Ga naar de inhoud

Template

DPIA voor AI: template en stappen

Een DPIA is een privacytoets die de AVG verplicht als een verwerking van persoonsgegevens waarschijnlijk een hoog risico geeft. Bij AI is dat vaker het geval dan je denkt, want AI geldt als nieuwe technologie en combineert vaak veel gegevens. Hieronder eerst een snelle check of je een dpia ai nodig hebt, daarna het invulschema met de vragen die bij AI horen.

Snelle check

Moet je een DPIA doen voor je AI-toepassing?

Europese privacytoezichthouders gebruiken negen criteria. Zet een vinkje bij elk criterium dat past bij je AI-toepassing.

  1. Mensen worden beoordeeld of gescoord, bijvoorbeeld op gedrag, prestaties of risico.
  2. De toepassing neemt automatisch besluiten met gevolgen voor mensen.
  3. Mensen worden stelselmatig gevolgd of gemonitord.
  4. Er gaan gevoelige gegevens in, zoals gezondheid, financiële situatie of strafrechtelijke gegevens.
  5. Het gaat om veel mensen of veel gegevens.
  6. Gegevens uit verschillende bronnen worden gekoppeld of gecombineerd.
  7. Het gaat om kwetsbare mensen, zoals kinderen, patiënten of medewerkers.
  8. Er wordt nieuwe technologie gebruikt. Generatieve AI valt hier in de praktijk bijna altijd onder.
  9. De verwerking kan mensen verhinderen een recht uit te oefenen of een dienst te gebruiken.

Twee of meer vinkjes? Dan is een DPIA in de regel verplicht. Eén vinkje? Leg vast waarom je geen DPIA doet. Staat je verwerking op de lijst van de Autoriteit Persoonsgegevens, dan is hij altijd verplicht.

De lijst van de AP noemt onder meer creditscores, gezondheidsgegevens, controle van werknemers, profilering, observatie en beïnvloeding van gedrag, en biometrische gegevens. Veel AI-toepassingen in HR, zorg en financiën raken daar direct aan.

In juli 2026 publiceerde de AP een handreiking over generatieve AI en de AVG en een hulpmiddel waarmee je vooraf inschat of je generatieve AI wilt, kunt en mag inzetten. Het hulpmiddel is vooral bedoeld voor AI die toegang krijgt tot bestaande bestanden of gegevens van je organisatie. Gebruik het naast deze DPIA.

Invulschema

DPIA template voor AI: de vier onderdelen

Artikel 35 lid 7 van de AVG schrijft vier onderdelen voor. Per onderdeel staan hieronder de vragen die je bij een AI-toepassing moet beantwoorden. Neem de koppen over in je eigen document.

1. Beschrijving van de verwerking

  • Wat doet de AI-toepassing, en voor welk doel?
  • Welke persoonsgegevens gaan erin, en van wie?
  • Welk model en welke leverancier worden gebruikt?
  • Waar worden de gegevens verwerkt en opgeslagen? Binnen de EU of daarbuiten?
  • Wie heeft toegang tot de invoer en de uitkomst?
  • Hoe lang worden prompts, uitkomsten en logbestanden bewaard?

2. Noodzaak en evenredigheid

  • Waarom is AI nodig voor dit doel? Kan het met minder gegevens of zonder persoonsgegevens?
  • Wat is de grondslag voor de verwerking?
  • Welke gegevens kun je weglaten of vooraf anonimiseren?
  • Weten de betrokkenen dat AI wordt gebruikt?

3. Risico's voor de betrokkenen

  • Kan de leverancier je gegevens gebruiken om modellen te trainen?
  • Wat gebeurt er als de AI een fout maakt of iets verzint over een persoon?
  • Kan de uitkomst leiden tot ongelijke behandeling?
  • Kunnen betrokkenen hun rechten nog uitoefenen, zoals inzage en correctie?
  • Wat is het risico op een datalek bij de leverancier?

4. Maatregelen

  • Zakelijk account met verwerkersovereenkomst en training op je gegevens uitgeschakeld.
  • Verwerking in de EU of op een eigen server.
  • Persoonsgegevens weghalen of vervangen voordat ze de AI in gaan.
  • Een mens controleert de uitkomst voordat die gevolgen heeft voor iemand.
  • Korte bewaartermijnen voor prompts en logbestanden.

Sluit af met een conclusie: is het restrisico aanvaardbaar? Blijft er een hoog risico over dat je niet kunt verlagen, dan moet je volgens artikel 36 van de AVG eerst de Autoriteit Persoonsgegevens raadplegen.

Uitleg

Wat is een DPIA?

DPIA staat voor data protection impact assessment, in het Nederlands een gegevensbeschermingseffectbeoordeling. Het is een vast onderzoek dat je doet voordat je met een nieuwe verwerking van persoonsgegevens begint. Je beschrijft wat je gaat doen, of dat nodig is, wat er mis kan gaan voor de mensen van wie je gegevens gebruikt, en wat je daartegen doet.

De DPIA is de verantwoordelijkheid van de organisatie die bepaalt waarom en hoe gegevens worden verwerkt. Gebruik je een AI-tool van een leverancier, dan ben jij dat meestal, niet de leverancier. Heb je een functionaris gegevensbescherming, dan moet die om advies gevraagd worden.

Een DPIA is geen eenmalig document. Werk hem bij als de toepassing verandert, als je een ander model of een andere leverancier kiest, of als er nieuwe soorten gegevens bij komen.

Voorbeeld

Voorbeeld: AI die klantmails beantwoordt

Een webwinkel wil een AI-toepassing die conceptantwoorden schrijft op klantmails. De snelle check geeft twee vinkjes: nieuwe technologie (8) en veel mensen (5). Een DPIA is dus in de regel verplicht.

OnderdeelUitwerking in het kort
BeschrijvingKlantmails met naam, e-mailadres, ordernummer en klachttekst gaan naar een taalmodel via een zakelijk account. Een medewerker leest elk concept en verstuurt het zelf.
NoodzaakSnellere antwoorden bij veel mail. Adres en telefoonnummer worden vooraf weggehaald, want die zijn voor het antwoord niet nodig.
Risico'sHet model verzint een toezegging of vermengt gegevens van twee klanten. De leverancier bewaart gegevens buiten de EU.
MaatregelenVerwerkersovereenkomst, training uit, EU-verwerking aangevraagd, bewaartermijn van 30 dagen voor logs, menselijke controle op elk antwoord.
ConclusieRestrisico laag. Geen voorafgaande raadpleging nodig. Evaluatie na zes maanden.

Dit voorbeeld is samengesteld om het schema te laten zien en beschrijft geen bestaande klant.

DPIA en FRIA

DPIA, FRIA en je AI register

Voor AI-systemen met hoog risico vraagt de AI Act in een aantal gevallen ook een FRIA, een toets op alle grondrechten. De AI Act staat toe dat je daarvoor je DPIA hergebruikt. In de praktijk maak je één document met een privacydeel en een grondrechtendeel.

Begin bij een overzicht van wat je al gebruikt. Met ons AI register zie je snel welke toepassingen persoonsgegevens verwerken en dus een DPIA nodig kunnen hebben. De afspraken daarna leg je vast in je AI-beleid. Welke regels uit de AI Act voor jou gelden, staat op onze pagina over de AI Act voor het mkb.

Hulp

Hulp bij je DPIA

Een DPIA voor AI vraagt kennis van privacy en van de techniek: waar gaan de gegevens heen, wat bewaart de leverancier, en welke instellingen zijn er. Wij leveren het technische deel en helpen maatregelen te kiezen die je werk niet onnodig vertragen, zoals het automatisch weghalen van persoonsgegevens of verwerking op een eigen server. Dat valt onder veiligheid en governance.

Voor de juridische eindbeoordeling werk je met je eigen privacyjurist of functionaris gegevensbescherming. Twijfel je of je een DPIA nodig hebt, plan dan een strategiegesprek.

Veelgestelde vragen

Vragen over template

Is een DPIA verplicht voor ChatGPT of Copilot?

Niet automatisch. Het hangt af van wat je ermee doet. Gaan er persoonsgegevens in en raakt het twee of meer van de negen criteria, zoals nieuwe technologie en veel mensen, dan in de regel wel.

Wie stelt de DPIA op?

De organisatie die bepaalt waarom en hoe de gegevens worden verwerkt. Meestal is dat de gebruiker van de AI-tool, niet de leverancier. De leverancier moet wel de informatie leveren die je nodig hebt.

Is er een officieel DPIA template?

De AVG schrijft geen vast formulier voor, alleen de vier onderdelen. De Rijksoverheid heeft een model-DPIA die veel organisaties als basis gebruiken. Het schema op deze pagina volgt dezelfde onderdelen.

Wat als de DPIA een hoog risico laat zien?

Dan neem je extra maatregelen tot het risico aanvaardbaar is. Lukt dat niet, dan moet je eerst de Autoriteit Persoonsgegevens raadplegen voordat je begint.

Verder lezen

Meer over dit onderwerp

Meer hulpmiddelen

Bronnen (geraadpleegd in september 2026)
  1. Autoriteit Persoonsgegevens, Handreiking generatieve AI en de AVG (13 juli 2026). autoriteitpersoonsgegevens.nl
  2. Autoriteit Persoonsgegevens, Hulpmiddel generatieve AI en de AVG (13 juli 2026). autoriteitpersoonsgegevens.nl

AI inzetten zonder privacyrisico?

In een strategiegesprek bekijken we je AI-toepassing en bepalen we welke toets nodig is en welke maatregelen het risico verlagen.