• Skip to primary navigation
  • Skip to main content
  • Skip to primary sidebar
  • Skip to footer
  • Nieuwsbrief
  • Magazine
  • Webshop
  • Contact en colofon

Advocatie

Dé nieuwssite voor advocaten, notarissen en juristen

  • Actueel
    • Nieuws
    • Business
    • Tuchtrecht
    • Nieuwe uitdaging
    • Deals
    • Human Interest
    • Opinie en blogs
    • Buitenland
  • AI, tech & legal
  • Podcasts
  • De Stand
    • Advocatuur Top 50
    • Notariaat Top 30
    • Archief De Stand
  • Uitgelicht
  • Vacatures
  • Opleidingen
  • Partners
    • Howden
    • OSR
    • PO-Online

Blog: Hoe ethiek en de DPIA samen kunnen gaan

14 september 2020 door Piek Visser-Knijff, Menno Verhaar

Data-ethiek staat bij steeds meer organisaties op de agenda. Dit betekent dat er wordt nagedacht over de ethische verantwoording van hoe er met (persoons)gegevens wordt omgegaan. Naast de juridische kaders, wordt de wenselijkheid van het datagebruik bevraagd.

Het implementeren van data-ethiek wordt in de praktijk als grote stap ervaren. In deze blog willen wij laten zien hoe er in kleine stappen, gebruikmakend van bestaande middelen, een ethische afweging kan worden toegevoegd aan de juridische afwegingen als het gaat om projecten waarin privacy ter discussie staat. Daarnaast laten we zien dat er in de juridische overwegingen ook een ethische component aanwezig is.

Rol van de DPIA

Een Data Protection Impact Assessment (DPIA) is een instrument om vooraf privacyrisico’s van een gegevensverwerking in kaart te brengen om vervolgens maatregelen te treffen om deze risico’s te verkleinen. Een DPIA is verplicht als een gegevensverwerking waarschijnlijk een hoog risico oplevert voor “de rechten en vrijheden van natuurlijke personen” (art. 35 AVG)

Op grond van de AVG is hier in ieder geval sprake van als een organisatie:

  • systematisch en uitgebreid persoonlijke aspecten evalueert gebaseerd op geautomatiseerde verwerking, waaronder profiling, en daarop besluiten baseert die gevolgen hebben voor mensen;
  • op grote schaal bijzondere persoonsgegevens verwerkt of strafrechtelijke gegevens verwerkt;
  • op grote schaal en systematisch mensen volgt in een publiek toegankelijk gebied (bijvoorbeeld met cameratoezicht).

Verder heeft de Autoriteit Persoonsgegevens een niet uitputtende lijst van verwerkingen opgesteld waarvoor het uitvoeren van een DPIA verplicht is en kan je gebruik maken van de negen criteria die de Europese privacytoezichthouders (WP29) hebben opgesteld, waarbij geldt dat een DPIA moet worden uitgevoerd als de verwerking aan twee of meerdere  criterium voldoet.

Het uitvoeren van een DPIA is geen eenmalige actie, maar een continu proces. Het is raadzaam om een DPIA periodiek uit te voeren, bijvoorbeeld eens per drie jaar. Er zijn echter indicatoren om dit eerder te doen. Als binnen een reeds beoordeeld project nieuwe keuzes worden gemaakt, kunnen de risico’s van de verwerking veranderen. Bijvoorbeeld als wordt besloten een nieuwe technologie te gebruiken, of de persoonsgegevens te gebruiken voor een ander doel. In die gevallen kan een het opnieuw uitvoeren van een DPIA zelfs verplicht zijn. Het is daarom van belang om te blijven monitoren of de gegevensverwerking verandert, zodat heroverweging van de DPIA kan worden bepaald.

Niet in alle gevallen is het duidelijk of een is DPIA vereist. Toch is het aan te raden om ook – en juist in – onduidelijke gevallen een DPIA uit te voeren. Ten eerste omdat de DPIA een nuttig instrument is dat verwerkingsverantwoordelijken helpt om aan de wetgeving inzake gegevensbescherming te voldoen, bijvoorbeeld aan de verantwoordingsplicht en de documentatieplicht die ook gelden als een DPIA niet vereist is. In die zin is het een juridische tool.

Ten tweede is het ethisch gezien wenselijk om dit te doen: je stimuleert de verantwoordelijken om zich bewust te zijn van de risico’s die het dataproject met zich mee brengt voor de rechten en vrijheden van natuurlijke personen en verantwoordelijkheid te nemen voor een zorgvuldige verwerking. Daarmee zet je de consument, burger, ‘betrokkene’ centraal en vergroot je het privacybewustzijn binnen je organisatie. De keuze om een DPIA te doen bevat zogezegd dus al een ethische overweging.

DPIA en het maken van (ethische) afwegingen

Een DPIA kent geen vast format, toch zijn er vaste elementen die in ieder geval moeten worden uitgewerkt en tegen elkaar moeten worden afgewogen:

  • het doel en de gerechtvaardigde belangen die door de verwerkingsverantwoordelijke worden behartigd;
  • de noodzaak en de evenredigheid van de verwerking met betrekking tot het doel;
  • de risico’s voor de rechten en vrijheden van betrokkenen;
  • de maatregelen die worden genomen om de risico’s te verkleinen, met inachtneming van de rechten en gerechtvaardigde belangen van de betrokkenen en andere personen in kwestie.

Grof gezien worden in een DPIA het doel en de gerechtvaardigde belangen die door de verwerkingsverantwoordelijke worden behartigd afgewogen tegen de risico’s voor de rechten en vrijheden van betrokkenen. De verwijzing naar ‘de rechten en vrijheden’ van betrokkenen heeft niet alleen betrekking op de rechten op gegevensbescherming en privacy, maar kan ook andere grondrechten betreffen zoals vrijheid van meningsuiting, vrijheid van verkeer, discriminatieverbod, en recht op vrijheid. Maatregelen treffen zodat de rechten op gegevensbescherming en privacy van betrokkenen zijn gewaarborgd is dan ook niet per definitie voldoende.

De afweging vindt plaats binnen juridische kaders, maar bij het uitvoeren van een DPIA zal deze afweging in veel gevallen ethische vraagstukken opwerpen. De vraag of een inbreuk proportioneel is, zal vanuit het juridisch kader aan de orde komen, maar is in zichzelf een ethisch vraagstuk (wat is proportioneel? Hoe meet je dat?).

Er zijn ook ethische vragen die wellicht niet of minder direct vanuit het juridische kader naar voren komen, maar die je wel wilt meenemen in de afweging. Welke impact heeft het middel op de maatschappij? Wordt er niet een bepaalde groep buitengesloten (bijvoorbeeld digibeten)?  Wanneer bestempel je een middel eigenlijk als effectief? De keuzes die gemaakt worden zijn waardegeladen en nooit ‘neutraal’. Hierdoor is het uitvoeren van een DPIA dan ook niet een louter juridische exercitie, maar bij uitstek een middel om stil te staan bij de ethische belangen die er spelen. Maar hoe implementeer je deze ethische belangen nu in een DPIA of het DPIA-proces?

DPIA’s uitbreiden met ethische vragen

Doordat een DPIA geen vast format kent, kan de organisatie ervoor kiezen om een DPIA en het DPIA-proces zo vorm te geven dat het aansluit bij de ethiek van de organisatie. Hieronder doen wij een paar suggesties:

  • Formuleer ‘check’-vragen die aansluiten bij de kernwaarden van de organisatie. In hoeverre raken de risico’s die met de verwerking gepaard gaan aan die kernwaarden? Wat kan er gedaan worden om vanuit de kernwaarden te handelen?
  • Richt een functie of rol in die betrokken kan worden bij ethische afwegingen, zoals een (data-)ethicus of een ethische commissie. Zorg er voor dat in het DPIA-proces is opgenomen dat de ethicus of de commissie in bepaalde gevallen om een advies wordt gevraagd. Neem bijvoorbeeld op dat in het geval van profilering, de ethicus altijd de selectiecriteria beoordeelt.
  • Zorg voor nauwkeurigheid in het onderscheiden en formuleren van de noodzaak, het middel (de voorgestelde verwerking) en het doel dat men er mee wenst te bereiken. Dit helpt de belangen beter in kaart brengen en daarmee de weging van de subsidiariteit en proportionaliteit.
  • Bespreek (geregeld) met betrokkenen bij de DPIA ethische vragen ten aanzien van gegevensverwerking. De eventuele risico’s die uit zulke gesprekken naar voren komen kunnen in de DPIA worden opgenomen, opdat de verantwoordelijke deze kan meenemen in de uiteindelijke afweging.
  • Raadpleeg betrokkenen (om wiens vrijheden en rechten het ten slotte gaat) tijdens de stakeholdersanalyse. Opdat niet alleen risico’s technisch worden benaderd maar ook het ervaren risico of gevoel van veiligheid goed vertegenwoordigd wordt. Dit kan door middel van klantonderzoeken of het raadplegen van belangenverenigingen. Deze mogelijkheid is ook verankerd in artikel 35, lid 9 van de AVG.
  • Heroverweeg met regelmaat de gemaakte DPIA. De maatschappij verandert, de context, de technologie en daarmee de risico’s. Houdt continu in de gaten of een DPIA heroverwogen dient te worden en richt hier processen voor in.

Conclusie

Steeds meer organisaties zijn op zoek naar de juiste ethische afweging bij het gebruik van data. Een DPIA is een uitgelezen instrument om deze afweging in te implementeren. Dit instrument stelt je als organisatie immers in staat om de verschillende belangen die er spelen tegen elkaar af te wegen en indien nodig/mogelijk mitigerende maatregelen te nemen. Maar zaligmakend is het niet. Het is een haakje om data-ethiek (alvast) een plek te kunnen  geven, maar zeker niet de enige die nodig is om tot een verantwoorde omgang met data te komen.

Auteurs:

  • Menno Verhaar; privacy-jurist SVB
  • Piek Visser-Knijff; data-ethicus Filosofie in actie

Filed Under: Privacyrecht

Vorige artikel
Persoonsgegevens verstrekken mag niet zomaar!
Volgende artikel
Transparantie versus gegevensbescherming in het insolventierecht

Primary Sidebar

AGENDA

Tweedaagse cursus Privacywetgeving en persoonsgegevens

Online basiscursus ICT & Recht

Verdiepingscursus ICT & Recht

Online basiscursus ICT & Recht

Verdiepingscursus Software en IE**

Meer Sdu Opleidingen voor Privacyrecht

OverFusies

Magazine

Magazine

Best gelezen

  • Nieuwe Uitdaging bij… Stijl, Evers Soerjatin en NautaDutilh

  • Column – Je werktijd is waardeloos

  • Het Bevolkingsonderzoek datalek: waarom schade zo moeilijk aantoonbaar is

  • Eerste Legal Rebel Awards uitgereikt tijdens SAIL Amsterdam

  • Nederlandse overnamemarkt laat lichte groei zien ondanks economische onzekerheden

Downloads Privacyrecht

WHITEPAPER: 'Doorgifte persoonsgegevens buiten de EU'

Checklist: 'inzageverzoek'

19 AI-basistermen voor juristen: Een handig woordenlijstje

Recente berichten

  • (Ex-)patroon & pupillen: ‘We maken onszelf niet kleiner of groter dan we zijn’
  • Nederlandse overnamemarkt laat lichte groei zien ondanks economische onzekerheden
  • Nieuwe Uitdaging bij… Stijl, Evers Soerjatin en NautaDutilh
  • Het Bevolkingsonderzoek datalek: waarom schade zo moeilijk aantoonbaar is
  • Column – Je werktijd is waardeloos

Recente reacties

    Archieven

    • augustus 2025
    • juli 2025
    • juni 2025
    • mei 2025
    • april 2025
    • maart 2025
    • februari 2025
    • januari 2025
    • december 2024
    • november 2024
    • oktober 2024
    • september 2024
    • augustus 2024
    • juli 2024
    • juni 2024
    • mei 2024
    • april 2024
    • maart 2024
    • februari 2024
    • januari 2024
    • december 2023
    • november 2023
    • oktober 2023
    • september 2023
    • augustus 2023
    • juli 2023
    • juni 2023
    • mei 2023
    • april 2023
    • maart 2023
    • februari 2023
    • januari 2023
    • december 2022
    • november 2022
    • oktober 2022
    • september 2022
    • augustus 2022
    • juli 2022
    • juni 2022
    • mei 2022
    • april 2022
    • maart 2022
    • februari 2022
    • januari 2022
    • december 2021
    • november 2021
    • oktober 2021
    • september 2021
    • augustus 2021
    • juli 2021
    • juni 2021
    • mei 2021
    • april 2021
    • maart 2021
    • februari 2021
    • januari 2021
    • december 2020
    • november 2020
    • oktober 2020
    • september 2020
    • augustus 2020
    • juli 2020
    • juni 2020
    • mei 2020
    • april 2020
    • maart 2020
    • februari 2020
    • januari 2020
    • december 2019
    • november 2019
    • oktober 2019
    • september 2019
    • augustus 2019
    • juli 2019
    • juni 2019
    • mei 2019
    • april 2019
    • maart 2019
    • februari 2019
    • januari 2019
    • december 2018
    • november 2018
    • oktober 2018
    • september 2018
    • augustus 2018
    • juli 2018
    • juni 2018
    • mei 2018
    • april 2018
    • maart 2018
    • februari 2018
    • januari 2018
    • december 2017
    • november 2017
    • oktober 2017
    • september 2017
    • augustus 2017
    • juli 2017
    • juni 2017
    • mei 2017
    • april 2017
    • maart 2017
    • februari 2017
    • januari 2017
    • december 2016
    • november 2016
    • oktober 2016
    • september 2016
    • augustus 2016
    • juli 2016
    • juni 2016
    • mei 2016
    • april 2016
    • maart 2016
    • februari 2016
    • januari 2016
    • december 2015
    • november 2015
    • oktober 2015
    • september 2015
    • augustus 2015
    • juli 2015
    • juni 2015
    • mei 2015
    • april 2015
    • maart 2015
    • februari 2015
    • januari 2015
    • december 2014
    • november 2014
    • oktober 2014
    • september 2014
    • augustus 2014
    • juli 2014
    • juni 2014
    • mei 2014
    • april 2014
    • maart 2014
    • februari 2014
    • januari 2014
    • december 2013
    • november 2013
    • oktober 2013
    • september 2013
    • augustus 2013
    • juli 2013
    • juni 2013
    • mei 2013
    • april 2013
    • maart 2013
    • februari 2013
    • januari 2013
    • december 2012
    • november 2012
    • oktober 2012
    • september 2012
    • augustus 2012
    • juli 2012
    • juni 2012
    • mei 2012
    • april 2012
    • maart 2012
    • februari 2012
    • januari 2012
    • december 2011
    • november 2011
    • oktober 2011
    • september 2011
    • augustus 2011
    • juli 2011
    • juni 2011
    • mei 2011
    • april 2011
    • maart 2011
    • februari 2011
    • januari 2011
    • december 2010
    • november 2010
    • oktober 2010
    • september 2010
    • augustus 2010
    • juli 2010
    • juni 2010
    • mei 2010
    • april 2010
    • maart 2010
    • februari 2010
    • januari 2010
    • december 2009
    • november 2009
    • oktober 2009
    • september 2009
    • augustus 2009
    • juli 2009
    • juni 2009
    • mei 2009
    • april 2009
    • maart 2009
    • februari 2009
    • januari 2009
    • december 2008
    • november 2008
    • oktober 2008
    • september 2008
    • augustus 2008
    • juli 2008
    • juni 2008
    • mei 2008
    • april 2008
    • maart 2008
    • februari 2008
    • januari 2008
    • december 2007
    • november 2007
    • oktober 2007
    • november 2006
    • oktober 2006
    • april 2006
    • juni 2005
    • mei 2005
    • april 2005
    • februari 2005
    • april 2004

    Categorieën

    • aanbesteding & omgevingsrecht
    • Aansprakelijkheid
    • Actueel
    • Agenda
    • AI
    • AI, tech & legal
    • Arbeidsrecht
    • Arbeidsrecht
    • Arbeidsrecht & sociale zekerheid
    • Bedrijfsjurist en advocaat
    • Berkely Bridge
    • Beroepsvaardigheden
    • Bestuurs(proces)recht
    • Bouwrecht
    • Buitenland
    • Burgerlijk (Proces)recht
    • Burgerlijk (Proces)recht en contracten
    • Business
    • Chemische Veiligheid
    • Column
    • Corona
    • Deals
    • Dealtalk
    • Erfrecht
    • Financieel
    • Financieel recht
    • Fiscaal
    • Fiscaal Recht
    • Gezondheidsrecht
    • Gouden Zandlopers
    • Human Interest
    • Huurrecht
    • Huurrecht
    • ICT & Privacy
    • Incompany
    • insolventie en ondernemingsrecht
    • Instagram
    • Intellectueel Eigendomsrecht
    • Intellectuele Eigendomsrecht
    • Internationaal en Europees Recht
    • Interview
    • Jeugdrecht
    • Juridisch ondersteuner
    • Lexxyn Groep
    • Mediation
    • Mercedes-Benz
    • Mutsaerts
    • Nieuwe uitdaging
    • Nieuws
    • Notariaat
    • Notariaat
    • Notariaat
    • Ondernemingsrecht
    • Onderwijsrecht
    • Opinie en blogs
    • Overheid Bedrijfsvoering
    • Overheid Bestuur
    • Overheid Ruimte & milieu
    • Overheid Sociaal
    • Overheid Veiligheid
    • Personen- en familierecht
    • Personen- en familierecht
    • PO Deal aanbod
    • Podcasts
    • Privacyrecht
    • schade en verzekering
    • SDU events
    • Straf (Proces)recht
    • Tuchtrecht
    • Uitgelicht
    • vacatures
    • Vastgoed- & Huurrecht
    • Veiligheid
    • Vlogs
    • Vreemdelingenrecht
    • Wagner Group
    • Wieringa
    • YER Legal

    Meta

    • Login
    • Berichten feed
    • Reacties feed
    • WordPress.org

    Footer

    • Nieuws
    • Business
    • Human Interest
    • Innovatie & Tech
    • Opinie en blogs
    • Tuchtrecht
    • Gouden Zandlopers
    • Top 50 Advocatuur
    • Top 30 Notariaat
    • Advocatie Magazine
    • Vacatures
    • Partners
    • Facebook
    • LinkedIn
    • Instagram
    • Youtube
    • Nieuwsbrief
    • Contact en colofon
    • Meld nieuws
    • Adverteren
    • Vacature indienen

    Advocatie is een uitgave van
    Lefebvre Sdu
    Maanweg 174
    2516 AB Den Haag

    Powered by Lefebvre Sdu

    • Disclaimer
    • Privacy Statement & Cookieverklaring
    lefebvre SDU

    Het laatste nieuws van Advocatie
    twee keer per week in je mail
    ?

    Meld je aan voor onze nieuwsbrief:

    Aanmelden

    ×