Direct naar de inhoud

Begrip · Data, privacy & veiligheid

DPIA

Met een DPIA kijk je vooraf wat er mis kan gaan met de gegevens van mensen, voordat je een nieuwe verwerking start.

Bijgewerkt 7 oktober 20263 min lezen

Uitleg in het kort

Een DPIA (data protection impact assessment) is een onderzoek vooraf naar de privacyrisico’s van een verwerking van persoonsgegevens. Hij is verplicht als die verwerking waarschijnlijk een hoog risico geeft voor mensen. Je beschrijft de verwerking, de risico’s en de maatregelen.

Wat is een DPIA?

Een DPIA is een onderzoek dat je doet voordat je persoonsgegevens op een nieuwe manier gaat verwerken. Je brengt de privacyrisico’s voor mensen in kaart en kiest maatregelen om ze kleiner te maken.

DPIA staat voor data protection impact assessment. In de Nederlandse wettekst heet het een gegevensbeschermingseffectbeoordeling. De plicht staat in artikel 35 van de AVG.

Wat staat er in een DPIA?

Je mag zelf een methode kiezen. Er moeten wel minstens vier dingen in:

  1. een beschrijving van de verwerking en het doel;
  2. waarom de verwerking nodig is, en of het ook met minder gegevens kan;
  3. de risico’s voor de mensen van wie je de gegevens gebruikt;
  4. de maatregelen die je neemt, zoals pseudonimiseren, minder toegang of versleuteling.

Begin er vroeg mee, als je de verwerking nog aan het ontwerpen bent. Blijft er na je maatregelen een hoog risico over? Dan overleg je eerst met de Autoriteit Persoonsgegevens (AP), voordat je begint.

Wanneer is een DPIA verplicht?

Een DPIA is verplicht als een verwerking waarschijnlijk een hoog risico geeft voor mensen. Dat bepaal je zelf, met drie hulpmiddelen:

  • de gevallen die de AVG noemt, zoals het op grote schaal verwerken van gezondheidsgegevens;
  • de lijst van de AP, met onder meer controle van werknemers, cameratoezicht en profilering;
  • negen criteria van de Europese toezichthouders. Voldoet je verwerking aan twee of meer? Dan is een DPIA als vuistregel nodig.

Doe je geen DPIA, dan moet je kunnen uitleggen waarom niet.

Voorbeeld in het mkb

Voorbeeld

Stel, je wilt een AI-tool cv’s van sollicitanten laten sorteren. Dan beoordeel je mensen met nieuwe technologie, en het gaat om mensen die van jouw keuze afhangen. Zo voldoe je aan meerdere van de negen criteria. Volgens de vuistregel is dan vooraf een DPIA nodig. Bij AI speelt naast de AVG ook de AI-verordening.

Wil je AI inzetten met gegevens van klanten of medewerkers? Lees hoe ik AI in je bedrijf aanpak, met zakelijke accounts en een verwerkersovereenkomst.

Veelgestelde vragen

Moet een klein bedrijf ook een DPIA doen?

Dat hangt af van het risico van de verwerking, niet van de grootte van je bedrijf. Volgt een klein bedrijf bijvoorbeeld stelselmatig wat werknemers doen? Dan kan een DPIA ook daar verplicht zijn.

Moet ik mijn DPIA naar de AP sturen?

Meestal niet. Alleen als er na je maatregelen nog een hoog risico overblijft, overleg je vooraf met de AP. Dat heet een voorafgaande raadpleging.

Mag iemand anders de DPIA voor me doen?

Ja, je mag hem laten uitvoeren door iemand binnen of buiten je bedrijf. Jij blijft wel verantwoordelijk. Werkt er een verwerker mee aan de verwerking? Dan moet die je de informatie geven die je nodig hebt.

Dit is uitleg in gewone taal, geen juridisch advies.

Bronnen: Autoriteit Persoonsgegevens: Data protection impact assessment (DPIA) en Besluit lijst verwerkingen waarvoor een DPIA verplicht is. Geraadpleegd op 7 oktober 2026.

Geschreven door Bart van Engelenhoven Oprichter van Uniekaiconsultancy in Ede. Bart analyseert hoe mkb-bedrijven werken en bouwt zelf software, koppelingen en AI-toepassingen. Laatst bijgewerkt: 7 oktober 2026

Volgende stap

Benieuwd wat er bij jou kan?

  • Het eerste gesprek is gratis en vrijblijvend
  • Aan de telefoon of bij je langs
  • Je spreekt direct met mij

Bart van Engelenhoven Je vertelt wat je tijd kost, ik zeg eerlijk of ik kan helpen.