Artikel 35 AVG : Criteria en Methodologie van de GEB (DPIA)
Artikel 35 AVG en de Richtsnoeren WP248 stellen een gegevensbeschermingseffectbeoordeling (GEB / DPIA) verplicht wanneer een verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen.
1. Het Wettelijk Kader van de GEB / DPIA (Art. 35 AVG)
Een gegevensbeschermingseffectbeoordeling (GEB / DPIA) is verplicht wanneer een type verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen (Art. 35.1), gelet op de aard, de omvang, de context en de doeleinden daarvan.
Artikel 35(3) bepaalt drie wettelijke verwerkingscategorieën waarvoor een effectbeoordeling van rechtswege altijd verplicht is:
- a) Systematische en uitgebreide beoordeling van persoonlijke aspecten (Art. 35.3.a) : Profilering en geautomatiseerde besluitvorming die juridische gevolgen heeft of de betrokkene in aanmerkelijke mate treft.
- b) Grootschalige verwerking van bijzondere categorieën of strafrechtelijke gegevens (Art. 35.3.b) : Gezondheidsgegevens, biometrische gegevens, genetische gegevens (Art. 9) of gegevens betreffende strafrechtelijke veroordelingen en strafbare feiten (Art. 10).
- c) Grootschalige stelselmatige monitoring van openbaar toegankelijke ruimten (Art. 35.3.c) : Uitgebreid cameratoezicht, verbonden sensoren of monitoringsystemen in de openbare ruimte.
2. De 9 EDPB/WP29-criteria & Doctrine voor Hoog Risico
De Europese richtsnoeren WP248 rev.01 (bekrachtigd door de EDPB) verduidelijken de beoordeling van een hoog risico aan de hand van 9 operationele criteria:
- 1. Evaluatie of scoring (profilering, gedragsvoorspelling)
- 2. Geautomatiseerde besluitvorming met rechtsgevolg of vergelijkbare wezenlijke impact
- 3. Stelselmatige monitoring van betrokkenen
- 4. Gevoelige gegevens of gegevens van zeer persoonlijke aard
- 5. Gegevens verwerkt op grote schaal
- 6. Koppelen of combineren van gegevenssets uit afzonderlijke verwerkingen
- 7. Gegevens betreffende kwetsbare betrokkenen (kinderen, werknemers, patiënten)
- 8. Innovatief gebruik of toepassing van nieuwe technologische of organisatorische oplossingen (AI, biometrie)
- 9. Verwerking die betrokkenen belemmert een recht uit te oefenen of een dienst te gebruiken
In de regel wijst de aanwezigheid van ten minste twee criteria erop dat een volledige effectbeoordeling verplicht is. Dit is echter geen rigide rekenkundige regel: in bepaalde situaties met zeer grote impact kan de aanwezigheid van één enkel criterium reeds volstaan om een hoog risico aan te nemen. Blijft het restrisico na het nemen van beveiligingsmaatregelen onverminderd hoog, dan moet de verwerkingsverantwoordelijke voorafgaand aan de verwerking de toezichthoudende autoriteit raadplegen (Art. 36).
Geverifieerde Officiële Bronnen
Algemene Verordening Gegevensbescherming — Europees Referentiekader
Raadpleeg officiële bron →AIPD / DPIA (Art. 35), 9 critères de risque élevé, forte présomption dès 2 critères (ou 1 critère à fort impact)
Raadpleeg officiële bron →Geassocieerde Operationele Micro-Tools
Controleer of uw project onder de verplichte categorieën valt of voldoet aan de 9 criteria voor hoog risico van de EDPB.
Zie Ook in het Juridisch Referentiekader
Artikel 6 AVG: De Zes Rechtsgronden voor Rechtmatigheid
Juridische analyse van Artikel 6 AVG: de zes alternatieve rechtsgronden voor rechtmatigheid van de verwerking, geldighei...
EDPB-Richtsnoeren 03/2026: Webscraping voor Generatieve AI
Juridische analyse van EDPB-Richtsnoeren 03/2026 (Ontwerpversie 1.0 in consultatie tot 30 okt. 2026): rechtmatigheid van...