen van informatie bij verschillende afdelingen.

