• Magazines
  • Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Blog
  • Podcast
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi 2026
  • AV-Top 50
    • AV-Top 50 | 2025
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Volg een cursus
  • Nieuwsbrief
  • LinkedIn
  • Mail
  • Instagram
  • Spring naar de hoofdnavigatie
  • Door naar de hoofd inhoud
  • Spring naar de eerste sidebar
  • Spring naar de voettekst
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Volg een cursus
  • Nieuwsbrief
Accountancy Vanmorgen

  • Magazines
  • Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Blog
  • Podcast
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi 2026
  • AV-Top 50
    • AV-Top 50 | 2025
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
Home » AVG compliance anno 2024: vergeet je de (pre) DPIA niet?!

AVG compliance anno 2024: vergeet je de (pre) DPIA niet?!

Branded Content

In januari van dit jaar kreeg een creditcardbedrijf een boete van €150.000,- opgelegd door de Autoriteit Persoonsgegevens (hierna: ‘de AP’). De reden? Ze gebruikten op grote schaal persoonsgegevens van klanten zonder voorafgaand een wettelijk verplichte Data Protection Impact Assessment (hierna ‘DPIA’) uit te voeren.

14 juni 2024 door TLC

Het is de verantwoordelijkheid van de organisatie die verwerkingsverantwoordelijk is om een DPIA uit te voeren als verwerkingen van persoonsgegevens een hoog privacy risico met zich mee brengen. Een DPIA biedt de organisatie de mogelijkheid om tijdig maatregelen te treffen om geïdentificeerde privacy risico’s te verminderen.

Wat is een DPIA?

Een DPIA staat voor een Data Protection Impact Assessment, oftewel: Gegevensbeschermingseffectbeoordeling. Een DPIA is een instrument om privacy risico’s van verwerkingen van persoonsgegevens in kaart te brengen. Hoewel het de verwerkingsverantwoordelijke is die eventueel verplicht een DPIA moet uitvoeren, kan het betrekken van een verwerker hierbij nodig zijn. Dit is het geval indien bij de verwerking een belangrijk (deel van een) proces uit wordt besteed aan een leverancier, die bij de uitvoering van deze opdracht persoonsgegevens gaat verwerken.

Minimale vereisten van een DPIA

Op grond van artikel 35 lid 7 van de Algemene Verordening Gegevensbescherming (hierna de ‘AVG’) moet een DPIA ten minste bevatten:

  • een systematische beschrijving van de beoogde verwerkingen en de verwerkingsdoeleinden waaronder de gerechtvaardigde belangen die door de verwerkingsverantwoordelijke worden behartigd;
  • een beoordeling van de noodzaak en evenredigheid van de verwerkingen met betrekking tot de doeleinden;
  • een beoordeling van de risico’s voor de rechten en vrijheden van betrokkenen en
  • de beheersmaatregelen om de risico’s aan te pakken, zoals veiligheidsmaatregelen en mechanismen om de bescherming van persoonsgegevens te garanderen.

Wanneer is een DPIA verplicht?

Ook kleinere organisaties kunnen onder de AVG verplicht zijn om een DPIA uit te voeren. De vraag of een organisatie daadwerkelijk verplicht is een DPIA uit te voeren, kan worden achterhaald aan de hand van 4 stappen.

  1. De tekst van artikel 35 lid 1 van de AVG. Dit artikel vereist dat een DPIA wordt uitgevoerd vóórdat een verwerking plaatsvindt die waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Het gaat primair om de privacy risico’s voor betrokkenen. Denk dan bijvoorbeeld het systematisch en uitgebreid beoordelen van persoonlijke aspecten van mensen, op basis van geautomatiseerde verwerking van persoonsgegevens, zoals bijvoorbeeld creditscoring. In een DPIA wordt gekeken naar de effecten op de natuurlijke personen, en niet op de organisatie zelf. Bovendien is een DPIA verplicht wanneer een organisatie op grote schaal bijzondere persoonsgegevens verwerkt, of strafrechtelijke gegevens verwerkt. Daarnaast is het uitvoeren van een DPIA vereist wanneer de organisatie op grote schaal en systematisch mensen volgt in een publiek toegankelijk gebied, zoals bijvoorbeeld met cameratoezicht. Indien sprake is van één van de drie elementen uit dit artikel, is een DPIA verplicht.
  2. Het (niet-uitputtende) overzicht van de AP: hierin staat soorten verwerkingen waarbij organisaties verplicht zijn een DPIA uit te voeren. Denk bijvoorbeeld aan biometrische gegevens, fraudebestrijding, zwarte lijsten, locatiegegevens etc. De vuistregel is dat indien er sprake is van twee gevallen zoals op de lijst, dat een DPIA verplicht is.
  3. De 9 criteria van de WP29: de Artikel 29-werkgroep (voor de bescherming van personen in verband met de verwerking van persoonsgegevens) is inmiddels vervangen voor de EDPB*. Maar de WP29 heeft ook een lijst opgesteld voor het verplicht uitvoeren van een DPIA, zoals: geautomatiseerde beslissingen, gevoelige gegevens, gebruik van nieuwe technologieën etc.
  4. De zelfstandige beoordeling van een privacy jurist of privacy expert: Echter, er zijn nóg meer situaties waarin de DPIA-plicht geldt. Bedenk ook dat, hoewel een DPIA misschien niet verplicht is binnen uw organisatie, er nog steeds redenen kunnen bestaan om een DPIA uit te voeren.

Het vaststellen of een DPIA verplicht is, is geen eenvoudige taak. Daarom is het verstandig om een expert in te schakelen om hierbij te helpen. Een gekwalificeerde professional kan helpen bij het identificeren van de DPIA-noodzaak en bij het correct uitvoeren ervan. Dit om potentiële risico’s te minimaliseren.

Is een DPIA een eenmalige actie?

Kort en goed is het uitvoeren een DPIA zeker geen eenmalige actie. Het is een continu proces, waarbij het essentieel is dat je in de gaten houdt of uw gegevensverwerking en de daarbij behorende risico’s veranderen. In gevallen waarin je nieuwe technologie wilt implementeren of persoonsgegevens voor andere doeleinden wil gebruiken, kan het noodzakelijk zijn om een DPIA uit te voeren of te herzien. De European Data Board Protection* (de ‘EDPB’) heeft gesteld dat een DPIA minstens eens in de drie jaar moet worden geëvalueerd.

Maar… laat eerst een ‘pre-DPIA’ uitvoeren op al uw verwerkingen!

Een pre-DPIA is een noodzakelijke stap voorafgaand aan de daadwerkelijke DPIA, om te bepalen óf een DPIA vereist is, en zo ja, wat de scope van deze DPIA moet zijn.

De pre-DPIA is een proces waarbij een organisatie de criteria van de wettelijke plicht tot een DPIA langsloopt. Dat komt neer op een inventarisatie en een eerste analyse van de gegevensverwerkingen. Een aantal aspecten die worden meegewogen in een pre-DPIA zijn: de aard, omvang, context en doeleinden van de verwerking, de mogelijke risico’s voor de rechten van vrijheden van betrokkenen, en een beschrijving van welke categorie(-ën) van betrokkenen persoonsgegevens worden verwerkt. De genoemde aspecten zijn niet uitputtend.

Een AVG-volwassen organisatie heeft een pré-DPIA gedaan op al haar verwerkingen die staat opgetekend in het verwerkersregister.

Consequenties bij het niet uitvoeren van een verplichte DPIA

Uit een pre-DPIA kan de conclusie volgen dat er voor de organisatie toch verplicht is een DPIA uit te (laten) voeren. Als een organisatie ten onrechte geen DPIA uitvoert terwijl dit wel verplicht is, en er ook géén pré- DPIA is gedaan, kunnen er verschillende consequenties bestaan. Dit kan onder meer leiden tot:

  1. Handhavingsmaatregelen: De AP kan tevens de pré-DPIA opvragen bij een organisatie. Als deze ontbreekt, kan de AP een boete opleggen.
  2. Boetes: De AP kan boetes opleggen aan de verwerkingsverantwoordelijke voor het naleven van de AVG- vereisten. Zoals eerder vermeld, kunnen deze boetes hoog oplopen. Volgens het boetebeleid van de AP bedraagt de basisboete voor het niet uitvoeren van een verplichte DPIA € 310.000,-. Een fikse boete dus.
  3. Reputatieschade: Een organisatie die een maatregel of boete door de AP krijgt opgelegd, zal in de media verschijnen. Dit zorgt weer voor reputatieschade.
  4. Juridische aansprakelijkheid: het niet uitvoeren van een verplichte DPIA kan de juridische positie van de verwerkingsverantwoordelijke partij verzwakken. Immers betrokkenen wiens privacy rechten zijn geschonden kunnen juridische claims of procedures indienen.

Algemene DPIA tips

  • Trek (bij twijfel) op tijd aan de bel bij een gespecialiseerde privacy jurist. Deze kan je assisteren bij het uitvoeren van een pre-DPIA en/of een DPIA.
  • Start de DPIA in de ontwerpfase van een nieuw product, dienst, platform, software of ander project de gegevensverwerking (zo vroeg mogelijk). Op deze manier kan je makkelijker voldoen aan de wettelijke vereiste principes van “privacy by design”* en “privacy by default”*.
  • Pas de DPIA eventueel tussentijds aan bij gewijzigde of nieuwe gegevensverwerkingen, privacy risico’s of context van de verwerking. Het blijven updaten van een DPIA is een continu proces.
  • Zorg er voor dat je periodiek nagaat of er aanpassingen moeten worden gemaakt in de DPIA. Eens in het jaar bijvoorbeeld.

Dit artikel is geschreven door ondernemingsjurist mr. Hella Vercammen van The Legal Company. 


Hulp nodig?
Heb je hulp of advies nodig bij de pré-DPIA kwalificatie of wanneer je als organisatie verplicht bent een DPIA uit te voeren, of daar hulp bij nodig hebt, schroom dan niet om ons te contacteren via 020-345 0152 of info@thelegalcompany.nl

* “De EPDB is een onafhankelijk Europees orgaan. Het is de overkoepelende organisatie waarin de nationale toezichthouders van de landen in de Europese Economische Ruimte (EER) en de Europese Toezichthouder voor gegevensbescherming (EDPS) samenwerken.” Zie: https://www.edpb.europa.eu/about-edpb/who-we-are/european-data-protection-board.

*Privacy by design is een begrip dat inhoudt dat vanaf het begin van een nieuw programma/project privacy maatregelen worden getroffen in het designproces daarvan. Dat kan bijvoorbeeld inhouden dat er goede beveiligingssystemen worden onderhouden, of dat persoonsgegevens automatisch worden gepseudonimiseerd.

*Privacy by default is een begrip dat het beginsel van ‘minimale gegevensverwerking’ nastreeft. Er moeten maatregelen worden getroffen om te zorgen dat er zo min mogelijk persoonsgegevens worden verzameld, dat deze gegevens niet verder worden verwerkt dan noodzakelijk, en dat deze persoonsgegevens niet langer worden bewaard dan nodig is. Tevens is het belangrijk dat persoonsgegevens niet voor een onbeperkt aantal personen toegankelijk worden gemaakt.

Categorie: Branded Content Tags: AVG compliance

Tags: AVG compliance

Geef een reactie Reactie annuleren

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Hoofdsponsor

Caseware Nederland introduceert Financial Reporting Visualization Agent, aangedreven door Verity

Kennispartner

Benchmark Kantoorcijfers 2026 van start – hoe staat jouw kantoor ervoor?

Partners

Zie digitalisering als versterker in plaats van vervanging van mensen
Private equity in accountancy: drie spanningsvelden die het vak veranderen
AFAS behaalt B Corp-certificering: “Dit past bij wie we zijn en hoe we impact maken”
Waarom Haasjes Administratiekantoor online met klanten ging samenwerken
AV-Top 50 | Menselijk maatwerk dankzij digitale slagkracht
Waarom werken zoveel kantoren nog met on-premise software (en wat kost dat eigenlijk)? 
Stappenplan om je facturatieproces volledig te digitaliseren
Visionplanner Zomer Boost 2026: slimmer werken met meer overzicht en minder gedoe
Finergie: “We willen ons onderscheiden met moderne software”
Iedereen wil AI. Maar je processen draaien nog op Excel en post-its.
Hoe standaardisering de stille revolutie in finance ontketende
‘De accountant is essentieel voor ondernemers in het mkb’
Waarom jouw DGA-cliënt echt een arbeidsovereenkomst nodig heeft
Vraagposten: van losse mailtjes naar een gesloten lus met je klant
Het herbeleggen van de Herinvesteringsreserve (HIR) in een vastgoedbeleggingsfonds?
Z login heeft dé oplossing voor intermediairs die efficiënt willen werken
de autonome AI-boekhouder
CBb-uitspraak biedt drie belangrijke lessen voor accountants bij bedrijven in zwaar weer
Eenvoudig bankrekeningen koppelen met Twinfield, Exact Online en Snelstart
Is mijn baan over een paar jaar verdwenen?
Risico’s wachten niet op je volgende dossiertoetsing
Te veel tijd kwijt aan factuurverwerking? Dit is hoe AI het oplost
Youngtimerregeling verandert per 2027
Informer Money genomineerd voor Best FinTech Startup of the Year België
Wwft-compliance in 2026: doen we het beter dan vorig jaar?
Administratiekantoor Boekhoudhelden boekt 82% van de facturen volledig automatisch
Zo leg je automatisch afletteren uit aan je klant (zonder technisch verhaal)
Pensioencommunicatie anno 2026 mag burgerlijk ongehoorzaam
WIA aanvragen als werkgever: zo begeleid je je klant van 2 jaar ziekte naar de WIA
Een partner met een Amerikaans paspoort – en jij moet het oplossen
Het functiegemak van de INT bij adviezen over en aangiften van erf-en schenkbelasting.
Van zij-instromer naar accountant: hoe het Schakeltraject nieuw talent aantrekt in de Accountancy
DAC8 leidt tot 15 procent hogere crypto-compliancekosten
5 signalen dat jouw relatiebeheer niet meer werkt (en hoe je dat oplost)
Fusies en overnames | Met waardebepalingen bedrijfsadvies dichter bij de ondernemer
Zkr en SRA bundelen krachten voor efficiëntere Wwft-compliance bij accountantskantoren 
Driver-based models: de essentiële bouwstenen voor elk finance team
Werven op klik is willekeurig. Zo verminder je verloop structureel.
Sturen op cijfers: de 7 KPI’s die elk accountantskantoor moet meten
ABN Amro slokt NIBC op: wat deze overname zegt over de veranderende financiële markt
Boekhoudlandschap sterk gefragmenteerd, softwarekampioen ontbreekt (nog) in Europa
Sneller contracten afwikkelen? Zo doe je dat
Zo werk je écht samen met klanten in Microsoft Teams
Govers bouwt aan een volwassen digitaal fundament voor governance, security en AI
Van najagen naar verwerken: waarom vraagposten je proces blokkeren (en hoe je dat stopt)
De rol van private equity bij fusies en overnames
De mens is “nooit” de oorzaak van een datalek 
Microsoft Copilot gebruiken? Zorg dat je eerst SharePoint op orde hebt 
‘Wat efficiëntie écht betekent voor accountants: overzicht en ‘in control’
De trein vertrekt. Jij kiest of je instapt.
Zo benut je het echte potentieel van AI in jouw accountantskantoor 
“Het werkt toch prima? Dat is vaak precies het probleem”
Fusies en overnames | Succesvol groeien in de accountancy? Begin bij je mensen 
De sprong van Excel naar HR-software: vijf valkuilen die organisaties onderschatten
De mensen achter de loonstrook: in gesprek met Susan Hendriks
Klanten soepel bedienen met AFAS SB
Speech to text in compliance software: zo besparen accountants twintig minuten per dossier
Risicocategorieën AI Act blijven onderbelicht, terwijl de verplichtingen al gelden
Groeipad in de samenstelpraktijk: van gevorderd assistent naar client manager
Automatisering heeft direct invloed op declarabele uren 
De volgende stap in AI: HR-assistent Loket begrijpt nu je eigen documenten
Complimenten geven aan medewerkers: dit kan het opleveren  
Fiscaal onzakelijksheidsvermoeden bij verkoop aandelen na splitsing in strijd met Fusierichtlijn
AV-Top 50 | Hoog tijd voor opleiding die jongeren aanspreekt
Wie bepaalt of een bestuurder een tegenstrijdig belang heeft? De Hoge Raad geeft duidelijkheid!
Welke ontwikkelingen in het financieringslandschap zijn van belang voor de accountant?

Vacatures

Controleleider
Scab
Gevorderd assistent accountant Audit – Almelo
BonsenReuling
Accountant – Eindhoven
aaff
Corporate Finance Advisor
KNAV
Accountant Agri & Food – Gorinchem
aaff
Junior manager audit
Bentacera
Accountant Agri & Food – Roosendaal
aaff
Accountant Agri & Food –  Heythuysen
aaff
Medior assistent accountant • Druten
WEA Deltaland
Audit assistent
KNAV
Senior assistent accountant | samenstel
Scab
Eindverantwoordelijk Accountant Samenstel (RA of AA)
PIA Group
Supervisor controlling & accounting
KNAV
Gevorderd Assistent Accountant Audit
PIA Group
Zelfstandig Assistent Accountant Samenstelpraktijk
PIA Group
Accountant Agri & Food – Terneuzen
aaff
Abonneer nieuwsbrief AV

Meest gelezen

  • Curator treft lege huls aan bij failliet Tennor, verwacht meer dan een miljard schuld 9.2k weergaven
  • Kabinet schetst opties voor schrappen fiscale regelingen na motie over vrijheidsbijdrage 4k weergaven
  • XAF 4.0 komt eraan, maar de accountant zit nog te stoeien met Excel 3.5k weergaven
  • Zwolle schakelt Deloitte in na reeks dubbele betalingen 2.7k weergaven
  • ABN AMRO: AI zet verdienmodel accountants onder druk 2.6k weergaven

Vraag en aanbod

Ter overname aangeboden: Accountantskantoor regio Den Haag
Mbi-kandidaat gezocht voor accountantskantoor uit Twente
Mbi-kandidaten en/of accountantskantoor gezocht in Zeeland
Samenwerking gezocht/aangeboden door audit-onlykantoor
Mbi-kandidaat gezocht voor accountantskantoor uit de regio Eindhoven
Ter overname aangeboden: accountantskantoor in West-Friesland
Administratiekantoor regio Hendrik Ido Ambacht ter overname gezocht
Samenwerking aangeboden voor wettelijke controles
Administratiekantoor ter overname gezocht
Ter overname gezocht: administratiekantoren in heel Nederland

Accountancy Vanmorgen (AV) is het platform voor accountants en iedereen die geïnteresseerd is in nieuws, trends, ontwikkelingen, achtergronden en wetenswaardigheden in en rond accountancy en ondernemerschap.

Accountancy Vanmorgen is een uitgave van MOCuitgevers.

 

Categorie

  • Nieuws
  • Blog
  • Partners
  • Opleidingen
  • Vacatures
  • AV-events

Info

  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Shop
  • Algemene voorwaarden MOCuitgevers Vanmorgen
  • Annuleringsvoorwaarden
  • Privacybeleid
  • LinkedIn
  • Mail
  • Instagram
Cookies
Om u beter van dienst te kunnen zijn, maakt Accountancy Vanmorgen gebruik van cookies. Klik op instellingen om de cookie instellingen te wijzigen.
  • Ik ga akkoord
  • Instellingen
  • Functionele cookies zijn noodzakelijk voor de werking van deze website.
  • We gebruiken Google Analytics, netjes geanonimiseerd.
  • We gebruiken de marketing cookies om gepersonaliseerde advertenties te tonen.
  • Annuleren
  • Ik ga akkoord

Instellingen