Logo RGPD
RGPD.click
/
  1. Startpagina
  2. Kennisbank
  3. Fiches
  4. Gegevensbeschermingseffectbeoordeling (DPIA / GEB) (Art. 35)
Cursus Gidsen Blog Kennisbank Actualiteiten
Français English Nederlands
Fiche 43/54 Deel 5 — Operationele Verplichtingen & Sancties Gevorderd Gecontroleerd 2026-08-23

Gegevensbeschermingseffectbeoordeling (DPIA / GEB) (Art. 35)

Een DPIA (GEB) is wettelijk verplicht voorafgaand aan een verwerking wanneer technologieën of procedés waarschijnlijk een hoog risico inhouden voor de rechten en vrijheden van natuurlijke personen. De

Openen in de interactieve lezer
⚖️ Verplichte voorafgaande toets 📋 EDPB Richtsnoeren WP248 (9 Criteria)

Gegevensbeschermingseffectbeoordeling (DPIA) (Art. 35)

⚡ In 30 seconden

Artikel 35 bepaalt dat wanneer een verwerking – in het bijzonder bij gebruik van nieuwe technologieën – waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen, de verwerkingsverantwoordelijke vooraf een gegevensbeschermingseffectbeoordeling (DPIA) moet uitvoeren. Dit geldt specifiek bij grootschalige profilering en gevoelige data.

Kernstap van de DPIA Wettelijke beoordelingseis Vereist resultaat
1. Beschrijving Systematische beschrijving van de verwerkingen en doeleinden. Gegevensstroomschema's, IT-architectuur, onderbouwing rechtsgrond.
2. Noodzaak & Evenredigheid Toetsing aan de beginselen van artikel 5 (minimale gegevens, doelbinding). Rechtvaardiging van bewaartermijnen en transparantiemaatregelen.
3. Risicobeoordeling Analyse van de aard, ernst en waarschijnlijkheid van inbreuken voor burgers. Risicomatrix (kans × impact) voor vertrouwelijkheid en integriteit.
4. Beheersmaatregelen Technische en organisatorische maatregelen om risico's af te dekken. Encryptie, pseudonimisering, toegangsbeperkingen en contractuele clausules.
⚡ Kernpunten
  • De verantwoordelijke moet het bindende advies van de DPO/FG inwinnen bij de uitvoering (art. 35 lid 2).
  • Waar passend moeten de meningen van betrokkenen of hun vertegenwoordigers worden gevraagd (art. 35 lid 9).
  • Nationale toezichthouders (GBA/AP) publiceren verplichte zwarte lijsten met DPIA-plichtige verwerkingen.
⚠️ Veelvoorkomende valkuil

Nalaten de toezichthouder te raadplegen (art. 36) wanneer uit de beoordeling blijkt dat het restrisico hoog blijft.

🛠️ In de praktijk

Gebruik open-source risicosoftware (zoals de CNIL PIA Tool) om risicomodellering binnen projectteams te structureren.

⚖️ Officiële bronnen: Art. 35 & 36 AVG · Overwegingen 84, 89–93 · WP29 Richtsnoeren inzake DPIA (WP248) ✓ Juridische controle: 23 augustus 2026

✓ Kernpunten

  • Verplichte voorafgaande risicobeoordeling bij waarschijnlijk hoog risico voor burgers.
  • 9 EDPB-criteria: profilering, gevoelige gegevens, cameratoezicht, innovatieve technologieën (AI).
  • Voorafgaande raadpleging van de toezichthouder (art. 36) is verplicht als restrisico's hoog blijven.

⚠ Veelvoorkomende valkuil: Een DPIA zien als formaliteit achteraf, in plaats van een iteratief ontwerpinstrument tijdens de projectfase.

→ In de praktijk: Toets nieuwe digitale projecten standaard aan de 9 criteria van WP248 om de DPIA-plicht vast te stellen.

← Het Verwerkingsregister (Art. 30) Functionaris voor Gegevensbescherming (FG / DPO) (Art. 37–39) →