Logo RGPD
RGPD.click
/
  1. Startpagina
  2. Kennisbank
  3. Fiches
  4. De risicogebaseerde benadering
Cursus Gidsen Blog Kennisbank Actualiteiten
Français English Nederlands
Fiche 10/54 Deel I — Algemene inleiding Gemiddeld Gecontroleerd 2026-08-23

De risicogebaseerde benadering

De AVG is een proportionele wet: zij stemt de verplichtingen af op de inherente risico's van de verwerking. Een laag risico vraagt om standaardwaarborgen; een hoog risico verplicht tot een formele geg

Openen in de interactieve lezer
⚖️ Evenredigheidsbeginsel 📋 EDPB Risicomethodiek

De risicogebaseerde benadering (Overweging 75 & Art. 24)

⚡ In 30 seconden

De AVG legt geen rigide, eenvormige eisen op. Conform artikelen 24, 25 en 32 moet de verwerkingsverantwoordelijke rekening houden met de aard, omvang, context en het doel van de verwerking, alsook met de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van natuurlijke personen.

Standaardrisico

Goede basisbeveiliging: TLS-versleuteling, strikt toegangsbeheer, bewaartermijnen, datalekprocedures.

Hoog risico (Art. 35)

Stelselmatige monitoring, AI-profilering, grootschalige gevoelige data: verplichte DPIA en eventuele voorafgaande raadpleging van de toezichthouder (art. 36).

⚡ Kernpunten
  • De risicotoets richt zich op de burger, niet op de reputatieschade van het bedrijf.
  • Overweging 75 somt concrete schade op: discriminatie, identiteitsfraude, financieel nadeel.
  • Beveiligingskeuzes moeten aantoonbaar worden gedocumenteerd (art. 5 lid 2).
⚠️ Veelvoorkomende valkuil

Klassieke bedrijfs-IT-risico's verwarren met AVG-risico's voor de rechten van de betrokkenen.

🛠️ In de praktijk

Hanteer een gestandaardiseerde DPIA-vragenlijst vóór elke implementatie van nieuwe software.

⚖️ Officiële bronnen: Art. 24, 25, 32, 35 AVG · Overwegingen 75–77 · WP29 Richtsnoeren inzake DPIA (WP248) ✓ Juridische controle: 23 augustus 2026

✓ Kernpunten

  • De nalevingslast schaalt met de ernst en waarschijnlijkheid van risico's voor rechten en vrijheden.
  • Een DPIA (art. 35) is verplicht zodra een verwerking waarschijnlijk een hoog risico oplevert.
  • Beveiligingsmaatregelen moeten de contextuele criticiteit van het project weerspiegelen.

⚠ Veelvoorkomende valkuil: Buitenproportionele bureaucratie optuigen voor banale administratie, maar tekortschieten bij grootschalige klantendatabases.

→ In de praktijk: Evalueer risiconiveaus vanaf het conceptontwerp om beveiligingsmiddelen doelgericht toe te wijzen.

← Verenigbaarheid van verdere doeleinden (Art. 6.4) Juridische kwalificatie-beslisboom →