Fiche 43/54
Part 5 — Operational Obligations & Sanctions
Advanced
Reviewed 2026-08-23
Data Protection Impact Assessment (DPIA) (Art. 35)
Data Protection Impact Assessment (DPIA) (Art. 35)
⚡ In 30 seconds
Under Article 35, where a type of processing—in particular using new technologies—is likely to result in a high risk to the rights and freedoms of natural persons, the controller must, prior to processing, carry out a Data Protection Impact Assessment (DPIA). Article 35(3) specifically mandates DPIAs for systematic profiling, large-scale sensitive data, and public area monitoring.
| DPIA Core Step | Assessment Requirement | Deliverable |
|---|---|---|
| 1. Description | Systematic description of operations and legitimate purposes. | Data flow diagrams, asset architectures, legal basis justification. |
| 2. Necessity & Proportionality | Assessment of necessity and proportionality against Article 5 principles. | Minimisation analysis, retention justification, transparency checks. |
| 3. Risk Assessment | Evaluation of origin, nature, particularity, and severity of risks to individuals. | Risk matrix (likelihood × severity) covering confidentiality, integrity, availability. |
| 4. Mitigating Measures | Technical and organizational safeguards designed to reduce residual risk. | Encryption protocols, IAM policies, contractual guarantees. |