Belangenorganisatie Privacy First vindt dat er te veel uitzonderingen gelden voor kleine ondernemers waardoor zij niet hoeven te voldoen aan de DPIA (Data Protection Impact Assessment). Volgens Privacy First schaden die uitzonderingen de privacy-belangen van burgers.
Een DPIA (Data Protection Impact Assessment) is een privacy-effectbeoordeling waarmee een organisatie vooraf de privacyrisico’s in kaart brengt van gegevensverwerkingen. Ook wordt aangegeven hoe risico’s worden verkleind. Voor kleine ondernemers is een DPIA een flinke uitdaging vanwege een gebrek aan tijd, geld en gespecialiseerde juridische kennis. Daarom worden zij tegemoet gekomen met allerlei vrijstellingen waarvan een eerste voorstel door de Autoriteit Persoonsgegevens (AP) is voorgelegd aan allerlei betrokken partijen waaronder Privacy First.
De belangenorganisatie is zeer kritisch en stelt in een persbericht dat de voorgestelde uitzonderingen te ruim zijn en de privacy van burgers in gevaar is.
Risicovolle verwerkingen
In het geconsulteerde voorstel worden uitzonderingen voorgesteld op een eerder besluit van de AP waarin risicovolle verwerkingen zijn aangewezen. Het gaat onder meer om monitoring van financiële gegevens om de kredietwaardigheid of de inkomens- of vermogenspositie te beoordelen, grootschalige verwerkingen van gegevens over gezondheid, cameratoezicht en verwerking van locatie – en communicatiegegevens.
Volgens Privacy First kunnen met het nieuwe voorstel verwerkingen met een hoog privacyrisico ten onrechte buiten de DPIA-plicht vallen. De organisatie pleit ervoor dat DPIA-vrijstellingen alleen gelden voor werkelijke laag-risicoverwerkingen. ‘Zodra sprake kan zijn van monitoring, profilering, gegevensdeling, doorgifte buiten de EU en Europese ruimte, biometrische gegevens, gezondheidsgegevens of andere gevoelige verwerkingen, moet een DPIAin beginsel verplicht blijven’, aldus de belangenorganisatie.
Begrip
‘We hebben begrip voor de positie van kleine organisaties, dat moet er echter niet toe leiden dat de bescherming van mensen tegen risicovolle verwerkingen wordt ondermijnd’, stelt Privacy First. Het is onder meer kritisch op het voorstel om ondernemingen die op grond van de wet criminaliteitsbestrijding onderzoek moeten doen (‘witwasbestrijding’) vrij te stellen van een DPIA.
Verder zijn onder andere suggesties gedaan over de voorgestelde uitzonderingen voor solistisch werkende zorgverleners en onderwijsinstellingen. Privacy First: ‘Voor zorg moet een afzonderlijke, strengere regeling gelden vanwege de gevoeligheid van gezondheidsdata.’ De belangenorganisatie wil dus dat deze groep niet wordt vrijgesteld van een DPIA. Gevoelige leerlinggegevens moeten volgens de belangenorganisatie ook strikt gescheiden blijven van reguliere leerlingadministraties.
Ook zijn de privacy-voorvechters kritisch op de vrijstelling van kleine ondernemers voor zaken rondom cameratoezicht. Privacy First waarschuwt voor onveilige camera-oplossingen met cloudopslag en commerciële exploitatie van beelden. Het stelt dat er geen audio-opnamen toegestaan zijn en wil niet alleen gezichts- en stemherkenning verbieden, maar iedere vorm van identificatie van personen.
Lees hier de volledige consultatiereactie van Privacy First.
computable
25-08-2026 07:00