DPIA uitvoeren in de praktijk
Een goede DPIA begint met een duidelijke beschrijving van de verwerking. Welke persoonsgegevens worden verwerkt, van wie zijn deze gegevens, met welk doel gebeurt dit, welke systemen en partijen zijn betrokken en op welke grondslag vindt de verwerking plaats? Ook wordt gekeken naar bewaartermijnen, ontvangers, beveiligingsmaatregelen en de manier waarop betrokkenen worden geïnformeerd.
Daarna wordt beoordeeld of de verwerking noodzakelijk en proportioneel is. Kan het doel ook worden bereikt met minder persoonsgegevens, minder toegang, kortere bewaartermijnen of een minder ingrijpende werkwijze? Vervolgens worden de risico’s voor betrokkenen in kaart gebracht. Het gaat bijvoorbeeld om risico’s op verlies van controle over gegevens, ongewenste toegang, onjuiste besluitvorming, discriminatie, uitsluiting, reputatieschade of het niet kunnen uitoefenen van privacyrechten.
Op basis van deze analyse worden passende maatregelen bepaald. Een DPIA is pas waardevol als de uitkomsten ook worden vertaald naar concrete aanpassingen in processen, systemen, beleid of contractuele afspraken. Wanneer na het nemen van maatregelen nog steeds een hoog restrisico overblijft, kan voorafgaand overleg met de Autoriteit Persoonsgegevens nodig zijn.
Samenhang met AVG en informatiebeveiliging
Een DPIA staat niet op zichzelf. De beoordeling hangt nauw samen met het verwerkingsregister, privacybeleid, informatiebeveiligingsbeleid, verwerkersovereenkomsten, datalekprocedure, bewaartermijnen en afspraken over rollen en verantwoordelijkheden. Een DPIA kan daarom ook zichtbaar maken waar bestaande privacy- of beveiligingsmaatregelen nog onvoldoende zijn uitgewerkt.
Door DPIA’s onderdeel te maken van projectmanagement, leveranciersselectie en wijzigingsprocessen wordt privacy eerder in besluitvorming meegenomen. Dat sluit aan bij privacy by design en privacy by default: persoonsgegevens worden niet achteraf beschermd, maar vanaf het ontwerp van een proces of systeem meegenomen.
Onze ondersteuning bij een DPIA
Van Oers begeleidt organisaties bij het bepalen of een DPIA verplicht is en bij het zorgvuldig uitvoeren van de beoordeling. We combineren kennis van de AVG met ervaring op het gebied van informatiebeveiliging en risicomanagement. Daardoor kijken we niet alleen naar de juridische vereisten, maar ook naar de praktische werking binnen de organisatie.
Onze ondersteuning kan bestaan uit het uitvoeren van een DPIA-screening, het begeleiden van interviews en werksessies, het beschrijven van de verwerking, het beoordelen van risico’s, het formuleren van beheersmaatregelen en het opstellen van een helder DPIA-rapport. Ook helpen we bij het vertalen van de uitkomsten naar concrete verbeteracties, zodat de DPIA niet alleen aantoonbaarheid oplevert, maar ook daadwerkelijk bijdraagt aan betere bescherming van persoonsgegevens.