Wetgevings-DPIA: wanneer, hoe en de wetgevingstoets

Een wetgevings-DPIA
De AVG verplicht verwerkingsverantwoordelijken om een Data Protection Impact Assessment (DPIA) uit te voeren als een verwerking waarschijnlijk leidt tot een hoog risico voor de rechten en vrijheden van betrokkenen. In een eerdere blog leggen we in meer detail uit wat een DPIA is en wanneer je deze precies moet uitvoeren.
Sinds 2013 moet de rijksoverheid ook een DPIA uitvoeren bij de ontwikkeling van beleid en regelgeving die betrekking heeft op de verwerking van persoonsgegevens. Het kabinet schrijft daar zelf over dat het “hiermee verder [gaat] dan waartoe de Europese privacyregels verplichten, omdat daarin niet is voorzien in een verplichting tot het verrichten van een [D]PIA ten aanzien van regelgeving.” Een DPIA is een verplichte kwaliteitseis bij het maken van beleid door de Rijksoverheid. Dat heeft de ministerraad bepaald. In de praktijk komt hij vooral bij wetsvoorstellen voor. Daarom heet deze DPIA ook wel de ‘wetgevings-DPIA’.
Het Model DPIA Rijksdienst
Het Model DPIA Rijksdienst, kortweg het Rijksmodel, legt uit wanneer en hoe overheden een (wetgevings-)DPIA moeten uitvoeren. De meest recente versie komt uit 2023. Een apart DPIA-model voor wetgeving is nog in ontwikkeling. Deze 'privacytoets wetgeving' is nog niet vastgesteld.
De formele verantwoordelijkheid voor het uitvoeren van een DPIA ligt bij de betreffende minister. In de praktijk wijst de beleidsdirectie medewerkers aan die de DPIA uitvoeren of laten uitvoeren. De DPIA moet klaar zijn vóórdat de internetconsultatie start. Op die manier kunnen partijen in de consultatie ook reageren op de uitkomsten van de DPIA.
De uitkomsten van de DPIA moeten terugkomen in de memorie of nota van toelichting. Die toelichting bevat de belangrijkste afwegingen en keuzes. Het Rijksmodel bevat een modelparagraaf:
Gezien de aard van dit voorstel is in de fase van beleidsontwikkeling een DPIA uitgevoerd. Met behulp hiervan is de noodzaak onderzocht van de verwerking van persoonsgegevens en zijn op gestructureerde wijze de gevolgen en risico’s van de maatregel(en)/het systeem voor gegevensbescherming in kaart gebracht. Hierbij is in het bijzonder aandacht besteed aan de beginselen van transparantie, gegevensminimalisering, doelbinding, het vereiste van een goede beveiliging en de rechten van de betrokkenen. [Beschrijving specifieke aspecten en de in dit geval gemaakte belangenafweging]
De Autoriteit Persoonsgegevens (AP) merkt op dat de toelichtingen vaak te algemeen zijn en geen duidelijke afwegingen bevatten. Een goed uitgevoerde DPIA zorgt ervoor dat overheden specifieke afwegingen rondom de verwerking van persoonsgegevens kunnen maken en kunnen verantwoorden.
De wetgevings-DPIA uitvoeren
Een wetgevings-DPIA volgt grotendeels de structuur van een gewone DPIA, in vier stappen:
- Beschrijf de feiten
- Beoordeel de verwerkingen
- Breng de risico’s voor betrokkenen in kaart
- Formuleer maatregelen die de risico’s beperken
Een wetgevings-DPIA wijkt op sommige punten af van een gewone DPIA. Een gewone DPIA heeft namelijk (voorgenomen) verwerkingen als scope. Een wetgevings-DPIA kijkt naar het kader waarbinnen verwerkingen mogelijk worden. Wetgeving bevat vaak open normen, bijvoorbeeld rondom informatiebeveiliging, omdat het nuttig kan zijn deze normen in lagere wet- en regelgeving te concretiseren. Die concretere kaders kan de regering ook makkelijker aanpassen bij nieuwe omstandigheden.
Het Rijksmodel bevat bij tien van de zeventien onderdelen specifieke instructies voor DPIA’s bij conceptregelgeving. Bijvoorbeeld bij het onderdeel over de bewaartermijnen. Schrijft de regeling een minimale of maximale bewaartermijn voor? Onderbouw de keuze, ook als er geen bewaartermijn wordt voorgeschreven.
Daarnaast leidt een gewone DPIA tot specifieke technische en organisatorische maatregelen in de uitvoering, zoals encryptie en logging of het trainen van medewerkers. Een wetgevings-DPIA leidt tot waarborgen op het niveau van de regelgeving met de bijbehorende toelichting. Voorbeelden hiervan zijn:
- Bewaartermijnen voorschrijven
- Inzage in persoonsgegevens beperken
- Besluiten over persoonsgegevens tot bepaalde functionarissen beperken
- Een geheimhoudingsplicht opleggen
- Concretisering van beveiligingsmaatregelen in lagere wet- en regelgeving
- Een aanvullende afweging of uitleg toevoegen in de memorie of nota van toelichting
Het Kenniscentrum voor beleid en regelgeving biedt hier ook handvatten voor, gebaseerd op eerdere wetgevingsadviezen van de Raad van State en de Autoriteit Persoonsgegevens.
Wetgevingstoets van de AP en de wetgevings-DPIA
De AVG verplicht de overheid ook om de Autoriteit Persoonsgegevens te raadplegen bij het opstellen van nieuwe wet- of regelgeving die ‘betrekking heeft op een verwerking’. Volgens de AP is dit het geval als de wet- of regelgeving de verwerking van persoonsgegevens in juridische zin ‘wijzigt, raakt of beïnvloedt’. Onder wet- of regelgeving vallen in ieder geval wetsvoorstellen, algemene maatregelen van bestuur (AMvB’s) en ministeriële regelingen. Het duidelijkste voorbeeld is wetgeving (of lagere regelgeving) die een grondslag moet creëren voor een gegevensverwerking in de zin van artikel 6, eerste lid, onder c (‘wettelijke plicht’) of onder e (‘publieke taak’) AVG.
Deze raadpleging noemt de AP ‘wetgevingstoetsing’ (voorheen ‘wetgevingsadvisering’). De AP voert pas een wetgevingstoets uit als de afwegingen en bepalingen over de verwerking van persoonsgegevens voldoende duidelijk zijn uitgewerkt in de wet- of regelgeving, met bijbehorende toelichting. Volgens de AP is “een uitgevoerde DPIA (…) een goede basis voor de onderbouwing in de toelichting. Daarom adviseert de AP om bij de totstandkoming van nieuwe wetsvoorstellen altijd een DPIA op te stellen.” De AP benoemt op haar website de wetgevings-DPIA (indien beschikbaar) als noodzakelijk onderdeel van de toetsaanvraag.
Hoe wij kunnen helpen
De wetgevings-DPIA bij conceptregelgeving vervangt de DPIA voor verwerkingen in de uitvoering (in principe) niet. De aangenomen wet wijkt vaak af van het conceptwetsvoorstel. De technische details en specifieke verwerkingen bepaalt de verwerkingsverantwoordelijke pas in de uitvoering. In een eerdere blog leggen we uit hoe en wanneer verwerkingsverantwoordelijken een DPIA moeten uitvoeren en hoe we daarbij kunnen helpen.
Privacy Company heeft ruime ervaring met het uitvoeren en reviewen van wetgevings-DPIA’s. Daarbij gebruiken wij het voorgeschreven Rijksmodel. Benieuwd wat we voor jouw organisatie kunnen betekenen? Neem gerust vrijblijvend contact met ons op.

