Het verwerkingsregister
Elke verwerking legt vast wat artikel 30 AVG vraagt: de rol (verwerkingsverantwoordelijke of verwerker), doelen, de grondslag onder artikel 6, betrokkenen, gegevenscategorieën, interne en externe ontvangers, bewaartermijnen, beveiligingsmaatregelen en de herkomst van de gegevens. Organisatiegegevens zoals de verwerkingsverantwoordelijke, een vertegenwoordiger en de FG vul je één keer in en worden hergebruikt.
- Kies je gerechtvaardigd belang, dan vraagt Dazr eerst om een korte belangenafweging.
- Bijzondere persoonsgegevens vragen om de uitzonderingsgrond uit artikel 9; strafrechtelijke gegevens worden ook gemarkeerd.
- Doorgiften vermelden het land en de waarborg: adequaatheidsbesluit, modelcontractbepalingen, bindende bedrijfsvoorschriften of een uitzondering.
- Elke verwerking heeft een datum van de laatste en de volgende review en laat zien wanneer de jaarlijkse review eraan komt.
- Filter op DPIA nodig, bijzondere categorieën, doorgiften of grondslag, en zoek in namen, doelen, gegevens en ontvangers.
DPIA-screening en het DPIA-register
De screening per verwerking toetst de negen criteria die toezichthouders hanteren (evaluatie of scoring, geautomatiseerde besluiten, stelselmatige monitoring, gevoelige gegevens, grote schaal, gekoppelde datasets, kwetsbare betrokkenen, innovatieve technologie, het blokkeren van een recht of dienst) en de drie gevallen uit artikel 35, lid 3. Is een DPIA nodig, dan staat dat bij de verwerking.
Een DPIA legt vast welke verwerking ze dekt, de noodzaak en evenredigheid, de risico's met kans, ernst en maatregelen, het restrisico, het advies van de FG en of dat is gevolgd, en een eventuele voorafgaande raadpleging. De status loopt van concept via in review naar goedgekeurd; de goedkeuring krijgt een stempel met wie en wanneer, en een goedgekeurde DPIA springt op review nodig zodra de reviewdatum voorbij is.
Gekoppeld aan leveranciers, risico's en maatregelen
- Verwerkingen verwijzen naar de leveranciers en assets die de gegevens verwerken, zodat register en leverancierslijst kloppen.
- DPIA-risico's kunnen verwijzen naar risico's in het risicoregister, die dan laten zien welke DPIA's ernaar verwijzen.
- Verwerkingen koppel je aan beheersmaatregelen en ze staan in hetzelfde koppelingsoverzicht als risico's, beleid en processen.
- Auditors op Pro en Enterprise lezen het register en de DPIA's in hun eigen portaal.
Exporteren als de toezichthouder erom vraagt
Exporteer het verwerkingsregister en afzonderlijke DPIA's als PDF, of de registers als Excel en CSV. Het activiteitenlog legt elke wijziging aan een verwerking of DPIA vast met wie en wanneer.

