GDPR / AVG — Data Protection Impact Assessment Helper
Ondersteunt bij het opstellen, reviewen en valideren van DPIA's onder de AVG (Uitvoeringswet AVG, UAVG). Focus op Nederlandse overheidscontext met BIO2-koppeling.
Wanneer is een DPIA verplicht? (AVG Art. 35 + UAVG Art. 32)
Een DPIA is verplicht bij verwerkingen met hoge privacyrisico's, met name bij:
- Grootschalige verwerking van bijzondere persoonsgegevens (gezondheid, politiek, religie, etc.)
- Grootschalige en systematische monitoring van publiek toegankelijke ruimten (CCTV)
- Geautomatiseerde besluitvorming met rechtsgevolgen (profiling, AI-besluiten)
- Gebruik van nieuwe technologieën (AI, biometrie, IoT op grote schaal)
- Grootschalige verwerking van strafrechtelijke gegevens
- Verwerking van BSN-nummers (verplicht onder UAVG)
Bron: Autoriteit Persoonsgegevens — DPIA | AVG Art. 35
DPIA Kernvragen (AP-lijst)
De Autoriteit Persoonsgegevens hanteert deze kernvragen. Beantwoord alle:
| # |
Vraag |
Concrete invulling |
| P1 |
Doel: Waarom worden persoonsgegevens verwerkt? |
Specifiek, expliciet en gerechtvaardigd doel. NIET "voor marketing en optimalisatie" |
| P2 |
Grondslag: Wat is de wettelijke basis? |
Een van de 6 grondslagen: toestemming, overeenkomst, wettelijke verplichting, vitaal belang, publieke taak, gerechtvaardigd belang (NIET voor overheid bij publieke taak) |
| P3 |
Beoordeling noodzaak en evenredigheid: Zijn de gegevens noodzakelijk? |
Data minimalisatie: niet meer dan nodig; kan het doel met minder data worden bereikt? |
| P4 |
Risico-inschatting: Welke risico's zijn er voor betrokkenen? |
Impact × Waarschijnlijkheid; scenario's voor datalek, onbevoegde toegang, misbruik |
| P5 |
Maatregelen: Hoe worden risico's gemitigeerd? |
Technisch (encryptie, pseudonimisering, access control) + organisatorisch (beleid, training, NDA's) |
DPIA Stappenplan
STAP 1: AANLEIDING & SCOPE
├── Voorgenomen verwerking beschrijven
├── Bepalen of DPIA verplicht is (AP-criteria check)
├── Scope: welke data, systemen, processen, partijen?
└── Eerst verantwoordelijke(n) en verwerker(s) identificeren
STAP 2: GEGEVENS INVENTARISEREN
├── Welke persoonsgegevens? (gewoon, bijzonder, BSN, strafrechtelijk)
├── Categorieën betrokkenen (burgers, medewerkers, patiënten, etc.)
├── Bewaartermijnen per gegevenssoort (wettelijk vereist?)
└── Bronnen van de gegevens (van betrokkene zelf, van derden?)
STAP 3: VERWERKING ANALYSEREN
├── Doel(en) van verwerking — specifiek en gerechtvaardigd?
├── Grondslag — welke AVG-grondslag en is deze valide?
├── Noodzaak — is elk gegevenstype noodzakelijk voor het doel?
└── Ontvangers — wie krijgt de data en waarom?
STAP 4: RISICO-ANALYSE
├── Dreigingen identificeren (menselijk, technisch, organisatorisch)
├── Kwetsbaarheden in kaart brengen
├── Impact per dreiging (op privacy, grondrechten, autonomie)
├── Waarschijnlijkheid per dreiging
└── Risicomatrix: Impact × Waarschijnlijkheid
STAP 5: MAATREGELEN BESCHRIJVEN
├── Technische maatregelen (encryptie, pseudonimisering, logging)
├── Organisatorische maatregelen (beleid, training, procedures)
├── Toegangsbeheer (RBAC, need-to-know, MFA)
├── Data lifecycle: hoe wordt data verwijderd?
└── Monitoring: hoe wordt compliance geborgd?
STAP 6: CONCLUSIE & GOEDKEURING
├── Resterende risico's na mitigatie
├── Aanvaardbaar of niet?
├── Advies FG/DPO
├── Goedkeuring door verwerkingsverantwoordelijke
└── Publicatie (aanbevolen, niet verplicht tenzij overheidsorgaan)
Verwerkingsgrondslagen (Art. 6 AVG)
| Grondslag |
Wanneer van toepassing |
Valkuil |
| Toestemming (Art. 6(1)(a)) |
Vrij, specifiek, geïnformeerd en ondubbelzinnig; intrekbaar |
ONGELDIG bij machtsongelijkheid (werkgever-werknemer, overheid-burger = bijna nooit geldig!) |
| Overeenkomst (Art. 6(1)(b)) |
Noodzakelijk voor uitvoering contract |
Alleen strikt noodzakelijke data |
| Wettelijke verplichting (Art. 6(1)(c)) |
Wet vereist de verwerking |
Check: WELKE wet precies? |
| Vitaal belang (Art. 6(1)(d)) |
Leven of gezondheid in direct gevaar |
Alleen acute noodsituaties |
| Publieke taak (Art. 6(1)(e)) |
Overheid voert publiekrechtelijke taak uit |
Meest voorkomend voor overheid; vereist formele taaktoewijzing |
| Gerechtvaardigd belang (Art. 6(1)(f)) |
Belang organisatie > privacy betrokkene |
NIET voor overheid bij uitvoering publieke taak (alleen voor bedrijfsvoering!) |
DPIA Checklist — Overheid
Aanvullend op de basis DPIA:
Bewaartermijnen — Overheidscontext
| Type gegeven |
Minimale bewaartermijn |
Wettelijke basis |
| Financiële administratie |
7 jaar |
Belastingwetgeving |
| Personeelsdossiers |
2 jaar na uitdiensttreding (basis) + 7 jaar fiscal |
UAVG + Belastingwet |
| Bouwvergunningen |
Altijd (onbeperkt) |
Wabo / Omgevingswet |
| BRP-gegevens |
Volgens BRP-regels, na overlijden naar archief |
Wet BRP |
| Rechtspraak uitspraken |
Permanent bewaren |
Archiefwet |
| Medische gegevens |
15 jaar (WGBO) of 20 jaar (sommige specialismen) |
WGBO |
| Camerabeelden openbare ruimte |
Max 4 weken (tenzij incident) |
AP-richtlijn |
| Sollicitatiegegevens |
4 weken na einde procedure (of max 1 jaar met toestemming) |
AP-richtlijn |
| Logbestanden beveiliging |
Minimaal 3 jaar (BIO2 5.28.01) |
BIO2 |
Check: Is elke bewaartermijn wettelijk onderbouwd? "Voor de zekerheid" is geen geldige grond.
Verwerkersovereenkomst Checklist
Elke verwerker (externe partij die persoonsgegevens verwerkt namens jou) vereist een verwerkersovereenkomst (Art. 28 AVG):
Verwerkingsregister Minimum Veldlijst
Het verwerkingsregister (Art. 30 AVG) is wettelijk verplicht. Per verwerking minimaal opnemen:
- Naam en contactgegevens verwerkingsverantwoordelijke (en FG)
- Doeleinden van de verwerking
- Categorieën betrokkenen
- Categorieën persoonsgegevens
- Categorieën ontvangers (incl. derde landen)
- Bewaartermijnen (of criteria)
- Technische en organisatorische beveiligingsmaatregelen
- Doorgifte aan derde landen (met waarborgen)
Boetes
| Overtreding |
Maximum |
Voorbeeld |
| Basisinbreuken (Art. 83(4)) |
€10M of 2% |
Geen verwerkingsregister, geen FG, onvoldoende beveiliging |
| Zware inbreuken (Art. 83(5)) |
€20M of 4% |
Geen grondslag, schending rechten betrokkenen, doorgifte zonder waarborgen |
Voor de overheid: de AP kan ook bestuursdwang toepassen.
Meer informatie
1---2name: gdpr-dpia3description: Helpt bij het opstellen en reviewen van Data Protection Impact Assessments (DPIA) onder de AVG/GDPR. Genereert DPIA-templates, checkt verwerkingsgrondslagen, valideert bewaartermijnen, reviewt verwerkersovereenkomsten, en helpt bij het opstellen van een verwerkingsregister. Toegesneden op Nederlandse overheidsorganisaties met BIO2 en AP-richtlijnen. Gebruik deze skill wanneer de gebruiker vraagt over 'DPIA', 'GEB', 'gegevensbeschermingseffectbeoordeling', 'privacy impact assessment', 'PIA', 'AVG verplichtingen', 'verwerkersovereenkomst', 'verwerkingsregister', 'verwerkingsverantwoordelijke', 'DPO', 'FG', 'functionaris gegevensbescherming', 'grondslag verwerking', 'gerechtvaardigd belang', 'toestemming', 'bewaartermijn', 'datalek melden', 'Autoriteit Persoonsgegevens', 'AP boete', 'privacy by design', 'privacy by default', 'gegevensminimalisatie', 'doelbinding', 'bijzondere persoonsgegevens', 'BSN', 'doorgifte derde landen', of wanneer de gebruiker gegevensbescherming wil implementeren voor een systeem.4---5
6# GDPR / AVG — Data Protection Impact Assessment Helper
7
8Ondersteunt bij het opstellen, reviewen en valideren van DPIA's onder de AVG (Uitvoeringswet AVG, UAVG). Focus op Nederlandse overheidscontext met BIO2-koppeling.
9
10**Wanneer is een DPIA verplicht?** (AVG Art. 35 + UAVG Art. 32)
11
12Een DPIA is verplicht bij verwerkingen met **hoge privacyrisico's**, met name bij:
13- Grootschalige verwerking van bijzondere persoonsgegevens (gezondheid, politiek, religie, etc.)
14- Grootschalige en systematische monitoring van publiek toegankelijke ruimten (CCTV)
15- Geautomatiseerde besluitvorming met rechtsgevolgen (profiling, AI-besluiten)
16- Gebruik van nieuwe technologieën (AI, biometrie, IoT op grote schaal)
17- Grootschalige verwerking van strafrechtelijke gegevens
18- Verwerking van BSN-nummers (verplicht onder UAVG)
19
20Bron: [Autoriteit Persoonsgegevens — DPIA](https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/praktisch-avg/gegevensbeschermingseffectbeoordeling-dpia) | [AVG Art. 35](https://gdpr-info.eu/art-35-gdpr/)
21
22## DPIA Kernvragen (AP-lijst)
23
24De Autoriteit Persoonsgegevens hanteert deze kernvragen. Beantwoord alle:
25
26| # | Vraag | Concrete invulling |
27|---|-------|-------------------|
28| **P1** | **Doel**: Waarom worden persoonsgegevens verwerkt? | Specifiek, expliciet en gerechtvaardigd doel. NIET "voor marketing en optimalisatie" |
29| **P2** | **Grondslag**: Wat is de wettelijke basis? | Een van de 6 grondslagen: toestemming, overeenkomst, wettelijke verplichting, vitaal belang, publieke taak, gerechtvaardigd belang (NIET voor overheid bij publieke taak) |
30| **P3** | **Beoordeling noodzaak en evenredigheid**: Zijn de gegevens noodzakelijk? | Data minimalisatie: niet meer dan nodig; kan het doel met minder data worden bereikt? |
31| **P4** | **Risico-inschatting**: Welke risico's zijn er voor betrokkenen? | Impact × Waarschijnlijkheid; scenario's voor datalek, onbevoegde toegang, misbruik |
32| **P5** | **Maatregelen**: Hoe worden risico's gemitigeerd? | Technisch (encryptie, pseudonimisering, access control) + organisatorisch (beleid, training, NDA's) |
33
34## DPIA Stappenplan
35
36```
37STAP 1: AANLEIDING & SCOPE
38├── Voorgenomen verwerking beschrijven
39├── Bepalen of DPIA verplicht is (AP-criteria check)
40├── Scope: welke data, systemen, processen, partijen?
41└── Eerst verantwoordelijke(n) en verwerker(s) identificeren
42
43STAP 2: GEGEVENS INVENTARISEREN
44├── Welke persoonsgegevens? (gewoon, bijzonder, BSN, strafrechtelijk)
45├── Categorieën betrokkenen (burgers, medewerkers, patiënten, etc.)
46├── Bewaartermijnen per gegevenssoort (wettelijk vereist?)
47└── Bronnen van de gegevens (van betrokkene zelf, van derden?)
48
49STAP 3: VERWERKING ANALYSEREN
50├── Doel(en) van verwerking — specifiek en gerechtvaardigd?
51├── Grondslag — welke AVG-grondslag en is deze valide?
52├── Noodzaak — is elk gegevenstype noodzakelijk voor het doel?
53└── Ontvangers — wie krijgt de data en waarom?
54
55STAP 4: RISICO-ANALYSE
56├── Dreigingen identificeren (menselijk, technisch, organisatorisch)
57├── Kwetsbaarheden in kaart brengen
58├── Impact per dreiging (op privacy, grondrechten, autonomie)
59├── Waarschijnlijkheid per dreiging
60└── Risicomatrix: Impact × Waarschijnlijkheid
61
62STAP 5: MAATREGELEN BESCHRIJVEN
63├── Technische maatregelen (encryptie, pseudonimisering, logging)
64├── Organisatorische maatregelen (beleid, training, procedures)
65├── Toegangsbeheer (RBAC, need-to-know, MFA)
66├── Data lifecycle: hoe wordt data verwijderd?
67└── Monitoring: hoe wordt compliance geborgd?
68
69STAP 6: CONCLUSIE & GOEDKEURING
70├── Resterende risico's na mitigatie
71├── Aanvaardbaar of niet?
72├── Advies FG/DPO
73├── Goedkeuring door verwerkingsverantwoordelijke
74└── Publicatie (aanbevolen, niet verplicht tenzij overheidsorgaan)
75```
76
77## Verwerkingsgrondslagen (Art. 6 AVG)
78
79| Grondslag | Wanneer van toepassing | Valkuil |
80|-----------|----------------------|---------|
81| **Toestemming** (Art. 6(1)(a)) | Vrij, specifiek, geïnformeerd en ondubbelzinnig; intrekbaar | ONGELDIG bij machtsongelijkheid (werkgever-werknemer, overheid-burger = bijna nooit geldig!) |
82| **Overeenkomst** (Art. 6(1)(b)) | Noodzakelijk voor uitvoering contract | Alleen strikt noodzakelijke data |
83| **Wettelijke verplichting** (Art. 6(1)(c)) | Wet vereist de verwerking | Check: WELKE wet precies? |
84| **Vitaal belang** (Art. 6(1)(d)) | Leven of gezondheid in direct gevaar | Alleen acute noodsituaties |
85| **Publieke taak** (Art. 6(1)(e)) | Overheid voert publiekrechtelijke taak uit | Meest voorkomend voor overheid; vereist formele taaktoewijzing |
86| **Gerechtvaardigd belang** (Art. 6(1)(f)) | Belang organisatie > privacy betrokkene | NIET voor overheid bij uitvoering publieke taak (alleen voor bedrijfsvoering!) |
87
88## DPIA Checklist — Overheid
89
90Aanvullend op de basis DPIA:
91
92- [ ] **BIO2-maatregelen** verwerkt in DPIA (logging, encryptie, toegang, MFA)
93- [ ] **IAMA of FRIA** uitgevoerd? (overlap met DPIA — niet dubbel starten)
94- [ ] **FG/DPO** geraadpleegd en advies gedocumenteerd
95- [ ] **Verwerkersovereenkomst** aanwezig voor elke verwerker
96- [ ] **Sub-verwerkers** in kaart en geaccepteerd
97- [ ] **Doorgifte derde landen**: Is er een adequaatheidsbesluit of passende waarborgen? (SCC's, BCR's)
98- [ ] **Data minimisation** toegepast: welke velden zijn ECHT nodig?
99- [ ] **Bewaartermijnen** per gegevenstype vastgesteld — wettelijke basis documenteren
100- [ ] **Rechten van betrokkenen** geborgd (inzage, correctie, verwijdering, dataportabiliteit, bezwaar)
101- [ ] **Datalekprocedure** ingericht: melden aan AP binnen 72 uur
102- [ ] **Privacy by design & default** toegepast in architectuur
103
104## Bewaartermijnen — Overheidscontext
105
106| Type gegeven | Minimale bewaartermijn | Wettelijke basis |
107|-------------|----------------------|-----------------|
108| **Financiële administratie** | 7 jaar | Belastingwetgeving |
109| **Personeelsdossiers** | 2 jaar na uitdiensttreding (basis) + 7 jaar fiscal | UAVG + Belastingwet |
110| **Bouwvergunningen** | Altijd (onbeperkt) | Wabo / Omgevingswet |
111| **BRP-gegevens** | Volgens BRP-regels, na overlijden naar archief | Wet BRP |
112| **Rechtspraak uitspraken** | Permanent bewaren | Archiefwet |
113| **Medische gegevens** | 15 jaar (WGBO) of 20 jaar (sommige specialismen) | WGBO |
114| **Camerabeelden openbare ruimte** | Max 4 weken (tenzij incident) | AP-richtlijn |
115| **Sollicitatiegegevens** | 4 weken na einde procedure (of max 1 jaar met toestemming) | AP-richtlijn |
116| **Logbestanden beveiliging** | Minimaal 3 jaar (BIO2 5.28.01) | BIO2 |
117
118**Check:** Is elke bewaartermijn wettelijk onderbouwd? "Voor de zekerheid" is geen geldige grond.
119
120## Verwerkersovereenkomst Checklist
121
122Elke verwerker (externe partij die persoonsgegevens verwerkt namens jou) vereist een verwerkersovereenkomst (Art. 28 AVG):
123
124- [ ] **Voorwerp en duur** van de verwerking
125- [ ] **Aard en doel** van de verwerking
126- [ ] **Type persoonsgegevens** en categorieën betrokkenen
127- [ ] **Instructie**: verwerker handelt ALLEEN volgens instructies verantwoordelijke
128- [ ] **Geheimhouding**: verwerker en medewerkers verplicht tot geheimhouding
129- [ ] **Beveiliging**: passende technische en organisatorische maatregelen (Art. 32)
130- [ ] **Sub-verwerkers**: alleen met voorafgaande schriftelijke toestemming
131- [ ] **Datalekken**: bijstand bij meldplicht (72u)
132- [ ] **DPIA-ondersteuning**: verwerker helpt bij DPIA
133- [ ] **Rechten betrokkenen**: verwerker ondersteunt bij inzage/correctie/verwijdering
134- [ ] **Data verwijdering/devolutie** bij einde contract
135- [ ] **Auditrecht**: verantwoordelijke mag audits uitvoeren bij verwerker
136- [ ] **Doorgifte derde landen**: expliciet regelen indien van toepassing
137
138## Verwerkingsregister Minimum Veldlijst
139
140Het verwerkingsregister (Art. 30 AVG) is wettelijk verplicht. Per verwerking minimaal opnemen:
141
142- Naam en contactgegevens verwerkingsverantwoordelijke (en FG)
143- Doeleinden van de verwerking
144- Categorieën betrokkenen
145- Categorieën persoonsgegevens
146- Categorieën ontvangers (incl. derde landen)
147- Bewaartermijnen (of criteria)
148- Technische en organisatorische beveiligingsmaatregelen
149- Doorgifte aan derde landen (met waarborgen)
150
151## Boetes
152
153| Overtreding | Maximum | Voorbeeld |
154|------------|---------|-----------|
155| Basisinbreuken (Art. 83(4)) | €10M of 2% | Geen verwerkingsregister, geen FG, onvoldoende beveiliging |
156| Zware inbreuken (Art. 83(5)) | €20M of 4% | Geen grondslag, schending rechten betrokkenen, doorgifte zonder waarborgen |
157
158Voor de overheid: de AP kan ook **bestuursdwang** toepassen.
159
160## Meer informatie
161
162- [AP — DPIA](https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/praktisch-avg/gegevensbeschermingseffectbeoordeling-dpia)
163- [AP — DPIA-model](https://www.autoriteitpersoonsgegevens.nl/documenten/model-gegevensbeschermingseffectbeoordeling-rijksdienst)
164- [EUR-Lex — AVG](https://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX:32016R0679)
165- [GDPR.eu — Complete guide](https://gdpr.eu/)
166- [Rijksoverheid — Privacy by design](https://www.digitaleoverheid.nl/overzicht-van-alle-onderwerpen/privacy/)