Gegevensbescherming
Wie moet een DPIA uitvoeren als data gedeeld worden tussen organisaties voor wetenschappelijk onderzoek?
Wat is een DPIA en wanneer moet deze worden uitgevoerd?
Een data protection impact assessment (DPIA) is een instrument om voorafgaand aan de verwerking van persoonsgegevens de privacyrisico’s in kaart te brengen. Een DPIA moet uitgevoerd worden als uw gegevensverwerking waarschijnlijk een hoog privacyrisico geeft (zie artikel 35 AVG (1), en sectie 1.3 Gedragscode Gezondheidsonderzoek (2)). Meer informatie over wanneer daar sprake van is, staat in de FAQ ‘Wat is een DPIA en wanneer moet deze worden uitgevoerd?’.
Wie voert een DPIA uit?
Wanneer data voor onderzoek gedeeld worden met een andere organisatie, hebben zowel de organisatie die data deelt (‘verstrekker’) als de organisatie die data ontvangt (‘ontvanger’) verwerkingsverantwoordelijkheid: de verstrekker voor bijvoorbeeld het selecteren, pseudonimiseren en verstrekken van de gegevens, en de ontvanger voor de verwerkingen die horen bij het uitvoeren van het onderzoek zelf. Dit zijn verschillende verwerkingen, gebruikt voor verschillende doeleinden.
Voor het uitvoeren van een DPIA ten behoeve van het initieel verwerken en verstrekken van de persoonsgegevens is de verstrekker verantwoordelijk. Soms heeft een verstrekker al een DPIA voor vergelijkbare verwerkingen en kan een addendum of aanvulling hierop worden gedaan. Deze zal dan bestaan uit de voorwaarden waaronder wel of geen gegevens worden verstrekt en wat de pseudonimiseringstechniek is, zodat ook aan de kant van de verstrekker alle zorgvuldigheid is gewaarborgd.
Voor het uitvoeren van de DPIA ten behoeve van het onderzoek valt onder verantwoordelijkheid van de onderzoeksinstelling. Strikt genomen hoeft de verstrekker de DPIA van de onderzoeksinstelling dus niet te beoordelen.
Gedragscode Gezondheidsonderzoek
In artikel 35 van de AVG staat dat de verwerkingsverantwoordelijke juridisch gezien verantwoordelijk is voor het uitvoeren van een DPIA (1). In de Gedragscode Gezondheidsonderzoek (2) staat in sectie 1.3.3: “Ga na of bij het onderzoek sprake is van een gegevensverwerking met een hoog privacyrisico. Zorg dat voor zulk onderzoek een gegevensbeschermingseffectbeoordeling (data protection impact assessment, DPIA) is of wordt uitgevoerd door, of onder verantwoordelijkheid van, de onderzoeksinstelling.”
De Gedragscode gaat alleen in op de DPIA die de onderzoeksinstelling moet uitvoeren. In aanvulling daarop is in deze FAQ aangevuld wat de rol van de verstrekker is.
Bronnen
Heeft u tips voor deze website? Klik hier om uw feedback door te geven.
De informatie op deze website is met de grootst mogelijke zorg en aandacht samengesteld door experts uit verschillende disciplines. Bij het samenstellen van de informatie is gebruik gemaakt van verschillende bronnen. Er is rekening gehouden met de op het moment van plaatsen geldende wet- en regelgeving en ethische kaders, en de interpretatie daarvan door de personen en/of organisaties die bijdragen aan de ELSI Servicedesk. Ondanks deze zorg en aandacht voor de verstrekte informatie kan deze onvolledig of niet geheel juist zijn. Voorts is het antwoord generiek en is meestal een vertaling nodig naar de specifieke situatie van een bepaald onderzoek. Het ELSI kernteam en de organisaties die bijdragen aan de ELSI Servicedesk kunnen geen aansprakelijkheid aanvaarden voor de op deze site geboden informatie en het gebruik daarvan. Indien u teksten van de ELSI Servicedesk integraal overneemt, vragen we u de ELSI Servicedesk als bron te vermelden.