Artikel 35: GegevensbeschermingseffectbeoordelingAI-relevant
Praxikon houdt artikel 35 (Gegevensbeschermingseffectbeoordeling) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.
Wat regelt artikel 35?
Artikel 35 verplicht de verwerkingsverantwoordelijke om vooraf een gegevensbeschermingseffectbeoordeling (DPIA) te maken wanneer een verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van mensen, in het bijzonder bij het gebruik van nieuwe technologieën (lid 1). Lid 3 noemt drie situaties waarin zo'n beoordeling in elk geval nodig is: een systematische en uitgebreide beoordeling van persoonlijke aspecten op basis van geautomatiseerde verwerking, waaronder profilering, waarop besluiten worden gebaseerd die rechtsgevolgen hebben of de persoon op vergelijkbare wijze wezenlijk treffen; grootschalige verwerking van bijzondere gegevens (artikel 9) of strafrechtelijke gegevens (artikel 10); en stelselmatige grootschalige monitoring van openbaar toegankelijke ruimten. Lid 7 schrijft voor wat de beoordeling minimaal bevat: een beschrijving van de verwerking en de doelen, een toets van noodzaak en evenredigheid, een beoordeling van de risico's en de maatregelen om die risico's aan te pakken. Het artikel bestaat omdat de oude algemene meldplicht bij de toezichthouder is afgeschaft en is vervangen door een gerichte aanpak voor de echt risicovolle verwerkingen (overweging 89). Zo dwingt de AVG u om de risico's te doordenken en te beperken voordat u begint, en niet pas als het misgaat (overweging 90).
Kernbegrip: Gegevensbeschermingseffectbeoordeling (DPIA): een onderzoek vooraf naar de risico's van een verwerking voor de mensen om wie het gaat, en naar de maatregelen om die risico's te beperken
Raakt direct:verwerkingsverantwoordelijkeverwerkerfunctionaris voor gegevensbeschermingbetrokkenetoezichthouderComitélidstaat
Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.
Raakvlak met de AI Act
De DPIA is complementair aan de AI Act: hoog-risico classificatie (Art. 6) vereist vaak ook een DPIA, en de FRIA (Art. 27) is het AI-specifieke equivalent.
Officiële tekst
Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.
Wat betekent dit voor u?
Verwerkingsverantwoordelijke
U beoordeelt voor elke nieuwe of gewijzigde verwerking of die waarschijnlijk een hoog risico oplevert, en maakt in dat geval vóór de start een DPIA met de onderdelen uit lid 7. Gebruikt u bijvoorbeeld een AI-toepassing die mensen systematisch en uitgebreid profileert en daarop besluiten baseert met rechtsgevolgen of een vergelijkbaar wezenlijk effect, dan valt u onder lid 3 onder a. U vraagt advies aan uw functionaris voor gegevensbescherming (lid 2), vraagt waar passend betrokkenen om hun mening (lid 9) en toetst de DPIA opnieuw zodra het risico verandert (lid 11).
Verwerker
Het artikel legt de DPIA bij de verwerkingsverantwoordelijke, maar overweging 95 verwacht dat u als verwerker op verzoek helpt, bijvoorbeeld met informatie over hoe u de gegevens verwerkt en beveiligt. Houdt u zich aan een goedgekeurde gedragscode uit artikel 40, dan telt dat mee in de beoordeling (lid 8).
Functionaris gegevensbescherming
De verwerkingsverantwoordelijke moet uw advies inwinnen bij het maken van een DPIA (lid 2). U kijkt of de beoordeling de onderdelen uit lid 7 bevat en of de gekozen maatregelen de risico's voor betrokkenen echt aanpakken.
Betrokkene
Een DPIA is bedoeld om uw rechten en vrijheden te beschermen voordat een verwerking start. Waar passend vraagt de verwerkingsverantwoordelijke u of uw vertegenwoordigers naar uw mening over de voorgenomen verwerking (lid 9).
Compliance checklist
Gerelateerde overwegingen
Teneinde de naleving van deze verordening te verbeteren indien de verwerking waarschijnlijk gepaard gaat met hoge risico's in verband met de rechten en vrijheden van natuurlijke personen, dient de ver...
(89)Richtlijn 95/46/EG voorzag in een algemene verplichting om de verwerking van persoonsgegevens aan de toezichthoudende autoriteiten te melden. Die verplichting leidt tot administratieve en financiële l...
(90)In dergelijke gevallen dient de verwerkingsverantwoordelijke voorafgaand aan de verwerking een gegevensbeschermingseffectbeoordeling te verrichten om de specifieke waarschijnlijkheid en de ernst van d...
(91)Dit dient met name te gelden voor grootschalige verwerkingen die bedoeld zijn voor de verwerking van een aanzienlijke hoeveelheid persoonsgegevens op regionaal, nationaal of supranationaal niveau, waa...
(92)Onder bepaalde omstandigheden kan het redelijk en nuttig zijn dat de gegevensbeschermingseffectbeoordeling zich niet beperkt tot een enkel project, bijvoorbeeld wanneer overheidsinstanties of -organen...
(93)In het kader van de vaststelling van het lidstatelijke recht waarop de vervulling van de taken van de overheidsinstantie of het overheidsorgaan is gebaseerd, en waarin de specifieke verwerking of reek...
(94)Wanneer een gegevensbeschermingseffectbeoordeling uitwijst dat de verwerking, bij afwezigheid van de waarborgen, beveiligingsmaatregelen en risicobeperkende mechanismen, met een hoog risico voor de re...
(95)De verwerker dient de verwerkingsverantwoordelijke, indien nodig en op verzoek, bij te staan om ervoor te zorgen dat de verplichtingen ingevolge de uitvoering van gegevensbeschermingseffectbeoordeling...
Kruisverwijzingen
Veelgestelde vragen
Samenhang
Wat samenhangt met artikel 35 AVG
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
- Artikel 9 AI Act: Systeem voor risicobeheer
- Artikel 14 AI Act: Menselijk toezicht
- Artikel 26 AI Act: Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico
- Artikel 27 AI Act: Beoordeling van de gevolgen voor de grondrechten van AI-systemen met een hoog risico
- Artikel 86 AI Act: Recht op uitleg bij individuele besluitvorming
Rechtspraak
- Rechtbank Den Haag verlaagt AP-boete voor politie om mobiele camera-auto's zonder afgeronde GEB naar 30.000 euro
2024-10-08 · status niet vastgesteld, Rechtbank Den Haag
Richtsnoeren8 van 9
- Consultatie conceptlijst van verwerkingen waarvoor geen DPIA verplicht is (AP)
2026-06-24 · in consultatie, Autoriteit Persoonsgegevens (AP)
- EDPB sjabloon voor een gegevensbeschermingseffectbeoordeling (DPIA template)
2026-04-14 · in consultatie, European Data Protection Board (EDPB)
- Richtsnoeren voor gegevensbeschermingseffectbeoordeling (DPIA) en bepaling of een verwerking waarschijnlijk een hoog risico inhoudt
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)
- Besluit inzake lijst van verwerkingen waarvoor een DPIA verplicht is (AP)
2019-11-27 · van kracht, Autoriteit Persoonsgegevens (AP)
- Richtsnoeren 03/2026 over webscraping in het kader van generatieve AI
2026-07-07 · in consultatie, European Data Protection Board (EDPB)
- Richtsnoeren 02/2025 over verwerking van persoonsgegevens via blockchaintechnologie
2026-07-07 · definitief, European Data Protection Board (EDPB)
- Autoriteit Persoonsgegevens publiceert position paper over Omnibus Digitaal en Omnibus AI
2026-01-13 · definitief, Autoriteit Persoonsgegevens
- Richtsnoeren inzake geautomatiseerde individuele besluitvorming en profilering
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)
Handhaving en boetes
- Boete van 150.000 euro voor ICS wegens ontbrekende DPIA bij digitale identificatie
2023-12-18 · definitief, Autoriteit Persoonsgegevens
- Formele waarschuwing aan minister van OCW om oorlogsarchief CABR niet online doorzoekbaar te maken
2024-11-26 · definitief, Autoriteit Persoonsgegevens
Wetgeving in beweging
- Voorstel: Europese DPIA-lijsten, sjabloon en methodiek (artikel 35, 57, 64 en 70 AVG)
2025-11-19 · voorstel, Europese Commissie
- Raad: Cypriotisch voorzitterschap legt onderhandelingsmandaat voor, Coreper-stemming van 26 juni 2026 geannuleerd
2026-06-22 · in onderhandeling, Raad van de Europese Unie, Antici-groep (vereenvoudiging) en Coreper
- Commissie publiceert Digital Omnibus voorstel COM(2025) 837
2025-11-19 · voorstel, Europese Commissie
Analyses
- DPIA voor AI-systemen: wanneer verplicht en hoe uit te voeren (2026)
2026-03-23
- Artikel 26 EU AI Act: gids voor deployer verplichtingen
2026-03-21
- FRIA vs DPIA: 5 cruciale verschillen plus gratis FRIA-template (2026)
2025-08-05
- AP-uitvraag over AI of algoritmes: welke documenten moet je kunnen laten zien?
2026-07-07
- Wat is FRIA? Grondrechtentoets AI Act artikel 27 uitgelegd
2026-02-28