Wat is de rol van een Data Protection Officer bij een DPIA?

Contact opnemen met AVG-trainingen

Onder de Algemene verordening gegevensbescherming (AVG) moet de verwerkingsverantwoordelijke een data protection impact assessment (DPIA) uitvoeren wanneer een gegevensverwerking waarschijnlijk een hoog privacyrisico oplevert. Een DPIA geeft inzicht in de risico’s die gegevensverwerking binnen een organisatie oplevert voor betrokkenen, zoals medewerkers. De verwerkingsverantwoordelijke moet bij het uitvoeren van een DPIA het advies van de Data Protection Officer inwinnen . In dit artikel lees je meer over de rol van de Data Protection Officer (DPO) bij een DPIA.

Verantwoordelijkheid

Het is de verantwoordelijkheid van de verwerkingsverantwoordelijke om een data protection impact assessment (DPIA) uit te voeren als dat noodzakelijk is. Op grond van de AVG moet een verwerkingsverantwoordelijke een DPIA uitvoeren wanneer:

  • zijn organisatie systematisch en uitgebreid persoonlijke aspecten evalueert gebaseerd op geautomatiseerde verwerking;
  • zijn organisatie op grote schaal bijzondere persoonsgegevens of strafrechtelijke gegevens verwerkt;
  • zijn organisatie op grote schaal en systematisch mensen volgt in een publiek toegankelijk gebied.

 

De Autoriteit Persoonsgegevens heeft ook een lijst van soorten verwerkingen ontwikkeld waarvoor het uitvoeren van een DPIA verplicht is. De lijst is niet uitputtend.

Rol van de Data Protection Officer (DPO)

De verwerkingsverantwoordelijke mag aan de Data Protection Officer advies vragen over de volgende zaken:

  • of het wel of niet nodig is om een DPIA uit te voeren;
  • of de onderzoeksmethode die de organisatie wil gaan gebruiken, geschikt is voor de DPIA;
  • of de organisatie de DPIA zelf kan uitvoeren of daarvoor een externe partij ingeschakeld moet worden;
  • welke waarborgen nodig zijn om de risico’s voor betrokkenen te beperken;
  • of het resultaat van de DPIA in overeenstemming is met de AVG.

 

Advies van de Data Protection Officer

De verwerkingsverantwoordelijke moet in het rapport over de DPIA opnemen wat de DPO heeft geadviseerd. Ook moet de verwerkingsverantwoordelijke documenteren wat hij met het advies van deDPO heeft gedaan en dit opnemen in het verwerkingsregister.

Bronnen:

Autoriteit Persoonsgegevens

Data Protection Officer (DPO) en DPIA

Deel dit artikel via:

Gerelateerde artikelen