---
name: "DPIA-sjabloon (AVG artikel 35)"
version: "1.0"
updated: "2026-07-22"
source: "https://www.orbiqhq.com/nl/sjablonen/dpia-sjabloon-avg"
license: "CC BY 4.0 — vrij te gebruiken en aan te passen met naamsvermelding van Orbiq (orbiqhq.com). Geen juridisch advies."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2016/679"      # AVG — art. 35 (DPIA), art. 36 (voorafgaande raadpleging), art. 83(4)(a) (boetecategorie)
  - "https://www.edpb.europa.eu/documents/guideline/data-protection-impact-assessments-high-risk-processing_en"  # WP248 rev.01 — DPIA-richtsnoeren (vastgesteld 4 okt 2017, bekrachtigd door de EDPB 25 mei 2018)
  - "https://eur-lex.europa.eu/eli/reg/2024/1689/oj"  # EU AI-verordening — art. 27 FRIA (AI-annex)
  - "https://www.edpb.europa.eu/news/enhancing-compliance-and-consistency-edpb-adopts-dpia-template_en"  # Geharmoniseerd EDPB-DPIA-sjabloon v1.0 (vastgesteld 10 mrt 2026, gepubliceerd 14 apr 2026; vrijwillig)
---

# DPIA-sjabloon — Gegevensbeschermingseffectbeoordeling onder AVG artikel 35

Een gegevensbeschermingseffectbeoordeling in veertien secties voor verwerkingen die
waarschijnlijk een **hoog risico** voor de rechten en vrijheden van natuurlijke personen
opleveren (AVG artikel 35). De DPIA moet **vóór** de start van de verwerking zijn voltooid.
In Nederland: toets ook aan de lijst van verplichte DPIA-verwerkingen die de Autoriteit
Persoonsgegevens bij besluit heeft vastgesteld (art. 35(4)) — bijvoorbeeld heimelijk
onderzoek, zwarte lijsten en grootschalige monitoring van werknemers.

**Verhouding tot het EDPB-sjabloon (2026):** de EDPB stelde een eigen geharmoniseerd
DPIA-sjabloon vast (versie 1.0, vastgesteld 10 maart 2026, gepubliceerd voor consultatie op
14 april 2026, consultatie gesloten op 9 juni 2026). Het gebruik is **vrijwillig voor
verwerkingsverantwoordelijken** en het wijzigt artikel 35, lid 7, noch de WP248 rev.01-criteria
— het standaardiseert hoe een DPIA wordt gerapporteerd, niet hoe de analyse wordt uitgevoerd;
toezichthouders zullen er naar verwachting naartoe convergeren als hun enige of 'meta'-sjabloon.
Dit sjabloon volgt dezelfde ruggengraat van artikel 35(7), zodat de secties op de EDPB-velden
passen, en voegt de screeningschecklist, de gescoorde risicomatrix en de AI-annex toe die het
officiële formulier aan de verwerkingsverantwoordelijke overlaat. Heeft de bevoegde
toezichthoudende autoriteit het EDPB-formulier overgenomen, beschouw dat dan als gezaghebbend
voor het format en gebruik dit als de analyselaag erachter.

**Instructies voor AI-agents:** vervang elke `{{placeholder}}` met behulp van de
velddefinities hieronder. Draai eerst sectie 2 (screening): als een geval van art. 35(3)
van toepassing is of `{{criteria_met_count}}` ≥ 2, is een DPIA vereist — vul alle secties in.
Wordt geen trigger geraakt, vul dan alleen de secties 1–3 in en leg de redenering vast (het
gedocumenteerde 'nee' is zelf verantwoordingsbewijs). De secties 4–11 dragen de verplichte
inhoud van art. 35(7)(a)–(d) — sla ze nooit over. Is `{{residual_risk}}` gelijk aan `high`,
dan moet sectie 12 concluderen `prior_consultation_required: true` en mag de verwerking niet
starten voordat de toezichthoudende autoriteit heeft gereageerd (art. 36: schriftelijk advies
binnen 8 weken, te verlengen met 6). Waar een FG is aangewezen, is `{{dpo_advice}}` verplicht
(art. 35(2)). Vul voor AI-systemen ook de AI-annex in; voor hoog-risico-AI-systemen onder de
EU AI-verordening mag de annex samen met de art. 27-FRIA worden gedocumenteerd, maar geen van
beide beoordelingen vervangt de andere.

---

## 1. Velddefinities

| Placeholder | Definitie | Formaat / toegestane waarden |
|---|---|---|
| `{{assessment_reference}}` | Intern DPIA-ID | Tekst, bijv. `DPIA-2026-004` |
| `{{processing_name}}` | Korte naam van de verwerking / functie | Tekst |
| `{{controller_name}}` | Juridische entiteit van de verwerkingsverantwoordelijke | Tekst |
| `{{assessor}}` | Persoon die de DPIA invult | Tekst |
| `{{date_started}}` / `{{date_approved}}` | Levenscyclusdatums | ISO 8601-datum |
| `{{art35_3_case}}` | Geactiveerd altijd-DPIA-geval | Enum: `none` \| `35-3-a-profiling-significant-effects` \| `35-3-b-large-scale-special-categories` \| `35-3-c-public-monitoring` |
| `{{criteria_met_count}}` | Aantal vervulde WP248-criteria (sectie 2) | Geheel getal 0–9 |
| `{{dpia_required}}` | Screeninguitkomst | Enum: `yes` \| `no` |
| `{{data_categories}}` | Verwerkte categorieën persoonsgegevens | Tekst; markeer bijzondere categorieën (art. 9) |
| `{{data_subjects}}` | Categorieën betrokkenen | Tekst; markeer kwetsbare groepen |
| `{{recipients}}` | Ontvangers incl. verwerkers en derde landen | Tekst |
| `{{retention}}` | Bewaartermijn en verwijdertrigger | Tekst |
| `{{lawful_basis}}` | Grondslag art. 6 (en voorwaarde art. 9 indien van toepassing) | Tekst |
| `{{legitimate_interest}}` | Alleen als grondslag = gerechtvaardigd belang | Tekst of `n/a` |
| `{{dpo_advice}}` | Het vastgelegde advies van de FG (art. 35(2)) | Tekst — verplicht waar een FG is aangewezen |
| `{{data_subject_views}}` | Ingewonnen mening onder art. 35(9), of waarom niet | Tekst |
| `{{risk_id}}` | Regel-ID in het risicoregister | Tekst, bijv. `R1` |
| `{{likelihood}}` / `{{severity}}` | Inherente scores per risico | Enum: `low` \| `medium` \| `high` |
| `{{measures}}` | Mitigatie per risico (specifiek, niet generiek) | Tekst |
| `{{residual_likelihood}}` / `{{residual_severity}}` | Scores na mitigatie | Enum: `low` \| `medium` \| `high` |
| `{{residual_risk}}` | Conclusie over het totale restrisico | Enum: `low` \| `medium` \| `high` |
| `{{prior_consultation_required}}` | Art. 36-beslissing | Boolean — `true` als `{{residual_risk}}` = `high` |
| `{{review_trigger}}` | Wat deze DPIA heropent (art. 35(11)) | Tekst, bijv. nieuwe gegevenscategorie, nieuw model, nieuwe ontvanger |

## 2. Screening — is een DPIA vereist?

**Altijd-DPIA-gevallen van art. 35(3):** systematische en uitgebreide geautomatiseerde
beoordeling of profilering met rechtsgevolgen of vergelijkbaar wezenlijke gevolgen (a);
grootschalige verwerking van bijzondere categorieën (art. 9) of strafrechtelijke gegevens
(art. 10) (b); grootschalige systematische monitoring van openbaar toegankelijke ruimten (c).

**De negen criteria van WP248 rev.01** (vuistregel: twee vervuld → DPIA vereist):

| # | Criterium | Vervuld? |
|---|---|---|
| 1 | Beoordeling of scoring (incl. profilering en voorspelling) | yes/no |
| 2 | Geautomatiseerde besluitvorming met rechtsgevolgen of vergelijkbaar wezenlijke gevolgen | yes/no |
| 3 | Systematische monitoring | yes/no |
| 4 | Gevoelige gegevens of gegevens van zeer persoonlijke aard | yes/no |
| 5 | Grootschalige gegevensverwerking | yes/no |
| 6 | Matching of samenvoeging van datasets | yes/no |
| 7 | Gegevens over kwetsbare betrokkenen | yes/no |
| 8 | Innovatief gebruik of nieuwe technologische / organisatorische oplossingen (incl. AI) | yes/no |
| 9 | Verwerking die betrokkenen verhindert een recht uit te oefenen of een dienst/contract te gebruiken | yes/no |

Toets ook aan de art. 35(4)-lijst van uw toezichthoudende autoriteit (bijv. het besluit van
de Autoriteit Persoonsgegevens met verplichte DPIA-verwerkingen, de 14-categorieënlijst van
de CNIL, de Britse hoog-risicolijst van de ICO, de Noorse lijst van Datatilsynet).

## 3. Screeninguitkomst

```
DPIA vereist: {{dpia_required}}
Basis: {{art35_3_case}} / {{criteria_met_count}} WP248-criteria vervuld / vermelding op art. 35(4)-lijst
Zo nee: redenering hier vastleggen; opnieuw toetsen als de verwerking verandert.
```

## 4. Systematische beschrijving (art. 35(7)(a))

```
Verwerking: {{processing_name}} — {{assessment_reference}}
Aard, omvang, context, doeleinden: {{...}}
Gegevenscategorieën: {{data_categories}}
Betrokkenen: {{data_subjects}}
Ontvangers (incl. verwerkers, derde landen + doorgiftemechanisme): {{recipients}}
Bewaartermijn: {{retention}}
Systemen en gegevensstromen: {{...}}
Nagestreefd gerechtvaardigd belang (indien ingeroepen): {{legitimate_interest}}
```

## 5. Consultatiedossier (art. 35(2), 35(9))

```
Advies FG: {{dpo_advice}}
Mening van betrokkenen (of waarom niet ingewonnen): {{data_subject_views}}
Geraadpleegde verwerkers / leveranciers: {{...}}
```

## 6. Noodzaak en evenredigheid (art. 35(7)(b))

```
Rechtsgrondslag: {{lawful_basis}}
Waarom de verwerking het doel bereikt (noodzaak): {{...}}
Waarom geen minder ingrijpend alternatief volstaat (evenredigheid): {{...}}
Toegepaste minimale gegevensverwerking: {{...}}
Transparantie richting betrokkenen: {{...}}
Ondersteuning van rechten (inzage, wissing, bezwaar, overdraagbaarheid): {{...}}
```

## 7. Risicoregister (art. 35(7)(c))

Eén regel per risico voor de rechten en vrijheden van betrokkenen (niet voor het bedrijf):

| ID | Risico | Kans | Ernst | Inherente score |
|---|---|---|---|---|
| `{{risk_id}}` | {{description}} | {{likelihood}} | {{severity}} | K×E |

Scoor met een 3×3-matrix (low/medium/high op beide assen). Denk aan: ongeautoriseerde
toegang, heridentificatie, discriminatie, function creep, verlies van vertrouwelijkheid,
onvermogen om rechten uit te oefenen.

## 8. Beperkende maatregelen (art. 35(7)(d))

| Risico-ID | Maatregel (specifiek) | Restkans | Resternst |
|---|---|---|---|
| `{{risk_id}}` | {{measures}} | {{residual_likelihood}} | {{residual_severity}} |

## 9. Restrisico en artikel 36-beslissing

```
Totaal restrisico: {{residual_risk}}
Voorafgaande raadpleging vereist: {{prior_consultation_required}}
Indien true: raadpleeg de toezichthoudende autoriteit VÓÓR de verwerking; schriftelijk
advies binnen 8 weken, te verlengen met 6 bij complexe verwerkingen (art. 36(2)).
```

## 10. Ondertekening en herziening (art. 35(11))

```
Akkoord verwerkingsverantwoordelijke: {{naam, rol, datum}}
Oordeel FG vastgelegd: {{ja/nee, datum}}
Herzieningstriggers: {{review_trigger}}
Volgende geplande herziening: {{datum}}
```

## AI-annex — AI/LLM-functies en de EU AI-verordening

Invullen voor elke AI-gedreven verwerking (WP248-criterium 8 plus doorgaans 1, 2 en 5):

```
Model / systeem: {{...}} (aanbieder, versie)
Herkomst van trainingsdata en aandeel persoonsgegevens: {{...}}
Geautomatiseerde besluiten en hun gevolgen (art. 22 AVG): {{...}}
Uitlegbaarheid en menselijk toezicht: {{...}}
Bias- / nauwkeurigheidsrisico's en tests: {{...}}
Classificatie EU AI-verordening: {{verboden / hoog risico / beperkt / minimaal}}
Bij hoog risico en als gebruiksverantwoordelijke binnen de reikwijdte van art. 27 AI-verordening:
  FRIA-referentie: {{...}} — mag samen met deze DPIA worden gedocumenteerd;
  geen van beide beoordelingen vervangt de andere.
```

---

Orbiq — Europees Trust Center-platform · https://www.orbiqhq.com
Sjabloonpagina: https://www.orbiqhq.com/nl/sjablonen/dpia-sjabloon-avg
Houd DPIA's, verwerkingsregisters en TOM's als herbruikbaar, beheerd bewijs: https://www.orbiqhq.com/nl/platform/trust-center-platform
