Op de vraag wie voert de DPIA uit geeft de AVG geen dwingend antwoord. Wel is duidelijk wie eindverantwoordelijk is, en wat de rol van de functionaris gegevensbescherming daarbij wel en niet is.
Kort samengevat
- De verwerkingsverantwoordelijke is eindverantwoordelijk. Dat is uw organisatie, en binnen uw organisatie de directie.
- De FG adviseert en ziet toe. Hij is geen uitvoerder, en dat is bewust zo.
- De proceseigenaar is de logische trekker. Die kent de verwerking en neemt straks de maatregelen.
- Techniek is deelnemer, geen eigenaar. Een DPIA is geen ICT-document.
- Leg de rolverdeling vooraf vast. Anders ontstaat er halverwege discussie over wie waarover gaat.
De rolverdeling lijkt een formaliteit maar bepaalt in de praktijk de kwaliteit van de uitkomst. Een DPIA die door de verkeerde persoon wordt getrokken, wordt een document over systemen in plaats van over mensen.
Wie voert de DPIA uit in de praktijk?
De AVG legt de verplichting bij de verwerkingsverantwoordelijke. Dat is uw organisatie als rechtspersoon, niet een individuele medewerker. Wie het werk feitelijk doet mag u zelf bepalen, en dat maakt de vraag praktisch in plaats van juridisch.
De trekker is bij voorkeur de proceseigenaar: degene die verantwoordelijk is voor het proces waarin de verwerking plaatsvindt. Die persoon kent het doel, kent de werkelijke gang van zaken en moet straks de maatregelen ook daadwerkelijk doorvoeren. Dat laatste is doorslaggevend. Maatregelen die worden bedacht door iemand die ze niet hoeft uit te voeren, blijven vaak op papier staan.
Om de trekker heen zit een klein team: iemand met technische kennis van het systeem, iemand van informatiebeveiliging, en bij inkoopvraagstukken ook de contractkant. Bij grotere trajecten is een privacyjurist nuttig voor de toets op noodzaak en grondslag.
Welke rol heeft de functionaris gegevensbescherming?
De AVG is hier expliciet. U vraagt bij het uitvoeren van een DPIA advies aan de functionaris gegevensbescherming als u die heeft. En tot de wettelijke taken van de FG behoort het adviseren over de DPIA en het toezien op de uitvoering ervan.
Dat woord toezien is bepalend. Een FG die de DPIA zelf schrijft, moet later zijn eigen werk beoordelen. Dat verdraagt zich slecht met de onafhankelijke positie die de AVG hem geeft, en het maakt het advies waardeloos op het moment dat het ertoe doet.
In de praktijk vult een goede FG zijn rol zo in: hij helpt bepalen of er een DPIA nodig is, hij levert de methodiek en het model, hij denkt mee over de risico’s, hij toetst de uitkomst en hij bewaakt dat de maatregelen ook echt worden uitgevoerd. Wat hij niet doet is het document schrijven en vervolgens goedkeuren.
Heeft u geen eigen FG, dan vervalt de adviesplicht maar niet de DPIA-plicht. Veel organisaties halen dan een externe functionaris gegevensbescherming of een privacyjurist erbij, precies om die onafhankelijke blik te organiseren.
Wat doet de directie?
Meer dan alleen tekenen. Een DPIA eindigt met een besluit: gaan wij dit doen, onder welke voorwaarden, en accepteren wij het restrisico dat overblijft. Dat is een bestuurlijk besluit en geen technisch of juridisch besluit.
Dat betekent dat de directie de uitkomst moet begrijpen. Een DPIA die eindigt met dertig pagina’s waar niemand doorheen komt, levert een handtekening op maar geen besluit. Zorg daarom voor een samenvatting van maximaal twee pagina’s waarin staat wat de verwerking is, wat de grootste risico’s zijn voor de mensen om wie het gaat, welke maatregelen worden genomen en wat er overblijft.
Blijkt uit de beoordeling dat er een hoog restrisico blijft bestaan dat u niet kunt wegnemen, dan is de directie ook degene die het besluit neemt om de Autoriteit Persoonsgegevens vooraf te raadplegen.
Hoe voorkomt u rolverwarring?
Leg de rollen vast voordat u begint. Vier vragen volstaan, en het beantwoorden ervan kost tien minuten.
- Wie trekt het? Een naam, geen afdeling.
- Wie levert input? Techniek, beveiliging, inkoop, de leverancier.
- Wie adviseert? De FG, en eventueel een externe jurist.
- Wie besluit? De directie of de gemandateerde bestuurder.
Die vier regels bovenaan het document voorkomen de discussie die anders halverwege ontstaat, meestal op het moment dat de uitkomst ongemakkelijk wordt.
Waar zit de spanning in de praktijk?
Op twee plekken. De eerste is tijdsdruk. Een project heeft een deadline en de DPIA wordt gezien als het laatste hobbeltje. Dan wordt de FG gevraagd om even snel akkoord te geven, en dat is precies waar zijn onafhankelijkheid op de proef wordt gesteld. Een FG die daaraan meegeeft, heeft de tweede keer geen positie meer.
De tweede is expertise. Bij kleinere organisaties is er niet altijd iemand die de methodiek kent, en dan wordt de FG vanzelf de schrijver omdat hij de enige is die weet hoe het moet. Dat is begrijpelijk maar ongewenst. De oplossing is een werkbaar model en begeleiding, zodat de organisatie het zelf kan met de FG ernaast.
Wilt u de beoordeling laten uitvoeren door iemand van buiten, dan is dat via onze DPIA mogelijk. En zoekt u iemand die de adviesrol structureel invult, dan is dat precies waar externe functionaris gegevensbescherming voor bedoeld is. In ons eerdere artikel over wanneer u een DPIA uitvoert leest u wanneer de plicht ontstaat.


