Arrow Left Gegevensbescherming

Wat is een DPIA en wanneer moet deze worden uitgevoerd?

Deze FAQ is ook onderdeel van "Werken met de Gedragscode". Klik hier om terug te gaan naar "DPIA" in de Gedragscode-omgeving.

Een data protection impact assessment (DPIA) is een instrument om vóór de verwerking van persoonsgegevens de privacyrisico’s in kaart te brengen. Naar aanleiding daarvan kunnen dan (additionele) maatregelen worden genomen om de privacyrisico’s te verkleinen. Een DPIA wordt soms ook wel een gegevensbeschermingseffectbeoordeling (GEB) genoemd. 

Wanneer moet ik een DPIA uitvoeren voor mijn wetenschappelijk onderzoek?

Een DPIA moet uitgevoerd worden als uw gegevensverwerking waarschijnlijk een hoog privacyrisico geeft (Gedragscode Gezondheidsonderzoek, sectie 1.3 (1)). Dit kan bepaald worden aan de hand van een lijst van situaties opgesteld door de Autoriteit Persoonsgegevens (2). Als één van de situaties van de lijst van toepassing is zal een DPIA uitgevoerd moeten worden. Op de lijst staan onder meer: verwerking van genetische persoonsgegevens (grootschalige en/of systematische verwerkingen van genetische persoonsgegevens, bijvoorbeeld DNA-analyses ten behoeve van het in kaart brengen van persoonlijke kenmerken, bio-databanken) en verwerking van gezondheidsgegevens (grootschalige verwerkingen van gegevens over gezondheid) (2). Bovenstaande lijst met situaties is niet uitputtend. Mocht uw verwerking niet op de lijst staan dan kunt u gebruik maken van criteria van de Europese privacy toezichthouders. U moet controleren  of de verwerking aan 2 of meer van de 9 criteria voldoet (3). Zo ja, dan zal u een DPIA moeten uitvoeren. Enkele belangrijke criteria relevant voor wetenschappelijk onderzoek zijn onder andere (3):

  • Worden er op grote schaal bijzondere persoonsgegevens verwerkt?
  • Worden er databases gekoppeld?
  • Wordt er gebruik gemaakt van nieuwe technologieën?

De AVG geeft geen definitie van ‘grootschalig’, maar er zijn wel criteria voor de bepaling van grootschalige gegevensverwerking, beschreven door de Autoriteit Persoonsgegevens (4):

  • Het aantal betrokkenen;
  • De hoeveelheid gegevens die u verwerkt;
  • De duur van de gegevensverwerking;
  • De geografische reikwijdte van de verwerking.

De AVG eist niet dat iedere verwerking of iedere database aan een DPIA wordt onderworpen. De AVG maakt het expliciet mogelijk om één DPIA te doen die een reeks vergelijkbare verwerkingen bestrijkt die vergelijkbare hoge risico's inhouden. Eén DPIA per cohort of wellicht zelfs per instituut kan dus volstaan. Een nieuwe DPIA moet wel weer uitgevoerd worden als de situatie verandert (o.a. verwerking, privacy risico of omgeving).  

In de praktijk komt het vaak voor dat (een deel van) de DPIA al in geïntegreerd en geborgd is in het toetsings- of aanvraagproces van de instelling. Wanneer een toetsingscommissie (bijvoorbeeld een nWMO-commissie of METC) aantoonbaar de privacy risico’s controleert op basis van een goed datamanagementplan en onderzoeksplan of –protocol, dan is mogelijk al aan de DPIA verplichting voldaan. Bij twijfel is het advies daarom om contact op te nemen met een jurist of functionaris gegevensbescherming van uw instelling.  

De ELSI Servicedesk heeft template DPIA’s beschikbaar. Deze kunt u opvragen door te mailen naar elsiservicedesk@health-ri.nl

  

Bronnen

  1. COREON - Gedragscode Gezondheidsonderzoek (januari 2022), sectie 1.3.
  2. Website Overheid.nl - Besluit lijst verwerkingen persoonsgegevens waarvoor een gegevensbeschermingseffectbeoordeling (DPIA) verplicht is, Autoriteit Persoonsgegevens (laatst geraadpleegd op 03-09-2024)
  3. Website Autoriteit Persoonsgegevens - Data protection impact assessment (DPIA) (laatst geraadpleegd op 03-09-2024)
  4. Website Autoriteit Persoonsgegevens - Verwerken van persoonsgegevens - Grootschalige verwerking (laatst geraadpleegd op 03-09-2024)

Voor het laatst gewijzigd op 03-09-2024

 
Staat uw vraag er niet bij, neem dan contact met ons op.

Stel uw vraag

Heeft u tips voor deze website? Klik hier om uw feedback door te geven.

De informatie op deze website is met de grootst mogelijke zorg en aandacht samengesteld door experts uit verschillende disciplines. Bij het samenstellen van de informatie is gebruik gemaakt van verschillende bronnen. Er is rekening gehouden met de op het moment van plaatsen geldende wet- en regelgeving en ethische kaders, en de interpretatie daarvan door de personen en/of organisaties die bijdragen aan de ELSI Servicedesk. Ondanks deze zorg en aandacht voor de verstrekte informatie kan deze onvolledig of niet geheel juist zijn. Voorts is het antwoord generiek en is meestal een vertaling nodig naar de specifieke situatie van een bepaald onderzoek. Het ELSI kernteam en de organisaties die bijdragen aan de ELSI Servicedesk kunnen geen aansprakelijkheid aanvaarden voor de op deze site geboden informatie en het gebruik daarvan. Indien u teksten van de ELSI Servicedesk integraal overneemt, vragen we u de ELSI Servicedesk als bron te vermelden. 

Deel deze pagina…