Een DPIA uitvoeren is geen invuloefening maar een gestructureerd onderzoek naar wat er mis kan gaan met de gegevens van mensen, en wat u daartegen doet.
Kort samengevat
- Zes stappen. Beschrijven, noodzaak toetsen, risico’s bepalen, maatregelen kiezen, restrisico wegen, vastleggen.
- Het is teamwerk. Proceseigenaar, techniek en de FG voor advies, en vaak ook inkoop en beveiliging.
- De noodzaaktoets is de zwaarste. Daar sneuvelen de meeste plannen, en terecht.
- Restrisico bepaalt het vervolg. Blijft dat hoog, dan volgt een voorafgaande raadpleging bij de AP.
- Het is een levend document. Verandert de verwerking, dan verandert de beoordeling mee.
De grootste fout bij een DPIA is hem behandelen als een document dat af moet. Het doel is niet het rapport maar de beslissing: gaan wij dit doen, en zo ja, met welke waarborgen. Wie met die vraag begint, komt vanzelf tot een bruikbaar document.
Hoe gaat u een DPIA uitvoeren in de praktijk?
De AVG schrijft geen vast model voor, maar wel een aantal onderdelen die er in elk geval in moeten zitten. In de praktijk werkt de volgende volgorde het beste.
- Beschrijf de verwerking. Wat gebeurt er precies, welke gegevens, van wie, met welke systemen, welke partijen zijn betrokken en hoe lang bewaart u het.
- Toets noodzaak en evenredigheid. Waarom is dit nodig, welke grondslag heeft u, en kan het doel ook met minder gegevens worden bereikt.
- Bepaal de risico’s. Voor de mensen om wie het gaat, niet voor uw organisatie. Dat onderscheid is essentieel.
- Kies maatregelen. Technisch en organisatorisch, en concreet genoeg om te kunnen uitvoeren.
- Weeg het restrisico. Wat blijft er over nadat de maatregelen zijn genomen.
- Leg vast en besluit. Wie besluit, op welke datum, en wie is verantwoordelijk voor de uitvoering.
Stap voor stap: waar het misgaat
Bij het beschrijven van de verwerking is de klassieke fout dat de beschrijving te hoog blijft hangen. “Wij verwerken klantgegevens in ons CRM” is geen beschrijving. U heeft nodig: welke velden, welke koppelingen, welke afdelingen hebben toegang, welke exports worden er gemaakt, en waar staat de data fysiek.
Bij de noodzaaktoets is de valkuil dat de uitkomst al vaststaat. Deze stap heeft alleen waarde als de conclusie ook kan zijn dat het niet doorgaat, of dat het met minder gegevens moet. Een DPIA waarin nog nooit iets is afgevallen, is geen DPIA maar een verantwoording achteraf.
Bij de risicobepaling is de meest voorkomende fout dat er naar organisatierisico wordt gekeken: reputatieschade, boetes, gedoe. Dat is niet waar deze beoordeling over gaat. Het gaat om de gevolgen voor de mensen van wie u gegevens verwerkt: discriminatie, identiteitsfraude, financiële schade, verlies van vertrouwelijkheid, uitsluiting van een dienst.
Wie betrekt u erbij?
Een DPIA die door één persoon achter een bureau wordt geschreven, mist altijd iets. U heeft minimaal drie perspectieven nodig.
De proceseigenaar weet wat er feitelijk gebeurt, en dat wijkt vaker af van het ontwerp dan iedereen denkt. Iemand met technische kennis weet welke gegevens het systeem daadwerkelijk vastlegt, inclusief de logbestanden waar niemand aan denkt. En uw functionaris gegevensbescherming adviseert over de beoordeling en ziet toe op de uitvoering.
Die laatste rol is er een van advies, niet van uitvoering. Wie de DPIA uitvoert en welke rol de FG daarbij heeft, is een vraag op zich, en het antwoord raakt direct aan de onafhankelijke positie van de FG. Heeft u geen eigen FG, dan kan een externe functionaris gegevensbescherming die adviesrol invullen.
Waar de verwerking medewerkers raakt, is de ondernemingsraad de aangewezen partij om de mening van betrokkenen te horen. De AVG vraagt daarom waar dat passend is, en bij personeelsvolgsystemen is dat vrijwel altijd het geval.
Wat doet u met het restrisico?
Na de maatregelen blijft er iets over. Dat is normaal. De vraag is of wat overblijft aanvaardbaar is.
Is het antwoord ja, dan legt u de afweging vast en gaat u door. Is het antwoord nee, dan heeft u twee opties: aanvullende maatregelen nemen, of de verwerking anders inrichten. Lukt geen van beide en blijft er een hoog restrisico staan, dan bent u verplicht de Autoriteit Persoonsgegevens vooraf te raadplegen voordat u begint.
Die verplichting wordt zelden gebruikt en dat is deels terecht: in de meeste gevallen zijn er wel maatregelen te bedenken. Maar wie het risico kunstmatig laag inschat om de raadpleging te vermijden, creëert een probleem dat later groter terugkomt.
Hoe houdt u het actueel?
Zet bij oplevering meteen twee dingen vast: een herbeoordelingsdatum, en de gebeurtenissen die een tussentijdse herbeoordeling uitlokken. Denk aan een leverancierswissel, een nieuwe koppeling, een uitbreiding van de gegevens of een incident.
Koppel de DPIA aan uw register van verwerkingen, zodat de twee niet uit elkaar gaan lopen. Twijfelt u of uw verwerking überhaupt onder de plicht valt, dan geeft de DPIA-check een eerste indicatie en leest u in ons artikel over wanneer u een DPIA uitvoert de criteria. Wilt u de beoordeling laten uitvoeren of laten toetsen, dan kan dat via onze DPIA.


