AVG - ARTIKEL 35 - GEGEVENSBESCHERMINGSEFFECTBEOORDELING (DPIA)

Uw DPIA conform
de CNIL-methode

De AVG verplicht een gegevensbeschermingseffectbeoordeling voor elke verwerking die waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van personen. SYAGA DPIA-Express structureert en documenteert uw DPIA volgens de methodologie van artikel 35 en de richtsnoeren van het EDPB, zonder improvisatie en zonder jargon.

35
AVG-artikel (DPIA)
9
EDPB-criteria (WP248 rev.01)
3
Verplichtingsgevallen (art. 35.3)
4
Methodeonderdelen (art. 35.7 a-d)

De verplichting

Bepalen of uw verwerking een DPIA vereist, en die vervolgens correct uitvoeren

Artikel 35 van de AVG verplicht een DPIA

Elke verwerking die waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen moet voorafgaand aan de uitvoering worden onderworpen aan een gegevensbeschermingseffectbeoordeling (AVG, art. 35).

📋

De CNIL-regel van "2 van de 9 criteria"

Het EDPB (voorheen WP29, richtsnoeren WP248 rev.01) heeft 9 criteria voor hoog risico vastgesteld. Zodra een verwerking aan minstens twee van deze criteria voldoet, moet in principe een DPIA worden uitgevoerd: een enkel verkeerd geidentificeerd onderdeel maakt het dossier onvolledig.

🔍

CNIL-lijsten om artikel voor artikel te toetsen

De CNIL (Franse toezichthouder) publiceert lijsten van verwerkingen waarvoor een DPIA wel of niet vereist is. Precies bepalen waar uw verwerking zich bevindt, vraagt een nauwkeurige lezing, geen algemene indruk.

Zonder methode is het risico dubbel

Een DPIA te snel uitvoeren stelt u bloot aan onvolledigheid tegenover een toezichthoudende autoriteit; hem niet uitvoeren wanneer hij vereist is, stelt de organisatie bloot aan een inbreuk op artikel 35. De CNIL-methode structureert deze keuze en documenteert haar.

De methode: DPIA-Express

De door artikel 35.7 van de AVG opgelegde structuur, toegepast op uw verwerking, met een beargumenteerde conclusie bij elke stap

1
Vaststelling van de verplichting

Is uw verwerking echt onderworpen aan de DPIA-plicht?

Analyse tegen de 3 gevallen van artikel 35.3, het raster van de 9 EDPB-criteria (WP248 rev.01) en de CNIL-lijsten van verplichte of niet-verplichte verwerkingen. Beargumenteerde conclusie, of de DPIA nu al dan niet verplicht blijkt.

2
Art. 35.7.a

Systematische beschrijving van de verwerking

Doeleinden, categorieen van gegevens en betrokken personen, ontvangers, bewaartermijnen: de volledige mapping vereist door artikel 35.7.a, consistent met uw register van verwerkingsactiviteiten (art. 30).

3
Art. 35.7.b

Noodzakelijkheid en evenredigheid

Verificatie dat elk verzameld gegeven noodzakelijk is voor het nagestreefde doel, dat de rechtsgrond (art. 6) voor elke verwerking is geidentificeerd, en dat het minimalisatiebeginsel (art. 5.1.c) wordt nageleefd.

4
Art. 35.7.c

Risicobeoordeling voor de betrokken personen

Voor elk geidentificeerd risico: ernst, waarschijnlijkheid, reeds bestaande maatregelen, restrisico, gepresenteerd in een tabel die bruikbaar is voor uw directie of uw FG.

5
Art. 35.7.d en 5.2

Maatregelen en gedocumenteerde conclusie

Beoogde technische en organisatorische maatregelen (art. 32), beargumenteerde conclusie en gedocumenteerde onderbouwing in het kader van de accountability (art. 5.2), inzetbaar bij een controle door de CNIL.

Wat u ontvangt

Een gestructureerd, onderbouwd document, met eerlijke vermelding van wat nog moet worden gevalideerd door uw jurist of uw FG

📝

Gestructureerd DPIA-rapport

Het volledige document volgens artikel 35.7 (a tot d), met een beargumenteerde conclusie.

  • Systematische beschrijving van de verwerking
  • Analyse van noodzakelijkheid en evenredigheid
  • Risicotabel (ernst/waarschijnlijkheid/maatregelen)
  • Conclusie en gedocumenteerde onderbouwing (art. 5.2)

Beoordelingsraster

De voorafgaande analyse die beslist of uw verwerking onder de verplichting valt.

  • De 3 gevallen van artikel 35.3
  • De 9 EDPB-criteria (WP248 rev.01)
  • Toetsing aan de CNIL-lijsten
  • Beargumenteerde en onderbouwde conclusie
📁

Consistentie met register art. 30

De DPIA steunt op dezelfde basis als uw register van verwerkingsactiviteiten.

  • Doeleinden en rechtsgronden
  • Categorieen van gegevens en personen
  • Ontvangers en verwerkers
  • Bewaartermijnen per categorie
🚩

Punten te valideren door uw jurist/FG

Elk onzeker punt wordt expliciet gemeld, nooit in uw plaats beslist.

  • Kwalificatie verwerkingsverantwoordelijke / verwerker
  • Rechtsgronden per doeleinde
  • Geidentificeerde doorgiften buiten de EU
  • Aanwijzing van een FG (art. 37), indien van toepassing
🔗

Bronnen en traceerbaarheid

Elke juridische bewering is onderbouwd, niet uit het geheugen beweerd.

  • Geconsolideerde AVG-tekst (CELEX 32016R0679)
  • CNIL-pagina's en -lijsten (DPIA, register)
  • EDPB-richtsnoeren (WP248 rev.01)
  • Verifieerbare URL's genoemd in het document
📄

Bewerkbaar document

Opgeleverd in een bewerkbaar formaat, herbruikbaar door uw FG of jurist.

  • Structuur conform artikel 35.7
  • Herbruikbaar voor uw toekomstige verwerkingen
  • Klaar om aangevuld te worden voor definitieve validatie
  • Geen opgelegde vaste opmaak

Gebruikte referenties

Een methode die steunt op de teksten en de autoriteiten, niet op eigen interpretaties

35

AVG - Artikel 35

Gegevensbeschermingseffectbeoordeling. Geconsolideerde tekst van Verordening (EU) 2016/679 (EUR-Lex, CELEX 32016R0679).

EDPB

Richtsnoeren WP248 rev.01

De 9 criteria voor hoog risico van het EDPB (voorheen WP29), overgenomen door de CNIL als referentiemethode om de DPIA-verplichting te bepalen.

CNIL

Lijsten en methode van de CNIL

Lijsten van verwerkingen waarvoor een DPIA wel of niet vereist is, en de CNIL-methode voor het uitvoeren van een effectbeoordeling.

30

AVG - Artikel 30

Register van verwerkingsactiviteiten: de consistentiebasis (doeleinden, gegevens, termijnen) waarop elke DPIA steunt.

Een DPIA op maat, zonder verborgen kosten

De scope hangt af van het aantal verwerkingen, hun complexiteit en wat bij u al gedocumenteerd is. Offerte opgesteld na een eerste gesprek.

Vaststelling van de verplichting

U weet niet of uw verwerking betrokken is

Op offerte
afhankelijk van het aantal te analyseren verwerkingen
  • Raster van de 9 EDPB-criteria
  • Toetsing aan artikel 35.3
  • Verificatie van de CNIL-lijsten
  • Beargumenteerde en onderbouwde conclusie
Offerte aanvragen

Meerjarenprogramma

Meerdere risicovolle verwerkingen te dekken

Op offerte
afhankelijk van het aantal verwerkingen en het herzieningsritme
  • Alles van Volledige DPIA +
  • Gemeenschappelijk methodologisch kader
  • Periodieke herziening (art. 35.11)
  • Consistentie gehandhaafd met het register (art. 30)
Offerte aanvragen

Een DPIA staat nooit vast

Artikel 35.11 van de AVG verplicht de analyse te herzien bij een significante wijziging van de verwerking (nieuwe verwerker, wijziging van hosting, uitbreiding van de verzamelscope). Een offerte voor herziening wordt per geval opgesteld.

Veelgestelde vragen

Is mijn verwerking echt onderworpen aan de DPIA-plicht?
Dat hangt af van drie methodisch geverifieerde elementen: de 3 gevallen van artikel 35.3 van de AVG, het raster van de 9 EDPB-criteria (richtsnoeren WP248 rev.01, overgenomen door de CNIL: zodra 2 van de 9 criteria vervuld zijn, moet in principe een DPIA worden uitgevoerd), en de CNIL-lijsten van verplichte of niet-verplichte verwerkingen. Het opgeleverde document beslecht deze vraag en onderbouwt haar, punt voor punt.
Wat bevat het opgeleverde document precies?
Een document gestructureerd volgens artikel 35.7 van de AVG: systematische beschrijving van de verwerking (a), analyse van noodzakelijkheid en evenredigheid (b), beoordeling van de risico's voor de betrokken personen (c), beoogde technische en organisatorische maatregelen (d), en vervolgens een beargumenteerde conclusie. Elke wettelijke verwijzing is onderbouwd (geconsolideerde AVG-tekst, CNIL, EDPB).
En als mijn verwerking uiteindelijk niet onder de DPIA-plicht valt?
Het document blijft op vrijwillige en documentaire basis behouden: het vormt de onderbouwing van uw beslissing om geen formele DPIA uit te voeren, in het kader van het accountability-beginsel (art. 5.2 van de AVG), inzetbaar bij een controle door de CNIL.
Vervangt dit document het advies van mijn advocaat of mijn FG?
Nee. DPIA-Express is een methodologisch begeleidingsinstrument dat de analyse structureert en documenteert; het vormt geen juridisch advies. Elk opgeleverd document vermeldt expliciet de punten die nog door uw jurist of uw Functionaris voor Gegevensbescherming moeten worden gevalideerd voordat het tegenstelbaar wordt gebruikt.
Wie moet de DPIA in mijn organisatie uitvoeren?
De verwerkingsverantwoordelijke blijft juridisch verantwoordelijk voor de DPIA; de FG, indien aanwezig, moet worden geraadpleegd (art. 35.2 van de AVG). DPIA-Express bereidt de stof voor (beschrijving, risico's, maatregelen) zodat deze raadpleging plaatsvindt op een al gestructureerd dossier, niet op een blanco pagina.
Waarom via SYAGA gaan in plaats van het volledig intern te doen?
SYAGA Consulting bestaat sinds 2009 en past deze zelfde methode toe op haar eigen verwerkingen, inclusief op haar eigen Microsoft 365-auditproduct, waarvan de analyse van de DPIA-verplichting exact deze structuur volgt. Wij leveren geen generieke sjabloon: elk document wordt verwerking per verwerking, artikel per artikel opgebouwd.

Regelgevende monitoring - officiele bronnen

Wat de tekst echt zegt, verteerd in eenvoudige taal. Elk punt behoudt zijn link naar het officiele document.

📋

Wat is een DPIA, in gewone taal?

Een DPIA is simpelweg een beoordelingswerk: men kijkt naar de risico's die een gegevensverwerking met zich meebrengt voor personen, voordat deze wordt ingevoerd. De CNIL definieert het als "een formeel proces om de risico's van de verwerking van persoonsgegevens te beoordelen". Het is geen extra administratieve formaliteit, het is een instrument van gezond verstand dat door de AVG in bepaalde gevallen verplicht is gesteld. Bron: CNIL →

🎯

Wie is echt betrokken: de regel van "2 van de 9 criteria"

U hoeft geen groot bedrijf te zijn om betrokken te zijn. De CNIL beschouwt een DPIA als verplicht zodra een verwerking aan minstens twee van deze negen situaties voldoet: personen beoordelen of scoren, een geautomatiseerde beslissing nemen met een reeel effect op hen, hen systematisch monitoren, gevoelige gegevens verzamelen (gezondheid, afkomst, enz.), op grote schaal verzamelen, meerdere databanken kruisen, kwetsbare personen viseren (werknemers, patienten, minderjarigen...), een nieuwe technologie gebruiken, of iemand een recht of dienst ontzeggen. Bron: CNIL →

Twee CNIL-lijsten die vaak al voor u antwoorden

Om raden te vermijden, heeft de CNIL twee officiele lijsten gepubliceerd: een lijst van 14 soorten verwerkingen waarbij de DPIA verplicht is (gezondheidsgegevens, HR-profilering, monitoring van werknemers, grootschalige geolocatie...), en een lijst van 12 soorten waarbij dat niet vereist is (loon- en personeelsbeheer van minder dan 250 werknemers zonder profilering, leveranciersbeheer, patientendossier van een geisoleerde gezondheidszorgprofessional...). Deze lijsten dekken niet alle gevallen, maar beantwoorden al veel voorkomende situaties. Bron: CNIL-lijst van verplichte verwerkingen →

🧩

Wat de analyse echt moet bevatten

De AVG (artikel 35) vraagt geen roman, maar vier precieze onderdelen: de verwerking en haar doel beschrijven, verifieren dat ze echt noodzakelijk en evenredig is, de risico's voor de betrokken personen beoordelen, en vervolgens de geplande maatregelen opsommen om die risico's te verminderen. Een duidelijke conclusie aan het einde: is de verwerking aanvaardbaar, en onder welke voorwaarden. Bron: AVG, artikel 35 →

👤

De rol van uw FG (indien u er een heeft)

Als uw organisatie een Functionaris voor Gegevensbescherming heeft aangewezen, verplicht de AVG om hem te raadplegen bij het uitvoeren van de DPIA, en hem te belasten met de verificatie dat de analyse goed is uitgevoerd. Het is een waarborg, geen vinkje: de FG blijft de juiste reflex voordat een conclusie wordt gevalideerd. Bron: AVG, artikelen 35 en 39 →

En als het risico na de analyse hoog blijft?

Als de verwerking, ondanks de geplande maatregelen, nog steeds een hoog risico voor de personen inhoudt, verplicht de AVG om de CNIL te raadplegen voordat wordt gestart. Zij beschikt dan over acht weken om haar schriftelijk advies te geven (verlengbaar met zes weken bij een complex dossier). Geruststellend om te weten: dit geval blijft de uitzondering, niet de regel. Bron: AVG, artikel 36 →

💰

De sancties, zonder overdrijven

De CNIL herinnert eraan dat AVG-boetes kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, naargelang het hoogste bedrag. Het is een wettelijk plafond, geen fataliteit: een goed uitgevoerde DPIA is juist wat het mogelijk maakt om, bij een controle, aan te tonen dat de kwestie serieus is genomen. Bron: CNIL →

📢

Europees nieuws om te volgen

Het Europees Comite voor gegevensbescherming (EDPB) heeft van 14 april tot 9 juni 2026 een openbare raadpleging gehouden over een ontwerp van uniform DPIA-model, bedoeld om de praktijken tussen Europese landen te harmoniseren. De raadpleging is inmiddels gesloten; wij volgen het vervolg van dit project om onze klanten te informeren zodra dat nodig is. Bron: EDPB →

Wie is echt betrokken bij de DPIA?

Voordat u weet hoe u een DPIA maakt, moet u weten of u betrokken bent. Hier is de exacte reikwijdte, zoals gedefinieerd door de AVG en de CNIL, zonder onnodige spanning.

⚖️

Het enige criterium dat telt: het risico, niet de omvang

De AVG stelt geen enkele personeelsdrempel voor de DPIA-verplichting. Artikel 35 legt deze analyse op aan de "verwerkingsverantwoordelijke", ongeacht diens vorm (vereniging, zelfstandige, KMO, overheidsinstantie, grote groep), zodra een verwerking "waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen". Veelvoorkomende valkuil om te vermijden: de drempel van 250 werknemers bestaat wel degelijk in de AVG, maar betreft een gedeeltelijke vrijstelling van het verwerkingsregister (artikel 30), niet de DPIA. Een bedrijf met 5 werknemers kan betrokken zijn; een groep van 2000 werknemers kan dat niet zijn: alles hangt af van de verwerking, nooit van de omvang van de organisatie. Bron: AVG, artikel 35 (weergegeven door de CNIL) →

🏢

Publiek of privaat: niemand valt buiten de reikwijdte

Artikel 35 richt zich in brede zin op "de verwerkingsverantwoordelijke": een privebedrijf net zo goed als een overheidsinstantie, een lokale overheid, een vereniging of een zorginstelling. De tekst voorziet zelfs expliciet in het geval van "stelselmatige monitoring op grote schaal van een openbaar toegankelijk gebied", wat typisch een gemeente of een sociale huisvestingsmaatschappij betreft die videobewaking op de openbare weg installeert, niet alleen een commercieel bedrijf. Bron: AVG, artikel 35, lid 3 →

📊

De concrete trigger: 2 van de 9 criteria

De CNIL en de voormalige artikel 29-werkgroep (nu het Europees Comite voor gegevensbescherming, EDPB) hebben negen criteria vastgesteld in hun referentie-richtsnoeren (WP248). Zodra een verwerking er minstens twee combineert, wordt de DPIA verplicht: personen beoordelen of scoren, automatisch beslissen over iets dat hen beinvloedt, hen stelselmatig monitoren, gevoelige gegevens verwerken, op grote schaal verwerken, bestanden koppelen, kwetsbare personen betreffen (werknemers, patienten, minderjarigen), nieuwe technologie gebruiken, of iemand een recht of contract ontzeggen. Bron: CNIL, richtsnoeren G29/EDPB (WP248) →

🏥

Concrete voorbeelden van betrokken profielen

In de praktijk koppelt de CNIL-doctrine deze criteria typisch aan: een medische praktijk of kliniek die gezondheidsgegevens op grote schaal verwerkt, een HR-dienst die een beoordelings- of profileringstool voor werknemers gebruikt, een bedrijf uitgerust met badges en stelselmatige videobewaking van zijn voor het publiek toegankelijke ruimten, een kredietverstrekker of incassobureau dat scoring toepast, of een verbonden gezondheidsapparaat dat gegevens over levensgewoonten verzamelt. Bron: CNIL, lijst van 14 verwerkingen met verplichte DPIA →

🟢

En als ik niet betrokken ben, hoe weet ik dat?

De CNIL heeft ook een lijst gepubliceerd van 12 soorten verwerkingen waarvoor de DPIA NIET vereist is: bijvoorbeeld de loonadministratie en het personeelsbeheer van een organisatie met minder dan 250 werknemers (zonder profilering), het patientendossier van een alleenwerkende zorgverlener, of het gewone leveranciersbeheer. Geruststellend voor veel kleine bedrijven: werknemers of klanten hebben is op zich niet voldoende om de verplichting te doen ontstaan. Bron: CNIL, lijst van 12 verwerkingen zonder DPIA →

De vragen die een bedrijfsleider zich echt stelt over de DPIA

Geen advocatenjargon: eenvoudige antwoorden, elk onderbouwd met de officiele tekst waarop ze zijn gebaseerd.

Moet ik de DPIA maken voordat ik mijn project start, of kan ik dat doen nadat het al loopt?
Vooraf. De AVG is hierover duidelijk: de analyse moet worden uitgevoerd "voorafgaand aan de verwerking", dat wil zeggen voordat u begint met het verzamelen of gebruiken van gegevens, niet nadat de software al bij de gebruikers is uitgerold. Het idee: problemen opsporen terwijl het nog makkelijk is om van oplossing te veranderen, niet erna. Bron: AVG, overweging 90 →
Als ik meerdere vergelijkbare verwerkingen heb (meerdere dochterondernemingen, meerdere gelijkaardige tools), moet ik dan elke keer opnieuw een DPIA maken?
Nee. De Europese tekst voorziet expliciet dat "een enkele analyse" een "geheel van vergelijkbare verwerkingsactiviteiten" kan dekken. In de praktijk gaat de officiele CNIL-tool zelfs verder: ermee kan een DPIA-model worden gemaakt en gedupliceerd voor verwerkingen van dezelfde aard. U hoeft dus niet voor elke dochteronderneming of elke tool die op dezelfde manier werkt opnieuw te beginnen. Bron: AVG, overweging 90 →   Bron: PIA-tool, CNIL →
Moet ik mijn DPIA naar de CNIL sturen om groen licht te krijgen?
Nee, in de overgrote meerderheid van de gevallen. De CNIL zegt het zelf ondubbelzinnig: "u heeft een effectbeoordeling uitgevoerd maar bevindt zich niet in een van de bovenstaande gevallen, u hoeft de CNIL niet te raadplegen." Verzending is alleen verplicht als, ondanks de geplande maatregelen, het restrisico hoog blijft (voorafgaande raadpleging), of als een specifieke nationale wet dit oplegt. In de andere gevallen blijft de DPIA een intern document dat u bewaart en alleen bij een controle voorlegt. Bron: CNIL →
Eenmaal de DPIA gemaakt, is dat voor altijd goed?
Nee. De CNIL preciseert: "het is ook noodzakelijk om een DPIA regelmatig te herzien om ervoor te zorgen dat het risiconiveau aanvaardbaar blijft gedurende de hele levensduur van de verwerking." Concreet: als u van tool verandert, nieuwe gegevens verzamelt, of als het aantal betrokken personen sterk verandert, is dat het juiste moment om uw DPIA opnieuw te lezen en te kijken of de conclusie nog standhoudt. Bron: CNIL →
Als de DPIA mislukt of ontbreekt, wie is dan verantwoordelijk: ik (bedrijfsleider), mijn FG, of mijn IT-leverancier?
U, als verwerkingsverantwoordelijke. De CNIL is expliciet: de verwerkingsverantwoordelijke "is verplicht ervoor te zorgen dat zijn verwerking in overeenstemming is met de AVG". De FG, indien aanwezig, wordt geraadpleegd en controleert of de DPIA correct is uitgevoerd, maar draagt de verantwoordelijkheid niet in uw plaats. De verwerker (bijvoorbeeld uw IT-leverancier) moet van zijn kant "de nodige hulp en informatie verstrekken" wanneer u de analyse uitvoert. Met andere woorden: technische delegatie bestaat, de uiteindelijke verantwoordelijkheid blijft bij de bedrijfsleider. Bron: CNIL →
Concreet, wat kost een tekortkoming?
Tot 10 miljoen euro, of 2% van de wereldwijde jaaromzet als dat tweede bedrag hoger is: dat is het wettelijke plafond dat de CNIL zelf noemt. In de praktijk betreft dit plafond de ernstigste dossiers; het dient vooral als een serieuze waarschuwing, niet als een dagelijkse dreiging. Een goed uitgevoerde DPIA is precies wat, bij een controle, aantoont dat het onderwerp serieus is genomen voordat het probleem zich voordeed. Bron: CNIL →
Bestaat er een gratis tool om het zelf te doen zonder een kantoor te betalen?
Ja. De CNIL publiceert en onderhoudt een gratis, open-source software genaamd "PIA", beschikbaar in een installeerbare versie (Windows, Linux, Mac) en een webversie, om "het uitvoeren en formaliseren" van de analyse te vergemakkelijken. Het is een goed startpunt om vertrouwd te raken met de methode. Onze rol bij SYAGA is niet om deze tool te vervangen, maar om dezelfde methode toe te passen op uw concrete situatie, verwerking per verwerking, met een externe blik die opmerkt wat u niet meer ziet als u met uw neus op uw eigen software zit. Bron: PIA-tool, CNIL →

De DPIA-kalender, in duidelijke taal

De data die er echt toe doen, met bronvermelding, om te weten wat vandaag al verplicht is en wat eraan komt.

Vandaag al van kracht

De AVG is van toepassing sinds 25 mei 2018, overal in Europa. De verplichting om een DPIA te maken (artikel 35), de twee CNIL-lijsten die zeggen wanneer dit verplicht is of niet, en de Europese richtsnoeren die uitleggen hoe deze moet worden uitgevoerd: dit alles is van kracht, stabiel, en hangt af van geen enkele toekomstige hervorming. Dit is de basis waarop u vanaf nu kunt steunen.

🕑

Nog te volgen, nog niet vastgelegd

Het Europees Comite voor gegevensbescherming (EDPB) werkt aan een uniform DPIA-model om de praktijken tussen Europese landen te harmoniseren. De openbare raadpleging over dit project eindigde op 9 juni 2026; er is nog geen publicatiedatum voor het definitieve model bekendgemaakt. Niets verplicht om te wachten: de CNIL-methode blijft ondertussen geldig.

2016
27 april 2016 en 4 mei 2016

De AVG wordt aangenomen, en vervolgens gepubliceerd in het Publicatieblad van de EU

Het Europees Parlement en de Raad nemen verordening 2016/679 aan op 27 april 2016. Deze wordt gepubliceerd in het Publicatieblad van de Europese Unie (PB L119) op 4 mei 2016, en treedt vervolgens twintig dagen later in werking, op 24 mei 2016, zonder al van toepassing te zijn. Bron: EUR-Lex, officiele referentie van de verordening →

2018
25 mei 2018 - de sleuteldatum

De AVG wordt van toepassing: de DPIA wordt een echte verplichting

Twee jaar na de aanname is de verordening eindelijk van toepassing in heel Europa (artikel 99.2). Op deze dag wordt de DPIA-verplichting van artikel 35 afdwingbaar, en wordt het Europees Comite voor gegevensbescherming (EDPB) voor het eerst ingesteld, waarbij het de reeds opgestelde richtsnoeren over de DPIA (WP248 rev.01) overneemt. Bron: EUR-Lex, fiche van de verordening (artikel 99) → Bron: EDPB, overgenomen richtsnoeren →

2018
11 oktober 2018

De CNIL publiceert haar lijst van 14 verwerkingen waarvoor de DPIA verplicht is

Enkele maanden na de inwerkingtreding van de AVG neemt de CNIL haar beraadslaging nr. 2018-327 aan: een concrete lijst van 14 soorten verwerkingen (gezondheidsgegevens, HR-profilering, monitoring van werknemers...) waarvoor de DPIA systematisch moet worden uitgevoerd. Geen giswerk meer, geval per geval. Bron: CNIL →

2019
12 september 2019

De CNIL publiceert de omgekeerde lijst: wanneer de DPIA niet nodig is

Een jaar later vult de CNIL haar doctrine aan met beraadslaging nr. 2019-118: een lijst van verwerkingen waarvoor een DPIA NIET vereist is (loonadministratie voor minder dan 250 werknemers zonder profilering, leveranciersbeheer, patientendossier van een alleenwerkende zorgverlener...). De twee CNIL-lijsten samen beantwoorden al veel veelvoorkomende situaties zonder dat u zelf hoeft te beslissen. Bron: CNIL →

2026
14 april - 9 juni 2026 (afgesloten)

Het EDPB raadpleegt over een uniform Europees DPIA-model

Het EDPB heeft een ontwerp van een gemeenschappelijk DPIA-model in openbare raadpleging gebracht, bedoeld om de praktijken tussen Europese landen te harmoniseren (vandaag heeft elke nationale autoriteit een beetje haar eigen rooster). De raadpleging is gesloten sinds 9 juni 2026; het is nog geen toepasselijke tekst, slechts een project in onderzoek. Bron: EDPB →

?
Nog te komen - geen datum vastgesteld

De afronding van het EDPB-model, zonder bekende termijn

Het EDPB geeft zelf aan dat het model "zal worden afgerond, onder voorbehoud van passende wijzigingen", waarna de nationale autoriteiten stappen zullen ondernemen om het als uniform model aan te nemen, of als "meta-model" verenigbaar met de reeds bestaande modellen (waaronder dat van de CNIL). Er is tot op heden geen datum bekendgemaakt: wij volgen dit dossier om onze klanten te informeren zodra er concrete ontwikkelingen zijn, zonder iets vooruit te lopen. Bron: EDPB →

De AVG-sancties, in duidelijke taal

Wie beslist, hoeveel, en op basis van welke criteria. Zonder overdrijven: de overgrote meerderheid van de dossiers heeft niets te maken met de bedragen die de krantenkoppen halen.

Wie beslist, in Frankrijk: de beperkte formatie van de CNIL

Het is een gespecialiseerd orgaan van de CNIL, los van het college dat dagelijks controleert en adviseert, dat sancties uitspreekt. Het beschikt over meerdere gegradueerde instrumenten, niet alleen de boete: berisping, waarschuwing, aanmaning (met of zonder financiele dwangsom), bevel, tijdelijke of definitieve beperking van de verwerking. De boete is slechts de laatste trede van de ladder. Bron: CNIL, uitgesproken sancties →

💰

Twee wettelijke plafonds, geen uniform bedrag

De AVG (artikel 83) stelt twee plafonds vast, waarbij het hoogste van de twee wordt toegepast: tot 10 miljoen euro of 2% van de wereldwijde omzet van het voorgaande boekjaar voor tekortkomingen in organisatorische verplichtingen (beveiliging, register, FG, effectbeoordeling...); tot 20 miljoen euro of 4% voor inbreuken op de fundamentele beginselen (rechtsgrond, toestemming, rechten van betrokkenen, doorgiften buiten de EU). Dit zijn plafonds, geen automatische bedragen. Bron: AVG, artikel 83 →

Hoe het bedrag echt wordt vastgesteld

Artikel 83.2 verplicht de autoriteit om rekening te houden met: de ernst en de duur van de tekortkoming, het opzettelijke karakter of de eenvoudige nalatigheid, de reeds genomen maatregelen om de schade te beperken, de mate van verantwoordelijkheid, eerdere overtredingen, de medewerking met de autoriteit, en de gevoeligheid van de betrokken gegevens. Concreet: een organisatie die haar aanpak heeft gedocumenteerd (register, DPIA, beveiligingsmaatregelen) en meewerkt, wordt anders beoordeeld dan een organisatie die niets heeft gedaan. Bron: AVG, artikel 83.2 →

👀

Een reeel geval waarin het ontbreken van een DPIA meetelde: Discord

Op 10 november 2022 heeft de beperkte formatie van de CNIL een boete van 800.000 euro uitgesproken tegen Discord. Onder de weerhouden tekortkomingen: een buitensporige bewaartermijn, een gebrek aan beveiliging, en artikel 35 van de AVG, het ontbreken van een effectbeoordeling terwijl de verwerking, op grote schaal en met betrekking tot minderjarigen, er een vereiste. Dit is het meest directe voorbeeld van het verband tussen "geen gedocumenteerde DPIA" en een uitgesproken sanctie. Bron: beraadslaging SAN-2022-020, Legifrance →

🌐

Grote bedragen bestaan, maar blijven zeldzaam

Criteo werd op 15 juni 2023 gesanctioneerd voor 40 miljoen euro, omdat het geen geldige toestemming kon aantonen voor het plaatsen van reclamecookies. Clearview AI werd op 17 oktober 2022 gesanctioneerd voor 20 miljoen euro, voor een massale verzameling van foto's zonder rechtsgrond. Deze bedragen betreffen internationale verwerkingen op zeer grote schaal, niet het geval van een KMO die haar aanpak documenteert. Bron: beraadslaging SAN-2023-009, Legifrance →

📊

De realiteit van de meeste CNIL-dossiers

Op dezelfde officiele CNIL-pagina met de beraadslagingen wordt een aanzienlijk deel van de gepubliceerde sancties uitgedrukt in duizenden euro's, niet in miljoenen: een reclamebureau gesanctioneerd voor 3.000 euro, twee artsen voor respectievelijk 3.000 en 6.000 euro, een maaltijdbezorgdienst voor 20.000 euro. De sanctie is evenredig aan de omvang en de ernst, geen uniform mes. Bron: CNIL, uitgesproken sancties →

Wat u moet onthouden

Een goed uitgevoerde DPIA maakt een organisatie niet onaantastbaar: ze vormt het bewijs, bij een controle, dat het onderwerp serieus is genomen. Dit is precies wat artikel 83.2 van de AVG vraagt om in aanmerking te nemen bij het al dan niet opleggen van een boete.

Uw toezichthoudende autoriteit, per land

In Europa heeft elk land zijn eigen autoriteiten. Hier vindt u, voor de 30 landen van de Europese Economische Ruimte, de autoriteit voor gegevensbescherming (uw AVG-contactpunt) en de nationale cyberbeveiligingsautoriteit. Elke naam verwijst naar de officiele website.

LandGegevensbeschermingCyberbeveiliging
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (te bevestigen)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)te bevestigen
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Bronnen: officiele websites van de autoriteiten en ledenlijst van de EDPB (edpb.europa.eu), geraadpleegd op 18 juli 2026. Bevestigde autoriteiten voor gegevensbescherming: 30/30. Bevestigde cyberbeveiligingsautoriteiten: 28/30. De vermeldingen "te bevestigen" geven aan dat een officiele bron tot op heden niet gestabiliseerd is.

Klaar om uw DPIA te documenteren?

Beschrijf ons uw verwerking, wij komen bij u terug met een offerte op maat.

Start mijn gratis diagnose

Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.

contact@syaga.eu Bekijk de CNIL-methode opnieuw