De AVG kent geen artikel dat letterlijk een "DPIA-register" voorschrijft. Wat er wél staat, is de verantwoordingsplicht (artikel 5 lid 2): u moet kunnen aantonen dat u de regels naleeft. Voor de DPIA-plicht (artikel 35) betekent dat concreet: per verwerking vastleggen óf een gegevensbeschermingseffectbeoordeling nodig is, waarom wel of niet, en wat er met de uitkomst is gedaan. Dat overzicht, bijgehouden over al uw verwerkingen, is het DPIA-register.
Waarom een register, ook zonder wettelijke term?
- De Autoriteit Persoonsgegevens kan om de onderbouwing vragen, ook jaren later. Een reconstructie achteraf is zwakker dan een vastgelegde afweging van destijds.
- Ook de conclusie "geen DPIA nodig" moet gemotiveerd zijn: juist die beslissing wordt kritisch bekeken wanneer er tóch iets misgaat.
- De functionaris gegevensbescherming (FG) heeft één overzicht nodig van alle beoordelingen en lopende DPIA’s om te kunnen adviseren en bewaken.
- Bij nieuwe of gewijzigde verwerkingen hergebruikt u eerdere beoordelingen in plaats van opnieuw te beginnen.
Wat legt u per verwerking vast?
- De beoordeling
- De uitkomst van de triggertoets (bijvoorbeeld langs de negen criteria van de Europese richtsnoeren), de conclusie en de motivering waarom die conclusie passend is.
- Wie en wanneer
- Wie de beoordeling heeft gedaan en op welke datum. Zonder die twee gegevens is het register geen verantwoording maar een notitie.
- De uitvoering
- Is een DPIA nodig, dan de status (te starten, in uitvoering, afgerond), de belangrijkste risico’s en maatregelen, en het oordeel over het restrisico.
- Het FG-advies
- De AVG vraagt om het advies van de FG in te winnen bij een DPIA; leg vast wat dat advies was en wat ermee is gedaan.
- De herbeoordelingsdatum
- Wanneer wordt de conclusie opnieuw bekeken? Ook een "geen DPIA nodig" veroudert zodra de verwerking wijzigt.
- De documenten
- Het DPIA-rapport zelf, adviezen en eventuele raadplegingen, gekoppeld aan de verwerking zodat het dossier compleet is.
De koppeling met het verwerkingsregister
Het DPIA-register staat niet los van het register van verwerkingsactiviteiten (artikel 30): het gaat om dezelfde verwerkingen. De praktischste vorm is daarom één register waarin elke verwerking zowel de art. 30-gegevens als de DPIA-beoordeling draagt. Een losse spreadsheet naast het verwerkingsregister loopt gegarandeerd uit de pas: verwerkingen wijzigen, de spreadsheet niet.
Herbeoordelen: een DPIA is geen eenmalig document
Een DPIA beschrijft de verwerking zoals die op dat moment is. Verandert de verwerking wezenlijk (nieuwe technologie, meer of gevoeligere gegevens, andere doeleinden of ontvangers), dan moet de beoordeling opnieuw. Werk daarom met een vaste herbeoordelingsdatum per verwerking als vangnet, naast de trigger "bij elke wijziging".
Hoog restrisico? Eerst de AP raadplegen
Blijft er ondanks de maatregelen een hoog restrisico over, dan mag de verwerking niet zomaar starten: artikel 36 AVG verplicht dan een voorafgaande raadpleging van de Autoriteit Persoonsgegevens. Ook die stap en de uitkomst horen in het register thuis.
Zo werkt het in Normio
Het verwerkingsregister in Normio draagt per verwerking de DPIA-triggerchecklist én de formele beoordeling: motivering, beoordelaar, uitvoeringsstatus en herbeoordelingsdatum, met documenten als bewijs eraan gekoppeld. De registerstatus laat in één oogopslag zien waar nog werk ligt.