🇳🇱
DASTRA
LoginBlog
Nederlands
Nederlands
  • Inleiding tot Dastra
  • 🇪🇺Nuttige herinneringen
    • Inleiding tot de AVG
    • AVG kernbegrippen
      • Persoonsgegevens
      • Register van verwerkingen
      • Effectbeoordeling
      • Bewaartermijnen
      • Rechten van betrokkenen
      • Vertrouwelijkheid bij ontwerp en standaard
      • Beveiligingsmaatregelen
      • Gegevensinbreuken
    • Risicobeheer
      • Risico definitie
      • Risicobeoordeling
      • Risico's verwerker
  • 👨‍💻Aan de slag
    • Opzetten
      • Werkruimte aanmaken en instellen
      • Organisatorische eenheden aanmaken en instellen
      • Wijs een DPO aan
      • Een leidende autoriteit toevoegen
      • Gebruikers uitnodigen
      • Beheer rollen en rechten
      • Teams maken en toewijzen
      • Veelgestelde vragen
    • Handleiding
      • Stap 1: Instellen
      • Stap 2: Uw persoonlijke gegevensverwerking in kaart brengen en het register instellen
      • Stap 3: Risico's beheren
      • Stap 4: Prioriteit geven aan te nemen acties
      • Stap 5: Implementeer interne processen
      • Stap 6: naleving van documenten
    • Ondersteuning
      • De astronaut-assistent
      • Online hulp
      • Dien een ondersteuningsverzoek in
  • ⚙️Functies
    • Dashboard
    • Algemeen
      • Geavanceerde filters
      • Importeer je gegevens (Excel, Csv)
      • Tag beheer
      • Aangepaste velden
      • 😇AI Assistant (beta)
      • Email templates
    • Gegevens in kaart brengen
      • Repositories
    • Register van verwerkingen
      • Register van verwerkingsverantwoordelijken
      • Verwerker-register
      • Je register instellen
      • Het register exporteren/importeren
      • Een verwerkingsmodel gebruiken
      • Een behandeling declareren
      • Een verwerking voltooien
        • Algemeen
        • Stakeholders
        • Doelen
        • Gegevens en retentie
        • Activa
        • Betrokken personen
        • Ontvangers
          • Doorgifte van gegevens buiten de EU
        • Beveiligingsmaatregelen
        • Effectbeoordeling
        • Documenten
      • Creëer een relatie tussen verwerkingen
      • Verwerking van frisheid
      • Het register delen
      • Gegevensvisualisatie
        • Verwerkingsboom weergeven
        • De registergegevenskaart weergeven
        • Bekijk de doorgiftenkaart
      • Veelgestelde vragen
    • Documentbeheer
      • Documentsjablonen
    • Audits en PIA's
      • Een auditmodel of een PIA maken of wijzigen
      • Een audit of PIA plannen
      • Een auditrapport of PIA delen
      • Een audit of auditsjabloon verwijderen
      • Veelgestelde vragen
    • Risicobeheer
      • Woordenlijst
      • Het risicobeheerproces
        • 1. Identificeer
        • 2.beoordeling
        • 3.mastering
        • 4. Controleer
      • Vergelijking Dastra / eBios RM
      • Risico koppelen aan een Verwerking
      • Veel gestelde vragen
    • Planning
      • Een taak maken of wijzigen
      • Een project of iteratie maken of wijzigen
      • Taken volgen, filteren of exporteren
      • Takenworkflow aanpassen
      • Synchroniseren met andere kalenders
      • Veelgestelde vragen
    • Rechten van betrokkenen beheren
      • Beheer van verzoeken om rechten uit te oefenen
      • widget voor het verzamelen van verzoeken
      • Technische integratie
      • API-integratie
    • Gegevensinbreuken documenteren
      • Een nieuw inbreuk documenteren
      • Exporteer je inbreuken
    • Cookies
      • De widget instellen
        • Vooronderzoek
        • Scan de cookies die op uw website zijn geplaatst
        • Cookies classificeren op toestemmingscategorieën
        • De doeleinden van cookies
        • Een cookie-toestemmingswidget configureren
        • Verzamel bewijs van cookie-toestemming
        • Ga verder met toestemming voor cookies
        • In geval van onbeschikbaarheid
      • Technische integratie
        • Werking van de widget
        • Snel aan de slag
          • Wordpress
        • Taalbeheer
        • Widget integratie testen
        • Blokkeer cookies
          • Blokkeer iframes (twitter/youtube...)
          • Google Tag Manager
        • Geavanceerd ontwerp
        • Toestemming programmatisch beheren
        • Gebruikersidentificatie
        • Mobiele toepassingen
          • Hybride toepassingen
          • Native-applicaties
        • TCF 1.1/2.0
      • RGAA-naleving
      • Problemen oplossen
    • Bestandsbeheer
      • Gebruikersgids
      • Machtigingen en toegangsrechten
    • Geavanceerde configuratie
      • Rollen en machtigingen
      • Single Sign On (SSO)
        • SAML 2
        • OpenId
        • ADFS
        • Active Directory
        • Okta
        • Bekende problemen
      • SCIM
      • API-sleutelbeheer
      • Meldingen
      • OneDrive/Google Drive-integraties
      • Workflowstappen / processtroom
      • Webhooks
      • SMTP-configuratie
      • Workflow-regels
      • Berichtsjablonen
      • E-mail domeinen
  • 📄API-documentatie
    • API-configuratie
    • Authenticatie
    • API referenties
    • Integraties via Zapier
  • 🛡️Beveiliging
    • Beveiliging bij Dastra
    • Sterke authenticatie
    • Kwaliteit van onze diensten
  • 🤖DIVERSEN
    • Veelgestelde vragen
    • Bekende problemen
    • Release-opmerkingen
Powered by GitBook
On this page
  • Wat is een PIA?
  • Reikwijdte van de PIA
  • Wanneer moet ik een PIA uitvoeren?
  • Hoe maak je een PIA?
  • Wie is erbij betrokken?
  • Om verder te gaan

Was this helpful?

  1. Nuttige herinneringen
  2. AVG kernbegrippen

Effectbeoordeling

Leer wat een Effectbeoordeling is.

Wat is een PIA?

Gegevensbeschermingseffectbeoordeling is een nalevingsmechanisme waarin wordt voorzien door Artikel 35 van de AVG.

Het heeft als doel om naleving van de AVG te waarborgen en het bewijs hiervan te leveren!

De analyse bestaat uit het vaststellen en minimaliseren van de risico's van inbreuk op de rechten en vrijheden van betrokkenen bij een verwerking van persoonsgegevens.

Het is primair een onderzoek naar de risico's voor individuen en niet voor de organisatie!

PIA = Privacy Impact Assessment

De PIA is een driedelig document:

  • Een gedetailleerde beschrijving van de [Verwerking] die wordt uitgevoerd, inclusief zowel technische als operationele aspecten;

  • de beoordeling, van meer juridische aard, van de noodzaak en evenredigheid met betrekking tot de niet-onderhandelbare fundamentele beginselen en rechten (doel, gegevens en bewaartermijnen, informatie en rechten van personen, enz);

  • De studie, van meer technische aard, van de risico's voor gegevensbeveiliging (vertrouwelijkheid, integriteit en beschikbaarheid) en hun mogelijke impact op de privacy, die het mogelijk maakt om de technische en organisatorische maatregelen te bepalen die nodig zijn om de gegevens te beschermen.

Reikwijdte van de PIA

De PIA kan betrekking hebben op :

  • Eén enkele Verwerking

  • Vergelijkbare verwerkingen

  • Identieke Verwerkingen uitgevoerd door meerdere Verwerkingsverantwoordelijken

  • Verwerkingen die door verschillende Verwerkingsverantwoordelijken worden gedeeld

  • Verwerkingen die vergelijkbaar zijn wat betreft doeleinden, functionaliteiten, risico's, technologieën, enz.

  • Een technologisch product (hardware of software)**.

Er moet een Effectbeoordeling worden uitgevoerd als de Verwerking een hoog risico inhoudt voor de Rechten en Vrijheden van betrokkenen

Rechten en vrijheden omvatten niet alleen het recht op privacy, maar ook andere grondrechten zoals bewegingsvrijheid, non-discriminatie, het recht op leven, enz.

Verwerkingen met een hoog risico kunnen worden geïdentificeerd als ze aan ten minste 2 van de volgende criteria voldoen (bron: EDPD):

  • Beoordeling/notering (scoren)

  • Automatisch besluit met wettelijk of soortgelijk effect

  • Systematisch toezicht

  • Gevoelige gegevens

  • Grootschalig

  • Kruisverwijzingen van gegevens

  • Kwetsbare personen

  • Innovatief gebruik

  • Afscherming van een recht/contract

  • Doorgifte buiten de EU

Wanneer moet ik een PIA uitvoeren?

  • Voordat de Verwerking wordt uitgevoerd

  • Principe van ingebouwde privacy

  • Als besluitvormingshulpmiddel voor het implementeren van de verwerking

  • Hiermee kunt u anticiperen op nalevingskosten

  • Moet worden uitgevoerd voor bestaande Verwerkingen

De PIA is een continu proces:

  • PIA's moeten regelmatig worden herzien

  • De beste werkwijze is om de PIA elke 3 tot 5 jaar bij te werken.

  • In alle gevallen, zodra er een wijziging optreedt in de verwerking

Hoe maak je een PIA?

Door eerst de maatregelen van noodzakelijkheid en evenredigheid te beoordelen. Dit is een grondig onderzoek van de Verwerking vanuit elke hoek!

Je moet vragen stellen en je keuzes uitleggen over de volgende aspecten van de Verwerking:

  • Doeleinden" (https://www.dastra.eu/fr/article/finalit%C3%A9-traitement-de-donn%C3%A9es/358): specifiek, expliciet en legitiem.

  • Grondslag: rechtmatigheid van de Verwerking, verbod op "purpose creep

  • Gegevensminimalisatie: adequaat, relevant en beperkt

  • Kwaliteit van de gegevens: nauwkeurig en actueel

Beschrijf vervolgens de maatregelen om de rechten van personen te beschermen:

  • Informatie voor betrokkenen

  • verkrijgen van toestemming, indien van toepassing

  • uitoefening van het recht op toegang en portabiliteit

  • uitoefening van het recht op rectificatie en uitwissing

  • uitoefening van het recht op beperking van de Verwerking en het recht om bezwaar te maken tegen de Verwerking

Sectorspecifieke richtlijnen, gedragscodes, labels en merken moeten worden geraadpleegd.

En tot slot analyse van de risico's voor de betrokken personen: mogelijke inbreuken op de privacy

Voor elke gevreesde gebeurtenis (onrechtmatige toegang tot gegevens, ongewenste wijziging van gegevens en verdwijning van gegevens):

  • de mogelijke gevolgen voor de privacy van de betrokkenen bepalen, mochten ze zich voordoen

  • de ernstigheid ervan in te schatten, met name wat betreft de schadelijke aard van de potentiële gevolgen en, in voorkomend geval, de maatregelen die deze gevolgen kunnen wijzigen;

  • de bedreigingen voor gegevensdragers identificeren die tot deze gevreesde gebeurtenis zouden kunnen leiden en de risicobronnen die deze gebeurtenis zouden kunnen veroorzaken;

  • de waarschijnlijkheid ervan in te schatten, met name in termen van de kwetsbaarheden van de gegevensdragers, het vermogen van de risicobronnen om deze te exploiteren en de maatregelen die deze waarschijnlijk zullen wijzigen.

Bepaal of de initiële risico's als aanvaardbaar kunnen worden beschouwd gezien de bestaande of geplande maatregelen.

Zo niet, stel dan aanvullende maatregelen voor en beoordeel het risiconiveau opnieuw, rekening houdend met deze maatregelen, om het resterende risico te bepalen.

Wie is erbij betrokken?

    • De teams van de CPO, inclusief de teams van de betreffende business line (projecteigenaar, projectmanager), compliance officers, juridische teams, enz.

    • De Data Controller kan delegeren aan externe consultants, maar dit blijft zijn verantwoordelijkheid.

  • De functionaris voor gegevensbescherming

    • Advies en verificatie van de implementatie, beoordeling van maatregelen en restrisico's, stelt PIA's voor.

  • De betrokkenen (of hun vertegenwoordigers), indien van toepassing** * Hun mening kan worden gevraagd en gedocumenteerd door de functionaris voor gegevensbescherming.

    • Hun mening kan worden gevraagd en gedocumenteerd

    • Assistentie en informatieverstrekking

  • De CISO of IT-afdeling** * Voorstel voor het uitvoeren van een DPIA

    • Voorstel tot het uitvoeren van een DPIA, assistentie

Om verder te gaan

PreviousRegister van verwerkingenNextBewaartermijnen

Last updated 1 year ago

Was this helpful?

: beperkt

relaties met

garanties rond

De** (RT)

De**

🇪🇺
Bewaartermijnen
subcontractanten
internationale doorgiften
Verwerkingsverantwoordelijke
subcontractanten
Een iteratief proces
Webinar "Hoe benader je de PIA-fase met een tool?"