Gratis DPIA-sjabloon (2026) — AVG artikel 35, Word + PDF
Published 22 jul 2026
By Orbiq Team

Gratis DPIA-sjabloon (2026) — AVG artikel 35, Word + PDF

DPIA-sjabloon met screeningsvragen, de secties van artikel 35(7), risicomatrix kans×ernst, AI-annex en FG-advies. Gratis DOCX, zonder e-maildrempel.

AVG
DPIA
Sjablonen
Gegevensbescherming
Privacy

Download dit sjabloon

Versie 1.0 · Bijgewerkt 22 jul 2026 · Gratis, geen e-mail vereist · Downloadbestanden in het Nederlands (anders: Engels)

DPIA-sjabloon: effectbeoordeling onder AVG artikel 35 (Word, PDF & Markdown)

Dit gratis DPIA-sjabloon geeft u een complete gegevensbeschermingseffectbeoordeling onder AVG-artikel 35 in veertien secties: screeningsvragen gebouwd op de drie gevallen van artikel 35, lid 3, en de negen hoog-risicocriteria van WP248 rev.01, de vier verplichte inhoudsblokken van artikel 35, lid 7, een risicomatrix kans×ernst, een AI-annex afgestemd op de EU AI-verordening, en een FG-akkoord met herzieningslog. Download het als Word (DOCX), PDF of als machineleesbaar Markdown-bestand waaruit uw privacytooling kan opstellen.

Een DPIA is de vóór-je-bouwt-controle van de AVG: waar een verwerking waarschijnlijk een hoog risico voor personen oplevert — nieuwe technologieën, profilering, grootschalige bijzondere categorieën van gegevens — vereist artikel 35 de beoordeling voorafgaand aan de verwerking, en haar overslaan is een zelfstandige overtreding in de boetecategorie van 10 miljoen euro / 2% van artikel 83, lid 4, onder a. Nu AI-functies de snelst groeiende DPIA-trigger zijn, is het echte probleem van de meeste teams niet óf ze moeten beoordelen, maar waar te beginnen. Dit sjabloon vertaalt de juridische structuur naar een invuldocument. In Nederland is de term DPIA overigens ook in de praktijk gangbaar — de Autoriteit Persoonsgegevens gebruikt hem zelf. Voor waar de DPIA zit tussen uw bredere verplichtingen, zie de AVG-compliancegids.

Belangrijkste inzichten

  1. Screening komt eerst, en is checklist-vormig. De drie altijd-DPIA-gevallen van artikel 35, lid 3, plus de negen criteria van WP248 rev.01 (vuistregel: twee criteria vervuld → DPIA doen) maken de vraag 'hebben we er een nodig?' in minuten documenteerbaar — en een gedocumenteerd nee is even waardevol als een ja.
  2. De wet legt het skelet vast. Artikel 35, lid 7, onder a t/m d, schrijft vier inhoudsblokken voor — systematische beschrijving, noodzaak en evenredigheid, risicobeoordeling en beperkende maatregelen. Het sjabloon koppelt aan elk blok één sectie, zodat volledigheid structureel is.
  3. Risico wordt twee keer beoordeeld. Eerst het inherente risico (kans × ernst per risico), daarna het restrisico ná maatregelen. Alleen de restscore bepaalt of de voorafgaande raadpleging van artikel 36 bij de toezichthoudende autoriteit wordt geactiveerd — de autoriteit heeft dan maximaal acht weken (plus zes bij complexe gevallen) om te reageren.
  4. AI-functies zijn het schoolvoorbeeld. Ze stapelen routinematig meerdere hoog-risicocriteria (nieuwe technologie, scoring, geautomatiseerde besluiten, schaal). Voor hoog-risico-AI-systemen onder de EU AI-verordening is de FRIA van artikel 27 een aparte plicht die samen met de DPIA kan worden gedocumenteerd — de AI-annex van het sjabloon dekt beide.
  5. De AP heeft een eigen verplichte lijst. De Autoriteit Persoonsgegevens heeft bij besluit de verwerkingen aangewezen waarvoor een DPIA in Nederland altijd verplicht is (artikel 35, lid 4) — waaronder heimelijk onderzoek, zwarte lijsten en grootschalige monitoring van werknemers. Toets uw verwerking dus naast de WP248-criteria ook aan die lijst.
  6. Een DPIA is een levend document. Artikel 35, lid 11, vereist een herziening ten minste wanneer het risico verandert; het sjabloon sluit af met een herzieningslog en het vastgelegde advies van de FG (artikel 35, lid 2), dat verplicht is waar een FG is aangewezen.
  7. De EDPB heeft nu een eigen sjabloon — en dat verandert niets aan het recht. Versie 1.0 werd vastgesteld op 10 maart 2026 en op 14 april 2026 voor consultatie gepubliceerd. Het gebruik is vrijwillig voor verwerkingsverantwoordelijken, maar toezichthouders zullen er naar verwachting naartoe convergeren, dus stem uw documentatie op de structuur af (zie hieronder).

Wat er in het sjabloon zit

De DOCX doorloopt veertien secties; het hart zijn de vier blokken van artikel 35, lid 7:

SectieWat u invultJuridisch anker
ScreeningsvragenDe gevallen van artikel 35(3) + de negen WP248-criteria als ja/nee-checksArt 35(1), 35(3); WP248 rev.01
Systematische beschrijvingAard, omvang, context en doeleinden; gegevenscategorieën; ontvangers; bewaartermijnen; systemen en gegevensstromen; gerechtvaardigd belang indien ingeroepenArt 35(7)(a)
ConsultatiedossierAdvies van de FG (verplicht waar aangewezen), mening van betrokkenen waar passend, betrokken verwerkersArt 35(2), 35(9)
Noodzaak & evenredigheidRechtsgrondslag, minimale gegevensverwerking, transparantie, bewaargrenzen, ondersteuning van rechtenArt 35(7)(b)
RisicobeoordelingRisicoregister gescoord op kans × ernst tegen een 3×3-matrixArt 35(7)(c)
Beperkende maatregelenMaatregel per risico: waarborgen, beveiligingsmaatregelen, mechanismen om naleving aan te tonenArt 35(7)(d)
Restrisico & artikel 36-beslissingScore na mitigatie; nog steeds hoog → voorafgaande raadpleging van de autoriteit vóór de verwerkingArt 36
Ondertekening & herzieningslogAkkoord verwerkingsverantwoordelijke, oordeel FG, herzieningstriggers en -datumsArt 35(2), 35(11)

Rond de kernbeoordeling bevat de download:

  • De AI-annex — extra vragen voor AI/LLM-verwerkingen (herkomst van trainingsdata, effecten van geautomatiseerde besluiten, uitlegbaarheid, bias- en nauwkeurigheidsrisico's) en een mappingnotitie voor het combineren van de AVG-DPIA met de grondrechteneffectbeoordeling van artikel 27 van de EU AI-verordening in één document, zonder dat de ene plicht de andere opslokt.
  • Een uitgewerkt voorbeeld in de risicomatrix — één ingevulde risicoregel (ongeautoriseerde toegang tot logbestanden van een klantenservice-AI), zodat beoordelaars zien hoe 'af' eruitziet.
  • De naslagreferentie voor raadpleging van de autoriteit — wanneer de voorafgaande raadpleging van artikel 36 van toepassing is en wat u moet indienen.

De machineleesbare Markdown-variant bevat dezelfde veertien secties met velddefinities en enums voor machines, zodat een AI-agent of privacyplatform uit het bestand alleen al een eerste-versie-DPIA kan opstellen.

Zo gebruikt u het: van screening tot ondertekening

  1. Screen voordat u bouwt. Draai de screeningschecklist zodra de verwerking is ontworpen — artikel 35, lid 1, vereist de beoordeling voorafgaand aan de verwerking. Wordt geen trigger geraakt, bewaar dan de ingevulde screeningsectie als uw gedocumenteerde redenering.
  2. Beschrijf de verwerking zoals ze werkelijk zal draaien. Gegevenscategorieën, betrokkenen, ontvangers, bewaartermijnen, internationale doorgiften en de betrokken systemen. Vage beschrijvingen leveren vage risicobeoordelingen op — en ze zijn het eerste wat een toezichthoudende autoriteit leest.
  3. Betrek de FG vroeg, niet aan het einde. Artikel 35, lid 2, maakt het advies van de FG verplicht waar er een is aangewezen; het sjabloon legt het vast als vaste sectie in plaats van als handtekening achteraf.
  4. Scoor eerlijk, mitigeer specifiek. Elk risico krijgt een kans- en ernstscore, een benoemde beperkende maatregel en een restscore. Generieke maatregelen ('wij nemen beveiliging serieus') verlagen geen scores; specifieke maatregelen (TOM's onder artikel 32, toegangscontroles, pseudonimisering, kortere bewaartermijnen) wel.
  5. Beslis de artikel 36-vraag expliciet. Blijft er een hoog restrisico over, dan moet u vóór de start van de verwerking uw toezichthoudende autoriteit raadplegen en op haar advies wachten — maximaal acht weken, te verlengen met zes. De meeste DPIA's komen nooit bij deze stap, maar het sjabloon dwingt af dat de beslissing hoe dan ook wordt vastgelegd.
  6. Plan de herziening. Artikel 35, lid 11, vereist een nieuwe blik ten minste wanneer het risico verandert — een nieuwe gegevenscategorie, een nieuw AI-model, een nieuwe ontvanger. De herzieningslog houdt de DPIA levend in plaats van gearchiveerd.

De juridische basis achter elke sectie

  • AVG artikel 35 creëert de plicht (35(1)), legt de drie altijd-DPIA-gevallen vast (35(3)(a)–(c)), schrijft de vier inhoudsblokken voor (35(7)(a)–(d)), vereist het advies van de FG (35(2)) en de herziening (35(11)), en laat toezichthoudende autoriteiten lijsten publiceren van verwerkingen die altijd een DPIA vereisen (35(4)) — de Nederlandse Autoriteit Persoonsgegevens heeft zo'n lijst bij besluit vastgesteld, de Franse CNIL hanteert een lijst met veertien categorieën en het Noorse Datatilsynet publiceert een eigen lijst.
  • Artikel 36 voegt de voorafgaande raadpleging toe: waar de DPIA een hoog restrisico toont dat uw maatregelen niet voldoende kunnen beperken, moet de toezichthoudende autoriteit vóór de verwerking worden geraadpleegd, met schriftelijk advies binnen acht weken, te verlengen met zes bij complexe verwerkingen.
  • WP248 rev.01 — Richtsnoeren voor gegevensbeschermingseffectbeoordelingen (vastgesteld 4 oktober 2017, bekrachtigd door de EDPB op 25 mei 2018) leveren de negen hoog-risicocriteria die de screeningsectie gebruikt — beoordeling of scoring; geautomatiseerde besluiten met wezenlijke gevolgen; systematische monitoring; gevoelige of zeer persoonlijke gegevens; grootschaligheid; matching of samenvoeging van datasets; kwetsbare betrokkenen; innovatief gebruik van nieuwe technologieën; en verwerking die de uitoefening van rechten of de toegang tot diensten verhindert — met de vuistregel van twee criteria.
  • De Autoriteit Persoonsgegevens heeft op grond van artikel 35, lid 4, bij besluit een lijst vastgesteld van verwerkingen waarvoor een DPIA in Nederland verplicht is — bijvoorbeeld heimelijk onderzoek, zwarte lijsten en grootschalige, systematische monitoring van werknemers. Staat uw verwerking op die lijst, dan is de screeninguitkomst per definitie 'ja'.
  • Artikel 83, lid 4, onder a, plaatst schendingen van artikel 35 in de categorie van 10 miljoen euro / 2% van de wereldwijde omzet; toezichthoudende autoriteiten behandelen een ontbrekende DPIA als zelfstandige, beboetbare overtreding en niet als formaliteit.
  • EU AI-verordening, artikel 27 vereist van bepaalde gebruiksverantwoordelijken van hoog-risico-AI-systemen een grondrechteneffectbeoordeling (FRIA) — juridisch gescheiden van de DPIA, maar beide kunnen samen worden gedocumenteerd, en daarvoor is de AI-annex van het sjabloon gestructureerd.

Hoe dit zich verhoudt tot het eigen DPIA-sjabloon van de EDPB (2026)

Op 14 april 2026 publiceerde de EDPB haar eigen geharmoniseerde DPIA-sjabloon — versie 1.0, vastgesteld op 10 maart 2026 — samen met een toelichting, voor een openbare consultatie die liep tot 9 juni 2026. Het is de belangrijkste DPIA-ontwikkeling sinds WP248, en het loont om precies te zijn over wat het wel en niet doet:

  • Het is vrijwillig voor verwerkingsverantwoordelijken. De EDPB stelt onomwonden dat organisaties haar sjabloon niet hoeven te gebruiken en de DPIA-methodologie van hun keuze mogen houden (de PIA-methode van de CNIL, ISO 29134 of een eigen aanpak).
  • Het verandert het recht niet. De vier verplichte inhoudsblokken van artikel 35, lid 7, en de hoog-risicocriteria van WP248 rev.01 blijven onaangetast. Het EDPB-sjabloon is een documentatie- en rapportagelaag over dezelfde verplichtingen — het standaardiseert de uitvoer, niet de analyse.
  • Het mikt op convergentie tussen autoriteiten. Na afronding zullen toezichthouders het naar verwachting overnemen als hun enige sjabloon, of als 'meta-sjabloon' waarmee hun nationale formulieren compatibel blijven. Dat is de praktische reden om erop te letten: de structuur waarin uw DPIA is geschreven, beweegt richting één gemeenschappelijk EU-formulier.

Wat dat betekent voor dit sjabloon. Het onze is bewust rond dezelfde juridische ruggengraat gestructureerd — artikel 35(7)(a)–(d), de gevallen van artikel 35(3), de WP248-criteria, de artikel 36-beslissing — zodat een hier voltooide DPIA netjes op de EDPB-velden past in plaats van ermee te concurreren. Wat wij toevoegen is de werklaag die het officiële formulier niet biedt: de screeningschecklist die bepaalt of u überhaupt een DPIA nodig hebt, een gescoorde kans×ernst-matrix met uitgewerkt voorbeeld, de AI-annex voor de overlap met de AI-verordening en de machineleesbare Markdown-variant. Heeft uw toezichthoudende autoriteit het EDPB-formulier overgenomen, maak uw beoordeling dan hier en neem haar daarin over — of gebruik het EDPB-formulier als uitvoer en houd dit als de analyse erachter. Beschouw de EDPB-versie als gezaghebbend voor het format; niets hieronder wijzigt de onderliggende plichten.

Het sjabloon gebruiken in het VK en Noorwegen/EER

Er is geen structurele aanpassing nodig. De UK GDPR behoudt artikel 35 in dezelfde vorm, aangevuld door de Data Protection Act 2018; de ICO publiceert een eigen hoog-risicolijst (nieuwe surveillancetechnologieën, grootschalige bijzondere categorieën, kindergegevens onder de Children's Code) en verwacht voorafgaande raadpleging waar het restrisico hoog blijft. De Data (Use and Access) Act 2025 liet het DPIA-regime inhoudelijk ongewijzigd. Noorwegen past de AVG toe via de personopplysningsloven op grond van het EER-akkoord; Datatilsynet publiceert zijn artikel 35(4)-lijst en verwacht DPIA's in dezelfde gevallen. De enige sectie die per regime verandert, is de autoriteit die u onder artikel 36 zou raadplegen.

Maak de DPIA onderdeel van uw bewijsbasis

Een voltooide DPIA is verantwoordingsgoud: het is het document dat bewijst dat u beoordeelde vóórdat u verwerkte. Maar ook kopers vragen ernaar — enterprise-beveiligingsreviews vragen steeds vaker DPIA-samenvattingen op voor precies de functies die de beoordeling dekt. Een Trust Center geeft dat bewijs een beheerde plek: het Trust Center-platform van Orbiq houdt DPIA's, verwerkingsregisters, verwerkersovereenkomsten en TOM's op één plek met toegangsbeheer — naast de subverwerkermeldingen en certificaten waar dezelfde reviewers om vragen — zodat de beoordeling die u met dit sjabloon voltooit herbruikbaar bewijs wordt in plaats van een begraven bestand.

Bronnen & referenties

  1. Verordening (EU) 2016/679 (AVG) — artikelen 35, 36, 83 — DPIA-plicht en triggers (35(1), 35(3)), minimuminhoud (35(7)(a)–(d)), FG-advies (35(2)), autoriteitslijsten (35(4)), herziening (35(11)), voorafgaande raadpleging en termijnen (36), boetecategorie (83(4)(a)).
  2. Artikel 29-werkgroep — Richtsnoeren voor gegevensbeschermingseffectbeoordelingen (WP248 rev.01) — vastgesteld 4 oktober 2017, bekrachtigd door de EDPB op 25 mei 2018; de negen hoog-risicocriteria en de vuistregel van twee criteria.
  3. EDPB — Enhancing compliance and consistency: EDPB adopts DPIA template — versie 1.0 vastgesteld 10 maart 2026, gepubliceerd 14 april 2026; vrijwillig voor verwerkingsverantwoordelijken; openbare consultatie gesloten op 9 juni 2026.
  4. Autoriteit Persoonsgegevens — Data protection impact assessment (DPIA) — de Nederlandse DPIA-uitleg en de bij besluit vastgestelde lijst van verplichte DPIA-verwerkingen (artikel 35(4)).
  5. CNIL — Lijst van verwerkingen die een DPIA vereisen (artikel 35(4)) — de Franse lijst met veertien categorieën en de PIA-methodologie.
  6. ICO — Data protection impact assessments (UK GDPR) — de Britse hoog-risicolijst, DPIA-inhoud, voorafgaande raadpleging van de ICO.
  7. Datatilsynet — Vurdering av personvernkonsekvenser (DPIA) — Noorse DPIA-richtsnoeren en artikel 35(4)-lijst.
  8. Verordening (EU) 2024/1689 (EU AI-verordening) — artikel 27 — grondrechteneffectbeoordeling voor hoog-risico-AI-systemen en haar verhouding tot de AVG-DPIA.

Verder lezen

Download dit sjabloon

Versie 1.0 · Bijgewerkt 22 jul 2026 · Gratis, geen e-mail vereist · Downloadbestanden in het Nederlands (anders: Engels)

Veelgestelde vragen

Wat moet een DPIA-sjabloon bevatten?

Ten minste de vier elementen van AVG-artikel 35, lid 7: een systematische beschrijving van de beoogde verwerking en de doeleinden, inclusief het eventueel nagestreefde gerechtvaardigde belang (a); een beoordeling van de noodzaak en evenredigheid van de verwerking in verhouding tot die doeleinden (b); een beoordeling van de risico's voor de rechten en vrijheden van betrokkenen (c); en de maatregelen om die risico's aan te pakken, inclusief waarborgen en beveiligingsmaatregelen (d). Een werkbaar sjabloon voegt daaraan toe: screeningsvragen, een risicomatrix kans×ernst, het advies van de FG, een restrisicobeslissing, ondertekening en een herzieningslog.

Wanneer is een DPIA verplicht onder de AVG?

Telkens wanneer een verwerking — met name met nieuwe technologieën — waarschijnlijk een hoog risico voor de rechten en vrijheden van natuurlijke personen oplevert (artikel 35, lid 1), en altijd in de drie gevallen van artikel 35, lid 3: systematische en uitgebreide geautomatiseerde beoordeling of profilering met rechtsgevolgen of vergelijkbaar wezenlijke gevolgen, grootschalige verwerking van bijzondere categorieën of strafrechtelijke gegevens, en grootschalige systematische monitoring van openbaar toegankelijke ruimten. De WP248 rev.01-richtsnoeren voegen negen hoog-risicocriteria toe; als vuistregel vereist een verwerking die aan twee daarvan voldoet een DPIA. Daarnaast heeft de Autoriteit Persoonsgegevens in een besluit een lijst vastgesteld van verwerkingen waarvoor een DPIA in Nederland altijd verplicht is.

Hoe vul ik een DPIA in?

Werk het sjabloon op volgorde door: toets de verwerking aan de gevallen van artikel 35, lid 3, en de negen WP248-criteria; beschrijf de verwerking systematisch (gegevenscategorieën, ontvangers, bewaartermijnen, systemen); win het advies van de FG in (artikel 35, lid 2) en, waar passend, de mening van betrokkenen (artikel 35, lid 9); beoordeel noodzaak en evenredigheid; scoor elk risico op kans en ernst; koppel per risico een beperkende maatregel; en beslis dan over het restrisico. Blijft het restrisico hoog, dan moet u vóór de start van de verwerking de toezichthoudende autoriteit raadplegen (artikel 36).

Vereisen AI-functies een DPIA?

Heel vaak wel. AI-functies voldoen doorgaans aan meerdere WP248-hoog-risicocriteria tegelijk — innovatief gebruik van nieuwe technologieën, beoordeling of scoring, geautomatiseerde besluitvorming en grootschalige verwerking. Elk AI-systeem dat persoonsgegevens verwerkt, moet volledig aan de AVG voldoen, los van de EU AI-verordening. Voor hoog-risico-AI-systemen kan de aparte grondrechteneffectbeoordeling van de AI-verordening (artikel 27, FRIA) samen met de AVG-DPIA worden gedocumenteerd, maar geen van beide vervangt de andere — dit sjabloon bevat een AI-annex voor precies dat geval.

Wie ondertekent een DPIA en wanneer moet de toezichthouder erbij komen?

De verwerkingsverantwoordelijke is eigenaar van de DPIA, en waar een FG is aangewezen moet diens advies onder artikel 35, lid 2, worden ingewonnen en gedocumenteerd. Het sjabloon eindigt met een akkoord van de verwerkingsverantwoordelijke en het vastgelegde oordeel van de FG. Toont de beoordeling een hoog restrisico dat uw maatregelen niet voldoende kunnen beperken, dan vereist artikel 36 voorafgaande raadpleging van de toezichthoudende autoriteit vóór de start van de verwerking — de autoriteit heeft maximaal acht weken voor schriftelijk advies, te verlengen met zes weken bij complexe verwerkingen.

Moet ik niet gewoon het officiële DPIA-sjabloon van de EDPB gebruiken?

Dat mag — en als uw toezichthoudende autoriteit het heeft overgenomen, volgt u dat format. De EDPB stelde versie 1.0 van haar geharmoniseerde DPIA-sjabloon vast op 10 maart 2026 en publiceerde het op 14 april 2026 voor consultatie (gesloten op 9 juni 2026). Het gebruik is voor verwerkingsverantwoordelijken uitdrukkelijk vrijwillig: de EDPB bevestigt dat organisaties hun eigen DPIA-methodologie mogen houden. Het verandert ook niets aan het recht — de verplichte inhoud van artikel 35, lid 7, en de WP248 rev.01-criteria blijven gelden. Het standaardiseert hoe een DPIA wordt gerapporteerd, niet hoe de analyse wordt uitgevoerd, en na afronding zullen toezichthouders het naar verwachting als hun enige of 'meta'-sjabloon overnemen. Dit sjabloon volgt dezelfde ruggengraat van artikel 35(7) en past dus op de EDPB-velden, en voegt de screeningschecklist, de gescoorde risicomatrix en de AI-annex toe die het officiële formulier aan u overlaat.

Is een DPIA ook verplicht in het VK en Noorwegen?

Ja. De UK GDPR bevat artikel 35 in dezelfde vorm, aangevuld door de Data Protection Act 2018, en de ICO verwacht een DPIA voor verwerkingen op haar hoog-risicolijst — de Data (Use and Access) Act 2025 heeft het DPIA-regime inhoudelijk niet gewijzigd. Noorwegen past de AVG toe via het EER-akkoord; Datatilsynet publiceert een eigen artikel 35(4)-lijst van verwerkingen die altijd een DPIA vereisen. Dit sjabloon werkt ongewijzigd in alle drie de regimes.