U kunt een DPIA laten uitvoeren door een externe partij, maar u draagt daarmee de verantwoordelijkheid niet over. De AVG legt de plicht bij de verwerkingsverantwoordelijke, en dat blijft uw organisatie, ook wanneer iemand anders het onderzoek doet en het rapport schrijft.
Daar zit ook de reden waarom uw functionaris gegevensbescherming de DPIA doorgaans niet zelf uitvoert. In dit artikel leest u hoe die rollen zich tot elkaar verhouden, wat u wel en niet kunt uitbesteden, en waar u bij een externe partij op let.
De hoofdpunten
- De verantwoordelijkheid voor de DPIA blijft altijd bij de verwerkingsverantwoordelijke.
- Uitbesteden gaat over de uitvoering en het onderzoek, niet over de plicht of het besluit.
- Uw FG adviseert over de DPIA en toetst het resultaat, maar voert hem doorgaans niet zelf uit.
- Dat is geen formaliteit: wie zijn eigen werk beoordeelt, houdt geen toezicht.
- Het besluit om een verwerking wel of niet door te zetten, neemt u zelf en legt u zelf vast.
- Komt u er niet uit, dan kan een voorafgaande raadpleging bij de Autoriteit Persoonsgegevens nodig zijn.
Wat u wel en niet kunt uitbesteden
Het is nuttig om de DPIA in twee delen te zien. Het eerste deel is onderzoek: de verwerking in kaart brengen, de risico’s voor betrokkenen beoordelen, maatregelen wegen en dat vastleggen. Dat deel kunt u volledig uitbesteden, en vaak is dat verstandig omdat een buitenstaander eerder ziet wat intern gewoon is geworden.
Het tweede deel is besluitvorming. Aanvaardt u het restrisico? Gaat de verwerking door, aangepast door, of niet door? Dat is geen onderzoeksvraag maar een bestuurlijk besluit, en dat kunt u niet uitbesteden. Een externe partij die dat besluit voor u neemt, neemt een bevoegdheid die zij niet heeft.
Praktisch betekent dat: de externe partij levert het rapport met bevindingen en een advies, en uw organisatie zet daar een besluit onder met een naam en een datum. Ontbreekt dat besluit, dan heeft u een rapport en geen DPIA.
Wanneer u er uberhaupt een moet doen, leest u bij wanneer een DPIA verplicht is. Twijfelt u, dan geeft onze DPIA-check daar snel antwoord op.
Waarom uw FG de DPIA niet zelf uitvoert
Dit is de vraag die het vaakst verkeerd wordt begrepen, ook omdat het onlogisch lijkt: u heeft iemand met precies de juiste kennis, en die mag het niet doen.
De AVG geeft de functionaris gegevensbescherming twee taken rond de DPIA. Hij adviseert erover wanneer u dat vraagt, en hij ziet toe op de uitvoering. Beide taken veronderstellen afstand tot het werk zelf. Voert hij de DPIA uit, dan moet hij later zijn eigen onderzoek beoordelen, en dan is het toezicht een formaliteit geworden.
Dat betekent niet dat uw FG erbuiten staat. De goede werkverdeling is: de FG adviseert vooraf over opzet en scope, een ander voert uit, en de FG toetst het resultaat en adviseert over het restrisico. Zo blijft zijn positie zuiver en houdt u de kennis wel in huis. Wat een FG verder doet, staat bij wat een functionaris gegevensbescherming doet.
Heeft u geen FG en is die ook niet verplicht, dan valt deze scheiding weg. Dan is de aandachtspunt een andere: laat niet dezelfde persoon de verwerking bedenken en het risico ervan beoordelen.
Waar u bij een externe partij op let
Een DPIA die alleen uit een ingevuld format bestaat, houdt bij de toezichthouder geen stand. Let daarom op vier dingen wanneer u een DPIA laat uitvoeren.
- Spreekt de partij met uw mensen? Een DPIA op basis van alleen documentatie beschrijft de verwerking zoals die bedoeld was, niet zoals die gaat.
- Staan er concrete maatregelen in? Niet “passende technische maatregelen nemen”, maar welke maatregel, wie die uitvoert en wanneer.
- Is het restrisico expliciet benoemd? Zonder benoemd restrisico kunt u er geen besluit over nemen, en juist dat besluit is uw deel.
- Wordt de rol van de FG gerespecteerd? Een partij die aanbiedt dat uw FG meeschrijft, brengt u in de knoop.
Blijkt uit de DPIA dat het risico hoog blijft ondanks de maatregelen, dan kan een voorafgaande raadpleging bij de Autoriteit Persoonsgegevens aan de orde zijn. Dat is geen zwaktebod maar de route die de AVG daarvoor kent.
Hoe wij een DPIA aanpakken
Wij voeren de DPIA uit als onderzoek en laten het besluit expliciet bij u. In het rapport staat daarom niet alleen wat wij hebben vastgesteld, maar ook welk besluit er van uw organisatie wordt gevraagd en wie dat hoort te nemen.
Vult uw organisatie de FG-rol bij ons in via FG-as-a-Service, dan scheiden wij die rollen tussen personen: de FG die toezicht houdt is nooit degene die de DPIA heeft uitgevoerd. Dat is de reden dat wij die scheiding intern hard hebben belegd en niet per opdracht bekijken.
Weet u nog niet hoeveel verwerkingen een DPIA nodig hebben, dan is een AVG audit en nulmeting de logische eerste stap, want die levert de lijst op waarop u kunt prioriteren.
Veelgestelde vragen over een DPIA laten uitvoeren
Blijf ik verantwoordelijk als een externe partij de DPIA uitvoert?
Ja. De AVG legt de plicht bij de verwerkingsverantwoordelijke en dat blijft uw organisatie. U besteedt de uitvoering uit, niet de verantwoordelijkheid en niet het besluit over het restrisico.
Waarom mag mijn FG de DPIA niet zelf uitvoeren?
Omdat de FG toezicht houdt op de uitvoering en daarover adviseert. Voert hij de DPIA zelf uit, dan beoordeelt hij later zijn eigen werk en verliest het toezicht zijn betekenis. De FG adviseert vooraf en toetst achteraf.
Wat levert een externe DPIA concreet op?
Een rapport met de verwerking in kaart, de risico’s voor betrokkenen, concrete maatregelen met eigenaar en termijn, en een expliciet benoemd restrisico waarover uw organisatie een besluit neemt.
Wat als het risico hoog blijft?
Dan kan een voorafgaande raadpleging bij de Autoriteit Persoonsgegevens nodig zijn voordat u met de verwerking begint. Dat is de route die de AVG daarvoor voorschrijft.
Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.


