DPIA voor AI-systemen — AVG Artikel 35 + AI-verordening
Wanneer AI-systemen een DPIA vereisen onder Artikel 35 van de AVG, hoe dit overlapt met de FRIA van Artikel 27 van de AI-verordening, en hoe je duplicatie voorkomt.
Een gegevensbeschermingseffectbeoordeling (DPIA) is vereist onder artikel 35 AVG wanneer een AI-systeem systematische grootschalige verwerking van persoonsgegevens omvat, geautomatiseerde profilering met aanzienlijke gevolgen voor personen gebruikt, of bijzondere categorieën gegevens verwerkt. AI-systemen kunnen meerdere DPIA-verplichtingen tegelijk activeren. DPIA's moeten vóór aanvang van de verwerking zijn afgerond, worden beoordeeld door de functionaris voor gegevensbescherming en moeten worden bijgewerkt wanneer het systeem wezenlijk verandert. Het niet uitvoeren van een vereiste DPIA leidt tot AVG-boetes tot 10 miljoen EUR of 2% van de wereldwijde omzet.
Wanneer vereist een AI-systeem een DPIA?
Artikel 35(3) AVG noemt drie automatische triggers. De meeste toezichthoudende autoriteiten hebben daarnaast lijsten gepubliceerd van verwerkingstypen die in hun jurisdictie altijd een DPIA vereisen.
Systematische, grootschalige profilering of geautomatiseerde besluitvorming
AI-systemen die personen op grote schaal profileren of geautomatiseerde beslissingen nemen met aanzienlijke rechtsgevolgen of vergelijkbaar aanzienlijke gevolgen (art. 35(3)(a)). Dit omvat AI voor kredietscoring, fraudedetectie, sollicitantenscreening en algoritmen voor verzekeringsprijzen.
Grootschalige verwerking van bijzondere categorieën gegevens
AI-systemen die op grote schaal gezondheidsgegevens, biometrische gegevens voor unieke identificatie, raciale of etnische afkomst, politieke opvattingen, religieuze overtuigingen, genetische gegevens of vakbondslidmaatschap verwerken (art. 35(3)(b) + art. 9).
Systematische monitoring van openbaar toegankelijke ruimten
AI-systemen die mensen in openbare ruimten systematisch en op grote schaal monitoren met video, audio of andere surveillancetechnologieën (art. 35(3)(c)). Omvat smart city-monitoring, CCTV-analyse en gedragstracking.
DPIA vs FRIA: de overlap begrijpen
Wanneer een hoog-risico AI-systeem zowel persoonsgegevens verwerkt (wat een DPIA activeert) als wordt ingezet door een publiekrechtelijke organisatie (wat een FRIA onder art. 27 activeert), krijgen organisaties te maken met twee overlappende beoordelingsverplichtingen. De EU AI-verordening staat uitdrukkelijk toe deze beoordelingen te combineren of te coördineren om dubbel werk te beperken — maar juridisch blijven ze gescheiden.
Een DPIA richt zich strikt op de risico's van de verwerking van persoonsgegevens. Een FRIA dekt bredere grondrechteneffecten, waaronder non-discriminatie, waardigheid, een eerlijk proces en toegang tot diensten — waarvan vele geen gegevensbeschermingsrechten zijn. Het combineren van beoordelingen is toegestaan, maar de FRIA-elementen moeten apart worden gedocumenteerd om aan art. 27 te voldoen.
DPIA (art. 35 AVG)
- →Geactiveerd door: risico van verwerking van persoonsgegevens
- →Reikwijdte: gegevensbeschermingsrechten
- →Verplichte raadpleging van de DPO
- →Kan voorafgaande raadpleging van de toezichthouder vereisen (art. 36)
- →Geldt voor alle organisaties (publiek en privaat)
FRIA (art. 27 AI-verordening)
- →Geactiveerd door: hoog-risico AI + inzet door de publieke sector
- →Reikwijdte: alle grondrechten van het EU-Handvest
- →Raadpleging van werknemersvertegenwoordigers aangemoedigd
- →Moet worden geregistreerd in de EU-databank van de AI-verordening
- →Geldt alleen voor publieke of gedelegeerde gebruiksverantwoordelijken
DPIA-proces in 6 stappen voor AI-systemen
De verwerking en haar doeleinden beschrijven
Documenteer welke persoonsgegevens worden verwerkt, hoe ze worden verzameld, het verwerkingsdoel en de rechtsgrond, bewaartermijnen en wie toegang heeft. Neem voor AI-systemen ook modelinvoer/-uitvoer, bronnen van trainingsdata en datastromen van de inferentiepijplijn op.
Noodzaak en evenredigheid beoordelen
Toon aan dat de verwerking van persoonsgegevens noodzakelijk en evenredig is voor het doel van het AI-systeem. Overweeg gegevensminimalisatie, doelbinding en of er minder privacy-invasieve alternatieven bestaan.
Privacyrisico's identificeren en beoordelen
Breng privacyrisico's in kaart: onrechtmatige openbaarmaking, ongeautoriseerde toegang, model-inversieaanvallen, heridentificatierisico uit AI-uitvoer, discriminerende profilering en function creep. Beoordeel elk risico op waarschijnlijkheid en ernst.
Technische en organisatorische maatregelen implementeren
Documenteer de maatregelen die de geïdentificeerde risico's beperken: versleuteling, toegangscontroles, differential privacy, auditlogging, gegevensminimalisatie bij training, opschoning van modeluitvoer en procedures voor reactie op datalekken.
De DPO en betrokken partijen raadplegen
Artikel 35(2) vereist raadpleging van de DPO wanneer die is aangewezen. Artikel 35(9) vereist waar passend het inwinnen van de mening van betrokkenen of hun vertegenwoordigers. Documenteer beide raadplegingen.
Restrisico's documenteren en goedkeuring verkrijgen
Leg vast welke restrisico's niet volledig kunnen worden beperkt en of ze aanvaardbaar zijn voor de verwerkingsverantwoordelijke. Blijven restrisico's hoog, dan kan voorafgaande raadpleging van de toezichthoudende autoriteit (art. 36) vereist zijn vóór aanvang van de verwerking.
Hoe Scanara DPIA-naleving ondersteunt
Detectie van DPIA-triggers
Scanara signaleert kenmerken van AI-systemen die DPIA-verplichtingen onder art. 35 AVG activeren — biometrische verwerking, grootschalige profilering, geautomatiseerde besluitvorming met aanzienlijke gevolgen.
Documentatie van datastromen
Scanresultaten identificeren patronen van gegevensverwerking in uw AI-codebase — modelinvoer, -uitvoer, trainingsdatapijplijnen — en leveren de feitelijke basis voor stap 1 van de DPIA.
Signalering van FRIA/DPIA-overlap
Wanneer zowel een DPIA als een FRIA wordt geactiveerd, identificeert Scanara de overlap en stelt het een gecoördineerd beoordelingsplan voor om beide verplichtingen met minimale duplicatie te vervullen.
Veelgestelde vragen
Hoe Scanara helpt
Scanara automatiseert EU AI-verordening compliance van code tot dossier. Verbind uw GitHub-repos en ontvang compliance-rapporten in minuten.