Stichting Privacy First vreest dat de Autoriteit Persoonsgegevens (AP) met te uitgebreide uitzonderingen komt voor organisaties zodat die geen verplichte Data Protection Impact Assessment (DPIA) hoeven uit te voeren. Met een DPIA worden vooraf de privacyrisico's die bij het verwerken van gegevens komen kijken in kaart gebracht. Vervolgens kunnen er maatregelen worden getroffen om de risico's te verkleinen. Artikel 35 van de AVG verplicht het uitvoeren van een 'gegevensbeschermingseffectbeoordeling', in het Engels DPIA genoemd.
De AP heeft de mogelijkheid om een lijst op te stellen en te publiceren van soorten verwerkingen waarvoor geen DPIA is vereist. "Het gaat om verwerkingen door onder meer het mkb en zelfstandige ondernemers in Nederland. De lijst vermindert zo de regeldruk voor deze bedrijven en ondernemers", aldus de privacytoezichthouder. Het gaat dan bijvoorbeeld om de verwerking van klantgegevens in verband met zakelijke activiteiten en verwerkingen die verband houden met websitebezoeken. De AP vroeg afgelopen juni feedback op een voorlopige lijst met DPIA-uitzonderingen.
Privacy First waarschuwt dat de voorgestelde lijst te uitgebreid is. "De huidige ontwerplijst bevat diverse openingen voor verwerkingen die een hoog risico voor het leven van betrokkenen kunnen inhouden. Dergelijke verwerkingen zouden DPIA-plichtig moeten zijn conform de tekst en de strekking van de AVG", aldus de stichting. Die vindt dat DPIA-vrijstellingen alleen mogen gelden voor werkelijke laag-risicoverwerkingen. "Zodra sprake kan zijn van monitoring, profilering, gegevensdeling, doorgifte buiten EU/EER, biometrische gegevens, gezondheidsgegevens of andere gevoelige verwerkingen, moet een DPIA in beginsel verplicht blijven."
De stichting zegt begrip te hebben voor de positie van kleine organisaties, maar merkt op dat dit er niet voor moet zorgen dat de bescherming van mensen tegen risicovolle verwerkingen wordt ondermijnd. "Onder meer hebben we aangegeven dat de verwerking van ‘klantgegevens in verband met zakelijke activiteiten’ er niet toe mag leiden dat ondernemingen die op grond van de wet criminaliteitsbestrijdingsonderzoek moeten doen (‘witwasbestrijding’) geen DPIA hoeven uit te voeren." Privacy First heeft ook een aantal andere aanbevelingen gedaan. De AP geeft aan de ontvangen feedback te gebruiken voor het aanscherpen van de lijst. De toezichthouder zal uiteindelijk de lijst publiceren in de Staatscourant en op de eigen website, waarna die officieel geldig is.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.