FNDDPIA-startpakket

Documenten · Gegevens

DPIA-startpakket

Een gegevensbeschermingseffectbeoordeling die je organisatie kan overnemen in plaats van vanaf nul te schrijven.

Versie
v1.0
Van kracht sinds
24 juli 2026
Laatst bijgewerkt
24 juli 2026
Inhoud
5 · 6 min lezen

Kort

Gegevens van kinderen op schaal verwerken vraagt meestal een DPIA onder art. 35.

Dit is de onze, geschreven vanuit de verwerker, om aan te passen en te ondertekenen.

Elk risico staat naast de ontwerpbeslissing die het beantwoordt.

  1. 1.Wiens beoordeling dit is

    De DPIA-plicht onder art. 35 AVG ligt bij de verwerkingsverantwoordelijke, dus bij jouw organisatie, niet bij ons. Wat volgt is het materiaal dat alleen een verwerker kan leveren, zo neergezet dat een school of gemeente het kan overnemen, eigen context toevoegen en ondertekenen.

  2. 2.Noodzaak en evenredigheid

    De verwerking bestaat zodat deelnemers bij één organisatie zien wat er nu gebeurt en kunnen meedoen, en zodat het team de dag kan draaien. Elke categorie in /ropa hangt aan een van die twee doelen; niets wordt verzameld omdat het later handig kán zijn.

    1. 2.1Minder ingrijpende alternatieven zijn overwogen: een papieren schema valt tijdens een sessie niet bij te werken, en een groepschat heeft geen verificatie en geen moderatie.
    2. 2.2De meest ingrijpende optie, live locatie van deelnemers, is bij het ontwerp verworpen en is in dit systeem niet verzamelbaar.
  3. 3.Risico's en maatregelen

    Risico voor de deelnemerMaatregelRestrisico
    Een vreemde neemt contact op met een minderjarigeGeen publieke registratie, geen ontdekking, verificatie ter plaatse door het team, geen zicht tussen organisatiesLaag: vereist dat het team de verkeerde persoon verifieert, en dat is een falen in de fysieke wereld
    De verblijfplaats van een kind lektLive locatie wordt niet verzameld; aanwezigheid bestaat enkel als zone-check-ins van 30 dagenZeer laag: het gegeven bestaat niet om te lekken
    Foto's van minderjarigen verspreiden zich buiten de groepFoto's enkel zichtbaar binnen de geverifieerde organisatie, geen externe links, cascade-verwijderingLaag: een deelnemer kan nog altijd zijn scherm fotograferen, dat is een menselijk probleem
    Pesten binnen de groepMelden in de app bij het team dat de mensen kent, automatische beperking bij herhaling, audittrail van 30 dagenMiddel: door software beperkt, niet opgelost; het team moet erbij
    Ongeoorloofde toegang tot de databaseRow-level security per organisatie, MFA op productie, versleuteling onderweg en in rustLaag
    Gegevens langer bewaard dan nodigGepubliceerde bewaartermijnen, cascade-verwijdering bij intrekking, verwijdering 90 dagen na een termijnLaag
    Vendor lock-in of wegvallen van de leverancierExport op verzoek, gepubliceerd continuïteitsplan op /continuityMiddel: eigen aan een kleine leverancier, opgevangen door de exporttoezegging
  4. 4.De betrokkenen raadplegen

    Art. 35, lid 9 vraagt de verantwoordelijke waar passend de mening van betrokkenen te vragen. In de praktijk betekent dat: deelnemers en ouders bij je eigen organisatie bevragen; het materiaal in gewone taal op /participants en /children bestaat zodat zij zich een mening kunnen vormen zonder een contract te lezen.

  5. 5.Uitkomst

    Naar onze beoordeling zijn de restrisico's laag genoeg dat voorafgaande raadpleging van een toezichthouder onder art. 36 niet nodig is. Jouw organisatie trekt haar eigen conclusie, in haar eigen context, en wij beantwoorden elke vraag die daartussen staat binnen twee werkdagen.

Wijzigingslogboek

  1. v1.024 juli 2026

    • Eerste gepubliceerde versie.

Uitgegeven door

FND (Find 'n Do)

Belgium

Toezichthouder

Gegevensbeschermingsautoriteit / Autorité de protection des données

www.gegevensbeschermingsautoriteit.be

Nodig: een ondertekende kopie, een ingevulde leveranciersvragenlijst, of uitleg bij een artikel? Eén mail, één werkdag.

Mail ons