Documenten · Gegevens
DPIA-startpakket
Een gegevensbeschermingseffectbeoordeling die je organisatie kan overnemen in plaats van vanaf nul te schrijven.
Kort
Gegevens van kinderen op schaal verwerken vraagt meestal een DPIA onder art. 35.
Dit is de onze, geschreven vanuit de verwerker, om aan te passen en te ondertekenen.
Elk risico staat naast de ontwerpbeslissing die het beantwoordt.
1.Wiens beoordeling dit is
De DPIA-plicht onder art. 35 AVG ligt bij de verwerkingsverantwoordelijke, dus bij jouw organisatie, niet bij ons. Wat volgt is het materiaal dat alleen een verwerker kan leveren, zo neergezet dat een school of gemeente het kan overnemen, eigen context toevoegen en ondertekenen.
2.Noodzaak en evenredigheid
De verwerking bestaat zodat deelnemers bij één organisatie zien wat er nu gebeurt en kunnen meedoen, en zodat het team de dag kan draaien. Elke categorie in /ropa hangt aan een van die twee doelen; niets wordt verzameld omdat het later handig kán zijn.
- 2.1Minder ingrijpende alternatieven zijn overwogen: een papieren schema valt tijdens een sessie niet bij te werken, en een groepschat heeft geen verificatie en geen moderatie.
- 2.2De meest ingrijpende optie, live locatie van deelnemers, is bij het ontwerp verworpen en is in dit systeem niet verzamelbaar.
3.Risico's en maatregelen
Risico voor de deelnemer Maatregel Restrisico Een vreemde neemt contact op met een minderjarige Geen publieke registratie, geen ontdekking, verificatie ter plaatse door het team, geen zicht tussen organisaties Laag: vereist dat het team de verkeerde persoon verifieert, en dat is een falen in de fysieke wereld De verblijfplaats van een kind lekt Live locatie wordt niet verzameld; aanwezigheid bestaat enkel als zone-check-ins van 30 dagen Zeer laag: het gegeven bestaat niet om te lekken Foto's van minderjarigen verspreiden zich buiten de groep Foto's enkel zichtbaar binnen de geverifieerde organisatie, geen externe links, cascade-verwijdering Laag: een deelnemer kan nog altijd zijn scherm fotograferen, dat is een menselijk probleem Pesten binnen de groep Melden in de app bij het team dat de mensen kent, automatische beperking bij herhaling, audittrail van 30 dagen Middel: door software beperkt, niet opgelost; het team moet erbij Ongeoorloofde toegang tot de database Row-level security per organisatie, MFA op productie, versleuteling onderweg en in rust Laag Gegevens langer bewaard dan nodig Gepubliceerde bewaartermijnen, cascade-verwijdering bij intrekking, verwijdering 90 dagen na een termijn Laag Vendor lock-in of wegvallen van de leverancier Export op verzoek, gepubliceerd continuïteitsplan op /continuity Middel: eigen aan een kleine leverancier, opgevangen door de exporttoezegging 4.De betrokkenen raadplegen
Art. 35, lid 9 vraagt de verantwoordelijke waar passend de mening van betrokkenen te vragen. In de praktijk betekent dat: deelnemers en ouders bij je eigen organisatie bevragen; het materiaal in gewone taal op /participants en /children bestaat zodat zij zich een mening kunnen vormen zonder een contract te lezen.
5.Uitkomst
Naar onze beoordeling zijn de restrisico's laag genoeg dat voorafgaande raadpleging van een toezichthouder onder art. 36 niet nodig is. Jouw organisatie trekt haar eigen conclusie, in haar eigen context, en wij beantwoorden elke vraag die daartussen staat binnen twee werkdagen.
Wijzigingslogboek
v1.024 juli 2026
- Eerste gepubliceerde versie.
Uitgegeven door
FND (Find 'n Do)
Belgium
Toezichthouder
Gegevensbeschermingsautoriteit / Autorité de protection des données
Nodig: een ondertekende kopie, een ingevulde leveranciersvragenlijst, of uitleg bij een artikel? Eén mail, één werkdag.
Mail ons