Fiche 43/54
Deel 5 — Operationele Verplichtingen & Sancties
Gevorderd
Gecontroleerd 2026-08-23
Gegevensbeschermingseffectbeoordeling (DPIA / GEB) (Art. 35)
Gegevensbeschermingseffectbeoordeling (DPIA) (Art. 35)
⚡ In 30 seconden
Artikel 35 bepaalt dat wanneer een verwerking – in het bijzonder bij gebruik van nieuwe technologieën – waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen, de verwerkingsverantwoordelijke vooraf een gegevensbeschermingseffectbeoordeling (DPIA) moet uitvoeren. Dit geldt specifiek bij grootschalige profilering en gevoelige data.
| Kernstap van de DPIA | Wettelijke beoordelingseis | Vereist resultaat |
|---|---|---|
| 1. Beschrijving | Systematische beschrijving van de verwerkingen en doeleinden. | Gegevensstroomschema's, IT-architectuur, onderbouwing rechtsgrond. |
| 2. Noodzaak & Evenredigheid | Toetsing aan de beginselen van artikel 5 (minimale gegevens, doelbinding). | Rechtvaardiging van bewaartermijnen en transparantiemaatregelen. |
| 3. Risicobeoordeling | Analyse van de aard, ernst en waarschijnlijkheid van inbreuken voor burgers. | Risicomatrix (kans × impact) voor vertrouwelijkheid en integriteit. |
| 4. Beheersmaatregelen | Technische en organisatorische maatregelen om risico's af te dekken. | Encryptie, pseudonimisering, toegangsbeperkingen en contractuele clausules. |