Van pre-scan tot besluit in één route Risico's en maatregelen met een eigenaar Advies van de FG vastgelegd

DPIA-workflow­tool laten maken

Appfront bouwt workflowtools voor organisaties die DPIA's uitvoeren, beoordelingen van de gevolgen voor de gegevensbescherming: een pre-scan die bepaalt of een DPIA nodig is, een vragenlijst per verwerking, risico's en maatregelen met een eigenaar, het advies van de functionaris gegevensbescherming, het besluit van de verantwoordelijke, en een herbeoordeling als de verwerking verandert. Gekoppeld aan het verwerkingsregister, zodat bij elke verwerking te zien is of er een DPIA is en wat eruit kwam.

Wat is een DPIA-workflow­tool?

Onder de AVG moet een organisatie een gegevensbeschermingseffectbeoordeling, een DPIA, uitvoeren als een verwerking waarschijnlijk een hoog risico oplevert voor de mensen van wie de gegevens zijn. Denk aan grootschalige verwerking van gezondheidsgegevens, cameratoezicht of profilering. Een DPIA beschrijft de verwerking, beoordeelt de risico's en legt maatregelen vast. De functionaris gegevensbescherming adviseert. Een workflowtool leidt de organisatie door die stappen.

In veel organisaties is een DPIA een tekstdocument dat iemand invult en rondmailt. Of een DPIA nodig is, wordt per project anders beoordeeld. Maatregelen staan in het document, maar niemand volgt ze op. Het advies van de functionaris zit in een mail. En als een verwerking verandert, weet niemand dat de DPIA opnieuw moet. Bij een vraag van de toezichthouder moet alles worden gezocht.

Wij bouwen maatwerk omdat de workflow moet aansluiten op uw organisatie: welk model voor DPIA's u gebruikt, bijvoorbeeld een model van de overheid of een eigen model, wie de DPIA opstelt, adviseert en besluit, hoe uw verwerkingsregister is ingericht, en hoe maatregelen worden opgevolgd. Wanneer een DPIA verplicht is en wat erin moet, bepaalt u met uw functionaris gegevensbescherming; de tool zorgt dat het proces wordt gevolgd.

Nodig of niet

Een pre-scan per verwerking aan de hand van de criteria voor een verplichte DPIA, met de uitkomst en de onderbouwing vastgelegd.

Risico's met maatregelen

Risico's met kans en impact, en maatregelen met een eigenaar en termijn die worden opgevolgd tot ze zijn uitgevoerd.

Advies en besluit

Het advies van de functionaris gegevensbescherming en het besluit van de verantwoordelijke bij de DPIA, met datum en onderbouwing.

Hoe wij uw DPIA-workflow­tool bouwen

We beginnen bij uw DPIA's: hoeveel per jaar, welk model, wie is betrokken, en hoe worden maatregelen nu opgevolgd.

1
Proces en model in kaart

Uw DPIA-model, rollen, verwerkingsregister, en hoe maatregelen worden opgevolgd.

2
Pre-scan en vragenlijst

De pre-scan per verwerking en de vragenlijst volgens uw model.

3
Risico's, maatregelen en advies

Risicoanalyse, maatregelen met eigenaar, advies van de functionaris en besluit.

4
Herbeoordeling en koppeling

Herbeoordeling bij wijziging, koppeling met het verwerkingsregister, rapportage, en daarna beheer.

Wat een DPIA-workflow­tool concreet doet

De onderdelen hieronder komen bij vrijwel elke organisatie met DPIA's terug. Welke u nodig hebt, hangt af van het aantal verwerkingen.

Pre-scan

Een korte vragenlijst die bepaalt of een DPIA nodig is, met de onderbouwing.

Vragenlijst

Beschrijving, doel, grondslag, gegevens, betrokkenen en ontvangers per verwerking.

Risicoanalyse

Risico's voor betrokkenen met kans en impact, en het restrisico na maatregelen.

Maatregelen

Maatregelen met eigenaar, termijn en status, opgevolgd tot ze zijn uitgevoerd.

Advies en besluit

Advies van de functionaris gegevensbescherming en besluit van de verantwoordelijke.

Herbeoordeling

Een melding als een verwerking verandert of een herbeoordeling nodig is.

Voor wie wij een DPIA-workflow­tool bouwen

De tool is bedoeld voor organisaties met veel verwerkingen en regelmatig DPIA's.

Gemeenten

Veel verwerkingen in het sociaal domein en toezicht. Het model en de koppeling met het register zijn de kern.

Zorginstellingen

Gezondheidsgegevens op grote schaal. Risico's en maatregelen tellen het meest.

Scholen en hogescholen

Digitale leermiddelen en systemen met leerlinggegevens. De pre-scan is wat nodig is.

Financiële dienstverleners

Profilering en geautomatiseerde besluiten. Advies en besluit zijn de kern.

Nog niet zeker over een groot traject?

Test je idee eerst — werkend prototype in 1 dag

Met OneDayBuild maken we je idee in één dag tastbaar voor €1.150, zodat je weet of verdere ontwikkeling de investering waard is. Besluit je door te gaan met de volledige bouw? Dan verrekenen we de kosten volledig.

Bekijk OneDayBuild →

Technologie en koppelingen

Deze pagina gaat over DPIA's. Voor verwerkersovereenkomsten is er onze pagina over een contractregister voor verwerkersovereenkomsten, voor het schonen van gegevens onze pagina over AVG-software, en voor risico en compliance onze pagina over een GRC-platform. Onze werkwijze leest u op software laten maken.

Pre-scan Vragenlijst volgens uw model Risicoanalyse Maatregelen met eigenaar Advies van de functionaris Besluit van de verantwoordelijke Voorafgaande raadpleging Herbeoordeling bij wijziging Koppeling met verwerkingsregister Rapportage

Waarom Appfront voor uw DPIA-workflow­tool?

Een DPIA die in een map ligt, beschermt niemand. Daar bouwen we op: een route die iedereen volgt, maatregelen die worden uitgevoerd, en een herbeoordeling als het nodig is.

Iedereen dezelfde route

Pre-scan, vragenlijst, advies en besluit gaan bij elke DPIA op dezelfde manier.

Maatregelen uitgevoerd

Elke maatregel heeft een eigenaar en blijft zichtbaar tot hij is uitgevoerd.

Klaar voor een vraag

Per verwerking is te zien of er een DPIA is, wat eruit kwam en wie besloot.

Security en privacy bij een DPIA-workflow­tool

De tool bevat beschrijvingen van verwerkingen, risico's en beveiligingsmaatregelen, informatie die niet openbaar hoort te zijn. Toegang is per rol ingericht: de opsteller werkt aan de eigen DPIA, de functionaris adviseert, de verantwoordelijke besluit.

De tool draait in een Europees datacenter of in uw eigen omgeving, met versleutelde opslag, dagelijkse back-ups en inloggen met een tweede factor.

Veelgestelde vragen over een DPIA-workflow­tool

Vragen die privacyfunctionarissen en juristen stellen voordat ze hiermee beginnen.

Hij bepaalt met een pre-scan of een DPIA nodig is, leidt de opsteller door de vragenlijst, legt risico's en maatregelen vast, verzamelt het advies van de functionaris gegevensbescherming en het besluit, en meldt wanneer een herbeoordeling nodig is.

Onder de AVG als een verwerking waarschijnlijk een hoog risico oplevert voor betrokkenen. De Autoriteit Persoonsgegevens heeft een lijst van verwerkingen waarvoor een DPIA verplicht is. Wat voor uw verwerkingen geldt, bepaalt u met uw functionaris gegevensbescherming.

Ja. De vragenlijst volgt het model dat u hanteert, bijvoorbeeld een model dat binnen de overheid wordt gebruikt of een eigen model.

Als na maatregelen een hoog risico overblijft, moet de Autoriteit Persoonsgegevens vooraf worden geraadpleegd. De tool legt vast of dat nodig is en wat de uitkomst was.

Elke maatregel krijgt een eigenaar en een termijn, en blijft zichtbaar tot hij is uitgevoerd. De functionaris ziet de voortgang.

Ja. Bij elke verwerking in het register is te zien of er een DPIA is, en de DPIA verwijst naar de verwerking.

Vraag dat eerst na. Er zijn pakketten voor privacybeheer met een module voor DPIA's, en die zijn goed als uw model erin past. Maatwerk heeft zin als u een eigen model heeft, als de workflow moet aansluiten op uw eigen register en systemen, of als maatregelen in uw bestaande opvolging moeten landen.

DPIA's die een vaste route volgen, met maatregelen die worden uitgevoerd?

Vertel ons hoeveel DPIA's u per jaar doet, welk model u gebruikt en hoe maatregelen nu worden opgevolgd. We laten zien hoe de pre-scan, de risicoanalyse en het advies eruitzien.

Edit Content