Computable.nl
  • Thema’s
    • Carrière
    • IT Strategy & Governance
    • Cloud & Infrastructure
    • Data & AI
    • Security & Risk
    • Software & Development
    • Digitale werkplek
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Stem nu!
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Home » Security & Risk » Regulatory Compliance

‘DPIA-vrijstellingen voor kleine ondernemers gaan veel te ver’

25 augustus 2026 - 07:003 minuten leestijdActueelRegulatory ComplianceAPPrivacy First
Pim van der Beek
Pim van der Beek

Belangenorganisatie Privacy First vindt dat er te veel uitzonderingen gelden voor kleine ondernemers waardoor zij niet hoeven te voldoen aan de DPIA (Data Protection Impact Assessment). Volgens Privacy First schaden die uitzonderingen de privacy-belangen van burgers.

Een DPIA (Data Protection Impact Assessment) is een privacy-effectbeoordeling waarmee een organisatie vooraf de privacyrisico’s in kaart brengt van gegevensverwerkingen. Ook wordt aangegeven hoe risico’s worden verkleind. Voor kleine ondernemers is een DPIA een flinke uitdaging vanwege een gebrek aan tijd, geld en gespecialiseerde juridische kennis. Daarom worden zij tegemoet gekomen met allerlei vrijstellingen waarvan een eerste voorstel door de Autoriteit Persoonsgegevens (AP) is voorgelegd aan allerlei betrokken partijen waaronder Privacy First.

De belangenorganisatie is zeer kritisch en stelt in een persbericht dat de voorgestelde uitzonderingen te ruim zijn en de privacy van burgers in gevaar is.

Risicovolle verwerkingen

In het geconsulteerde voorstel worden uitzonderingen voorgesteld op een eerder besluit van de AP waarin risicovolle verwerkingen zijn aangewezen. Het gaat onder meer om monitoring van financiële gegevens om de kredietwaardigheid of de inkomens- of vermogenspositie te beoordelen, grootschalige verwerkingen van gegevens over gezondheid, cameratoezicht en verwerking van locatie – en communicatiegegevens.

Volgens Privacy First kunnen met het nieuwe voorstel verwerkingen met een hoog privacyrisico ten onrechte buiten de DPIA-plicht vallen. De organisatie pleit ervoor dat DPIA-vrijstellingen alleen gelden voor werkelijke laag-risicoverwerkingen. ‘Zodra sprake kan zijn van monitoring, profilering, gegevensdeling, doorgifte buiten de EU en Europese ruimte, biometrische gegevens, gezondheidsgegevens of andere gevoelige verwerkingen, moet een DPIAin beginsel verplicht blijven’, aldus de belangenorganisatie.

Begrip

‘We hebben begrip voor de positie van kleine organisaties, dat moet er echter niet toe leiden dat de bescherming van mensen tegen risicovolle verwerkingen wordt ondermijnd’, stelt Privacy First. Het is onder meer kritisch op het voorstel om ondernemingen die op grond van de wet criminaliteitsbestrijding onderzoek moeten doen (‘witwasbestrijding’) vrij te stellen van een DPIA.

Verder zijn onder andere suggesties gedaan over de voorgestelde uitzonderingen voor solistisch werkende zorgverleners en onderwijsinstellingen. Privacy First: ‘Voor zorg moet een afzonderlijke, strengere regeling gelden vanwege de gevoeligheid van gezondheidsdata.’ De belangenorganisatie wil dus dat deze groep niet wordt vrijgesteld van een DPIA. Gevoelige leerlinggegevens moeten volgens de belangenorganisatie ook strikt gescheiden blijven van reguliere leerlingadministraties.

Ook zijn de privacy-voorvechters kritisch op de vrijstelling van kleine ondernemers voor zaken rondom cameratoezicht. Privacy First waarschuwt voor onveilige camera-oplossingen met cloudopslag en commerciële exploitatie van beelden. Het stelt dat er geen audio-opnamen toegestaan zijn en wil niet alleen gezichts- en stemherkenning verbieden, maar iedere vorm van identificatie van personen.

Lees hier de volledige consultatiereactie van Privacy First.

Meer over

DPIA

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Meer lezen

    Security & Risk

    AP legt Uber recordboete van 825 miljoen op

    Data & AI

    Kort: Workday onderzoekt geheugen en samenwerking van ai-agents, private equity kijkt verder dan it (en meer)

    Sarah el Boujdani (D66)
    NIS2

    Helft NIS2-organisaties mist deadline: D66 uit zorgen

    Security & Risk

    Voldoen aan NIS2 is niet hetzelfde als voorbereid zijn

    NIS2

    Helft organisaties mist deadline registratie Cyberbeveiligingswet (NIS2)

    Data & AI

    Meta duldt nudify-ads van voor­aan­staan­de Chinese partner

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten
    • Persberichten bekijken
    • Blogwire

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs