Updates van de AVG-sectie: Gegevensbeschermingseffectbeoordelingen (DPIA)

Boek een demo

sluiten,omhoog,afbeelding,van,vrouw,handen,typen,op,laptop,computer

Het Information Commissioner's Office heeft het gedeelte in de AVG over gegevensbeschermingsimpactbeoordelingen (DPIA's) bijgewerkt, waarbij de nadruk ligt op risico's, aansprakelijkheid en gegevensbescherming door ontwerp. Artikel 35, lid 4, staat ook ter openbare raadpleging tot 13 april.

Laten we snel kijken naar wat er nieuw is

Gegevensbeschermingseffectbeoordelingen en de AVG

Data Protection Impact Assessments of DPIA’s, die in sommige gevallen verplicht zullen zijn om in te vullen, zijn een nieuwe verplichting voor gegevensverwerkers op grond van de Algemene Verordening Gegevensbescherming.

Bij het verwerken van gegevens die 'waarschijnlijk een hoog risico voor de belangen van individuen met zich meebrengen' zal een DPIA moeten worden uitgevoerd om het risiconiveau te bepalen. Als het niveau hoog is, verzoekt de Information Commissioner's Office u rechtstreeks contact met hen op te nemen.

Als u al Privacy Impact Assessments (PIA's) uitvoert, moet u het proces vóór 25 mei 2018 beoordelen om er zeker van te zijn dat het voldoet aan de AVG-updates. Elke organisatie die nog geen Privacy Impact Assessments uitvoert, moet de tijd nemen om DPIA’s te ontwerpen en deze in hun processen op te nemen.

Wat is een gegevensbeschermingseffectbeoordeling?

Deze beoordeling, tot stand gebracht door de GDPR, is een proces dat tot doel heeft u te helpen bij het identificeren en minimaliseren (maar niet noodzakelijkerwijs uitsluiten) van risico's voor de bescherming van gegevens die u en uw organisatie verwerken.

De ICO zegt dat uw Data Protection Impact Assessment:

  • Beschrijf de verwerking en uw doeleinden
  • Beoordeel de noodzaak en proportionaliteit
  • Identificeer en risico’s inschatten aan individuen
  • Identificeer eventuele maatregelen om deze risico's te beperken en bescherm de gegevens

Het belangrijkste doel van de beoordeling is het beschermen van gegevens met een hoog risico, maar het helpt u ook om uw inzet voor informatiebeveiliging aan te tonen en om vertrouwen bij individuen op te bouwen. Het nalevingsrisico is van groot belang, maar een breder risico voor de rechten en vrijheden (waaronder sociale of economische nadelen) moet ook in aanmerking worden genomen in de gegevensbeschermingseffectbeoordeling. Dit omvat ook het 'potentieel voor schade – fysiek, materieel of niet-materieel – voor individuen of voor de samenleving als geheel.'

Ontdek hoe eenvoudig het is met ISMS.online

Wanneer moet ik een gegevensbeschermingseffectbeoordeling uitvoeren?

Zoals we eerder hebben aangegeven, moet de DPIA vóór u worden uitgevoerd gegevens verwerken die een hoog risico met zich mee kunnen brengen. Dit is om de omvang van het risico in te schatten en identificeren van factoren die van invloed kunnen zijn op individuen. De AVG zegt dat u een DPIA moet uitvoeren als u:

  • gebruik systematische en uitgebreide profilering met significante effecten;
  • op grote schaal gegevens over bijzondere categorieën of strafbare feiten verwerken; of
  • het systematisch en op grote schaal monitoren van publiek toegankelijke plaatsen.
  • nieuwe technologieën gebruiken;
  • gebruik maken van profilering of gegevens van speciale categorieën om te beslissen over de toegang tot diensten;
  • profileer individuen op grote schaal;
  • biometrische gegevens verwerken;
  • genetische gegevens verwerken;
  • match data of combineer datasets uit verschillende bronnen;
  • persoonsgegevens verzamelen van een andere bron dan het individu zonder hen een privacyverklaring te verstrekken ('onzichtbare verwerking');
  • de locatie of het gedrag van individuen volgen;
  • profileer kinderen of richt diensten op hen; of
  • gegevens verwerken die de fysieke gezondheid of veiligheid van het individu in gevaar kunnen brengen in het geval van een inbreuk op de beveiliging.

Hoe voer je een Data Privacy Impact Assessment uit?

De ICO heeft een gids op hoog niveau gepubliceerd over de planning van uw DPIA, hier weergegeven in de afbeelding, maar u kunt het proces afstemmen op uw organisatie. Vergeet niet dat dit een van de kernprocessen van uw organisatie moet worden, dus het moet voor u werken. Ook zijn er Europese richtlijnen voor het plannen van DPIA’s die u wellicht wilt volgen.

Open consultatie over AVG Artikel 35(4)

Het Information Commissioner's Office heeft hun ontwerprichtlijnen voor gegevensbeschermingseffectbeoordelingen opengesteld voor openbare raadpleging. Lees de details en laat uw mening horen de ICO-website.

Ontdek hoe eenvoudig het is met ISMS.online

Boek uw demo

cta-afbeelding

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie