image

Privacy First vreest te uitgebreide uitzonderingen op verplichte DPIA

maandag 24 augustus 2026, 17:00 door Redactie, 4 reacties

Stichting Privacy First vreest dat de Autoriteit Persoonsgegevens (AP) met te uitgebreide uitzonderingen komt voor organisaties zodat die geen verplichte Data Protection Impact Assessment (DPIA) hoeven uit te voeren. Met een DPIA worden vooraf de privacyrisico's die bij het verwerken van gegevens komen kijken in kaart gebracht. Vervolgens kunnen er maatregelen worden getroffen om de risico's te verkleinen. Artikel 35 van de AVG verplicht het uitvoeren van een 'gegevensbeschermingseffectbeoordeling', in het Engels DPIA genoemd.

De AP heeft de mogelijkheid om een lijst op te stellen en te publiceren van soorten verwerkingen waarvoor geen DPIA is vereist. "Het gaat om verwerkingen door onder meer het mkb en zelfstandige ondernemers in Nederland. De lijst vermindert zo de regeldruk voor deze bedrijven en ondernemers", aldus de privacytoezichthouder. Het gaat dan bijvoorbeeld om de verwerking van klantgegevens in verband met zakelijke activiteiten en verwerkingen die verband houden met websitebezoeken. De AP vroeg afgelopen juni feedback op een voorlopige lijst met DPIA-uitzonderingen.

Privacy First waarschuwt dat de voorgestelde lijst te uitgebreid is. "De huidige ontwerplijst bevat diverse openingen voor verwerkingen die een hoog risico voor het leven van betrokkenen kunnen inhouden. Dergelijke verwerkingen zouden DPIA-plichtig moeten zijn conform de tekst en de strekking van de AVG", aldus de stichting. Die vindt dat DPIA-vrijstellingen alleen mogen gelden voor werkelijke laag-risicoverwerkingen. "Zodra sprake kan zijn van monitoring, profilering, gegevensdeling, doorgifte buiten EU/EER, biometrische gegevens, gezondheidsgegevens of andere gevoelige verwerkingen, moet een DPIA in beginsel verplicht blijven."

De stichting zegt begrip te hebben voor de positie van kleine organisaties, maar merkt op dat dit er niet voor moet zorgen dat de bescherming van mensen tegen risicovolle verwerkingen wordt ondermijnd. "Onder meer hebben we aangegeven dat de verwerking van ‘klantgegevens in verband met zakelijke activiteiten’ er niet toe mag leiden dat ondernemingen die op grond van de wet criminaliteitsbestrijdingsonderzoek moeten doen (‘witwasbestrijding’) geen DPIA hoeven uit te voeren." Privacy First heeft ook een aantal andere aanbevelingen gedaan. De AP geeft aan de ontvangen feedback te gebruiken voor het aanscherpen van de lijst. De toezichthouder zal uiteindelijk de lijst publiceren in de Staatscourant en op de eigen website, waarna die officieel geldig is.

Reacties (4)
24-08-2026, 23:11 door Anoniem
AP: doet u maar een vrijwel leeg velletje A4 met de tekst DPIA., dan accepteren we dat u moeite gestoken heeft in t opstellen van een DPIA. Dat zal voldoende moeten kunnen zijn.
Scheelt u een baal werk, en ons ook... win-win.
Gisteren, 09:09 door Anoniem
Wat een onzin, die mitsen en maren zitten hier al in... Prima lijst van de AP.
DPIA artikel 35 is alleen vereist voor hoog risico verwerkingen of verplicht als die verwerking op een lijst van het AP of de EDPB staat.
De @redactie stelt hier onterecht dat een DPIA voor alle verwerkingen verplicht is volgens artikel 35, dat is ronduit niet het geval.
Ik verbaas me dan ook een beetje over die lijst van het AP, website bezoeken en B2B verwerkingen zouden mits netjes gedaan per definitie geen hoog risico verwerking moeten zijn.
Ik ben benieuwd of het AP met website bezoeken dan ook DPIA vrijstelling gaat geven als de website, en welke zit dat niet, chokvol met marketing en tracking scripts, cookies, local storage en fingerprinting tech zit.
Of is dit de eerste stap richting de nieuwe voorzitter Geertje Potjebreek bij big tech.
Gisteren, 13:04 door Ism Majhool
Dit is een hele bijzondere insteek van de AP. Er wordt ook onderscheid gemaakt op basis van branche of context en niet op aard van de verwerking, betrokkenen of gebruikte gegevens. Er wordt bij sommige uitzonderingen vanuit de belangen van verwerkersverantwoordelijken geredeneerd en niet uit die van de betrokkenen. Dus PF heeft gelijk, betrokkenen kunnen worden blootgesteld aan hoog risico verwerkingen zonder dat een DPIA (met risico's en maatregelen) is uitgevoerd.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.