DPIA: wanneer is een gegevensbeschermingseffectbeoordeling verplicht?
Voor sommige verwerkingen vraagt de AVG dat je vooraf de risico's voor de betrokkenen beoordeelt en opschrijft. Dat heet een DPIA. Dit is wanneer je er een nodig hebt en hoe je ze aanpakt zonder er een project van te maken.
Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.
In het kort
- Een DPIA is verplicht als een verwerking waarschijnlijk een hoog risico inhoudt voor de betrokkenen, bijvoorbeeld bij grootschalige gevoelige gegevens of systematische monitoring.
- De toezichthouders publiceren lijsten van verwerkingen waarvoor een DPIA altijd verplicht is.
- Blijft er na je maatregelen een hoog risico over, dan raadpleeg je de toezichthouder vooraf.
Wanneer is een DPIA verplicht?
Artikel 35 van de AVG verplicht een DPIA wanneer een verwerking, vooral met nieuwe technologie, waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van personen. De wet noemt drie gevallen uitdrukkelijk: een systematische en uitgebreide beoordeling van persoonlijke aspecten met beslissingen die mensen in aanmerkelijke mate treffen, zoals profilering; grootschalige verwerking van gevoelige gegevens of van strafrechtelijke gegevens; en stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten.
Daarnaast hebben de Gegevensbeschermingsautoriteit en de Autoriteit Persoonsgegevens elk een lijst gepubliceerd van verwerkingen waarvoor een DPIA altijd verplicht is. Daarop staan onder meer biometrische identificatie, het volgen van locatie of gedrag, cameratoezicht op werknemers, grootschalige verwerking van gezondheidsgegevens en het gebruik van gegevens voor kredietscores. Voor kmo's en mkb-bedrijven zijn camerabewaking, GPS-tracking in voertuigen en personeelsmonitoring de meest voorkomende aanleidingen.
Wat erin moet staan
- Een systematische beschrijving van de verwerking en het doel, en als dat van toepassing is, het gerechtvaardigd belang.
- Een beoordeling van de noodzaak en de evenredigheid: kan het met minder gegevens, minder lang, minder ingrijpend?
- Een beoordeling van de risico's voor de betrokkenen.
- De maatregelen om die risico's aan te pakken, en het risico dat daarna overblijft.
Je vraagt het advies van je DPO of FG als je er een hebt, en waar passend de mening van de betrokkenen of hun vertegenwoordigers, bijvoorbeeld de personeelsvertegenwoordiging bij monitoring van werknemers.
Zo pak je het aan
Een DPIA voor een kmo is zelden meer dan tien pagina's. Begin bij je verwerkingsregister: daar staat al wat je verwerkt en waarom. Beschrijf dan per risico wat er mis kan gaan, hoe waarschijnlijk dat is en hoe erg. Kies maatregelen die het risico verkleinen: minder gegevens, kortere bewaartermijn, versleuteling, beperkte toegang, duidelijke informatie aan de betrokkenen. Leg het resultaat vast met een datum en de naam van wie het goedkeurde.
Voorafgaande raadpleging
Blijft er ondanks je maatregelen een hoog risico over, dan raadpleeg je de toezichthouder voordat je start. Die heeft in beginsel acht weken om te antwoorden. In de praktijk is dat zeldzaam: meestal verkleinen de maatregelen het risico genoeg.
Herzien
Een DPIA herzie je wanneer het risico verandert: een nieuw systeem, een nieuwe leverancier, een ander doel. Spreek een vaste herziening af, bijvoorbeeld om de drie jaar.
Veelgestelde vragen
Moet ik een DPIA doen voor mijn website?
Niet voor een gewone website met een contactformulier. Wel als je bezoekers uitgebreid profileert of volgt met technieken die als hoogrisicoverwerking op de lijst van de toezichthouder staan.
Moet ik de DPIA indienen?
Nee. Je bewaart ze zelf en toont ze op vraag van de toezichthouder. Alleen bij een overblijvend hoog risico vraag je vooraf advies.
Is er een sjabloon?
Ja. Beide toezichthouders bieden uitleg en modellen aan. Een eenvoudig document met de vier verplichte onderdelen volstaat.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- Verwerkingsregister: wat moet erin en hoe zet je het op?België en Nederland
- Datalek melden binnen 72 uur: het stappenplanBelgië en Nederland
- Verwerkersovereenkomst: wat moet erin en met wie heb je er een nodig?België en Nederland
- GDPR en DPO voor kmo's: wat is verplicht?België
Bronnen
- Verordening (EU) 2016/679 (GDPR/AVG) op EUR-Lex
- Gegevensbeschermingsautoriteit
- Autoriteit Persoonsgegevens
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.