Richtsnoer
Besluit inzake lijst van verwerkingen waarvoor een DPIA verplicht is (AP)
- Datum
- Status
- van kracht
- Instantie
- Autoriteit Persoonsgegevens (AP)
- Kenmerk
- Staatscourant 2019, nr. 64418
Waar het over gaat
De AP heeft op grond van artikel 35 lid 4 AVG, in samenhang met artikel 57 lid 1 onder k AVG, een lijst van 17 soorten verwerkingen vastgesteld waarvoor u vooraf een DPIA moet doen, zoals heimelijk onderzoek, zwarte lijsten, fraudebestrijding, creditscores, financiele situatie, genetische gegevens, gezondheidsgegevens, samenwerkingsverbanden, cameratoezicht, controle van werknemers, locatiegegevens, communicatiegegevens, internet of things, profilering, observatie en beinvloeding van gedrag en biometrische gegevens. Via het coherentiemechanisme met de EDPB is biometrie toegevoegd. Het besluit is ondertekend op 19 november 2019 en gepubliceerd in de Staatscourant van 27 november 2019. De lijst is niet uitputtend: staat uw verwerking er niet op, dan kan een DPIA toch verplicht zijn als de verwerking waarschijnlijk een hoog risico inhoudt.
Wat dit betekent voor de praktijk
Staat uw verwerking op de lijst, dan is het uitgangspunt dat u een DPIA uitvoert voordat u met de verwerking begint. Bij elke categorie staat welke criteria uit de EDPB richtsnoeren (WP248 rev.01) de AP heeft meegewogen, wat helpt bij de onderbouwing. Staat de verwerking niet op de lijst, dan beoordeelt u zelf aan de hand van de negen criteria uit WP248 rev.01 of er waarschijnlijk een hoog risico is.
De AVG-artikelen waar het om gaat
Bron: Autoriteit Persoonsgegevens, documentpagina met Staatscourant PDF (stcrt-2019-64418)gecontroleerd op 15 september 2026
Samenvatting en praktijkduiding door Praxikon. Geen juridisch advies; de bron gaat voor.
Samenhang
Wat samenhangt met deze ontwikkeling
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
- Artikel 9 AI Act: Systeem voor risicobeheer
- Artikel 14 AI Act: Menselijk toezicht
- Artikel 26 AI Act: Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico
- Artikel 27 AI Act: Beoordeling van de gevolgen voor de grondrechten van AI-systemen met een hoog risico
- Artikel 86 AI Act: Recht op uitleg bij individuele besluitvorming
Rechtspraak
- Rechtbank Den Haag verlaagt AP-boete voor politie om mobiele camera-auto's zonder afgeronde GEB naar 30.000 euro
2024-10-08 · status niet vastgesteld, Rechtbank Den Haag
- WhatsApp tegen EDPB: bindend geschillenbesluit van de EDPB is rechtstreeks aanvechtbaar bij de EU-rechter
2026-02-10 · definitief, Hof van Justitie van de EU (Grote kamer), WhatsApp Ireland Ltd tegen Europees Comité voor gegevensbescherming (EDPB)
- Land Hessen: toezichthouder hoeft niet altijd een boete op te leggen als de organisatie zelf al herstelde
2024-09-26 · definitief, Hof van Justitie van de EU (Eerste kamer), TR tegen Land Hessen
Richtsnoeren
- Consultatie conceptlijst van verwerkingen waarvoor geen DPIA verplicht is (AP)
2026-06-24 · in consultatie, Autoriteit Persoonsgegevens (AP)
- EDPB sjabloon voor een gegevensbeschermingseffectbeoordeling (DPIA template)
2026-04-14 · in consultatie, European Data Protection Board (EDPB)
- Richtsnoeren voor gegevensbeschermingseffectbeoordeling (DPIA) en bepaling of een verwerking waarschijnlijk een hoog risico inhoudt
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)
- Richtsnoeren 03/2026 over webscraping in het kader van generatieve AI
2026-07-07 · in consultatie, European Data Protection Board (EDPB)
- Richtsnoeren 02/2025 over verwerking van persoonsgegevens via blockchaintechnologie
2026-07-07 · definitief, European Data Protection Board (EDPB)
- Autoriteit Persoonsgegevens publiceert position paper over Omnibus Digitaal en Omnibus AI
2026-01-13 · definitief, Autoriteit Persoonsgegevens
- Richtsnoeren inzake geautomatiseerde individuele besluitvorming en profilering
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)
- EDPB en EDPS nemen Joint Opinion 2/2026 over de Digital Omnibus aan
2026-02-10 · definitief, European Data Protection Board en European Data Protection Supervisor
Handhaving en boetes
- Boete van 150.000 euro voor ICS wegens ontbrekende DPIA bij digitale identificatie
2023-12-18 · definitief, Autoriteit Persoonsgegevens
- Formele waarschuwing aan minister van OCW om oorlogsarchief CABR niet online doorzoekbaar te maken
2024-11-26 · definitief, Autoriteit Persoonsgegevens
Wetgeving in beweging
- Voorstel: Europese DPIA-lijsten, sjabloon en methodiek (artikel 35, 57, 64 en 70 AVG)
2025-11-19 · voorstel, Europese Commissie
- Raad: Cypriotisch voorzitterschap legt onderhandelingsmandaat voor, Coreper-stemming van 26 juni 2026 geannuleerd
2026-06-22 · in onderhandeling, Raad van de Europese Unie, Antici-groep (vereenvoudiging) en Coreper
- Commissie publiceert Digital Omnibus voorstel COM(2025) 837
2025-11-19 · voorstel, Europese Commissie
Analyses
- DPIA voor AI-systemen: wanneer verplicht en hoe uit te voeren (2026)
2026-03-23
- Artikel 26 EU AI Act: gids voor deployer verplichtingen
2026-03-21
- FRIA vs DPIA: 5 cruciale verschillen plus gratis FRIA-template (2026)
2025-08-05
- AP-uitvraag over AI of algoritmes: welke documenten moet je kunnen laten zien?
2026-07-07
- Wat is FRIA? Grondrechtentoets AI Act artikel 27 uitgelegd
2026-02-28