• Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Magazine
    • 2025, Fusies en overnames
    • 2024, AV-Top 50
    • 2024, ICT & Kengetallen
    • 2024, Fusies en Overnames
    • 2023, Lifestyle en Carrière
    • 2023, ICT en Kengetallen
    • 2023, AV-Top 50
    • 2022, Lifestyle en Carrière
    • 2022, Bedrijfsovername
    • 2022, ICT en Kengetallen
    • 2022, AV-Top 50
  • Blog
  • Podcast
    • #11 – Schijnzelfstandigheid onder zzp’ers
    • Extra – Young professionals
    • # 10 – Terugblik 2024 en vooruitblik 2025
    • #9 – Klacht- en tuchtrecht
    • #8 – Administratiekantoren
    • Extra – Tooling
    • #7 – Regeldruk in de mkb-praktijk
    • #6 – Diversiteit en inclusie
    • #5 – Fusies en overnames in de accountancysector
    • Extra – (Corona)schuldenproblematiek
    • # 4 – De mkb-accountant en duurzaamheid
    • #3 – Arbeidsmarkt voor accountants
    • #2 – De accountancyopleiding
    • #1 – Vooruitblik 2024
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
  • AV-Top 50
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Nieuwsbrief
  • AV Young Professional
  • Facebook
  • Twitter
  • LinkedIn
  • Mail
  • Spring naar de hoofdnavigatie
  • Door naar de hoofd inhoud
  • Spring naar de eerste sidebar
  • Spring naar de voettekst
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Nieuwsbrief
  • AV Young Professional
Accountancy Vanmorgen

  • Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Magazine
    • 2025, Fusies en overnames
    • 2024, AV-Top 50
    • 2024, ICT & Kengetallen
    • 2024, Fusies en Overnames
    • 2023, Lifestyle en Carrière
    • 2023, ICT en Kengetallen
    • 2023, AV-Top 50
    • 2022, Lifestyle en Carrière
    • 2022, Bedrijfsovername
    • 2022, ICT en Kengetallen
    • 2022, AV-Top 50
  • Blog
  • Podcast
    • #11 – Schijnzelfstandigheid onder zzp’ers
    • Extra – Young professionals
    • # 10 – Terugblik 2024 en vooruitblik 2025
    • #9 – Klacht- en tuchtrecht
    • #8 – Administratiekantoren
    • Extra – Tooling
    • #7 – Regeldruk in de mkb-praktijk
    • #6 – Diversiteit en inclusie
    • #5 – Fusies en overnames in de accountancysector
    • Extra – (Corona)schuldenproblematiek
    • # 4 – De mkb-accountant en duurzaamheid
    • #3 – Arbeidsmarkt voor accountants
    • #2 – De accountancyopleiding
    • #1 – Vooruitblik 2024
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
  • AV-Top 50
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
Home » AVG compliance anno 2024: vergeet je de (pre) DPIA niet?!

AVG compliance anno 2024: vergeet je de (pre) DPIA niet?!

Branded Content

In januari van dit jaar kreeg een creditcardbedrijf een boete van €150.000,- opgelegd door de Autoriteit Persoonsgegevens (hierna: ‘de AP’). De reden? Ze gebruikten op grote schaal persoonsgegevens van klanten zonder voorafgaand een wettelijk verplichte Data Protection Impact Assessment (hierna ‘DPIA’) uit te voeren.

14 juni 2024 door TLC

Het is de verantwoordelijkheid van de organisatie die verwerkingsverantwoordelijk is om een DPIA uit te voeren als verwerkingen van persoonsgegevens een hoog privacy risico met zich mee brengen. Een DPIA biedt de organisatie de mogelijkheid om tijdig maatregelen te treffen om geïdentificeerde privacy risico’s te verminderen.

Wat is een DPIA?

Een DPIA staat voor een Data Protection Impact Assessment, oftewel: Gegevensbeschermingseffectbeoordeling. Een DPIA is een instrument om privacy risico’s van verwerkingen van persoonsgegevens in kaart te brengen. Hoewel het de verwerkingsverantwoordelijke is die eventueel verplicht een DPIA moet uitvoeren, kan het betrekken van een verwerker hierbij nodig zijn. Dit is het geval indien bij de verwerking een belangrijk (deel van een) proces uit wordt besteed aan een leverancier, die bij de uitvoering van deze opdracht persoonsgegevens gaat verwerken.

Minimale vereisten van een DPIA

Op grond van artikel 35 lid 7 van de Algemene Verordening Gegevensbescherming (hierna de ‘AVG’) moet een DPIA ten minste bevatten:

  • een systematische beschrijving van de beoogde verwerkingen en de verwerkingsdoeleinden waaronder de gerechtvaardigde belangen die door de verwerkingsverantwoordelijke worden behartigd;
  • een beoordeling van de noodzaak en evenredigheid van de verwerkingen met betrekking tot de doeleinden;
  • een beoordeling van de risico’s voor de rechten en vrijheden van betrokkenen en
  • de beheersmaatregelen om de risico’s aan te pakken, zoals veiligheidsmaatregelen en mechanismen om de bescherming van persoonsgegevens te garanderen.

Wanneer is een DPIA verplicht?

Ook kleinere organisaties kunnen onder de AVG verplicht zijn om een DPIA uit te voeren. De vraag of een organisatie daadwerkelijk verplicht is een DPIA uit te voeren, kan worden achterhaald aan de hand van 4 stappen.

  1. De tekst van artikel 35 lid 1 van de AVG. Dit artikel vereist dat een DPIA wordt uitgevoerd vóórdat een verwerking plaatsvindt die waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Het gaat primair om de privacy risico’s voor betrokkenen. Denk dan bijvoorbeeld het systematisch en uitgebreid beoordelen van persoonlijke aspecten van mensen, op basis van geautomatiseerde verwerking van persoonsgegevens, zoals bijvoorbeeld creditscoring. In een DPIA wordt gekeken naar de effecten op de natuurlijke personen, en niet op de organisatie zelf. Bovendien is een DPIA verplicht wanneer een organisatie op grote schaal bijzondere persoonsgegevens verwerkt, of strafrechtelijke gegevens verwerkt. Daarnaast is het uitvoeren van een DPIA vereist wanneer de organisatie op grote schaal en systematisch mensen volgt in een publiek toegankelijk gebied, zoals bijvoorbeeld met cameratoezicht. Indien sprake is van één van de drie elementen uit dit artikel, is een DPIA verplicht.
  2. Het (niet-uitputtende) overzicht van de AP: hierin staat soorten verwerkingen waarbij organisaties verplicht zijn een DPIA uit te voeren. Denk bijvoorbeeld aan biometrische gegevens, fraudebestrijding, zwarte lijsten, locatiegegevens etc. De vuistregel is dat indien er sprake is van twee gevallen zoals op de lijst, dat een DPIA verplicht is.
  3. De 9 criteria van de WP29: de Artikel 29-werkgroep (voor de bescherming van personen in verband met de verwerking van persoonsgegevens) is inmiddels vervangen voor de EDPB*. Maar de WP29 heeft ook een lijst opgesteld voor het verplicht uitvoeren van een DPIA, zoals: geautomatiseerde beslissingen, gevoelige gegevens, gebruik van nieuwe technologieën etc.
  4. De zelfstandige beoordeling van een privacy jurist of privacy expert: Echter, er zijn nóg meer situaties waarin de DPIA-plicht geldt. Bedenk ook dat, hoewel een DPIA misschien niet verplicht is binnen uw organisatie, er nog steeds redenen kunnen bestaan om een DPIA uit te voeren.

Het vaststellen of een DPIA verplicht is, is geen eenvoudige taak. Daarom is het verstandig om een expert in te schakelen om hierbij te helpen. Een gekwalificeerde professional kan helpen bij het identificeren van de DPIA-noodzaak en bij het correct uitvoeren ervan. Dit om potentiële risico’s te minimaliseren.

Is een DPIA een eenmalige actie?

Kort en goed is het uitvoeren een DPIA zeker geen eenmalige actie. Het is een continu proces, waarbij het essentieel is dat je in de gaten houdt of uw gegevensverwerking en de daarbij behorende risico’s veranderen. In gevallen waarin je nieuwe technologie wilt implementeren of persoonsgegevens voor andere doeleinden wil gebruiken, kan het noodzakelijk zijn om een DPIA uit te voeren of te herzien. De European Data Board Protection* (de ‘EDPB’) heeft gesteld dat een DPIA minstens eens in de drie jaar moet worden geëvalueerd.

Maar… laat eerst een ‘pre-DPIA’ uitvoeren op al uw verwerkingen!

Een pre-DPIA is een noodzakelijke stap voorafgaand aan de daadwerkelijke DPIA, om te bepalen óf een DPIA vereist is, en zo ja, wat de scope van deze DPIA moet zijn.

De pre-DPIA is een proces waarbij een organisatie de criteria van de wettelijke plicht tot een DPIA langsloopt. Dat komt neer op een inventarisatie en een eerste analyse van de gegevensverwerkingen. Een aantal aspecten die worden meegewogen in een pre-DPIA zijn: de aard, omvang, context en doeleinden van de verwerking, de mogelijke risico’s voor de rechten van vrijheden van betrokkenen, en een beschrijving van welke categorie(-ën) van betrokkenen persoonsgegevens worden verwerkt. De genoemde aspecten zijn niet uitputtend.

Een AVG-volwassen organisatie heeft een pré-DPIA gedaan op al haar verwerkingen die staat opgetekend in het verwerkersregister.

Consequenties bij het niet uitvoeren van een verplichte DPIA

Uit een pre-DPIA kan de conclusie volgen dat er voor de organisatie toch verplicht is een DPIA uit te (laten) voeren. Als een organisatie ten onrechte geen DPIA uitvoert terwijl dit wel verplicht is, en er ook géén pré- DPIA is gedaan, kunnen er verschillende consequenties bestaan. Dit kan onder meer leiden tot:

  1. Handhavingsmaatregelen: De AP kan tevens de pré-DPIA opvragen bij een organisatie. Als deze ontbreekt, kan de AP een boete opleggen.
  2. Boetes: De AP kan boetes opleggen aan de verwerkingsverantwoordelijke voor het naleven van de AVG- vereisten. Zoals eerder vermeld, kunnen deze boetes hoog oplopen. Volgens het boetebeleid van de AP bedraagt de basisboete voor het niet uitvoeren van een verplichte DPIA € 310.000,-. Een fikse boete dus.
  3. Reputatieschade: Een organisatie die een maatregel of boete door de AP krijgt opgelegd, zal in de media verschijnen. Dit zorgt weer voor reputatieschade.
  4. Juridische aansprakelijkheid: het niet uitvoeren van een verplichte DPIA kan de juridische positie van de verwerkingsverantwoordelijke partij verzwakken. Immers betrokkenen wiens privacy rechten zijn geschonden kunnen juridische claims of procedures indienen.

Algemene DPIA tips

  • Trek (bij twijfel) op tijd aan de bel bij een gespecialiseerde privacy jurist. Deze kan je assisteren bij het uitvoeren van een pre-DPIA en/of een DPIA.
  • Start de DPIA in de ontwerpfase van een nieuw product, dienst, platform, software of ander project de gegevensverwerking (zo vroeg mogelijk). Op deze manier kan je makkelijker voldoen aan de wettelijke vereiste principes van “privacy by design”* en “privacy by default”*.
  • Pas de DPIA eventueel tussentijds aan bij gewijzigde of nieuwe gegevensverwerkingen, privacy risico’s of context van de verwerking. Het blijven updaten van een DPIA is een continu proces.
  • Zorg er voor dat je periodiek nagaat of er aanpassingen moeten worden gemaakt in de DPIA. Eens in het jaar bijvoorbeeld.

Dit artikel is geschreven door ondernemingsjurist mr. Hella Vercammen van The Legal Company. 


Hulp nodig?
Heb je hulp of advies nodig bij de pré-DPIA kwalificatie of wanneer je als organisatie verplicht bent een DPIA uit te voeren, of daar hulp bij nodig hebt, schroom dan niet om ons te contacteren via 020-345 0152 of info@thelegalcompany.nl

* “De EPDB is een onafhankelijk Europees orgaan. Het is de overkoepelende organisatie waarin de nationale toezichthouders van de landen in de Europese Economische Ruimte (EER) en de Europese Toezichthouder voor gegevensbescherming (EDPS) samenwerken.” Zie: https://www.edpb.europa.eu/about-edpb/who-we-are/european-data-protection-board.

*Privacy by design is een begrip dat inhoudt dat vanaf het begin van een nieuw programma/project privacy maatregelen worden getroffen in het designproces daarvan. Dat kan bijvoorbeeld inhouden dat er goede beveiligingssystemen worden onderhouden, of dat persoonsgegevens automatisch worden gepseudonimiseerd.

*Privacy by default is een begrip dat het beginsel van ‘minimale gegevensverwerking’ nastreeft. Er moeten maatregelen worden getroffen om te zorgen dat er zo min mogelijk persoonsgegevens worden verzameld, dat deze gegevens niet verder worden verwerkt dan noodzakelijk, en dat deze persoonsgegevens niet langer worden bewaard dan nodig is. Tevens is het belangrijk dat persoonsgegevens niet voor een onbeperkt aantal personen toegankelijk worden gemaakt.

Categorie: Branded Content Tags: AVG compliance

Tags: AVG compliance

Geef een reactie Reactie annuleren

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Kennispartner

ViDA-pakket verandert Europees btw-stelsel ingrijpend

Partnercarrousel

E-facturatie nu beschikbaar voor alle klanten Exact Online
AI voor mkb-accountants: pas op voor middelmaat
AFAS Software maakt in 2025 overstap naar volledig elektrisch wagenpark  
Zo help je je klant sneller aan een lening
Een geautomatiseerde boekhouding? Dit merkt je klant daarvan!
Zo stel je eenvoudig en gestructureerd de jaarrekening op vanuit een administratie
AV-Top 50 | AI in de accountancy: een nieuwe samenwerking
De route naar een datagedreven kantoor
Hoe Solvinity onkostendeclaraties sneller verwerkt met Klippa
Waarom samenwerking in de accountancysector nu belangrijker is dan ooit
Ook met e-facturatie als norm blijft factuurverwerkingssoftware onmisbaar
Onverwachte Amerikaanse belastingverplichting voor Nederlandse ondernemer in Nederland
Ondersteun je klanten beter, sneller en met minder handmatig werk.
Zo geef je handig advies over aangiften van erf-en schenkbelasting 
Laat taal niet de groei van je kantoor tegenhouden.
Deadline gemist voor DAC7-rapportage? Dit kun je doen!
Consolideren met wederzijds belang
Duurzame klantrelaties in de accountancy
De online waarderingstool voor adviseurs
Waarom accountants liever anoniem werkgevers verkennen
Belangrijke aandachtspunten bij aan- en verkoopbegeleiding voor accountants en belastingsadviseurs
Tussen spreadsheet en cloud: onderzoek naar populaire software bij accountants (2024-2025)
Koppel met financiele software in 1 klik
Slim en succesvol financepersoneel werven? Deze acht tips helpen je op weg
Zo factureer je abonnementen razendsnel
Documentbeheer: accountants worstelen met versnippering, compliance en SharePoint
Waarom jouw accountantskantoor over moet op bellen met Microsoft Teams
Werk jij harder dan nodig is? Zo vang je de pieken op
“Moderne software is waardevol voor je onderneming”
Wat betekent het einde van het Logius Portaal voor het deponeren van je jaarrekening? 
Vijf tips voor het efficiënt beheren van klantdossiers 
De mens is “nooit” de oorzaak van een datalek 
Fusies en overnames in de accountancysector: wat betekent dit voor jou als accountant?
Gestructureerd informatie opvragen voor de jaarrekening met PBC-lijsten 
ICT & Kengetallen | Bouwstenen om de adviesrol op en uit te bouwen
Waarom ons Accountancy Dashboard hét verschil maakt voor ambitieuze kantoren
SharePoint of een Document Hub – wat werkt beter voor accountants?
ICT & Kengetallen | “Accountantskantoren kunnen veel sneller factureren”
Hyarchis en PKIsigning lanceren integratie voor digitale ondertekening
Wanneer heeft een werknemer recht op een doorbetaalde vrije dag?
Meer tijd voor medewerkers door digitalisering dankzij HR workflows
Hoe kan ik mijn klanten helpen met duurzaamheidsinvesteringen?
Sportlink en AFAS bundelen kracht en kennis om sportclubs financieel fit te maken
Hoe financier je werkkapitaal voor een onderneming?
Meer financiële ruimte? De energiebon als slimme oplossing
Het ‘zo-goed-als-zeker’-criterium van de Hoge Raad
Bouw een sterk accountancyteam en stimuleer teamontwikkeling
Waarom klanten meer verwachten dan een jaarrekening
Loonontwikkelingen in 2024: zowel kansen als bedreigingen voor ondernemers
Werkgeverslasten berekenen: vijf vragen beantwoord     
ICT & Kengetallen | Snel, betrouwbaar en veilig op de plek van bestemming
Een netwerk vol kennisen ervaring
AV-Top 50 | Gratis opleiding belangrijk wapen in strijd tegen personeelstekort
Als de zzp’er toch een werknemer is: herkwalificatie
Wat er mis kan gaan bij een slechte aandeelhoudersovereenkomst: lessen uit recente rechtspraak
Waarom 25 maart 2024 een belangrijke datum is

Vacatures

Junior Adviseur mkb
KRC van Elderen
Accountant mkb- Gorinchem
aaff
Ervaren Assistent Accountant- Gouda
WEA
Controleleider
PIA Group
Adviseur accountancy Agri & Food – Hoogeveen
aaff
Senior Assistent Accountant
Schipper Accountants
Zelfstandig Assistent Accountant
Hendriksen
Relatiebeheerder  
Scab
Adviseur mkb / Accountant
KRC Van Elderen
Assistent accountant controlepraktijk
Scab
Accountant AA
Hendriksen Accountants en Adviseurs
Accountant Agri & Food- Gorinchem
aaff
Adviseur Vakspecialist Accountancy
Schipper Accountants
Zelfstandig Assistent Accountant Samenstelpraktijk
PIA Group
Agro Accountant
Schipper Accountants
Gevorderd Assistent Accountant Samenstelpraktijk
Kaap Hoorn
Financieel administratief medewerker
Scab
Assistent Accountant Controlepraktijk (Audit) Gouda
WEA Gouda
Accountant met partnerambitie
Schipper Accountants
Adviseur Agro
Schipper Accountants
Gevorderd Assistent Accountant Auditpraktijk
PIA Group
Assistent accountant Agri & Food – Raamsdonksveer
aaff
Assistent Accountant
Schipper Accountants
Gevorderd assistent Accountant – Controlepraktijk
PIA Group
Assistent accountant mkb- Zelhem
aaff
Adviseur Accountancy Agri & Food – Raamsdonksveer
aaff
Beginnend Assistent Accountant Audit & Assurance
PIA Group
Adviseur accountancy Agri & Food – Zwolle
aaff
Finance Consultant
a.s Works
zelfstandig assistent accountant samenstelpraktijk
Scab
Assistent Accountant gevorderd AA Zwijndrecht
PIA
Zelfstandig Assistent Accountant Samenstel
Steens & Partners Accountants en Adviseurs
Abonneer nieuwsbrief AV

Meest gelezen

  • Salderingsrecht blijft vermoedelijk van kracht voor zonnepaneelbezitters, ook na 2027 46.5k weergaven

  • Limburgse boekhouder trekt spoor van faillissementen 19k weergaven

  • Verdachte transacties paardenhandel komen dierenarts na FIOD-onderzoek duur te staan 8.6k weergaven

  • ING: accountants lopen bovengemiddeld risico op vervanging door AI 7.8k weergaven

  • Fraude bij BumaStemra, accountant Forvis Mazars trekt goedkeurende verklaring in 6.3k weergaven

Vraag en aanbod

Administratiekantoor ter overname gezocht
Samenwerking aangeboden voor wettelijke controles
Ter overname of fusie gezocht: accountants- of belastingadvieskantoor Noordoost-Brabant
Ter overname/aansluiting gezocht: accountants-, belastingadvies- en administratiekantoor in de regio Kennemerland
Ter overname gezocht: accountants- of administratiekantoor regio Rotterdam
Mbi-kandidaat gezocht voor accountantskantoor in medische sector
Ter overname aangeboden: Accountantskantoor in de kop van Noord-Holland
Ter overname gezocht: administratiekantoren in heel Nederland
Ter overname aangeboden: administratiekantoor in de regio Doetinchem
Ter overname aangeboden: administratiekantoor in Overijssel met sectorspecialisatie
Mbi-kandidaat voor administratiekantoor in Rotterdam gezocht
Mbi-kandidaten en/of accountantskantoor gezocht in Zeeland
Administratiekantoor regio Hendrik Ido Ambacht ter overname gezocht
Mbi-kandidaat voor administratiekantoor in Zeewolde gezocht
Mbi-kandidaat gezocht voor accountantskantoor uit Twente
Mbi-kandidaat voor administratiekantoor regio Den Haag gezocht
Mbi-kandidaat gezocht voor accountantskantoor uit de regio Eindhoven
Samenwerking gezocht/aangeboden door audit-onlykantoor

Accountancy Vanmorgen (AV) is het platform voor accountants en iedereen die geïnteresseerd is in nieuws, trends, ontwikkelingen, achtergronden en wetenswaardigheden in en rond accountancy en ondernemerschap.

Accountancy Vanmorgen is een uitgave van MOCuitgevers.

 

Categorie

  • Nieuws
  • Blog
  • Partners
  • Opleidingen
  • Vacatures
  • AV-events

Info

  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Shop
  • Algemene voorwaarden MOCuitgevers Vanmorgen
  • Annuleringsvoorwaarden
  • Privacybeleid
  • Facebook
  • Twitter
  • LinkedIn
  • Mail
Cookies
Om u beter van dienst te kunnen zijn, maakt Accountancy Vanmorgen gebruik van cookies. Klik op instellingen om de cookie instellingen te wijzigen.
  • Ik ga akkoord
  • Instellingen
  • Functionele cookies zijn noodzakelijk voor de werking van deze website.
  • We gebruiken Google Analytics, netjes geanonimiseerd.
  • We gebruiken de marketing cookies om gepersonaliseerde advertenties te tonen.
  • Annuleren
  • Ik ga akkoord

Instellingen