Template
Een DPIA is een privacytoets die de AVG verplicht als een verwerking van persoonsgegevens waarschijnlijk een hoog risico geeft. Bij AI is dat vaker het geval dan je denkt, want AI geldt als nieuwe technologie en combineert vaak veel gegevens. Hieronder eerst een snelle check of je een dpia ai nodig hebt, daarna het invulschema met de vragen die bij AI horen.
Snelle check
Europese privacytoezichthouders gebruiken negen criteria. Zet een vinkje bij elk criterium dat past bij je AI-toepassing.
Twee of meer vinkjes? Dan is een DPIA in de regel verplicht. Eén vinkje? Leg vast waarom je geen DPIA doet. Staat je verwerking op de lijst van de Autoriteit Persoonsgegevens, dan is hij altijd verplicht.
De lijst van de AP noemt onder meer creditscores, gezondheidsgegevens, controle van werknemers, profilering, observatie en beïnvloeding van gedrag, en biometrische gegevens. Veel AI-toepassingen in HR, zorg en financiën raken daar direct aan.
In juli 2026 publiceerde de AP een handreiking over generatieve AI en de AVG en een hulpmiddel waarmee je vooraf inschat of je generatieve AI wilt, kunt en mag inzetten. Het hulpmiddel is vooral bedoeld voor AI die toegang krijgt tot bestaande bestanden of gegevens van je organisatie. Gebruik het naast deze DPIA.
Invulschema
Artikel 35 lid 7 van de AVG schrijft vier onderdelen voor. Per onderdeel staan hieronder de vragen die je bij een AI-toepassing moet beantwoorden. Neem de koppen over in je eigen document.
Sluit af met een conclusie: is het restrisico aanvaardbaar? Blijft er een hoog risico over dat je niet kunt verlagen, dan moet je volgens artikel 36 van de AVG eerst de Autoriteit Persoonsgegevens raadplegen.
Uitleg
DPIA staat voor data protection impact assessment, in het Nederlands een gegevensbeschermingseffectbeoordeling. Het is een vast onderzoek dat je doet voordat je met een nieuwe verwerking van persoonsgegevens begint. Je beschrijft wat je gaat doen, of dat nodig is, wat er mis kan gaan voor de mensen van wie je gegevens gebruikt, en wat je daartegen doet.
De DPIA is de verantwoordelijkheid van de organisatie die bepaalt waarom en hoe gegevens worden verwerkt. Gebruik je een AI-tool van een leverancier, dan ben jij dat meestal, niet de leverancier. Heb je een functionaris gegevensbescherming, dan moet die om advies gevraagd worden.
Een DPIA is geen eenmalig document. Werk hem bij als de toepassing verandert, als je een ander model of een andere leverancier kiest, of als er nieuwe soorten gegevens bij komen.
Voorbeeld
Een webwinkel wil een AI-toepassing die conceptantwoorden schrijft op klantmails. De snelle check geeft twee vinkjes: nieuwe technologie (8) en veel mensen (5). Een DPIA is dus in de regel verplicht.
| Onderdeel | Uitwerking in het kort |
|---|---|
| Beschrijving | Klantmails met naam, e-mailadres, ordernummer en klachttekst gaan naar een taalmodel via een zakelijk account. Een medewerker leest elk concept en verstuurt het zelf. |
| Noodzaak | Snellere antwoorden bij veel mail. Adres en telefoonnummer worden vooraf weggehaald, want die zijn voor het antwoord niet nodig. |
| Risico's | Het model verzint een toezegging of vermengt gegevens van twee klanten. De leverancier bewaart gegevens buiten de EU. |
| Maatregelen | Verwerkersovereenkomst, training uit, EU-verwerking aangevraagd, bewaartermijn van 30 dagen voor logs, menselijke controle op elk antwoord. |
| Conclusie | Restrisico laag. Geen voorafgaande raadpleging nodig. Evaluatie na zes maanden. |
Dit voorbeeld is samengesteld om het schema te laten zien en beschrijft geen bestaande klant.
DPIA en FRIA
Voor AI-systemen met hoog risico vraagt de AI Act in een aantal gevallen ook een FRIA, een toets op alle grondrechten. De AI Act staat toe dat je daarvoor je DPIA hergebruikt. In de praktijk maak je één document met een privacydeel en een grondrechtendeel.
Begin bij een overzicht van wat je al gebruikt. Met ons AI register zie je snel welke toepassingen persoonsgegevens verwerken en dus een DPIA nodig kunnen hebben. De afspraken daarna leg je vast in je AI-beleid. Welke regels uit de AI Act voor jou gelden, staat op onze pagina over de AI Act voor het mkb.
Hulp
Een DPIA voor AI vraagt kennis van privacy en van de techniek: waar gaan de gegevens heen, wat bewaart de leverancier, en welke instellingen zijn er. Wij leveren het technische deel en helpen maatregelen te kiezen die je werk niet onnodig vertragen, zoals het automatisch weghalen van persoonsgegevens of verwerking op een eigen server. Dat valt onder veiligheid en governance.
Voor de juridische eindbeoordeling werk je met je eigen privacyjurist of functionaris gegevensbescherming. Twijfel je of je een DPIA nodig hebt, plan dan een strategiegesprek.
Veelgestelde vragen
Niet automatisch. Het hangt af van wat je ermee doet. Gaan er persoonsgegevens in en raakt het twee of meer van de negen criteria, zoals nieuwe technologie en veel mensen, dan in de regel wel.
De organisatie die bepaalt waarom en hoe de gegevens worden verwerkt. Meestal is dat de gebruiker van de AI-tool, niet de leverancier. De leverancier moet wel de informatie leveren die je nodig hebt.
De AVG schrijft geen vast formulier voor, alleen de vier onderdelen. De Rijksoverheid heeft een model-DPIA die veel organisaties als basis gebruiken. Het schema op deze pagina volgt dezelfde onderdelen.
Dan neem je extra maatregelen tot het risico aanvaardbaar is. Lukt dat niet, dan moet je eerst de Autoriteit Persoonsgegevens raadplegen voordat je begint.
Verder lezen
In een strategiegesprek bekijken we je AI-toepassing en bepalen we welke toets nodig is en welke maatregelen het risico verlagen.