Wat vereist controle A.1.2.6?
De organisatie dient de noodzaak van een privacy-impactbeoordeling te evalueren en, waar nodig, een dergelijke beoordeling uit te voeren wanneer nieuwe verwerking van persoonsgegevens of wijzigingen in bestaande verwerking van persoonsgegevens gepland zijn.
Deze bediening bevindt zich binnen de Voorwaarden voor inzameling en verwerking doelstelling (A.1.2). In tegenstelling tot de voorgaande controles die zich richten op de wettelijke basis en toestemming, introduceert A.1.2.6 een risico-evaluatie een vereiste. Het schrijft een tweestapsbenadering voor: eerst beoordelen of een PIA nodig is (een screeningsstap), en vervolgens, indien nodig, deze uitvoeren voordat de verwerking begint.
Wat staat er in de implementatierichtlijnen?
Bijlage B (sectie B.1.2.6) bevat de volgende richtlijnen:
- Timing is van cruciaal belang — Er moeten PIA's worden uitgevoerd. vaardigheden De verwerking begint. Het betreft een preventieve maatregel, geen rechtvaardiging achteraf.
- De PIA moet het volgende beoordelen:
- Noodzaak en proportionaliteit — Is de verwerking noodzakelijk voor het beoogde doel, en is de hoeveelheid verzamelde persoonsgegevens in verhouding tot wat nodig is?
- Risico's voor de betrokkenen bij de PII-verzekering — Welke mogelijke schadelijke gevolgen kunnen voortvloeien uit de verwerking, waaronder ongeoorloofde toegang, verlies, discriminatie of reputatieschade?
- Voorgestelde maatregelen Welke beheersmaatregelen, waarborgen of ontwerpkeuzes zullen de vastgestelde risico's tot een aanvaardbaar niveau terugbrengen?
- Zie ook A.1.2.4: Bepaal wanneer en hoe toestemming moet worden verkregen voor gerelateerde vereisten
- Zie ook A.1.2.5: Toestemming verkrijgen en vastleggen voor gerelateerde vereisten
- De resultaten zouden moeten zijn gedocumenteerd en wordt gebruikt om verwerkingsbeslissingen te onderbouwen — de PIA is geen afvinklijstje, maar een hulpmiddel voor besluitvorming.
- De richtlijnen verwijzen naar ISO / IEC 29134 (Richtlijnen voor privacy-impactbeoordeling) als de gedetailleerde methodologische standaard voor het uitvoeren van PIA's
In de praktijk betekent dit dat organisaties zowel een screeningproces (om te bepalen wanneer een PIA nodig is) als een PIA-methodologie (om de beoordeling uit te voeren wanneer deze wordt geactiveerd) nodig hebben.
Hoe verhoudt dit zich tot de AVG?
Controlepunt A.1.2.6 komt overeen met een aanzienlijk blok van GDPR bepalingen:
- Artikel 35(1)–(11) — De vereisten voor de gegevensbeschermingseffectbeoordeling (DPIA). GDPR De wet schrijft gegevensbeschermingseffectbeoordelingen (DPIA's) voor wanneer de verwerking "waarschijnlijk een groot risico vormt voor de rechten en vrijheden van natuurlijke personen" en stelt minimale inhoudelijke eisen vast, waaronder: een systematische beschrijving van de verwerking, een beoordeling van de noodzaak en proportionaliteit, een risicobeoordeling en maatregelen om risico's aan te pakken.
- Artikel 36(1) (niet opgenomen in bijlage D, maar nauw verwant)–(5) — Voorafgaand overleg met de toezichthoudende autoriteit. Indien een gegevensverwerkingseffectbeoordeling (DPIA) een hoog resterend risico aangeeft dat niet kan worden beperkt, moet de verwerkingsverantwoordelijke de toezichthoudende autoriteit raadplegen alvorens met de verwerking te beginnen.
De DPIA-vereiste van de AVG is meer voorschrijvend dan de ISO 27701-controle — deze schrijft een beoordeling voor bij verwerkingen met een hoog risico, terwijl A.1.2.6 van organisaties vereist dat ze... de behoefte beoordelen voor een PIA voor elke nieuwe of gewijzigde verwerking. In de praktijk voldoet de implementatie van A.1.2.6 aan de GDPR-vereiste voor een DPIA, mits de screeningscriteria alle triggerscenario's van artikel 35 omvatten.
Hoe verhoudt dit zich tot de privacybeginselen van ISO 29100?
Deze controle ondersteunt meerdere privacyprincipes van ISO 29100:
- Instemming en keuze — PIA's helpen vaststellen waar toestemmingsmechanismen ontworpen of versterkt moeten worden.
- Collectiebeperking — De beoordeling van de noodzakelijkheid en proportionaliteit gaat rechtstreeks in op de vraag of er te veel persoonsgegevens worden verzameld.
- Naleving van privacy PIA's zijn een mechanisme om te verifiëren en aan te tonen dat aan de privacyvereisten wordt voldaan voordat de verwerking begint.
Ga eenvoudig aan de slag met een persoonlijke productdemo
Een van onze onboarding-specialisten legt u graag uit hoe ons platform werkt, zodat u vol vertrouwen aan de slag kunt.
Welk bewijsmateriaal verwachten auditors?
Bij het beoordelen van de naleving van A.1.2.6 zullen auditors doorgaans letten op:
- PIA-screeningcriteria — Een gedocumenteerde drempelwaarde of checklist die wordt gebruikt om te bepalen of een volledige PIA vereist is voor een bepaalde verwerkingsactiviteit of wijziging.
- Screeninggegevens — Bewijs dat het screeningsproces werd toegepast op nieuwe en gewijzigde verwerkingsactiviteiten, inclusief gevallen waarin een volledige PIA werd uitgevoerd. niet noodzakelijk geacht (met gedocumenteerde onderbouwing)
- Voltooide PIA-rapporten — Volledige beoordelingsdocumenten met betrekking tot noodzaak, proportionaliteit, risicoanalyse en voorgestelde risicobeperkende maatregelen.
- Risicobehandelingsbeslissingen — Bewijs dat er actie is ondernomen naar aanleiding van de bevindingen van de PIA — maatregelen ter beperking van de schade zijn geïmplementeerd, de verwerking is aangepast of in sommige gevallen is de verwerking stopgezet.
- Aftekenregistraties — Goedkeuring van de relevante belanghebbenden (bijv. functionaris voor gegevensbescherming, senior management) dat de PIA is beoordeeld en het resterende risico is geaccepteerd
- Eerdere consultatieverslagen — Indien na het nemen van maatregelen een hoog restrisico blijft bestaan, bewijs dat de toezichthoudende autoriteit is geraadpleegd (AVG-artikel 36).
Welke besturingselementen zijn hierbij betrokken?
| Controleer: | Verhouding |
|---|---|
| A.1.2.2 Doel identificeren en documenteren | Doelstellingsdocumentatie is een input voor de PIA — je kunt de noodzaak niet beoordelen zonder de doelstelling te kennen. |
| A.1.2.3 Identificeer de wettelijke grondslag | De PIA moet verifiëren dat er een geldige wettelijke grondslag bestaat voor de geplande verwerking. |
| A.1.4.3 Beperk de verwerking | De proportionaliteitsbeoordeling in de PIA vormt de basis voor beslissingen over gegevensminimalisatie. |
| A.1.4.6 PII-anonimisering en -verwijdering | In PIA's kunnen anonimisering of verwijdering worden aangemerkt als een risicobeperkende maatregel. |
| A.1.2.7 Contracten met verwerkers van persoonsgegevens | Wanneer de verwerking door derden wordt uitgevoerd, moet de PIA de risico's met betrekking tot de verwerker beoordelen. |
| ISO / IEC 29134 | De genoemde standaard biedt een gedetailleerde PIA-methodologie en richtlijnen. |
Wat is er veranderd ten opzichte van ISO 27701:2019?
Voor een stapsgewijze aanpak, zie de Overgang van 2019 naar 2025.
In de editie van 2019 stond deze eis vermeld als clausule 7.2.5 (privacy-impactbeoordeling). De kernvereiste blijft ongewijzigd: beoordeel de behoefte aan een PIA en voer er een uit waar nodig. De herstructurering in 2025 in Tabel A.1 Dit zorgt voor een duidelijkere scheiding tussen de controleverklaring (A.1.2.6) en de richtlijnen (B.1.2.6). De verwijzing naar ISO/IEC 29134 als de gedetailleerde PIA-methodologiestandaard is behouden, waarmee wordt benadrukt dat organisaties een gestructureerde aanpak moeten volgen in plaats van een ad-hocbeoordeling. Zie de Bijlage F correspondentietabel voor de volledige kaart.
Beheer al uw compliance op één plek
ISMS.online ondersteunt meer dan 100 normen en voorschriften, waardoor u één platform krijgt voor al uw compliancebehoeften.
Waarom kiezen voor ISMS.online voor privacy-impactbeoordelingen?
ISMS.online Biedt een complete PIA-workflow die u van screening tot goedkeuring begeleidt:
- PIA-screeningtool — Een ingebouwde vragenlijst die bepaalt of een volledige beoordeling nodig is, met een gedocumenteerde onderbouwing voor elke beslissing.
- Gestructureerde PIA-sjablonen — Voorgefabriceerde beoordelingssjablonen, afgestemd op ISO/IEC 29134, die beoordelaars begeleiden bij de beoordeling van noodzaak, proportionaliteit, risico-identificatie en risicobeperkingsplanning.
- Risicoscores en hittekaarten — Visuele risicoanalyse met waarschijnlijkheids- en impactscores, waardoor het eenvoudig is om prioriteit te geven aan risicobeperkende maatregelen en bevindingen te communiceren aan belanghebbenden.
- Het volgen van risicobeperkingen — Wijs risicobeheersingsmaatregelen toe aan verantwoordelijken met deadlines en volg de voortgang van de implementatie binnen hetzelfde platform.
- Goedkeuringsworkflows — Stuur de voltooide PIA's door naar de DPO of het senior management voor beoordeling en goedkeuring, met een volledig auditspoor van het goedkeuringsproces.
- Gekoppeld bewijs — Koppel PIA's aan de verwerkingsactiviteiten, wettelijke grondslagen en toestemmingsdocumenten waarop ze betrekking hebben, om zo een volledig beeld van de naleving te creëren.
Veelgestelde vragen
Wanneer is een privacy-effectbeoordeling verplicht?
Volgens ISO 27701:2025 is een PIA niet automatisch verplicht voor elke verwerkingsactiviteit — de controle vereist dat u de behoefte beoordelen Ten eerste. Volgens artikel 35 van de AVG is een DPIA echter verplicht wanneer de verwerking waarschijnlijk een hoog risico voor de rechten van personen met zich meebrengt. Het Europees Comité voor gegevensbescherming heeft criteria gepubliceerd, waaronder: systematische evaluatie van persoonlijke aspecten (profilering), grootschalige verwerking van bijzondere categorieën en systematische monitoring van openbaar toegankelijke gebieden. Organisaties dienen deze triggers in hun screeningcriteria op te nemen.
Kan een PIA worden uitgevoerd nadat de verwerking al is gestart?
Zowel de standaard als de AVG vereisen dat er PIA's worden uitgevoerd. vaardigheden De verwerking begint. Als u echter ontdekt dat er een PIA had moeten worden uitgevoerd maar dat niet is gebeurd, is het beter om er achteraf alsnog een uit te voeren dan helemaal geen. De retrospectieve PIA kan risico's aan het licht brengen die onmiddellijk moeten worden aangepakt of zelfs moeten leiden tot stopzetting van de verwerking. Auditors zullen de timingkloof opmerken, maar zullen een late PIA positiever beoordelen dan geen PIA.
Hoe vaak moeten bestaande PIA's worden herzien?
PIA's (Privacy Impact Assessments) moeten worden herzien telkens wanneer er een wezenlijke wijziging optreedt in de verwerking die ze omvatten, zoals nieuwe gegevenscategorieën, nieuwe ontvangers, technologische veranderingen of wijzigingen in de regelgeving. Het is ook raadzaam om een periodiek herzieningsschema (bijvoorbeeld jaarlijks) op te stellen om incrementele wijzigingen te signaleren die mogelijk niet direct aanleiding gaven tot een individuele herziening. De herziening moet beoordelen of de oorspronkelijke risicoanalyse en de genomen maatregelen nog steeds geldig zijn.
Klik op Richtlijnen voor de vereisten voor auditbewijs voor wat auditors verwachten bij het beoordelen van deze controle.
A gap-analyse Kan u helpen beoordelen of uw huidige PIA-proces voldoet aan de eisen van 2025.






