Aankoopgids Privacy & Data Protection (DPIA/PbD)

Privacy- en gegevensbeschermingsdiensten helpen je aantoonbaar te voldoen aan de AVG: een verwerkingsregister dat klopt, verwerkersovereenkomsten die staan, en een DPIA voor verwerkingen met een hoog privacyrisico. Je hebt dit nodig zodra je op grote schaal persoonsgegevens verwerkt, met bijzondere gegevens werkt zoals gezondheidsdata, of een nieuw systeem of AI-toepassing introduceert die mensen systematisch volgt of beoordeelt. Veel organisaties starten met een nulmeting en laten daarna gericht DPIA's uitvoeren op de risicovolle verwerkingen.

Buyer guidePrivacy & Data Protection (DPIA/PbD)Vergelijken
Buyer guide over Privacy & Data Protection (DPIA/PbD)
Buyer guide

Privacy- en gegevensbeschermingsdiensten helpen je aantoonbaar te voldoen aan de AVG: een verwerkingsregister dat klopt, verwerkersovereenkomsten die staan, en een DPIA voor verwerkingen met een hoog privacyrisico. Je hebt dit nodig zodra je op grote schaal persoonsgegevens verwerkt, met bijzondere gegevens werkt zoals gezondheidsdata, of een nieuw systeem of AI-toepassing introduceert die mensen systematisch volgt of beoordeelt. Veel organisaties starten met een nulmeting en laten daarna gericht DPIA's uitvoeren op de risicovolle verwerkingen.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Noodzaak toetsen Bepaal of de verwerking waarschijnlijk een hoog privacyrisico oplevert.
  2. 02 Verwerking beschrijven Leg doelen, systemen, gegevens, betrokkenen, ontvangers en termijnen vast.
  3. 03 Noodzaak beoordelen Toets grondslag, proportionaliteit en minder ingrijpende alternatieven.
  4. 04 Risico's behandelen Weeg impact en waarschijnlijkheid en wijs maatregelen en eigenaars toe.
  5. 05 Besluiten en herijken Vraag FG-advies, accepteer restrisico bestuurlijk en plan een herbeoordeling.
Stap 1 van 5

Noodzaak toetsen

Bepaal of de verwerking waarschijnlijk een hoog privacyrisico oplevert.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Rechtmatigheid speelt hierin een belangrijke rol. Waarom en onder welke voorwaarden gegevens worden gebruikt.

  • Doel en grondslag
  • Bewaartermijn
  • Transparantie
  • Doorgifte

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met maatregelen volgen: Beleg elke actie bij een eigenaar met deadline en acceptatiecriterium.

Dit moet geregeld zijn

Procesbeschrijving

Doel, gebruikers, beslissingen en beoogde bedrijfswaarde.

Aantal verwerkingen

Een vaste DPIA-prijs dekt doorgaans één duidelijk afgebakend proces of systeem.

Bespreek

Waar heb je hulp bij nodig?

Stap 2 van 5

Verwerking beschrijven

Leg doelen, systemen, gegevens, betrokkenen, ontvangers en termijnen vast.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Risico speelt hierin een belangrijke rol. Effecten op rechten en vrijheden van betrokkenen.

  • Noodzaak
  • Proportionaliteit
  • Dreigingen
  • Restrisico

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met fg-advies verwerken: Leg vast hoe onafhankelijk advies is opgevolgd of waarom ervan wordt afgeweken.

Dit moet geregeld zijn

Datastroom

Gegevens, bronnen, systemen, ontvangers, locaties en bewaartermijnen.

Risicoprofiel

Profilering, biometrie, kinderen en grootschalige bijzondere gegevens vragen meer analyse.

Bespreek

Om hoeveel verwerkingen of systemen gaat het?

Stap 3 van 5

Noodzaak beoordelen

Toets grondslag, proportionaliteit en minder ingrijpende alternatieven.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Uitvoering speelt hierin een belangrijke rol. Dagelijkse aantoonbaarheid.

  • Verzoeken
  • Datalekken
  • Verwerkers
  • Privacy by design

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met projectbesluiten koppelen: Maak privacyvoorwaarden onderdeel van ontwerp, inkoop en livegang.

Dit moet geregeld zijn

Contracten en techniek

Verwerkersafspraken, beveiligingsmaatregelen en internationale doorgiften.

Datastromen

Veel verwerkers, koppelingen en doorgiften buiten de EER vergroten juridisch onderzoek.

Bespreek

Welke persoonsgegevens verwerk je?

Stap 4 van 5

Risico's behandelen

Weeg impact en waarschijnlijkheid en wijs maatregelen en eigenaars toe.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Rechtmatigheid speelt hierin een belangrijke rol. Waarom en onder welke voorwaarden gegevens worden gebruikt.

  • Doel en grondslag
  • Bewaartermijn
  • Transparantie
  • Doorgifte

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met herbeoordeling plannen: Herhaal bij wezenlijke wijzigingen en periodiek bij blijvend hoog risico.

Dit moet geregeld zijn

Stakeholders

Plan producteigenaar, IT, legal/privacy, security en waar relevant de FG.

Bestaande documentatie

Een actueel register en heldere contracten versnellen interviews en rapportage.

Bespreek

Hoe wil je het aanpakken?

Stap 5 van 5

Besluiten en herijken

Vraag FG-advies, accepteer restrisico bestuurlijk en plan een herbeoordeling.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Risico speelt hierin een belangrijke rol. Effecten op rechten en vrijheden van betrokkenen.

  • Noodzaak
  • Proportionaliteit
  • Dreigingen
  • Restrisico

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met maatregelen volgen: Beleg elke actie bij een eigenaar met deadline en acceptatiecriterium.

Dit moet geregeld zijn

Procesbeschrijving

Doel, gebruikers, beslissingen en beoogde bedrijfswaarde.

Aantal verwerkingen

Een vaste DPIA-prijs dekt doorgaans één duidelijk afgebakend proces of systeem.

Bespreek

Wat ligt er al vast op privacygebied?

De drie vormen van privacy-ondersteuning

Een eenmalige toets, een DPIA per verwerking, of doorlopende ondersteuning.

AVG-nulmeting of quickscan

Interview van 1,5 tot 3 uur, rapport binnen een week

Toetsing van verwerkingsregister, privacyverklaring, verwerkersovereenkomsten en datalekprocedure

DPIA met vaste prijs

Workshop van circa 4 uur, rapport kort daarna

Eén afgebakende verwerking, met risico's beoordeeld op impact en waarschijnlijkheid

Privacy Officer as a Service

Abonnement, enkele uren tot een dagdeel per maand

Onderhoud van het verwerkingsregister, begeleiding van DPIA's en vraagbaak voor medewerkers

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Aantal verwerkingen

Een vaste DPIA-prijs dekt doorgaans één duidelijk afgebakend proces of systeem.

Risicoprofiel

Profilering, biometrie, kinderen en grootschalige bijzondere gegevens vragen meer analyse.

×

Datastromen

Veel verwerkers, koppelingen en doorgiften buiten de EER vergroten juridisch onderzoek.

×

Bestaande documentatie

Een actueel register en heldere contracten versnellen interviews en rapportage.

×
Budget

Wat kost privacybegeleiding?

Een quickscan meet de organisatiebreedte; een DPIA-prijs geldt meestal per afgebakende verwerking.

AVG-quickscan

€800–€1.950

Organisatiebrede nulmeting met verbeterplan.

DPIA

€2.000–€2.500

Risicoanalyse en maatregelen conform artikel 35 AVG.

Privacy officer

Offerte per maand

Registers, verzoeken, DPIA's en incidentondersteuning.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Procesbeschrijving

Doel, gebruikers, beslissingen en beoogde bedrijfswaarde.

Datastroom

Gegevens, bronnen, systemen, ontvangers, locaties en bewaartermijnen.

Contracten en techniek

Verwerkersafspraken, beveiligingsmaatregelen en internationale doorgiften.

Stakeholders

Plan producteigenaar, IT, legal/privacy, security en waar relevant de FG.

  • Waar heb je hulp bij nodig?
  • Om hoeveel verwerkingen of systemen gaat het?
  • Welke persoonsgegevens verwerk je?
  • Hoe wil je het aanpakken?
Veelgestelde vragen

Goed om vooraf te weten

Wanneer moet ik verplicht een DPIA uitvoeren?

Een DPIA is verplicht als een verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen, zoals bedoeld in artikel 35 AVG. Denk aan grootschalige verwerking van bijzondere persoonsgegevens, systematische en uitgebreide beoordeling van personen, of stelselmatige monitoring van openbare ruimte. De Autoriteit Persoonsgegevens hanteert daarnaast een lijst met verwerkingen waarvoor een DPIA sowieso verplicht is.

Wat kost een DPIA en waarom lopen offertes zo uiteen?

Aanbieders met een vaste prijs zitten rond €2.000 tot €2.500 per DPIA. De spreiding komt vooral door scope: één afgebakend systeem is goedkoper dan een keten met meerdere verwerkers en internationale doorgiftes. Ook of de aanbieder alleen faciliteert of ook zelf de maatregelen uitwerkt, scheelt fors.

Kan ik een DPIA zelf doen?

Ja, de AVG schrijft geen externe partij voor, en met een goed sjabloon kom je een eind. In de praktijk loopt het vaak vast op het beoordelen van risico's en het formuleren van proportionele maatregelen, precies het deel waarop een toezichthouder toetst. Een externe begeleider die de workshop leidt en het rapport toetsbaar maakt, is meestal de kern van de toegevoegde waarde.

Wat is privacy by design in de praktijk?

Privacy by design betekent dat je gegevensbescherming inbouwt op het moment dat je een systeem of proces ontwerpt, niet achteraf repareert. Concreet: dataminimalisatie, standaard de striktste instellingen, bewaartermijnen die automatisch aflopen en toegang op basis van rol. Een DPIA vroeg in een project is het instrument waarmee je dit afdwingt.

Hoe vaak moet ik een DPIA herzien?

Bij elke wezenlijke wijziging in doel, middelen of risico van de verwerking, en verder periodiek. Veel organisaties hanteren een jaarlijkse hertoets voor verwerkingen met een hoog risico. Verandert de leverancier, het land van opslag of de hoeveelheid gegevens, dan is dat op zichzelf al aanleiding.

Heb ik naast een DPIA ook een FG nodig?

Dat zijn losse verplichtingen. Een DPIA hangt aan de verwerking, een FG aan de organisatie. Als je een FG hebt, moet je die wel om advies vragen bij elke DPIA, en dat advies vastleggen.

Gratis en vrijblijvend

Vergelijk aanbieders van privacy & data protection diensten

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.