image

Privacy First vreest te uitgebreide uitzonderingen op verplichte DPIA

maandag 24 augustus 2026, 17:00 door Redactie, 6 reacties

Stichting Privacy First vreest dat de Autoriteit Persoonsgegevens (AP) met te uitgebreide uitzonderingen komt voor organisaties zodat die geen verplichte Data Protection Impact Assessment (DPIA) hoeven uit te voeren. Met een DPIA worden vooraf de privacyrisico's die bij het verwerken van gegevens komen kijken in kaart gebracht. Vervolgens kunnen er maatregelen worden getroffen om de risico's te verkleinen. Artikel 35 van de AVG verplicht het uitvoeren van een 'gegevensbeschermingseffectbeoordeling', in het Engels DPIA genoemd.

De AP heeft de mogelijkheid om een lijst op te stellen en te publiceren van soorten verwerkingen waarvoor geen DPIA is vereist. "Het gaat om verwerkingen door onder meer het mkb en zelfstandige ondernemers in Nederland. De lijst vermindert zo de regeldruk voor deze bedrijven en ondernemers", aldus de privacytoezichthouder. Het gaat dan bijvoorbeeld om de verwerking van klantgegevens in verband met zakelijke activiteiten en verwerkingen die verband houden met websitebezoeken. De AP vroeg afgelopen juni feedback op een voorlopige lijst met DPIA-uitzonderingen.

Privacy First waarschuwt dat de voorgestelde lijst te uitgebreid is. "De huidige ontwerplijst bevat diverse openingen voor verwerkingen die een hoog risico voor het leven van betrokkenen kunnen inhouden. Dergelijke verwerkingen zouden DPIA-plichtig moeten zijn conform de tekst en de strekking van de AVG", aldus de stichting. Die vindt dat DPIA-vrijstellingen alleen mogen gelden voor werkelijke laag-risicoverwerkingen. "Zodra sprake kan zijn van monitoring, profilering, gegevensdeling, doorgifte buiten EU/EER, biometrische gegevens, gezondheidsgegevens of andere gevoelige verwerkingen, moet een DPIA in beginsel verplicht blijven."

De stichting zegt begrip te hebben voor de positie van kleine organisaties, maar merkt op dat dit er niet voor moet zorgen dat de bescherming van mensen tegen risicovolle verwerkingen wordt ondermijnd. "Onder meer hebben we aangegeven dat de verwerking van ‘klantgegevens in verband met zakelijke activiteiten’ er niet toe mag leiden dat ondernemingen die op grond van de wet criminaliteitsbestrijdingsonderzoek moeten doen (‘witwasbestrijding’) geen DPIA hoeven uit te voeren." Privacy First heeft ook een aantal andere aanbevelingen gedaan. De AP geeft aan de ontvangen feedback te gebruiken voor het aanscherpen van de lijst. De toezichthouder zal uiteindelijk de lijst publiceren in de Staatscourant en op de eigen website, waarna die officieel geldig is.

Reacties (6)
24-08-2026, 23:11 door Anoniem
AP: doet u maar een vrijwel leeg velletje A4 met de tekst DPIA., dan accepteren we dat u moeite gestoken heeft in t opstellen van een DPIA. Dat zal voldoende moeten kunnen zijn.
Scheelt u een baal werk, en ons ook... win-win.
25-08-2026, 09:09 door Anoniem
Wat een onzin, die mitsen en maren zitten hier al in... Prima lijst van de AP.
DPIA artikel 35 is alleen vereist voor hoog risico verwerkingen of verplicht als die verwerking op een lijst van het AP of de EDPB staat.
De @redactie stelt hier onterecht dat een DPIA voor alle verwerkingen verplicht is volgens artikel 35, dat is ronduit niet het geval.
Ik verbaas me dan ook een beetje over die lijst van het AP, website bezoeken en B2B verwerkingen zouden mits netjes gedaan per definitie geen hoog risico verwerking moeten zijn.
Ik ben benieuwd of het AP met website bezoeken dan ook DPIA vrijstelling gaat geven als de website, en welke zit dat niet, chokvol met marketing en tracking scripts, cookies, local storage en fingerprinting tech zit.
Of is dit de eerste stap richting de nieuwe voorzitter Geertje Potjebreek bij big tech.
25-08-2026, 13:04 door Ism Majhool
Dit is een hele bijzondere insteek van de AP. Er wordt ook onderscheid gemaakt op basis van branche of context en niet op aard van de verwerking, betrokkenen of gebruikte gegevens. Er wordt bij sommige uitzonderingen vanuit de belangen van verwerkersverantwoordelijken geredeneerd en niet uit die van de betrokkenen. Dus PF heeft gelijk, betrokkenen kunnen worden blootgesteld aan hoog risico verwerkingen zonder dat een DPIA (met risico's en maatregelen) is uitgevoerd.
28-08-2026, 17:00 door Anoniem
Door Ism Majhool: Dit is een hele bijzondere insteek van de AP. Er wordt ook onderscheid gemaakt op basis van branche of context en niet op aard van de verwerking, betrokkenen of gebruikte gegevens. Er wordt bij sommige uitzonderingen vanuit de belangen van verwerkersverantwoordelijken geredeneerd en niet uit die van de betrokkenen. Dus PF heeft gelijk, betrokkenen kunnen worden blootgesteld aan hoog risico verwerkingen zonder dat een DPIA (met risico's en maatregelen) is uitgevoerd.

Een hele logische insteek van de AP. Immers, de noodzaak, subsidiariteit en proportionaliteit van elke specifieke gegevensverwerking waarvoor betrokkenen niet vrijwillig toestemming hebben gegeven, moet op grond van de AVG kunnen worden aangetoond door de verwerkingsverantwoordelijke. Een DPIA maakt het mogelijk om vast te stellen of de verwerkingsverantwoordelijke bij het starten van een bepaalde gegevensverwerking inderdaad die noodzaak, subsidiariteit en proportionaliteit voldoende had onderzocht.

De lijst met uitzonderingen die de AP maakt, ontheft sommige categorieën verwerkingsverantwoordelijken van de plicht om op die manier hun afwegingen m.b.t. noodzaak, subsidiariteit en proportionaliteit tijdig inzichtelijk te maken.

Dit maakt het voor die verwerkingsverantwoordelijken bijvoorbeeld mogelijk om achteraf allerlei onzin te verzinnen om bepaalde onnodige en disproportionele gegevensverwerking alsnog te rechtvaardigen. Daarom moet zo'n lijst met uitzonderingen zo beperkt mogelijk blijven.

We gaan ook geen lijst met uitzonderingen maken voor "kleine" inbrekers, dat die dan niet meer hoeven te verantwoorden waar ze waren op de nacht dat er bij hun buren werd ingebroken en hun petje en DNA in het betreffende pand is aangetroffen.

De AP verklaart betrokkenen (burgers) in de praktijk in concrete gevallen nu al vogelvrij als het gaat om hun privacy. Dus met zo'n lijst uitzonderingen wordt het voor de AP nog makkelijker om hun wettelijke taak te ontduiken. Want ja, dan gaat de AP zeggen dat het "aannemelijk is" dat het wel zal kloppen als een verwerkingsverantwoordelijke nu zegt dat hij destijds zus-en-zo heeft gedacht. Dat valt dan niet meer te toetsen aan de hand van een DPIA en dan geeft de AP de verwerkingsverantwoordelijke het voordeel van de twijfel. Daarmee verdwijnt de aantoonbaarheidsplicht van artikel 5, tweede lid AVG nog verder achter de horizon.

Goed dat Privacy First opkomt voor het niet volledig overboord gooien van elke privacybescherming. Daar is Privacy First natuurlijk ook voor opgericht: om de privacy van ons allemaal te beschermen.

[Privacy First] vindt dat DPIA-vrijstellingen alleen mogen gelden voor werkelijke laag-risicoverwerkingen. "Zodra sprake kan zijn van monitoring, profilering, gegevensdeling, doorgifte buiten EU/EER, biometrische gegevens, gezondheidsgegevens of andere gevoelige verwerkingen, moet een DPIA in beginsel verplicht blijven."
Helemaal mee eens.
31-08-2026, 12:08 door Anoniem
We verstikken iedereen in regels, ook met de nieuwe DPIA.

99% van de bedrijven zijn MKB bedrijven en die wil men zo om zeep helpen met weer een nieuwe assesment waanzin..
Tegelijkertijd mogen onze gegevens op straat liggen.want waarom zijn er vrijstellingen voor:
1-stel dingen gewoon srafbaar. Elke Nederlander wordt geacht zich aan de wet te houden. Probleem is dat de AP (Autoriteit Persoonsgegevens) regelmatig mij aangeeft dat iets absoluut niet mag maar NOOIT ingrijpt, want capaciteitstekort. De AP staat dus toe dat privacy niet serieus genomen wordt en meldingen niet opgepakt kunnen worden.
2-toegang medische dossiers voor zorgverlenders, waarom mogen die überhaupt in de cloud en online toegankelijk zijn? Ik wil geen elektronisch dossier. En een mijn omgeving.Het zijn toch 'mijn gegevens' dan moet ik het recht hebben om te zeggen: niet in de cloud, geen elektronisch toegankelijk patiëntendossier en geen elektronische gegevensuitwisseling buiten het gebouw.
3-Die witwas idioterie, daar moet je als privacywaakhon niet in meegaan. Dat slaat nergens op, alsof criminelen miljarden drugsgeld via transacties van honderd euro overboeken.
4-Grote bedrijven ontspringen altijd de dans. Het MKB heeft altijd het nakijken en de sores.
5-De echt grote bedrijven willen dit wel want zij hebben een compliance officer die een gladprater is en zorgt dat het bedrijf nooit aangepakt wordt. Puur om kleine bedrijven uit de markt te drukken.Odido: ID'van mensen die al 10 jaar gen klant meer waren gestolen, a) Waarom beschikte men over die ID's? b) waarom is nog niemand daar strafrechtlijk voor vervolgd?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.