Opzet en voorbereiding
DPIA
Een Data Protection Impact Assessment (DPIA) is een instrument om vooraf de privacyrisico's van gegevensverwerking in kaart te brengen. De DPIA wordt behandeld in de gedragscode paragraaf 1.3.3.
In de DPIA worden de privacyrisico's vaak in kaart gebracht doordat de onderzoeker een aantal vragen moet beantwoorden. In de praktijk is het beantwoorden van deze vragen regelmatig lastig voor onderzoekers. Om onderzoekers hiermee te helpen, is een 'kennisbank' voor onderzoekers ontwikkeld. Hierin wordt uitleg geboden aan de hand van de verschillende onderwerpen die in een DPIA aan bod komen. Ook wordt hierin gekeken naar mogelijke risico's op het gebied van gegevensbescherming, en welke maatregelen genomen kunnen worden om deze risico's te verminderen ('mitigerende maatregelen').
Tijdens een ethische toets of 'privacy assessment' kunnen overigens soms dezelfde onderwerpen aan bod komen. Hiervoor is de kennisbank uiteraard ook behulpzaam.
Bij het uitvoeren van een multicenterstudie is het meestal nodig om in elk van de deelnemende organisaties een DPIA uit te voeren. Elke organisatie heeft vaak eigen eisen en vragen. Daarom is het wenselijk om op een voor iedereen begrijpelijke manier in kaart te brengen wat de onderzoeksplannen zijn. Het kan in het bijzonder wenselijk zijn om de datastromen op een gestandaardiseerde manier weer te geven. Het AUMC heeft voorbeelden van deze visualisaties gemaakt: voor complexe data-uitwisselingen (klik hier), consortium data-uitwisselingen (klik hier) en uitwisselingen van lichaamsmateriaal (klik hier).
-
Wat is een DPIA? En wanneer moet ik deze uitvoeren?
Een DPIA, een ‘Data Protection Impact Assessment’ (in het Nederlands ‘gegevensbeschermingseffectbeoordeling’ of GEB) is een instrument om vóór de verwerking van persoonsgegevens de privacyrisico’s in kaart te brengen. Naar aanleiding van deze DPIA kunnen dan (additionele) maatregelen worden genomen om de privacyrisico’s te verkleinen.
Klik hier voor het volledige antwoord (opent in een nieuw tabblad).
-
Welke onderwerpen worden in een DPIA behandeld?
In een DPIA worden de volgende onderwerpen opgenomen:
- Grondslagen voor verwerking
- Verantwoordelijkheid voor de persoonsgegevens
- De persoonsgegevens die worden verzameld
- De noodzaak van de persoonsgegevens voor het onderzoek
- Betrokken partijen bij het verwerken van de persoonsgegevens
- Updaten van de persoonsgegevens tijdens het onderzoek
- Opslag van de persoonsgegevens
- Bewaartermijn van de persoonsgegevens
- Beveiliging van de persoonsgegevens
- Procedure bij een datalek
- Informeren van deelnemers over het verzamelen en gebruiken van de persoonsgegevens
- Uitoefenen van rechten uit de AVG, bijvoorbeeld op gegevenswissing, door de deelnemers
-
Wie is betrokken bij het uitvoeren van een DPIA?
In de eerste plaats is het onderzoeksteam van de verrichter (verwerkingsverantwoordelijke) verantwoordelijk voor het uitvoeren van de DPIA. Hoe dit invullen van een DPIA verder vormgegeven is, hangt af van de organisatie of instelling. Per instelling/organisatie kan bijvoorbeeld een lokaal onderzoeksbureau, een privacy officer en de functionaris gegevensbescherming betrokken zijn of advies gevraagd worden.
-
Wat is een mitigerende maatregel?
Een mitigerende maatregel is een actie die de verwerkersingsverantwoordelijke moet beschrijven om de risico's’ zo veel mogelijk te verkleinen of voorkomen. Bijvoorbeeld het afsluiten van een overeenkomst als gegevens worden gedeeld met een andere partij of de gegevens pseudonimiseren.
Let op: de inhoud van deze pagina is met zorg samengesteld door betrokkenen van de samenwerkende organisaties. Desondanks kunnen er onjuistheden in zijn geslopen. Mogelijk wordt de inhoud in de toekomst daarom nog gewijzigd. Wilt u zelf reageren op de inhoud van deze pagina? Of heeft u vragen over de inhoud of de totstandkoming hiervan? Neemt u dan contact op via elsiservicedesk@health-ri.nl.