De AVG verplicht een gegevensbeschermingseffectbeoordeling voor elke verwerking die waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van personen. SYAGA DPIA-Express structureert en documenteert uw DPIA volgens de methodologie van artikel 35 en de richtsnoeren van het EDPB, zonder improvisatie en zonder jargon.
Bepalen of uw verwerking een DPIA vereist, en die vervolgens correct uitvoeren
Elke verwerking die waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen moet voorafgaand aan de uitvoering worden onderworpen aan een gegevensbeschermingseffectbeoordeling (AVG, art. 35).
Het EDPB (voorheen WP29, richtsnoeren WP248 rev.01) heeft 9 criteria voor hoog risico vastgesteld. Zodra een verwerking aan minstens twee van deze criteria voldoet, moet in principe een DPIA worden uitgevoerd: een enkel verkeerd geidentificeerd onderdeel maakt het dossier onvolledig.
De CNIL (Franse toezichthouder) publiceert lijsten van verwerkingen waarvoor een DPIA wel of niet vereist is. Precies bepalen waar uw verwerking zich bevindt, vraagt een nauwkeurige lezing, geen algemene indruk.
Een DPIA te snel uitvoeren stelt u bloot aan onvolledigheid tegenover een toezichthoudende autoriteit; hem niet uitvoeren wanneer hij vereist is, stelt de organisatie bloot aan een inbreuk op artikel 35. De CNIL-methode structureert deze keuze en documenteert haar.
De door artikel 35.7 van de AVG opgelegde structuur, toegepast op uw verwerking, met een beargumenteerde conclusie bij elke stap
Analyse tegen de 3 gevallen van artikel 35.3, het raster van de 9 EDPB-criteria (WP248 rev.01) en de CNIL-lijsten van verplichte of niet-verplichte verwerkingen. Beargumenteerde conclusie, of de DPIA nu al dan niet verplicht blijkt.
Doeleinden, categorieen van gegevens en betrokken personen, ontvangers, bewaartermijnen: de volledige mapping vereist door artikel 35.7.a, consistent met uw register van verwerkingsactiviteiten (art. 30).
Verificatie dat elk verzameld gegeven noodzakelijk is voor het nagestreefde doel, dat de rechtsgrond (art. 6) voor elke verwerking is geidentificeerd, en dat het minimalisatiebeginsel (art. 5.1.c) wordt nageleefd.
Voor elk geidentificeerd risico: ernst, waarschijnlijkheid, reeds bestaande maatregelen, restrisico, gepresenteerd in een tabel die bruikbaar is voor uw directie of uw FG.
Beoogde technische en organisatorische maatregelen (art. 32), beargumenteerde conclusie en gedocumenteerde onderbouwing in het kader van de accountability (art. 5.2), inzetbaar bij een controle door de CNIL.
Een gestructureerd, onderbouwd document, met eerlijke vermelding van wat nog moet worden gevalideerd door uw jurist of uw FG
Het volledige document volgens artikel 35.7 (a tot d), met een beargumenteerde conclusie.
De voorafgaande analyse die beslist of uw verwerking onder de verplichting valt.
De DPIA steunt op dezelfde basis als uw register van verwerkingsactiviteiten.
Elk onzeker punt wordt expliciet gemeld, nooit in uw plaats beslist.
Elke juridische bewering is onderbouwd, niet uit het geheugen beweerd.
Opgeleverd in een bewerkbaar formaat, herbruikbaar door uw FG of jurist.
Een methode die steunt op de teksten en de autoriteiten, niet op eigen interpretaties
Gegevensbeschermingseffectbeoordeling. Geconsolideerde tekst van Verordening (EU) 2016/679 (EUR-Lex, CELEX 32016R0679).
De 9 criteria voor hoog risico van het EDPB (voorheen WP29), overgenomen door de CNIL als referentiemethode om de DPIA-verplichting te bepalen.
Lijsten van verwerkingen waarvoor een DPIA wel of niet vereist is, en de CNIL-methode voor het uitvoeren van een effectbeoordeling.
Register van verwerkingsactiviteiten: de consistentiebasis (doeleinden, gegevens, termijnen) waarop elke DPIA steunt.
De scope hangt af van het aantal verwerkingen, hun complexiteit en wat bij u al gedocumenteerd is. Offerte opgesteld na een eerste gesprek.
U weet niet of uw verwerking betrokken is
Verwerking geidentificeerd als hoog risico
Meerdere risicovolle verwerkingen te dekken
Een DPIA staat nooit vast
Artikel 35.11 van de AVG verplicht de analyse te herzien bij een significante wijziging van de verwerking (nieuwe verwerker, wijziging van hosting, uitbreiding van de verzamelscope). Een offerte voor herziening wordt per geval opgesteld.
Wat de tekst echt zegt, verteerd in eenvoudige taal. Elk punt behoudt zijn link naar het officiele document.
Een DPIA is simpelweg een beoordelingswerk: men kijkt naar de risico's die een gegevensverwerking met zich meebrengt voor personen, voordat deze wordt ingevoerd. De CNIL definieert het als "een formeel proces om de risico's van de verwerking van persoonsgegevens te beoordelen". Het is geen extra administratieve formaliteit, het is een instrument van gezond verstand dat door de AVG in bepaalde gevallen verplicht is gesteld. Bron: CNIL →
U hoeft geen groot bedrijf te zijn om betrokken te zijn. De CNIL beschouwt een DPIA als verplicht zodra een verwerking aan minstens twee van deze negen situaties voldoet: personen beoordelen of scoren, een geautomatiseerde beslissing nemen met een reeel effect op hen, hen systematisch monitoren, gevoelige gegevens verzamelen (gezondheid, afkomst, enz.), op grote schaal verzamelen, meerdere databanken kruisen, kwetsbare personen viseren (werknemers, patienten, minderjarigen...), een nieuwe technologie gebruiken, of iemand een recht of dienst ontzeggen. Bron: CNIL →
Om raden te vermijden, heeft de CNIL twee officiele lijsten gepubliceerd: een lijst van 14 soorten verwerkingen waarbij de DPIA verplicht is (gezondheidsgegevens, HR-profilering, monitoring van werknemers, grootschalige geolocatie...), en een lijst van 12 soorten waarbij dat niet vereist is (loon- en personeelsbeheer van minder dan 250 werknemers zonder profilering, leveranciersbeheer, patientendossier van een geisoleerde gezondheidszorgprofessional...). Deze lijsten dekken niet alle gevallen, maar beantwoorden al veel voorkomende situaties. Bron: CNIL-lijst van verplichte verwerkingen →
De AVG (artikel 35) vraagt geen roman, maar vier precieze onderdelen: de verwerking en haar doel beschrijven, verifieren dat ze echt noodzakelijk en evenredig is, de risico's voor de betrokken personen beoordelen, en vervolgens de geplande maatregelen opsommen om die risico's te verminderen. Een duidelijke conclusie aan het einde: is de verwerking aanvaardbaar, en onder welke voorwaarden. Bron: AVG, artikel 35 →
Als uw organisatie een Functionaris voor Gegevensbescherming heeft aangewezen, verplicht de AVG om hem te raadplegen bij het uitvoeren van de DPIA, en hem te belasten met de verificatie dat de analyse goed is uitgevoerd. Het is een waarborg, geen vinkje: de FG blijft de juiste reflex voordat een conclusie wordt gevalideerd. Bron: AVG, artikelen 35 en 39 →
Als de verwerking, ondanks de geplande maatregelen, nog steeds een hoog risico voor de personen inhoudt, verplicht de AVG om de CNIL te raadplegen voordat wordt gestart. Zij beschikt dan over acht weken om haar schriftelijk advies te geven (verlengbaar met zes weken bij een complex dossier). Geruststellend om te weten: dit geval blijft de uitzondering, niet de regel. Bron: AVG, artikel 36 →
De CNIL herinnert eraan dat AVG-boetes kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, naargelang het hoogste bedrag. Het is een wettelijk plafond, geen fataliteit: een goed uitgevoerde DPIA is juist wat het mogelijk maakt om, bij een controle, aan te tonen dat de kwestie serieus is genomen. Bron: CNIL →
Het Europees Comite voor gegevensbescherming (EDPB) heeft van 14 april tot 9 juni 2026 een openbare raadpleging gehouden over een ontwerp van uniform DPIA-model, bedoeld om de praktijken tussen Europese landen te harmoniseren. De raadpleging is inmiddels gesloten; wij volgen het vervolg van dit project om onze klanten te informeren zodra dat nodig is. Bron: EDPB →
Voordat u weet hoe u een DPIA maakt, moet u weten of u betrokken bent. Hier is de exacte reikwijdte, zoals gedefinieerd door de AVG en de CNIL, zonder onnodige spanning.
De AVG stelt geen enkele personeelsdrempel voor de DPIA-verplichting. Artikel 35 legt deze analyse op aan de "verwerkingsverantwoordelijke", ongeacht diens vorm (vereniging, zelfstandige, KMO, overheidsinstantie, grote groep), zodra een verwerking "waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen". Veelvoorkomende valkuil om te vermijden: de drempel van 250 werknemers bestaat wel degelijk in de AVG, maar betreft een gedeeltelijke vrijstelling van het verwerkingsregister (artikel 30), niet de DPIA. Een bedrijf met 5 werknemers kan betrokken zijn; een groep van 2000 werknemers kan dat niet zijn: alles hangt af van de verwerking, nooit van de omvang van de organisatie. Bron: AVG, artikel 35 (weergegeven door de CNIL) →
Artikel 35 richt zich in brede zin op "de verwerkingsverantwoordelijke": een privebedrijf net zo goed als een overheidsinstantie, een lokale overheid, een vereniging of een zorginstelling. De tekst voorziet zelfs expliciet in het geval van "stelselmatige monitoring op grote schaal van een openbaar toegankelijk gebied", wat typisch een gemeente of een sociale huisvestingsmaatschappij betreft die videobewaking op de openbare weg installeert, niet alleen een commercieel bedrijf. Bron: AVG, artikel 35, lid 3 →
De CNIL en de voormalige artikel 29-werkgroep (nu het Europees Comite voor gegevensbescherming, EDPB) hebben negen criteria vastgesteld in hun referentie-richtsnoeren (WP248). Zodra een verwerking er minstens twee combineert, wordt de DPIA verplicht: personen beoordelen of scoren, automatisch beslissen over iets dat hen beinvloedt, hen stelselmatig monitoren, gevoelige gegevens verwerken, op grote schaal verwerken, bestanden koppelen, kwetsbare personen betreffen (werknemers, patienten, minderjarigen), nieuwe technologie gebruiken, of iemand een recht of contract ontzeggen. Bron: CNIL, richtsnoeren G29/EDPB (WP248) →
In de praktijk koppelt de CNIL-doctrine deze criteria typisch aan: een medische praktijk of kliniek die gezondheidsgegevens op grote schaal verwerkt, een HR-dienst die een beoordelings- of profileringstool voor werknemers gebruikt, een bedrijf uitgerust met badges en stelselmatige videobewaking van zijn voor het publiek toegankelijke ruimten, een kredietverstrekker of incassobureau dat scoring toepast, of een verbonden gezondheidsapparaat dat gegevens over levensgewoonten verzamelt. Bron: CNIL, lijst van 14 verwerkingen met verplichte DPIA →
De CNIL heeft ook een lijst gepubliceerd van 12 soorten verwerkingen waarvoor de DPIA NIET vereist is: bijvoorbeeld de loonadministratie en het personeelsbeheer van een organisatie met minder dan 250 werknemers (zonder profilering), het patientendossier van een alleenwerkende zorgverlener, of het gewone leveranciersbeheer. Geruststellend voor veel kleine bedrijven: werknemers of klanten hebben is op zich niet voldoende om de verplichting te doen ontstaan. Bron: CNIL, lijst van 12 verwerkingen zonder DPIA →
Geen advocatenjargon: eenvoudige antwoorden, elk onderbouwd met de officiele tekst waarop ze zijn gebaseerd.
De data die er echt toe doen, met bronvermelding, om te weten wat vandaag al verplicht is en wat eraan komt.
De AVG is van toepassing sinds 25 mei 2018, overal in Europa. De verplichting om een DPIA te maken (artikel 35), de twee CNIL-lijsten die zeggen wanneer dit verplicht is of niet, en de Europese richtsnoeren die uitleggen hoe deze moet worden uitgevoerd: dit alles is van kracht, stabiel, en hangt af van geen enkele toekomstige hervorming. Dit is de basis waarop u vanaf nu kunt steunen.
Het Europees Comite voor gegevensbescherming (EDPB) werkt aan een uniform DPIA-model om de praktijken tussen Europese landen te harmoniseren. De openbare raadpleging over dit project eindigde op 9 juni 2026; er is nog geen publicatiedatum voor het definitieve model bekendgemaakt. Niets verplicht om te wachten: de CNIL-methode blijft ondertussen geldig.
Het Europees Parlement en de Raad nemen verordening 2016/679 aan op 27 april 2016. Deze wordt gepubliceerd in het Publicatieblad van de Europese Unie (PB L119) op 4 mei 2016, en treedt vervolgens twintig dagen later in werking, op 24 mei 2016, zonder al van toepassing te zijn. Bron: EUR-Lex, officiele referentie van de verordening →
Twee jaar na de aanname is de verordening eindelijk van toepassing in heel Europa (artikel 99.2). Op deze dag wordt de DPIA-verplichting van artikel 35 afdwingbaar, en wordt het Europees Comite voor gegevensbescherming (EDPB) voor het eerst ingesteld, waarbij het de reeds opgestelde richtsnoeren over de DPIA (WP248 rev.01) overneemt. Bron: EUR-Lex, fiche van de verordening (artikel 99) → Bron: EDPB, overgenomen richtsnoeren →
Enkele maanden na de inwerkingtreding van de AVG neemt de CNIL haar beraadslaging nr. 2018-327 aan: een concrete lijst van 14 soorten verwerkingen (gezondheidsgegevens, HR-profilering, monitoring van werknemers...) waarvoor de DPIA systematisch moet worden uitgevoerd. Geen giswerk meer, geval per geval. Bron: CNIL →
Een jaar later vult de CNIL haar doctrine aan met beraadslaging nr. 2019-118: een lijst van verwerkingen waarvoor een DPIA NIET vereist is (loonadministratie voor minder dan 250 werknemers zonder profilering, leveranciersbeheer, patientendossier van een alleenwerkende zorgverlener...). De twee CNIL-lijsten samen beantwoorden al veel veelvoorkomende situaties zonder dat u zelf hoeft te beslissen. Bron: CNIL →
Het EDPB heeft een ontwerp van een gemeenschappelijk DPIA-model in openbare raadpleging gebracht, bedoeld om de praktijken tussen Europese landen te harmoniseren (vandaag heeft elke nationale autoriteit een beetje haar eigen rooster). De raadpleging is gesloten sinds 9 juni 2026; het is nog geen toepasselijke tekst, slechts een project in onderzoek. Bron: EDPB →
Het EDPB geeft zelf aan dat het model "zal worden afgerond, onder voorbehoud van passende wijzigingen", waarna de nationale autoriteiten stappen zullen ondernemen om het als uniform model aan te nemen, of als "meta-model" verenigbaar met de reeds bestaande modellen (waaronder dat van de CNIL). Er is tot op heden geen datum bekendgemaakt: wij volgen dit dossier om onze klanten te informeren zodra er concrete ontwikkelingen zijn, zonder iets vooruit te lopen. Bron: EDPB →
Wie beslist, hoeveel, en op basis van welke criteria. Zonder overdrijven: de overgrote meerderheid van de dossiers heeft niets te maken met de bedragen die de krantenkoppen halen.
Het is een gespecialiseerd orgaan van de CNIL, los van het college dat dagelijks controleert en adviseert, dat sancties uitspreekt. Het beschikt over meerdere gegradueerde instrumenten, niet alleen de boete: berisping, waarschuwing, aanmaning (met of zonder financiele dwangsom), bevel, tijdelijke of definitieve beperking van de verwerking. De boete is slechts de laatste trede van de ladder. Bron: CNIL, uitgesproken sancties →
De AVG (artikel 83) stelt twee plafonds vast, waarbij het hoogste van de twee wordt toegepast: tot 10 miljoen euro of 2% van de wereldwijde omzet van het voorgaande boekjaar voor tekortkomingen in organisatorische verplichtingen (beveiliging, register, FG, effectbeoordeling...); tot 20 miljoen euro of 4% voor inbreuken op de fundamentele beginselen (rechtsgrond, toestemming, rechten van betrokkenen, doorgiften buiten de EU). Dit zijn plafonds, geen automatische bedragen. Bron: AVG, artikel 83 →
Artikel 83.2 verplicht de autoriteit om rekening te houden met: de ernst en de duur van de tekortkoming, het opzettelijke karakter of de eenvoudige nalatigheid, de reeds genomen maatregelen om de schade te beperken, de mate van verantwoordelijkheid, eerdere overtredingen, de medewerking met de autoriteit, en de gevoeligheid van de betrokken gegevens. Concreet: een organisatie die haar aanpak heeft gedocumenteerd (register, DPIA, beveiligingsmaatregelen) en meewerkt, wordt anders beoordeeld dan een organisatie die niets heeft gedaan. Bron: AVG, artikel 83.2 →
Op 10 november 2022 heeft de beperkte formatie van de CNIL een boete van 800.000 euro uitgesproken tegen Discord. Onder de weerhouden tekortkomingen: een buitensporige bewaartermijn, een gebrek aan beveiliging, en artikel 35 van de AVG, het ontbreken van een effectbeoordeling terwijl de verwerking, op grote schaal en met betrekking tot minderjarigen, er een vereiste. Dit is het meest directe voorbeeld van het verband tussen "geen gedocumenteerde DPIA" en een uitgesproken sanctie. Bron: beraadslaging SAN-2022-020, Legifrance →
Criteo werd op 15 juni 2023 gesanctioneerd voor 40 miljoen euro, omdat het geen geldige toestemming kon aantonen voor het plaatsen van reclamecookies. Clearview AI werd op 17 oktober 2022 gesanctioneerd voor 20 miljoen euro, voor een massale verzameling van foto's zonder rechtsgrond. Deze bedragen betreffen internationale verwerkingen op zeer grote schaal, niet het geval van een KMO die haar aanpak documenteert. Bron: beraadslaging SAN-2023-009, Legifrance →
Op dezelfde officiele CNIL-pagina met de beraadslagingen wordt een aanzienlijk deel van de gepubliceerde sancties uitgedrukt in duizenden euro's, niet in miljoenen: een reclamebureau gesanctioneerd voor 3.000 euro, twee artsen voor respectievelijk 3.000 en 6.000 euro, een maaltijdbezorgdienst voor 20.000 euro. De sanctie is evenredig aan de omvang en de ernst, geen uniform mes. Bron: CNIL, uitgesproken sancties →
Wat u moet onthouden
Een goed uitgevoerde DPIA maakt een organisatie niet onaantastbaar: ze vormt het bewijs, bij een controle, dat het onderwerp serieus is genomen. Dit is precies wat artikel 83.2 van de AVG vraagt om in aanmerking te nemen bij het al dan niet opleggen van een boete.
In Europa heeft elk land zijn eigen autoriteiten. Hier vindt u, voor de 30 landen van de Europese Economische Ruimte, de autoriteit voor gegevensbescherming (uw AVG-contactpunt) en de nationale cyberbeveiligingsautoriteit. Elke naam verwijst naar de officiele website.
Bronnen: officiele websites van de autoriteiten en ledenlijst van de EDPB (edpb.europa.eu), geraadpleegd op 18 juli 2026. Bevestigde autoriteiten voor gegevensbescherming: 30/30. Bevestigde cyberbeveiligingsautoriteiten: 28/30. De vermeldingen "te bevestigen" geven aan dat een officiele bron tot op heden niet gestabiliseerd is.
Beschrijf ons uw verwerking, wij komen bij u terug met een offerte op maat.
Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.
contact@syaga.eu Bekijk de CNIL-methode opnieuw