DPIA-workflowtool laten maken
Appfront bouwt workflowtools voor organisaties die DPIA's uitvoeren, beoordelingen van de gevolgen voor de gegevensbescherming: een pre-scan die bepaalt of een DPIA nodig is, een vragenlijst per verwerking, risico's en maatregelen met een eigenaar, het advies van de functionaris gegevensbescherming, het besluit van de verantwoordelijke, en een herbeoordeling als de verwerking verandert. Gekoppeld aan het verwerkingsregister, zodat bij elke verwerking te zien is of er een DPIA is en wat eruit kwam.
Wat is een DPIA-workflowtool?
Onder de AVG moet een organisatie een gegevensbeschermingseffectbeoordeling, een DPIA, uitvoeren als een verwerking waarschijnlijk een hoog risico oplevert voor de mensen van wie de gegevens zijn. Denk aan grootschalige verwerking van gezondheidsgegevens, cameratoezicht of profilering. Een DPIA beschrijft de verwerking, beoordeelt de risico's en legt maatregelen vast. De functionaris gegevensbescherming adviseert. Een workflowtool leidt de organisatie door die stappen.
In veel organisaties is een DPIA een tekstdocument dat iemand invult en rondmailt. Of een DPIA nodig is, wordt per project anders beoordeeld. Maatregelen staan in het document, maar niemand volgt ze op. Het advies van de functionaris zit in een mail. En als een verwerking verandert, weet niemand dat de DPIA opnieuw moet. Bij een vraag van de toezichthouder moet alles worden gezocht.
Wij bouwen maatwerk omdat de workflow moet aansluiten op uw organisatie: welk model voor DPIA's u gebruikt, bijvoorbeeld een model van de overheid of een eigen model, wie de DPIA opstelt, adviseert en besluit, hoe uw verwerkingsregister is ingericht, en hoe maatregelen worden opgevolgd. Wanneer een DPIA verplicht is en wat erin moet, bepaalt u met uw functionaris gegevensbescherming; de tool zorgt dat het proces wordt gevolgd.
Nodig of niet
Een pre-scan per verwerking aan de hand van de criteria voor een verplichte DPIA, met de uitkomst en de onderbouwing vastgelegd.
Risico's met maatregelen
Risico's met kans en impact, en maatregelen met een eigenaar en termijn die worden opgevolgd tot ze zijn uitgevoerd.
Advies en besluit
Het advies van de functionaris gegevensbescherming en het besluit van de verantwoordelijke bij de DPIA, met datum en onderbouwing.
Hoe wij uw DPIA-workflowtool bouwen
We beginnen bij uw DPIA's: hoeveel per jaar, welk model, wie is betrokken, en hoe worden maatregelen nu opgevolgd.
Uw DPIA-model, rollen, verwerkingsregister, en hoe maatregelen worden opgevolgd.
De pre-scan per verwerking en de vragenlijst volgens uw model.
Risicoanalyse, maatregelen met eigenaar, advies van de functionaris en besluit.
Herbeoordeling bij wijziging, koppeling met het verwerkingsregister, rapportage, en daarna beheer.
Wat een DPIA-workflowtool concreet doet
De onderdelen hieronder komen bij vrijwel elke organisatie met DPIA's terug. Welke u nodig hebt, hangt af van het aantal verwerkingen.
Pre-scan
Een korte vragenlijst die bepaalt of een DPIA nodig is, met de onderbouwing.
Vragenlijst
Beschrijving, doel, grondslag, gegevens, betrokkenen en ontvangers per verwerking.
Risicoanalyse
Risico's voor betrokkenen met kans en impact, en het restrisico na maatregelen.
Maatregelen
Maatregelen met eigenaar, termijn en status, opgevolgd tot ze zijn uitgevoerd.
Advies en besluit
Advies van de functionaris gegevensbescherming en besluit van de verantwoordelijke.
Herbeoordeling
Een melding als een verwerking verandert of een herbeoordeling nodig is.
Voor wie wij een DPIA-workflowtool bouwen
De tool is bedoeld voor organisaties met veel verwerkingen en regelmatig DPIA's.
Gemeenten
Veel verwerkingen in het sociaal domein en toezicht. Het model en de koppeling met het register zijn de kern.
Zorginstellingen
Gezondheidsgegevens op grote schaal. Risico's en maatregelen tellen het meest.
Scholen en hogescholen
Digitale leermiddelen en systemen met leerlinggegevens. De pre-scan is wat nodig is.
Financiële dienstverleners
Profilering en geautomatiseerde besluiten. Advies en besluit zijn de kern.
Test je idee eerst — werkend prototype in 1 dag
Met OneDayBuild maken we je idee in één dag tastbaar voor €1.150, zodat je weet of verdere ontwikkeling de investering waard is. Besluit je door te gaan met de volledige bouw? Dan verrekenen we de kosten volledig.
Bekijk OneDayBuild →Technologie en koppelingen
Deze pagina gaat over DPIA's. Voor verwerkersovereenkomsten is er onze pagina over een contractregister voor verwerkersovereenkomsten, voor het schonen van gegevens onze pagina over AVG-software, en voor risico en compliance onze pagina over een GRC-platform. Onze werkwijze leest u op software laten maken.
Waarom Appfront voor uw DPIA-workflowtool?
Een DPIA die in een map ligt, beschermt niemand. Daar bouwen we op: een route die iedereen volgt, maatregelen die worden uitgevoerd, en een herbeoordeling als het nodig is.
Iedereen dezelfde route
Pre-scan, vragenlijst, advies en besluit gaan bij elke DPIA op dezelfde manier.
Maatregelen uitgevoerd
Elke maatregel heeft een eigenaar en blijft zichtbaar tot hij is uitgevoerd.
Klaar voor een vraag
Per verwerking is te zien of er een DPIA is, wat eruit kwam en wie besloot.
Security en privacy bij een DPIA-workflowtool
De tool bevat beschrijvingen van verwerkingen, risico's en beveiligingsmaatregelen, informatie die niet openbaar hoort te zijn. Toegang is per rol ingericht: de opsteller werkt aan de eigen DPIA, de functionaris adviseert, de verantwoordelijke besluit.
De tool draait in een Europees datacenter of in uw eigen omgeving, met versleutelde opslag, dagelijkse back-ups en inloggen met een tweede factor.
Veelgestelde vragen over een DPIA-workflowtool
Vragen die privacyfunctionarissen en juristen stellen voordat ze hiermee beginnen.
Hij bepaalt met een pre-scan of een DPIA nodig is, leidt de opsteller door de vragenlijst, legt risico's en maatregelen vast, verzamelt het advies van de functionaris gegevensbescherming en het besluit, en meldt wanneer een herbeoordeling nodig is.
Onder de AVG als een verwerking waarschijnlijk een hoog risico oplevert voor betrokkenen. De Autoriteit Persoonsgegevens heeft een lijst van verwerkingen waarvoor een DPIA verplicht is. Wat voor uw verwerkingen geldt, bepaalt u met uw functionaris gegevensbescherming.
Ja. De vragenlijst volgt het model dat u hanteert, bijvoorbeeld een model dat binnen de overheid wordt gebruikt of een eigen model.
Als na maatregelen een hoog risico overblijft, moet de Autoriteit Persoonsgegevens vooraf worden geraadpleegd. De tool legt vast of dat nodig is en wat de uitkomst was.
Elke maatregel krijgt een eigenaar en een termijn, en blijft zichtbaar tot hij is uitgevoerd. De functionaris ziet de voortgang.
Ja. Bij elke verwerking in het register is te zien of er een DPIA is, en de DPIA verwijst naar de verwerking.
Vraag dat eerst na. Er zijn pakketten voor privacybeheer met een module voor DPIA's, en die zijn goed als uw model erin past. Maatwerk heeft zin als u een eigen model heeft, als de workflow moet aansluiten op uw eigen register en systemen, of als maatregelen in uw bestaande opvolging moeten landen.
DPIA's die een vaste route volgen, met maatregelen die worden uitgevoerd?
Vertel ons hoeveel DPIA's u per jaar doet, welk model u gebruikt en hoe maatregelen nu worden opgevolgd. We laten zien hoe de pre-scan, de risicoanalyse en het advies eruitzien.