Ga naar de hoofdinhoud
Praxikon

Artikel 36: Voorafgaande raadplegingAI-relevant

Praxikon houdt artikel 36 (Voorafgaande raadpleging) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.

Hoofdstuk IVVan kracht sinds 25-05-2018

Wat regelt artikel 36?

Artikel 36 regelt wat er gebeurt als een DPIA laat zien dat een verwerking een hoog risico zou opleveren zonder maatregelen om dat risico te beperken: de verwerkingsverantwoordelijke moet dan vóór de start de toezichthouder raadplegen (lid 1). Lid 3 somt op welke informatie u daarbij aanlevert, zoals de doelen en middelen van de verwerking, de waarborgen voor betrokkenen en de DPIA zelf. Vindt de toezichthouder dat de verwerking de AVG zou schenden, dan geeft zij binnen acht weken schriftelijk advies, met een mogelijke verlenging van zes weken, en kan zij al haar bevoegdheden uit artikel 58 inzetten (lid 2). Daarnaast moeten lidstaten de toezichthouder raadplegen bij wetgeving over verwerking (lid 4, overweging 96) en mag nationaal recht een voorafgaande toestemming eisen voor taken van algemeen belang (lid 5). Het artikel bestaat als vangnet: bij verwerkingen waarvan het hoge risico niet met redelijke maatregelen te beperken is, kijkt de toezichthouder vooraf mee en kan zij de verwerking zo nodig verbieden (overweging 94).

Kernbegrip: Voorafgaande raadpleging: de verwerkingsverantwoordelijke legt een verwerking met een hoog risico dat niet te beperken is eerst voor aan de toezichthouder voordat die verwerking start

Raakt direct:verwerkingsverantwoordelijkeverwerkerfunctionaris voor gegevensbeschermingtoezichthouderlidstaat

Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.

Raakvlak met de AI Act

Voorafgaande raadpleging bij de AP kan nodig zijn bij hoog-risico AI-systemen, naast de FRIA-verplichting (Art. 27 AI Act).

Officiële tekst

/
Wanneer uit een gegevensbeschermingseffectbeoordeling krachtens artikel 35 blijkt dat de verwerking een hoog risico zou opleveren indien de verwerkingsverantwoordelijke geen maatregelen neemt om het risico te beperken, raadpleegt de verwerkingsverantwoordelijke voorafgaand aan de verwerking de toezichthoudende autoriteit.
Wanneer de toezichthoudende autoriteit van oordeel is dat de in lid 1 bedoelde voorgenomen verwerking inbreuk zou maken op deze verordening, met name wanneer de verwerkingsverantwoordelijke het risico onvoldoende heeft onderkend of beperkt, geeft de toezichthoudende autoriteit binnen een maximumtermijn van acht weken na de ontvangst van het verzoek om raadpleging schriftelijk advies aan de verwerkingsverantwoordelijke en in voorkomend geval aan de verwerker, en mag zij al haar in artikel 58 bedoelde bevoegdheden uitoefenen. Die termijn kan, naargelang de complexiteit van de voorgenomen verwerking, met zes weken worden verlengd. Bij een dergelijke verlenging stelt de toezichthoudende autoriteit de verwerkingsverantwoordelijke en, in voorkomend geval, de verwerker binnen een maand na ontvangst van het verzoek om raadpleging in kennis van onder meer de redenen voor de vertraging. Die termijnen kunnen worden opgeschort totdat de toezichthoudende autoriteit informatie heeft verkregen waarom zij met het oog op de raadpleging heeft verzocht.
Wanneer de verwerkingsverantwoordelijke de toezichthoudende autoriteit uit hoofde van lid 1 raadpleegt, verstrekt hij haar informatie over: a) indien van toepassing, de respectieve verantwoordelijkheden van de verwerkingsverantwoordelijke, bij de verwerking betrokken gezamenlijke verwerkingsverantwoordelijken en verwerkers, in het bijzonder voor verwerking binnen een concern; b) de doeleinden en de middelen van de voorgenomen verwerking; c) de maatregelen en waarborgen die worden geboden ter bescherming van de rechten en vrijheden van betrokkenen uit hoofde van deze verordening; d) indien van toepassing, de contactgegevens van de functionaris voor gegevensbescherming; e) de gegevensbeschermingseffectbeoordeling waarin bij artikel 35 is voorzien; en f) alle andere informatie waar de toezichthoudende autoriteit om verzoekt.
De lidstaten raadplegen de toezichthoudende autoriteit bij het opstellen van een voorstel voor een door een nationaal parlement vast te stellen wetgevingsmaatregel, of een daarop gebaseerde regelgevingsmaatregel in verband met verwerking.
Niettegenstaande lid 1 kunnen de verwerkingsverantwoordelijken lidstaatrechtelijk ertoe worden verplicht overleg met de toezichthoudende autoriteit te plegen en om haar voorafgaande toestemming te verzoeken wanneer zij met het oog op de vervulling van een taak van algemeen belang verwerken, onder meer wanneer verwerking verband houdt met sociale bescherming en volksgezondheid. Afdeling 4 Functionaris voor gegevensbescherming

Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.

Wat betekent dit voor u?

Verwerkingsverantwoordelijke

Blijkt uit uw DPIA dat het hoge risico blijft bestaan zonder beperkende maatregelen, dan raadpleegt u de toezichthouder voordat u begint (lid 1). Denk aan een AI-systeem dat op grote schaal gedrag van mensen voorspelt en waarvoor u geen afdoende waarborgen vindt. U levert de informatie uit lid 3 aan: de verdeling van verantwoordelijkheden, doelen en middelen, waarborgen, contactgegevens van de functionaris voor gegevensbescherming, de DPIA en alles wat de toezichthouder verder vraagt. Houd rekening met een termijn van acht weken, te verlengen met zes weken (lid 2).

Verwerker

De raadpleging is een taak van de verwerkingsverantwoordelijke, maar de toezichthouder kan haar schriftelijke advies ook aan u richten (lid 2). Overweging 95 verwacht dat u de verwerkingsverantwoordelijke op verzoek helpt, bijvoorbeeld door informatie over de verwerking en de beveiliging aan te leveren.

Functionaris gegevensbescherming

Uw contactgegevens gaan mee in het verzoek om raadpleging (lid 3 onder d), zodat de toezichthouder u als aanspreekpunt kan gebruiken tijdens de raadpleging.

Compliance checklist

Gerelateerde overwegingen

Kruisverwijzingen

Veelgestelde vragen

Samenhang

Wat samenhangt met artikel 36 AVG