Blog

DPIA voor kmo’s: wanneer verplicht en hoe pakt u het aan?

Wanneer is een DPIA verplicht voor uw kmo? Ontdek de GBA-zwarte lijst, de twee-criteria-vuistregel, een 6-stappenplan en de boetes bij het ontbreken ervan.
Privacyverantwoordelijke werkt aan een gegevensbeschermingseffectbeoordeling aan een bureau, illustratie van de DPIA voor kmo's.

Een werkgever installeerde vingerafdrukscanners voor de tijdsregistratie, zonder alternatief en zonder voorafgaande risicoanalyse. De Geschillenkamer van de Gegevensbeschermingsautoriteit gaf een berisping en een bevel tot stopzetting. De ontbrekende schakel was een DPIA, de gegevensbeschermingseffectbeoordeling. Voor Vlaamse kmo’s is die beoordeling geen formaliteit voor grote spelers, maar een concrete plicht zodra u technologie inzet die een hoog risico voor mensen inhoudt.

In het kort

  • Een DPIA is onder artikel 35 AVG verplicht bij verwerkingen die waarschijnlijk een hoog risico inhouden voor personen.
  • Er bestaat geen algemene kmo-uitzondering: de plicht hangt af van het risico, niet van uw omvang.
  • De Belgische GBA hanteert een zwarte lijst (Besluit 01/2019); daarnaast geldt de vuistregel van minstens twee EDPB-criteria.
  • AI-tools, biometrie en camerabewaking overschrijden de drempel vrijwel altijd.
  • Het ontbreken van een verplichte DPIA is een zelfstandige inbreuk, met boetes tot 10 miljoen euro of 2% van de omzet.

Wat is een DPIA precies?

Een DPIA is een gestructureerde risicoanalyse die u vóór een verwerking uitvoert wanneer die waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van personen. Ze brengt de verwerking in kaart, toetst noodzaak en evenredigheid, beoordeelt de privacyrisico’s en legt de maatregelen vast om die risico’s te beperken.

De wettelijke basis is artikel 35 AVG. Artikel 35.7 bepaalt dat een DPIA minstens vier elementen bevat: een systematische beschrijving van de verwerking, een beoordeling van noodzaak en evenredigheid, een beoordeling van de risico’s, en de beoogde maatregelen. Belangrijk: de AVG maakt geen uitzondering voor kleine ondernemingen. De verplichting is uitsluitend gekoppeld aan het risicoprofiel van de verwerking, niet aan uw omzet of personeelsaantal.

Wanneer is een DPIA verplicht voor uw kmo?

De Belgische zwarte lijst van de GBA

Op grond van artikel 35.4 stelde de GBA een lijst op van verwerkingen waarvoor een DPIA altijd verplicht is (Besluit 01/2019, van kracht sinds 1 april 2019). Enkele categorieën met een concreet kmo-voorbeeld:

Categorie (Besluit 01/2019) Praktijkvoorbeeld
Biometrische gegevens ter identificatie Toegangscontrole via vingerafdruk of gezichtsherkenning
Gegevens via derden om een contract te weigeren Externe zwarte lijsten raadplegen voor een contract
Grootschalige profilering via derden Databrokers inschakelen voor koperprofilering
Uitwisseling van gevoelige data Zorg- of sociale dienstverleners die dossiers digitaal delen
IoT- en sensordata Continu monitoren van rijgedrag en locatie van een wagenpark

De vuistregel van twee EDPB-criteria

Staat uw verwerking niet op de zwarte lijst, dan geldt de methodiek van de European Data Protection Board. Die onderscheidt negen risicocriteria, waaronder scoring en profilering, geautomatiseerde besluitvorming, systematische monitoring, gevoelige gegevens, grootschalige verwerking, gegevens van kwetsbare personen zoals werknemers, en innovatieve technologie. De vuistregel: voldoet uw verwerking aan minstens twee van deze criteria, dan is een DPIA verplicht.

Concreet: AI, biometrie en camerabewaking

Zet u AI in om klantgedrag te analyseren, sollicitanten te beoordelen of personeelsdossiers te verwerken, dan combineert u innovatieve technologie met profilering of gegevens van kwetsbare personen. De drempel van een hoog risico wordt dan vrijwel altijd overschreden, en een voorafgaande DPIA is verplicht.

Hoe voert u een DPIA uit? Een 6-stappenplan

  1. Drempeltoets. Toets de verwerking aan de zwarte lijst en de EDPB-criteria en bepaal of een DPIA nodig is.
  2. Beschrijving. Breng in kaart welke gegevens en betrokkenen het betreft, welke software en leveranciers, waar data staat en wie toegang heeft.
  3. Noodzaak en evenredigheid. Toets of het doel niet met minder of minder gevoelige gegevens bereikt kan worden.
  4. Risicobeoordeling. Bepaal per risico de waarschijnlijkheid en de impact op de betrokkene.
  5. Maatregelen. Leg technische en organisatorische maatregelen vast. Blijft het restrisico hoog, dan is een voorafgaande raadpleging bij de GBA verplicht.
  6. Goedkeuring en opvolging. Vraag advies aan de DPO, laat het bestuur formeel akkoord gaan, werk het verwerkingsregister bij en herevalueer bij elke wijziging.

De DPIA staat niet los van uw andere verplichtingen. Het verwerkingsregister (artikel 30) is het vertrekpunt, en de maatregelen uit de DPIA verankert u in verwerkersovereenkomsten (artikel 28) met uw leveranciers. Ze sluit ook aan bij uw bredere risicobeheer. De raakvlakken met de NIS2-richtlijn leest u in onze gids over de overlap en verschillen tussen GDPR en NIS2.

Wat als de DPIA ontbreekt? Recente GBA-beslissingen

De Geschillenkamer behandelt het ontbreken van een verplichte DPIA als een zelfstandige, ernstige inbreuk. In beslissing 114/2024 volgde een berisping en stakingsbevel voor de biometrische tijdsregistratie zonder DPIA. In beslissing 103/2022 kreeg een onderneming 50.000 euro boete voor grootschalige profilering via tracking cookies zonder risicoanalyse. En de handhaving neemt toe: het aantal klachten bij de GBA steeg van 837 in 2024 naar 1.394 in 2025, een stijging van 67%. Naast boetes legt de toezichthouder vaak verwerkingsverboden en stakingsbevelen op, die een bedrijfsproces meteen kunnen stilleggen.

Van compliance naar rustpunt met Cyberplan

Een DPIA correct opzetten vraagt tijd, een objectieve blik en kennis van zowel de zwarte lijst als de EDPB-criteria. Cyberplan begeleidt Vlaamse kmo’s van de drempeltoets tot een onderbouwd eindrapport: we bepalen samen of een DPIA nodig is, voeren de risicoanalyse uit, vertalen de uitkomst naar concrete maatregelen en verankeren die in uw register en verwerkersovereenkomsten. Zo wordt compliance een rustpunt in plaats van een risico, en toont u tegenover de toezichthouder aan dat u uw verantwoordingsplicht nakomt. Dit advies komt in aanmerking voor de kmo-portefeuille. Plan een vrijblijvende kennismaking om uw verwerkingen te laten toetsen.

Veelgestelde vragen

Is een DPIA verplicht bij de introductie van AI-tools binnen onze kmo?

Wanneer u AI inzet voor het analyseren van klantgedrag, het beoordelen van sollicitanten of geautomatiseerde besluitvorming, wordt de drempel van een hoog risico vrijwel altijd overschreden. AI combineert innovatieve technologie met profilering of gegevens van kwetsbare personen. Een voorafgaande DPIA is dan wettelijk verplicht.

Wie voert de DPIA uit: de zaakvoerder, de IT-manager of de DPO?

De eindverantwoordelijkheid ligt bij de verwerkingsverantwoordelijke, dus bij het bestuur of de zaakvoerder. De DPO heeft een adviserende rol en moet verplicht om advies worden gevraagd. De IT-manager levert de technische feiten aan.

Wat is het verschil tussen een verwerkingsregister en een DPIA?

Het verwerkingsregister (artikel 30) is een overzicht van alle verwerkingsactiviteiten. Een DPIA (artikel 35) is een specifieke risicoanalyse, enkel voor verwerkingen met een potentieel hoog risico. Het register is het vertrekpunt om te bepalen voor welke processen een DPIA nodig is.

Wat zijn de risico’s bij het ontbreken van een verplichte DPIA?

Het niet uitvoeren van een vereiste DPIA schendt artikel 35 AVG. De boetes lopen op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. In de Belgische praktijk legt de GBA daarnaast vaak verwerkingsverboden en stakingsbevelen op, die processen meteen stilleggen.