Artikel 35 van de AVG bepaalt dat verwerkingsverantwoordelijken een DPIA moeten uitvoeren wanneer een verwerking waarschijnlijk een hoog risico oplevert, maar laat de invulling daarvan vrijwel volledig aan de verwerkingsverantwoordelijke over. Het resultaat is een lappendeken: nationale lijsten van verwerkingen met een “waarschijnlijk hoog risico” die per lidstaat verschillen, uiteenlopende richtsnoeren en modellen van toezichthouders, en geen gedeelde methodiek om risico’s te wegen. Voor organisaties die in meer dan één lidstaat verwerken, is die versnippering altijd een van de minder zichtbare kosten van zakendoen in de EU geweest.
Het Digital Omnibus-pakket, dat de Commissie op 19 november 2025 heeft gepubliceerd, wil dat gat dichten. Ondertussen heeft de EDPB al stappen gezet, met de publicatie van een geharmoniseerd DPIA-model maanden voordat enige wettelijke verplichting daartoe bestaat. Beide sporen zijn nu al de moeite waard om te volgen, omdat organisaties hun DPIA-methodiek en -modellen kunnen afstemmen ruim voordat het wetgevingsproces is afgerond.
Wat de Omnibus voorstelt
Het voorstel van de Commissie wijzigt artikel 35, vierde tot en met zesde lid, AVG op drie onderdelen:
Het doel is de compliance lasten te verlagen van DPIA’s die in meerdere rechtsgebieden worden uitgevoerd en de onduidelijkheid te verkleinen over wanneer een DPIA vereist is, niet om de onderliggende verplichting zelf te wijzigen. Dat is een van de redenen waarom de DPIA-bepalingen worden gezien als een van de minder omstreden onderdelen van het Omnibus-pakket. De tekst doorloopt de gewone wetgevingsprocedure en kan vóór vaststelling nog wezenlijk veranderen.
De DPIA-modellen van de EDPB
De EDPB heeft op 10 maart 2026 een eerste gestandaardiseerd DPIA-model vastgesteld, dit op 14 april 2026 samen met een toelichtend document gepubliceerd en opengesteld voor publieke consultatie, die op 9 juni 2026 is gesloten. De bijbehorende toelichting geeft praktische handvatten voor het invullen van het model, verduidelijkt kernbegrippen en bevat een bruikbare bijlage met een overzicht van DPIA-richtsnoeren van toezichthouders in de EER. Op het moment van schrijven is de definitieve versie nog niet gepubliceerd.
Een aantal kenmerken van het concept is hoe dan ook goed om te kennen, ongeacht de uitkomst van het wetgevingsproces:
Waarom dit nu al van belang is
De Omnibus-tekst kan tijdens de onderhandelingen nog veranderen. Maar het EDPB-model bestaat al en bepaalt nu al mede hoe toezichthouders naar DPIA’s kijken. Organisaties doen er daarom goed aan beide ontwikkelingen naast elkaar te volgen, in plaats van alleen het wetgevingsspoor als relevant te beschouwen voor hun compliance-planning.
Kortom:
Hier kun je nu al mee beginnen
De richting is duidelijk, ook al staat de eindbestemming nog niet volledig vast: de DPIA-methodiek in de EU beweegt richting convergentie, niet richting divergentie. Organisaties die nu al met het EDPB-model aan de slag gaan, in plaats van te wachten tot het verplicht wordt, hebben straks veel minder tijd nodig om zich aan te passen zodra afstemming formeel wordt vereist.
Bij Considerati volgen we deze ontwikkelingen op de voet en delen we updates zodra die er zijn. Wil je bespreken wat DPIA-standaardisatie voor jouw organisatie betekent, dan gaan we daarover graag met je in gesprek.