07/02/2024 - Begin dit jaar publiceerde de Autoriteit Persoonsgegevens (AP) haar boetebesluit voor International Card Services B.V. (ICS). Hieruit volgt dat de AP ICS in december 2023 een boete heeft opgelegd van 150.000 euro voor het niet uitvoeren van een Data Protection Impact Assessment (DPIA). De AP stelt dat ICS een DPIA had moeten uitvoeren voor het digitaal identificeren middels een applicatie van zo’n 1,5 miljoen klanten in Nederland. In deze blog staan we stil bij een van de bekendste AVG-instrumenten – De DPIA. Want wanneer moeten organisaties deze uitvoeren en wat zijn de vereisten elementen? In deze blog duiken we in het boetebesluit voor ICS en kijken we wat de toezichthouders en AVG stellen over de DPIA.
ICS is een leverancier van financiële producten en is vooral bekend om het aanbieden van creditcards aan haar klanten. Naar aanleiding van verschillende klachten van consumenten die de AP ontving over het proces voor online identificeren, startte de AP een onderzoek. Op basis van het onderzoek stelde de AP dat ICS geen DPIA had uitgevoerd voor dit proces en daarmee in strijd handelde met artikel 35 van de AVG.
Op basis van artikel 35 van de Algemene Verordening Gegevensbescherming (AVG) moeten verwerkingsverantwoordelijken een DPIA uitvoeren vóór een verwerking van start gaat en wanneer een verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen. Wat ‘waarschijnlijk’ een hoog risico inhoudt is afhankelijk van de aard, omvang, context en de doeleinden van de verwerking. Dit wijst nog steeds op een vrij open interpretatie van wat ‘waarschijnlijk een hoog risico’ betekent. In lid 3 van artikel 35 AVG zijn wel enkele voorbeelden opgesomd van hoog risico verwerkingen, maar dit betreft een niet-limitatieve lijst. Verder worden in overwegingen 89 en 90 van de AVG ook verwijzingen gemaakt naar het uitvoeren van een DPIA bij de introductie van nieuwe technologieën voor gegevensverwerkingen.
Om meer concrete voorbeelden en handvatten te geven van hoog risico verwerkingen hebben de European Data Protection Board (EDPB) Richtsnoeren en de AP een handreiking gepubliceerd over verwerkingen waarbij een DPIA verplicht is. Voorbeelden uit de Richtsnoeren van de EDPB betreffen: evaluatie of scoretoekenning, stelselmatige monitoring, op grote schaal verwerkte gegevens en gegevens met betrekking tot kwetsbare betrokkenen. In het besluit van de AP zijn onder andere verwerkingen opgenomen rondom heimelijk onderzoek, zwarte lijsten, samenwerkingsverbanden, gezondheidsgegevens en cameratoezicht. In de richtsnoeren van de EDPB is ook beschreven dat verwerkingsverantwoordelijken een DPIA moeten uitvoeren als een verwerking aan twee criteria voldoet. Desalniettemin meldt de EDPB ook dat dit niet automatisch betekent dat als een verwerking enkel aan één criterium voldoet, organisaties geen DPIA hoeven uit te voeren. In de praktijk zal de verwerkingsverantwoordelijke per casus moeten beoordelen of er daadwerkelijk geen DPIA nodig is. Anders dan de EDPB staat niks opgenomen over het aantal criteria en het uitvoeren van een DPIA in de handreiking van de AP. Aannemelijk is dan ook dat voor de lijst in de handreiking van de AP één criterium voldoende is om een DPIA te moeten uitvoeren.
Alhoewel de voorbeelden meer handvatten geven, zullen veel professionals in de praktijk te maken krijgen met specifieke casussen die niet 1:1 vergelijkbaar zijn met de voorbeelden zoals hiervoor genoemd. Zo ook het geval bij ICS. ICS oordeelde dat er geen DPIA nodig was, onder andere omdat de verwerking niet aan twee criteria voldeed uit de handreiking van de AP. ICS stelde dat er enkel sprake was van één criterium, namelijk een verwerking op grote schaal. In tegenstelling tot de AP, was ICS van mening dat de persoonsgegevens niet inherent gevoelig waren. Na onderzoek stelde de AP vast dat er wel degelijk twee criteria uit de Richtsnoeren (en oorspronkelijk was de AP zelfs van mening dat het er drie waren) van toepassing waren op de verwerking, namelijk 1. Gevoelige gegevens of gegevens van zeer persoonlijke aard; 2. Op grote schaal verwerkte gegevens. Daarom concludeerde de AP dat ICS een DPIA had moeten uitvoeren voorafgaand aan de verwerking.
In beginsel is de exacte structuur en vorm van een DPIA vrij voor organisaties om in te vullen. Er kunnen dus verschillende methoden gebruikt worden voor het uitvoeren van een DPIA. Wel zijn er in de overwegingen en artikel 35 van de AVG een aantal elementen benoemd die in de DPIA moeten terugkomen. Daarnaast is in de richtsnoer van de EDPB een lijst met criteria opgenomen om te bepalen of een DPIA voldoet aan de AVG. De hoofdcriteria zijn:
Op basis van de ‘vormvrije’ DPIA structuur, stelde ICS dat zij geen (aparte) DPIA hoefde uit te voeren. ICS had namelijk al een zogeheten Change Risk Assessment (CRA-proces) uitgevoerd op de applicatie waarmee de identiteiten van klanten vastgesteld konden worden. Met dit CRA-proces zijn verschillende risico’s in kaart gebracht, gemitigeerd en gemonitord. ICS stelde dat dit proces gelijk kon worden gesteld aan het uitvoeren van een DPIA.
Op basis van de bovengenoemde basiseisen oordeelde de AP dat het CRA-proces van ICS niet voldeed aan 3 van de 4 hoofdcriteria en dus niet gelijk stond aan een DPIA. Zo gaf de AP aan dat het CRA-proces geen systematische beschrijving van de verwerking bevatte geen beoordeling bevatte van de noodzaak en evenredigheid van de verwerking en tot slot ook de belanghebbenden niet waren betrokkenen. Daarnaast vond de AP dat het CRA-proces voornamelijk toezag op het bestrijden van (identiteits)fraude en niet specifiek op de bescherming van persoonsgegevens.
Al met al blijkt uit het boetebesluit dat organisaties niet zomaar een DPIA kunnen ondervangen met het uitvoeren van een risicoanalyse. Deze analyse moet wel aan een minimum vereisten voldoen, wil deze kwalificeren als een DPIA. Daarnaast laat het boetebesluit zien dat bij de beoordeling of een DPIA wel of niet noodzakelijk is, er een grondige analyse en beoordeling moet plaatsvinden. Bij twijfel over de uitvoering van een DPIA, adviseren wij om dat altijd te doen.
Heeft u vragen over het uitvoeren van een DPIA of bent u op zoek naar strategisch Legal advies? Neem contact op met Considerati, wij bieden gespecialiseerd advies en ondersteuning op maat.
Ontdek onze diensten Neem contact opRecente blogs
Ondanks de grote impact van generatieve AI-technologie als ChatGPT op zowel het voortgezet als het hoger onderwijs, ontbreekt in het recent gepubliceerde…