CyberdijkDoe de check

DPIA: wanneer is een gegevensbeschermingseffectbeoordeling verplicht?

Voor sommige verwerkingen vraagt de AVG dat je vooraf de risico's voor de betrokkenen beoordeelt en opschrijft. Dat heet een DPIA. Dit is wanneer je er een nodig hebt en hoe je ze aanpakt zonder er een project van te maken.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • Een DPIA is verplicht als een verwerking waarschijnlijk een hoog risico inhoudt voor de betrokkenen, bijvoorbeeld bij grootschalige gevoelige gegevens of systematische monitoring.
  • De toezichthouders publiceren lijsten van verwerkingen waarvoor een DPIA altijd verplicht is.
  • Blijft er na je maatregelen een hoog risico over, dan raadpleeg je de toezichthouder vooraf.

Wanneer is een DPIA verplicht?

Artikel 35 van de AVG verplicht een DPIA wanneer een verwerking, vooral met nieuwe technologie, waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van personen. De wet noemt drie gevallen uitdrukkelijk: een systematische en uitgebreide beoordeling van persoonlijke aspecten met beslissingen die mensen in aanmerkelijke mate treffen, zoals profilering; grootschalige verwerking van gevoelige gegevens of van strafrechtelijke gegevens; en stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten.

Daarnaast hebben de Gegevensbeschermingsautoriteit en de Autoriteit Persoonsgegevens elk een lijst gepubliceerd van verwerkingen waarvoor een DPIA altijd verplicht is. Daarop staan onder meer biometrische identificatie, het volgen van locatie of gedrag, cameratoezicht op werknemers, grootschalige verwerking van gezondheidsgegevens en het gebruik van gegevens voor kredietscores. Voor kmo's en mkb-bedrijven zijn camerabewaking, GPS-tracking in voertuigen en personeelsmonitoring de meest voorkomende aanleidingen.

Wat erin moet staan

  1. Een systematische beschrijving van de verwerking en het doel, en als dat van toepassing is, het gerechtvaardigd belang.
  2. Een beoordeling van de noodzaak en de evenredigheid: kan het met minder gegevens, minder lang, minder ingrijpend?
  3. Een beoordeling van de risico's voor de betrokkenen.
  4. De maatregelen om die risico's aan te pakken, en het risico dat daarna overblijft.

Je vraagt het advies van je DPO of FG als je er een hebt, en waar passend de mening van de betrokkenen of hun vertegenwoordigers, bijvoorbeeld de personeelsvertegenwoordiging bij monitoring van werknemers.

Zo pak je het aan

Een DPIA voor een kmo is zelden meer dan tien pagina's. Begin bij je verwerkingsregister: daar staat al wat je verwerkt en waarom. Beschrijf dan per risico wat er mis kan gaan, hoe waarschijnlijk dat is en hoe erg. Kies maatregelen die het risico verkleinen: minder gegevens, kortere bewaartermijn, versleuteling, beperkte toegang, duidelijke informatie aan de betrokkenen. Leg het resultaat vast met een datum en de naam van wie het goedkeurde.

Voorafgaande raadpleging

Blijft er ondanks je maatregelen een hoog risico over, dan raadpleeg je de toezichthouder voordat je start. Die heeft in beginsel acht weken om te antwoorden. In de praktijk is dat zeldzaam: meestal verkleinen de maatregelen het risico genoeg.

Herzien

Een DPIA herzie je wanneer het risico verandert: een nieuw systeem, een nieuwe leverancier, een ander doel. Spreek een vaste herziening af, bijvoorbeeld om de drie jaar.

Veelgestelde vragen

Moet ik een DPIA doen voor mijn website?

Niet voor een gewone website met een contactformulier. Wel als je bezoekers uitgebreid profileert of volgt met technieken die als hoogrisicoverwerking op de lijst van de toezichthouder staan.

Moet ik de DPIA indienen?

Nee. Je bewaart ze zelf en toont ze op vraag van de toezichthouder. Alleen bij een overblijvend hoog risico vraag je vooraf advies.

Is er een sjabloon?

Ja. Beide toezichthouders bieden uitleg en modellen aan. Een eenvoudig document met de vier verplichte onderdelen volstaat.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check