Ga naar de hoofdinhoud
Praxikon

Richtsnoer

Richtsnoeren voor gegevensbeschermingseffectbeoordeling (DPIA) en bepaling of een verwerking waarschijnlijk een hoog risico inhoudt

Datum
Status
definitief
Instantie
Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB)
Kenmerk
WP248 rev.01 (Endorsement 1/2018)

Waar het over gaat

Deze richtsnoeren van de vroegere Artikel 29 werkgroep leggen uit wanneer een organisatie een DPIA moet doen. Ze noemen negen criteria voor een hoog risico, zoals scoretoekenning, stelselmatige monitoring, gevoelige gegevens, grote schaal en nieuwe technologie. Voldoet een verwerking aan twee criteria, dan is een DPIA in de meeste gevallen nodig. De EDPB heeft de tekst op 25 mei 2018 bekrachtigd (Endorsement 1/2018); de tekst is vastgesteld op 4 april 2017 en voor het laatst herzien op 4 oktober 2017.

Wat dit betekent voor de praktijk

U toetst elke nieuwe verwerking aan de negen criteria. Voldoet de verwerking aan criteria maar doet u toch geen DPIA, dan onderbouwt u dat en legt u de redenen vast. Bij een DPIA gebruikt u de minimale inhoud uit artikel 35 lid 7: beschrijving, noodzaak, risico's en maatregelen. Blijft er een hoog restrisico, dan moet u de AP vooraf raadplegen (artikel 36 lid 1).

De AVG-artikelen waar het om gaat

Bron: EDPB, endorsed WP29 guideline pagegecontroleerd op 15 september 2026

Samenvatting en praktijkduiding door Praxikon. Geen juridisch advies; de bron gaat voor.

Samenhang

Wat samenhangt met deze ontwikkeling

Richtsnoeren

Handhaving en boetes

Wetgeving in beweging