Ga naar de hoofdinhoud
Praxikon

Artikel 35: GegevensbeschermingseffectbeoordelingAI-relevant

Praxikon houdt artikel 35 (Gegevensbeschermingseffectbeoordeling) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.

Hoofdstuk IVVan kracht sinds 25-05-2018

Wat regelt artikel 35?

Artikel 35 verplicht de verwerkingsverantwoordelijke om vooraf een gegevensbeschermingseffectbeoordeling (DPIA) te maken wanneer een verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van mensen, in het bijzonder bij het gebruik van nieuwe technologieën (lid 1). Lid 3 noemt drie situaties waarin zo'n beoordeling in elk geval nodig is: een systematische en uitgebreide beoordeling van persoonlijke aspecten op basis van geautomatiseerde verwerking, waaronder profilering, waarop besluiten worden gebaseerd die rechtsgevolgen hebben of de persoon op vergelijkbare wijze wezenlijk treffen; grootschalige verwerking van bijzondere gegevens (artikel 9) of strafrechtelijke gegevens (artikel 10); en stelselmatige grootschalige monitoring van openbaar toegankelijke ruimten. Lid 7 schrijft voor wat de beoordeling minimaal bevat: een beschrijving van de verwerking en de doelen, een toets van noodzaak en evenredigheid, een beoordeling van de risico's en de maatregelen om die risico's aan te pakken. Het artikel bestaat omdat de oude algemene meldplicht bij de toezichthouder is afgeschaft en is vervangen door een gerichte aanpak voor de echt risicovolle verwerkingen (overweging 89). Zo dwingt de AVG u om de risico's te doordenken en te beperken voordat u begint, en niet pas als het misgaat (overweging 90).

Kernbegrip: Gegevensbeschermingseffectbeoordeling (DPIA): een onderzoek vooraf naar de risico's van een verwerking voor de mensen om wie het gaat, en naar de maatregelen om die risico's te beperken

Raakt direct:verwerkingsverantwoordelijkeverwerkerfunctionaris voor gegevensbeschermingbetrokkenetoezichthouderComitélidstaat

Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.

Raakvlak met de AI Act

De DPIA is complementair aan de AI Act: hoog-risico classificatie (Art. 6) vereist vaak ook een DPIA, en de FRIA (Art. 27) is het AI-specifieke equivalent.

Officiële tekst

/
Wanneer een soort verwerking, in het bijzonder een verwerking waarbij nieuwe technologieën worden gebruikt, gelet op de aard, de omvang, de context en de doeleinden daarvan waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen voert de verwerkingsverantwoordelijke vóór de verwerking een beoordeling uit van het effect van de beoogde verwerkingsactiviteiten op de bescherming van persoonsgegevens. Eén beoordeling kan een reeks vergelijkbare verwerkingen bestrijken die vergelijkbare hoge risico's inhouden.
Wanneer een functionaris voor gegevensbescherming is aangewezen, wint de verwerkingsverantwoordelijke bij het uitvoeren van een gegevensbeschermingseffectbeoordeling diens advies in.
Een gegevensbeschermingseffectbeoordeling als bedoeld in lid 1 is met name vereist in de volgende gevallen: a) een systematische en uitgebreide beoordeling van persoonlijke aspecten van natuurlijke personen, die is gebaseerd op geautomatiseerde verwerking, waaronder profilering, en waarop besluiten worden gebaseerd waaraan voor de natuurlijke persoon rechtsgevolgen zijn verbonden of die de natuurlijke persoon op vergelijkbare wijze wezenlijk treffen; b) grootschalige verwerking van bijzondere categorieën van persoonsgegevens als bedoeld in artikel 9, lid 1, of van gegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10; of c) stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten.
De toezichthoudende autoriteit stelt een lijst op van het soort verwerkingen waarvoor een gegevensbeschermingseffectbeoordeling overeenkomstig lid 1 verplicht is, en maakt deze openbaar. De toezichthoudende autoriteit deelt die lijsten mee aan het in artikel 68 bedoelde Comité.
De toezichthoudende autoriteit kan ook een lijst opstellen en openbaar maken van het soort verwerking waarvoor geen gegevensbeschermingseffectbeoordeling is vereist. De toezichthoudende autoriteit deelt deze lijst mee aan het Comité.
Wanneer de in de leden 4 en 5 bedoelde lijsten betrekking hebben op verwerkingen met betrekking tot het aanbieden van goederen of diensten aan betrokkenen of op het observeren van hun gedrag in verschillende lidstaten, of op verwerkingen die het vrije verkeer van persoonsgegevens in de Unie wezenlijk kunnen beïnvloeden, past de bevoegde toezichthoudende autoriteit voorafgaand aan de vaststelling van die lijsten het in artikel 63 bedoelde coherentiemechanisme toe.
De beoordeling bevat ten minste: a) een systematische beschrijving van de beoogde verwerkingen en de verwerkingsdoeleinden, waaronder, in voorkomend geval, de gerechtvaardigde belangen die door de verwerkingsverantwoordelijke worden behartigd; b) een beoordeling van de noodzaak en de evenredigheid van de verwerkingen met betrekking tot de doeleinden; c) een beoordeling van de in lid 1 bedoelde risico's voor de rechten en vrijheden van betrokkenen; en d) de beoogde maatregelen om de risico's aan te pakken, waaronder waarborgen, veiligheidsmaatregelen en mechanismen om de bescherming van persoonsgegevens te garanderen en om aan te tonen dat aan deze verordening is voldaan, met inachtneming van de rechten en gerechtvaardigde belangen van de betrokkenen en andere personen in kwestie.
Bij het beoordelen van het effect van de door een verwerkingsverantwoordelijke of verwerker verrichte verwerkingen, en met name ter wille van een gegevensbeschermingseffectbeoordeling, wordt de naleving van de in artikel 40 bedoelde goedgekeurde gedragscodes naar behoren in aanmerking genomen.
De verwerkingsverantwoordelijke vraagt in voorkomend geval de betrokkenen of hun vertegenwoordigers naar hun mening over de voorgenomen verwerking, met inachtneming van de bescherming van commerciële of algemene belangen of de beveiliging van verwerkingen.
Wanneer verwerking uit hoofde van artikel 6, lid 1, onder c) of e), haar rechtsgrond heeft in het Unierecht of in het recht van de lidstaat dat op de verwerkingsverantwoordelijke van toepassing is, de specifieke verwerking of geheel van verwerkingen in kwestie daarbij wordt geregeld, en er reeds als onderdeel van een algemene effectbeoordeling in het kader van de vaststelling van deze rechtsgrond een gegevensbeschermingseffectbeoordeling is uitgevoerd, zijn de leden 1 tot en met 7 niet van toepassing, tenzij de lidstaten het noodzakelijk achten om voorafgaand aan de verwerkingen een dergelijke beoordeling uit te voeren.
Indien nodig verricht de verwerkingsverantwoordelijke een toetsing om te beoordelen of de verwerking overeenkomstig de gegevensbeschermingseffectbeoordeling wordt uitgevoerd, zulks ten minste wanneer sprake is van een verandering van het risico dat de verwerkingen inhouden.

Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.

Wat betekent dit voor u?

Verwerkingsverantwoordelijke

U beoordeelt voor elke nieuwe of gewijzigde verwerking of die waarschijnlijk een hoog risico oplevert, en maakt in dat geval vóór de start een DPIA met de onderdelen uit lid 7. Gebruikt u bijvoorbeeld een AI-toepassing die mensen systematisch en uitgebreid profileert en daarop besluiten baseert met rechtsgevolgen of een vergelijkbaar wezenlijk effect, dan valt u onder lid 3 onder a. U vraagt advies aan uw functionaris voor gegevensbescherming (lid 2), vraagt waar passend betrokkenen om hun mening (lid 9) en toetst de DPIA opnieuw zodra het risico verandert (lid 11).

Verwerker

Het artikel legt de DPIA bij de verwerkingsverantwoordelijke, maar overweging 95 verwacht dat u als verwerker op verzoek helpt, bijvoorbeeld met informatie over hoe u de gegevens verwerkt en beveiligt. Houdt u zich aan een goedgekeurde gedragscode uit artikel 40, dan telt dat mee in de beoordeling (lid 8).

Functionaris gegevensbescherming

De verwerkingsverantwoordelijke moet uw advies inwinnen bij het maken van een DPIA (lid 2). U kijkt of de beoordeling de onderdelen uit lid 7 bevat en of de gekozen maatregelen de risico's voor betrokkenen echt aanpakken.

Betrokkene

Een DPIA is bedoeld om uw rechten en vrijheden te beschermen voordat een verwerking start. Waar passend vraagt de verwerkingsverantwoordelijke u of uw vertegenwoordigers naar uw mening over de voorgenomen verwerking (lid 9).

Compliance checklist

Gerelateerde overwegingen

(84)

Teneinde de naleving van deze verordening te verbeteren indien de verwerking waarschijnlijk gepaard gaat met hoge risico's in verband met de rechten en vrijheden van natuurlijke personen, dient de ver...

(89)

Richtlijn 95/46/EG voorzag in een algemene verplichting om de verwerking van persoonsgegevens aan de toezichthoudende autoriteiten te melden. Die verplichting leidt tot administratieve en financiële l...

(90)

In dergelijke gevallen dient de verwerkingsverantwoordelijke voorafgaand aan de verwerking een gegevensbeschermingseffectbeoordeling te verrichten om de specifieke waarschijnlijkheid en de ernst van d...

(91)

Dit dient met name te gelden voor grootschalige verwerkingen die bedoeld zijn voor de verwerking van een aanzienlijke hoeveelheid persoonsgegevens op regionaal, nationaal of supranationaal niveau, waa...

(92)

Onder bepaalde omstandigheden kan het redelijk en nuttig zijn dat de gegevensbeschermingseffectbeoordeling zich niet beperkt tot een enkel project, bijvoorbeeld wanneer overheidsinstanties of -organen...

(93)

In het kader van de vaststelling van het lidstatelijke recht waarop de vervulling van de taken van de overheidsinstantie of het overheidsorgaan is gebaseerd, en waarin de specifieke verwerking of reek...

(94)

Wanneer een gegevensbeschermingseffectbeoordeling uitwijst dat de verwerking, bij afwezigheid van de waarborgen, beveiligingsmaatregelen en risicobeperkende mechanismen, met een hoog risico voor de re...

(95)

De verwerker dient de verwerkingsverantwoordelijke, indien nodig en op verzoek, bij te staan om ervoor te zorgen dat de verplichtingen ingevolge de uitvoering van gegevensbeschermingseffectbeoordeling...

Kruisverwijzingen

Veelgestelde vragen

Samenhang

Wat samenhangt met artikel 35 AVG

Thema’s waarin dit terugkomt

De tegenhanger in de andere wet

Rechtspraak

Richtsnoeren8 van 9

Handhaving en boetes

Wetgeving in beweging

Analyses