Naar inhoud

Kennisbank · AI in HR

Moeten wij een DPIA doen voordat wij AI inzetten bij werving of personeelsbeheer?

Als de AI sollicitanten of medewerkers beoordeelt, profileert of stelselmatig monitort: ja. De AVG eist een DPIA bij verwerking die waarschijnlijk een hoog risico inhoudt, en de Autoriteit Persoonsgegevens heeft profilering, zoals beoordeling van beroepsprestaties, en stelselmatige monitoring van werknemers op haar lijst van verplichte DPIA's gezet. De DPIA doet u vóór de verwerking.

Geldt nu (sinds 25 mei 2018)Laatst geverifieerd:

De hoofdregel

Houdt een verwerking, zeker met nieuwe technologie, waarschijnlijk een hoog risico in, dan voert de verwerkingsverantwoordelijke vóór de verwerking een DPIA uit [1]. Dat is in elk geval nodig bij een systematische en uitgebreide geautomatiseerde beoordeling van persoonlijke aspecten waarop besluiten met rechtsgevolgen of vergelijkbaar wezenlijke gevolgen worden gebaseerd [2].

De lijst van de Autoriteit Persoonsgegevens

De toezichthouder stelt een openbare lijst op van verwerkingen waarvoor een DPIA verplicht is [3]; de Autoriteit Persoonsgegevens deed dat op grond van die bepaling [4]. Op die lijst staan onder meer grootschalige verwerking of stelselmatige monitoring van activiteiten van werknemers [5] en profilering, zoals beoordeling van beroepsprestaties [6]. De lijst is niet uitputtend [7].

Wat erin staat

Een DPIA bevat ten minste een beschrijving van de verwerking en de doelen, een beoordeling van noodzaak en evenredigheid, een beoordeling van de risico's en de maatregelen om die aan te pakken [8].

Samenhang met de AI-verordening

Vanaf 2 december 2027 gebruikt u bij een hoog-risicosysteem voor de DPIA de informatie die de aanbieder in de gebruiksaanwijzing verstrekt [9] [10]. Moet u ook een beoordeling van de gevolgen voor de grondrechten maken, dan mag u daarin naar de DPIA verwijzen of delen ervan opnemen [11]; een private werkgever die geen openbare dienst verleent en alleen HR-AI gebruikt, hoeft die beoordeling niet te maken [12].

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • DPIA bij hoog risico
  • DPIA met de informatie van de aanbieder AI Act 13, AI Act 26
  • Beoordeling van de gevolgen voor de grondrechten (FRIA) AI Act 27

Bronnen

  1. [1] AVG art. 35, lid 1 (Algemene verordening gegevensbescherming (AVG)). Bij een verwerking die, zeker met nieuwe technologie, waarschijnlijk een hoog risico inhoudt, voert de verwerkingsverantwoordelijke vóór de verwerking een DPIA uit.
    Wanneer een soort verwerking, in het bijzonder een verwerking waarbij nieuwe technologieën worden gebruikt, gelet op de aard, de omvang, de context en de doeleinden daarvan waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen voert de verwerkingsverantwoordelijke vóór de verwerking een beoordeling uit van het effect van de beoogde verwerkingsactiviteiten op de bescherming van persoonsgegevens.
    Bron, opgehaald op 2 oktober 2026.
  2. [2] AVG art. 35, lid 3, onder a) (Algemene verordening gegevensbescherming (AVG)). Een DPIA is in elk geval vereist bij een systematische en uitgebreide geautomatiseerde beoordeling van persoonlijke aspecten waarop besluiten met rechtsgevolgen of vergelijkbaar wezenlijke gevolgen worden gebaseerd.
    een systematische en uitgebreide beoordeling van persoonlijke aspecten van natuurlijke personen, die is gebaseerd op geautomatiseerde verwerking, waaronder profilering, en waarop besluiten worden gebaseerd waaraan voor de natuurlijke persoon rechtsgevolgen zijn verbonden of die de natuurlijke persoon op vergelijkbare wijze wezenlijk treffen;
    Bron, opgehaald op 2 oktober 2026.
  3. [3] AVG art. 35, lid 4 (Algemene verordening gegevensbescherming (AVG)). De toezichthoudende autoriteit stelt een openbare lijst op van verwerkingen waarvoor een DPIA verplicht is.
    De toezichthoudende autoriteit stelt een lijst op van het soort verwerkingen waarvoor een gegevensbeschermingseffectbeoordeling overeenkomstig lid 1 verplicht is, en maakt deze openbaar.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Besluit DPIA-lijst AP (Stcrt. 2019, 64418) art. aanhef (Besluit inzake lijst van verwerkingen waarvoor een DPIA verplicht is (Stcrt. 2019, 64418)). De Autoriteit Persoonsgegevens heeft de lijst vastgesteld op grond van artikel 35, lid 4, AVG.
    gelet op artikel 35, vierde lid, in samenhang bezien met artikel 57, eerste lid, onder k, van de Algemene verordening gegevensbescherming;
    Bron, opgehaald op 2 oktober 2026.
  5. [5] Besluit DPIA-lijst AP (Stcrt. 2019, 64418) art. lijst, punt 11 (Controle werknemers) (Besluit inzake lijst van verwerkingen waarvoor een DPIA verplicht is (Stcrt. 2019, 64418)). Grootschalige verwerking of stelselmatige monitoring van activiteiten van werknemers staat op de lijst van verplichte DPIA's.
    11. Controle werknemers Grootschalige verwerking van persoonsgegevens en-of stelselmatig monitoring van activiteiten van werknemers (bijvoorbeeld controle van e-mail en internetgebruik, GPS-systemen in (vracht)auto’s van werknemers of cameratoezicht ten behoeve van diefstal- en fraudebestrijding).
    Bron, opgehaald op 2 oktober 2026.
  6. [6] Besluit DPIA-lijst AP (Stcrt. 2019, 64418) art. lijst, punt 15 (Profilering) (Besluit inzake lijst van verwerkingen waarvoor een DPIA verplicht is (Stcrt. 2019, 64418)). Systematische en uitgebreide geautomatiseerde beoordeling van persoonlijke aspecten (profilering), zoals beoordeling van beroepsprestaties, staat op de lijst van verplichte DPIA's.
    15. Profilering Systematische en uitgebreide beoordeling van persoonlijke aspecten van natuurlijke personen gebaseerd op geautomatiseerde verwerking (profilering), zoals bijvoorbeeld beoordeling van beroepsprestaties, prestaties van leerlingen, economische situatie, gezondheid, persoonlijke voorkeuren of interesses, betrouwbaarheid of gedrag.
    Bron, opgehaald op 2 oktober 2026.
  7. [7] Besluit DPIA-lijst AP (Stcrt. 2019, 64418), overwegingen (Besluit inzake lijst van verwerkingen waarvoor een DPIA verplicht is (Stcrt. 2019, 64418)). De lijst is niet uitputtend: ook een verwerking die er niet op staat kan een DPIA vereisen.
    dat de lijst niet uitputtend is en dat het kan zijn dat een verwerking van persoonsgegevens niet op de lijst staat, maar gelet op de aard, de omvang, de context en de doeleinden een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen en aldus een gegevensbeschermingseffectbeoordeling (DPIA) moet worden gedaan;
    Bron, opgehaald op 2 oktober 2026.
  8. [8] AVG art. 35, lid 7 (Algemene verordening gegevensbescherming (AVG)). Een DPIA bevat ten minste een beschrijving van de verwerking en doelen, een beoordeling van noodzaak en evenredigheid, een beoordeling van de risico's en de maatregelen om die aan te pakken.
    De beoordeling bevat ten minste: a) een systematische beschrijving van de beoogde verwerkingen en de verwerkingsdoeleinden, waaronder, in voorkomend geval, de gerechtvaardigde belangen die door de verwerkingsverantwoordelijke worden behartigd; b) een beoordeling van de noodzaak en de evenredigheid van de verwerkingen met betrekking tot de doeleinden; c) een beoordeling van de in lid 1 bedoelde risico's voor de rechten en vrijheden van betrokkenen; en d) de beoogde maatregelen om de risico's aan te pakken,
    Bron, opgehaald op 2 oktober 2026.
  9. [9] AI Act art. 26, lid 9 (AI-verordening (EU) 2024/1689). Waar een DPIA nodig is, gebruikt de gebruiksverantwoordelijke daarvoor de informatie die de aanbieder op grond van artikel 13 verstrekt.
    Indien van toepassing, gebruiken gebruiksverantwoordelijken van AI-systemen met een hoog risico de informatie die op grond van artikel 13 van deze verordening wordt verstrekt om hun verplichting na te komen om een gegevensbeschermingseffectbeoordeling uit te voeren op grond van artikel 35 van Verordening (EU) 2016/679 of artikel 27 van Richtlijn (EU) 2016/680.
    Bron, opgehaald op 2 oktober 2026.
  10. [10] Verordening (EU) 2026/1744 art. 1, punt 40, onder b) (vervangt AI Act art. 113, derde alinea, punt c) (Verordening (EU) 2026/1744 (Digital Omnibus AI)). De hoog-risicoregels (hoofdstuk III, afdelingen 1 tot en met 3) gelden voor bijlage III-systemen vanaf 2 december 2027.
    hoofdstuk III, de afdelingen 1, 2 en 3, met uitzondering van artikel 6, lid 5, van toepassing met ingang van: i) 2 december 2027 voor wat betreft AI-systemen die op grond van artikel 6, lid 2, en bijlage III als AI-systemen met een hoog risico zijn aangemerkt, en
    Bron, opgehaald op 2 oktober 2026.
  11. [11] Verordening (EU) 2026/1744 art. 1, punt 13, onder a) (vervangt AI Act art. 27, lid 4) (Verordening (EU) 2026/1744 (Digital Omnibus AI)). Wie een FRIA moet maken, mag daarin verwijzen naar de relevante delen van de DPIA of die opnemen.
    Indien een van de in dit artikel vastgelegde verplichtingen reeds is nagekomen door de gegevensbeschermingseffectbeoordeling die is uitgevoerd op grond van artikel 35 van Verordening (EU) 2016/679 of artikel 27 van Richtlijn (EU) 2016/680, kan de gebruiksverantwoordelijke, bij het uitvoeren van de in lid 1 van dit artikel bedoelde effectbeoordeling op het gebied van de grondrechten, kruisverwijzingen naar de desbetreffende delen van die gegevensbeschermingseffectbeoordeling, dan wel relevante delen daarvan opnemen in de effectbeoordeling op het gebied van de grondrechten.
    Bron, opgehaald op 2 oktober 2026.
  12. [12] AI Act art. 27, lid 1, aanhef (AI-verordening (EU) 2024/1689). Een beoordeling van de gevolgen voor de grondrechten (FRIA) is vereist voor gebruiksverantwoordelijken die publiekrechtelijk orgaan zijn of als particuliere entiteit openbare diensten verlenen, en voor gebruiksverantwoordelijken van systemen uit bijlage III, punt 5, b) en c); systemen uit bijlage III, punt 2, vallen erbuiten.
    Voordat een AI-systeem met een hoog risico als bedoeld in artikel 6, lid 2, in gebruik wordt gesteld, met uitzondering van AI-systemen met een hoog risico die bedoeld zijn om te worden gebruikt op het in punt 2 van bijlage III vermelde gebied, voeren gebruiksverantwoordelijken die publiekrechtelijke organen zijn of particuliere entiteiten zijn die openbare diensten verlenen, en gebruiksverantwoordelijken van AI-systemen met een hoog risico als bedoeld in bijlage III, punt 5, b) en c), een beoordeling uit van de gevolgen voor de grondrechten die het gebruik van een dergelijk systeem kan opleveren.
    Bron, opgehaald op 2 oktober 2026.

Zie in een paar vragen welke regels uw organisatie raken.

Doe de impact- en kansenscan Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.