DPIA-model voor universiteiten en hogescholen (2026), met gratis Word-sjabloon
Wie een AI-tool, proctoringsoftware of learning analytics wil inzetten, komt vrijwel altijd uit bij de vraag of een gegevensbeschermingseffectbeoordeling (DPIA) nodig is. Deze gids legt uit wanneer artikel 35 AVG en de AP-lijst verplichte DPIA dat eisen, hoe u de DPIA opbouwt volgens het Model DPIA Rijksdienst, wat u aan de DPIA's van SURF hebt en hoe de DPIA straks samenhangt met de grondrechtentoets uit de AI-verordening. Met een gratis Word-sjabloon.
In het kort
- Een DPIA is verplicht als een verwerking waarschijnlijk een hoog risico oplevert (art. 35 AVG). De AP-lijst noemt 17 soorten verwerkingen waarvoor dat altijd geldt, waaronder profilering van prestaties van leerlingen en biometrische identificatie.
- Staat uw verwerking niet op de lijst, toets dan aan de negen criteria: bij twee of meer is een DPIA volgens de AP als vuistregel nodig.
- Het Model DPIA Rijksdienst (versie augustus 2026) deelt de DPIA in 17 punten in. Het Word-sjabloon onderaan deze pagina volgt die indeling.
- SURF publiceert referentie-DPIA's op onder meer Microsoft 365 Copilot, Google Workspace en Zoom. Die besparen werk, maar vervangen uw eigen afweging niet.
- Voor AI in toelating, beoordeling en toetstoezicht komt er vanaf 2 december 2027 een grondrechtentoets (FRIA) bij, waarin u naar uw DPIA mag verwijzen.
Inhoud
- Wat is een DPIA?
- Wanneer is een DPIA verplicht?
- DPIA-model: opbouw volgens het Model DPIA Rijksdienst
- DPIA-voorbeelden uit het hoger onderwijs
- Referentie-DPIA's van SURF gebruiken
- Hoog restrisico: voorafgaande raadpleging van de AP
- DPIA en FRIA (AI-verordening)
- DPIA-sjabloon downloaden
- Bronnen
- Over deze gids
1. Wat is een DPIA?
Een DPIA (data protection impact assessment) is een gestructureerde beoordeling van de risico's die een voorgenomen verwerking van persoonsgegevens heeft voor de betrokkenen. De AVG spreekt van een gegevensbeschermingseffectbeoordeling; in de praktijk gebruiken de AP, het Rijk en SURF vrijwel altijd de term DPIA. De beoordeling moet plaatsvinden vóór de verwerking begint (art. 35 lid 1 AVG). Eén DPIA mag een reeks vergelijkbare verwerkingen met vergelijkbare risico's bestrijken.
De verwerkingsverantwoordelijke, in het hoger onderwijs het instellingsbestuur, is verantwoordelijk voor de DPIA. Volgens de AP mag u de uitvoering uitbesteden, maar blijft u eindverantwoordelijk. Een leverancier die als verwerker optreedt, moet u bijstaan (art. 28 lid 3 onder f AVG). Leg dat vast in de verwerkersovereenkomst.
Heeft uw instelling een FG aangewezen, dan moet u diens advies inwinnen bij het uitvoeren van de DPIA (art. 35 lid 2 AVG). De AP verwacht dat u in het DPIA-rapport opneemt wat de FG heeft geadviseerd en wat u daarmee hebt gedaan.
2. Wanneer is een DPIA verplicht?
De verplichting volgt uit drie bronnen, die u in deze volgorde kunt aflopen.
Artikel 35 lid 3 AVG
Een DPIA is in elk geval vereist bij:
- a) een systematische en uitgebreide beoordeling van persoonlijke aspecten op basis van geautomatiseerde verwerking, waaronder profilering, met besluiten die rechtsgevolgen hebben of mensen op vergelijkbare wijze wezenlijk treffen;
- b) grootschalige verwerking van bijzondere persoonsgegevens of strafrechtelijke gegevens;
- c) stelselmatige en grootschalige monitoring van openbaar toegankelijke ruimten.
De AP-lijst verplichte DPIA
Op grond van artikel 35 lid 4 AVG heeft de AP in 2019 een lijst vastgesteld van 17 soorten verwerkingen waarvoor een DPIA verplicht is. De lijst is volgens de AP niet uitputtend. Voor universiteiten en hogescholen springen deze categorieën eruit:
- 7. Gezondheidsgegevens: grootschalige verwerking, waarbij de AP uitdrukkelijk (speciaal)onderwijsinstellingen en onderzoeksinstituten als voorbeeld noemt.
- 11. Controle werknemers: grootschalige of stelselmatige monitoring van activiteiten van medewerkers.
- 13. Communicatiegegevens: grootschalige of stelselmatige verwerking, inclusief metadata.
- 15. Profilering: de AP noemt hier letterlijk de beoordeling van "prestaties van leerlingen".
- 16. Observatie en beïnvloeding van gedrag: grootschalige, stelselmatige geautomatiseerde observatie.
- 17. Biometrische gegevens: grootschalige verwerking met als doel een persoon te identificeren.
De negen criteria
Staat de verwerking niet op de lijst, dan moet u zelf beoordelen of er een hoog risico is. Daarvoor verwijst de AP naar de negen criteria uit de DPIA-richtsnoeren van de Artikel 29-werkgroep (WP248 rev.01), die het EDPB op 25 mei 2018 heeft overgenomen:
- evaluatie of scoretoekenning, waaronder profilering en voorspelling;
- geautomatiseerde besluitvorming met rechtsgevolg of vergelijkbaar wezenlijk gevolg;
- stelselmatige monitoring;
- gevoelige gegevens of gegevens van zeer persoonlijke aard;
- gegevens die op grote schaal worden verwerkt;
- matching of samenvoeging van datasets;
- gegevens over kwetsbare betrokkenen, waaronder werknemers en anderen in een ongelijke machtsverhouding;
- innovatief gebruik van nieuwe technologische of organisatorische oplossingen;
- verwerking waardoor betrokkenen een recht, dienst of overeenkomst wordt onthouden.
De AP hanteert als vuistregel dat een DPIA nodig is bij twee of meer criteria. Voldoet u aan nul of één criterium, dan moet u volgens de AP nog steeds goed kunnen onderbouwen waarom u geen DPIA uitvoert. Leg die voortoets dus vast. Het Model DPIA Rijksdienst noemt dat een Pre-Scan DPIA, en het Privacy Expertise Centrum (PEC) van SURF biedt daarvoor een invulbaar Excel-model. Wilt u snel een eerste indruk, gebruik dan onze (Engelstalige) DPIA-screeningtool.
Lijst van uitzonderingen in voorbereiding. De AP heeft in juni 2026 een conceptlijst gepubliceerd van verwerkingen waarvoor géén DPIA nodig is, vooral gericht op het mkb en zzp'ers. De consultatie sloot op 10 augustus 2026. De lijst gaat daarna langs het EDPB en is pas geldig na publicatie in de Staatscourant. Een vastgestelde lijst vonden wij op 7 oktober 2026 niet; op de DPIA-pagina van de AP heet zij nog een voorlopige lijst. Tot die tijd gelden alleen de algemene regels hierboven.
3. DPIA-model: opbouw volgens het Model DPIA Rijksdienst
De AVG schrijft geen vaste methode voor. Artikel 35 lid 7 noemt alleen de minimale inhoud. In Nederland is het Model DPIA Rijksdienst de meest gebruikte uitwerking. Het Kenniscentrum voor beleid en regelgeving (KCBR) publiceert het model; het KCBR verwijst op 7 oktober 2026 naar een bestand van 18 augustus 2026. Het bestaat uit drie delen: een proceskader, het model zelf met 17 punten en een toelichting per punt met voorbeelden. Het bijbehorende Rapportagemodel DPIA Rijksdienst (versie 3.0, 25 juli 2023) is het invulsjabloon.
Het model is geschreven voor het Rijk, maar het KCBR geeft aan dat organisaties het mogen aanvullen met eigen elementen. Het PEC van SURF heeft er een handreiking op gebaseerd die is opgesteld voor het mbo, maar volgens het PEC ook door andere onderwijsinstellingen bruikbaar is.
| Onderdeel | Punten | Koppeling met art. 35 lid 7 |
|---|---|---|
| A. Beschrijving kenmerken gegevensverwerkingen | 1 voorstel, 2 persoonsgegevens, 3 gegevensverwerkingen, 4 technieken en methoden, 5 verwerkingsdoeleinden, 6 betrokken partijen, 7 belangen, 8 verwerkingslocaties, 9 juridisch en beleidsmatig kader, 10 bewaartermijnen | Onder a: systematische beschrijving en doeleinden |
| B. Beoordeling rechtmatigheid | 11 rechtsgrond, 12 bijzondere persoonsgegevens, 13 doelbinding, 14 noodzaak en evenredigheid, 15 rechten van betrokkenen | Onder b: noodzaak en evenredigheid |
| C. Risico's voor betrokkenen | 16 risico's, per risico kans x impact (laag, gemiddeld, hoog) | Onder c: beoordeling van de risico's |
| D. Maatregelen | 17 maatregelen en restrisico's | Onder d: maatregelen en waarborgen |
Drie punten uit het proceskader verdienen aandacht in het hoger onderwijs:
- Vóór de aanbesteding. Het model adviseert de DPIA vóór de aanbesteding uit te voeren, zodat de uitkomsten in de offerteaanvraag terechtkomen. Dat voorkomt dat u pas na gunning ontdekt dat de leverancier een essentiële waarborg niet kan bieden.
- Doorgifte en algoritmes. Bij doorgifte buiten de EER op basis van artikel 46 adviseert het model een data transfer impact assessment (DTIA) als bijlage. Bij algoritmes raadt het model, afhankelijk van de situatie, een Impact Assessment Mensenrechten en Algoritmes (IAMA) aan.
- Evaluatie. Het model gaat uit van herziening bij wijzigingen en in elk geval elke drie jaar. Ook de AP noemt eens per drie jaar als voorbeeld.
4. DPIA-voorbeelden uit het hoger onderwijs
Validemics analyse Hieronder staat hoe vier veelvoorkomende toepassingen zich verhouden tot de criteria. Dit is een eerste inschatting en geen vervanging van uw eigen voortoets: de uitkomst hangt af van de configuratie, de leverancier en het gebruik.
| Toepassing | Criteria en AP-lijst | Inschatting |
|---|---|---|
| Generatieve AI-tools voor studenten en medewerkers (chatassistent, schrijfhulp) | 8 nieuwe technologie, 5 grote schaal, vaak 4 (studenten en medewerkers voeren persoonlijke of vertrouwelijke informatie in), 7 bij gebruik door medewerkers | DPIA vrijwel altijd |
| Online proctoring met webcam, schermopname en automatische signalering | 3 stelselmatige monitoring, 1 evaluatie, 7 afhankelijke studenten, 8 nieuwe technologie; bij gezichtsherkenning ook AP-lijst 17 | DPIA verplicht |
| Learning analytics en signalering van uitvalrisico | 1 evaluatie en voorspelling, 6 koppeling van datasets, 5 grote schaal; AP-lijst 15 (prestaties van leerlingen) | DPIA verplicht |
| Onderzoeksinterviews met opname en AI-transcriptie | 4 zeer persoonlijke of bijzondere gegevens (bijvoorbeeld gezondheid), 8 nieuwe technologie, soms 7 (kwetsbare respondenten) | Afhankelijk van onderwerp en schaal |
Bij proctoring en learning analytics speelt vaak ook het verbod op uitsluitend geautomatiseerde besluitvorming (art. 22 AVG) een rol, en voor AI-systemen ook de hoog-risicocategorieën van de AI-verordening (zie hoofdstuk 7). Bij onderzoeksinterviews kan één DPIA voor een standaardopzet, bijvoorbeeld de door de instelling goedgekeurde transcriptiedienst, veel losse beoordelingen per project voorkomen. Artikel 35 lid 1 staat dat uitdrukkelijk toe voor vergelijkbare verwerkingen met vergelijkbare risico's.
Beoordeelt u op dit moment een leverancier? Validemic toetst de documenten van de leverancier aan de AVG en de AI-verordening, met een bron bij elke bevinding. Probeer de demo-omgeving
5. Referentie-DPIA's van SURF gebruiken
Het team Vendor Compliance van SURF voert namens de leden overkoepelende privacy- en securityrisicoanalyses uit, waaronder DPIA's en DTIA's, en maakt op basis daarvan afspraken met leveranciers. Volgens SURF gaat het om gemiddeld acht trajecten per jaar. Het PEC houdt een overzicht bij van deze referentie-DPIA's. Enkele voorbeelden die wij hebben gelezen:
- Microsoft 365 Copilot. SURF publiceerde de DPIA in december 2024, met een update in september 2025. Na een tweede update meldde SURF op 27 mei 2026 dat twee risico's oranje (gemiddeld) blijven. Het advies is ongewijzigd: wees terughoudend, bepaal geschikte gebruikssituaties en beoordeel per situatie de risico's.
- Google Workspace for Education. Na de DPIA uit 2021 concludeerden SURF en SIVON op 5 juli 2023 dat instellingen Workspace voorlopig kunnen blijven gebruiken, mits zij zelf een aantal maatregelen nemen.
- Zoom. Na een eerste DPIA uit mei 2021 (in opdracht van SLM Rijk en SURF) heeft Zoom in 2022 contractuele en technische aanpassingen gedaan. SURF adviseert daarnaast eigen maatregelen en een nieuwe verwerkersovereenkomst.
- eduGenAI. Voor dit AI-platform van SURF en Npuls is al tijdens de ontwikkeling een DPIA uitgevoerd, die twaalf lage risico's opleverde (september 2025).
Het overzicht van het PEC noemt daarnaast onder meer Canvas LMS, Ans Exam, Osiris, Xedule, Nextcloud en Adobe. Raadpleeg dat overzicht voordat u zelf aan een DPIA begint.
Wat een referentie-DPIA wel en niet doet. SURF benadrukt dat de resultaten door iedereen gebruikt kunnen worden, maar altijd vertaald moeten worden naar de eigen situatie, processen en omgeving. De Europese richtsnoeren wijzen dezelfde kant op. Een referentie-DPIA voor vergelijkbare verwerkingen van verschillende organisaties kan, mits de beschreven maatregelen ook echt worden ingevoerd. En wie een product van een aanbieder in gebruik neemt, mag zich baseren op diens DPIA, maar blijft verplicht een eigen DPIA te maken voor de specifieke implementatie (WP248, blz. 8 en 9).
Validemics analyse In de praktijk betekent dit: neem de referentie-DPIA op als bijlage, beschrijf in punt 1 tot en met 10 uw eigen configuratie en gebruikers, en controleer per maatregel uit de SURF-DPIA of u die daadwerkelijk hebt ingevoerd. Bij een leverancier zonder SURF-traject begint u zelf, met de documentatie van de leverancier als bron.
6. Hoog restrisico: voorafgaande raadpleging van de AP
Blijft er na alle maatregelen een hoog restrisico over, dan moet u de AP vóór de verwerking raadplegen (art. 36 lid 1 AVG). De AP beschrijft de procedure als volgt:
- U downloadt het aanvraagformulier voorafgaande raadpleging, beantwoordt alle vragen die op uw situatie van toepassing zijn en stuurt de DPIA en het advies van de FG mee.
- De AP neemt de aanvraag niet in behandeling als de DPIA ontbreekt, niet aan de eisen voldoet of als de vraag alleen over de grondslag gaat. Een voorafgaande raadpleging is geen loket voor advies over de grondslag.
- Zolang de AP de aanvraag niet heeft beoordeeld, mag u niet starten. Dat geldt ook voor een pilot of test met echte persoonsgegevens.
- De AP adviseert binnen acht weken, met een mogelijke verlenging van zes weken. De termijn wordt opgeschort als de AP om aanvullende informatie vraagt.
- Mogelijke uitkomsten: een advies met maatregelen die u moet doorvoeren, een negatief advies om van de verwerking af te zien, of de conclusie dat geen advies nodig is.
De Europese richtsnoeren noemen als voorbeeld van een onaanvaardbaar hoog restrisico een situatie waarin betrokkenen aanzienlijke of zelfs onomkeerbare gevolgen kunnen ondervinden, of waarin het duidelijk is dat het risico zich zal voordoen. Houd in twijfelgevallen dus rekening met een doorlooptijd van maximaal veertien weken, plus de tijd om het formulier in te vullen.
7. DPIA en FRIA: de koppeling met de AI-verordening
Artikel 27 van de AI-verordening (Verordening (EU) 2024/1689) verplicht bepaalde gebruiksverantwoordelijken tot een beoordeling van de gevolgen voor de grondrechten, vaak FRIA genoemd (fundamental rights impact assessment), voordat zij een AI-systeem met een hoog risico in gebruik nemen. De plicht geldt onder meer voor publiekrechtelijke organen en particuliere entiteiten die openbare diensten verlenen; overweging 96 noemt onderwijs daarbij uitdrukkelijk.
Voor het hoger onderwijs zijn de toepassingen uit bijlage III, punt 3, relevant: AI voor toelating of plaatsing, voor het evalueren van leerresultaten, voor het bepalen van het passende onderwijsniveau en voor het monitoren en detecteren van ongeoorloofd gedrag tijdens toetsen. Proctoring met automatische signalering komt dus nadrukkelijk in beeld.
Wanneer? Door de Digitale omnibus inzake AI (Verordening (EU) 2026/1744), in werking sinds 27 juli 2026, gelden de regels voor hoog-risicosystemen uit bijlage III vanaf 2 december 2027, en daarmee ook artikel 27. Dezelfde omnibus heeft artikel 27 lid 4 aangepast: als een verplichting al is nagekomen in de DPIA, mag u in de FRIA kruisverwijzingen naar de relevante delen van de DPIA opnemen, of die delen overnemen. Het AI-bureau moet een model voor een vragenlijst ontwikkelen waarin dat mogelijk is. De resultaten van de FRIA meldt u aan de markttoezichtautoriteit (art. 27 lid 3 AI-verordening).
Validemics analyse Wie nu een DPIA maakt voor proctoring of geautomatiseerde beoordeling, doet er goed aan de procesbeschrijving, de betrokken groepen en het menselijk toezicht zo te beschrijven dat ze in 2027 direct in de FRIA te hergebruiken zijn. Het Word-sjabloon hieronder heeft daar een apart onderdeel voor. Meer over de AI-verordening leest u in onze (Engelstalige) gids voor universiteiten.
8. DPIA-sjabloon downloaden (Word)
Download het DPIA-model (Word). Het sjabloon is door Validemic zelf geschreven en bevat:
- een voortoets met artikel 35 lid 3, de AP-lijst en de negen criteria, die u ook los kunt gebruiken om vast te leggen dat geen DPIA nodig is;
- de 17 punten van het Model DPIA Rijksdienst in onderdelen A tot en met D, met tabellen voor persoonsgegevens, partijen, locaties, risico's (kans x impact) en maatregelen;
- vaste plekken voor het FG-advies, de voorafgaande raadpleging, de koppeling met de FRIA, het besluit en de herbeoordeling;
- invulvelden tussen [vierkante haken].
9. Bronnen
Alle bronnen geraadpleegd op 7 oktober 2026.
- Verordening (EU) 2016/679 (AVG), Nederlandse tekst, art. 28, 35 en 36 (tekst gelezen in de versie van het Publicatiebureau van de EU), geraadpleegd op 7 oktober 2026.
- Autoriteit Persoonsgegevens: Data protection impact assessment (DPIA) (bijgewerkt 14 augustus 2026), geraadpleegd op 7 oktober 2026.
- Besluit lijst verwerkingen persoonsgegevens waarvoor een gegevensbeschermingseffectbeoordeling (DPIA) verplicht is, Autoriteit Persoonsgegevens (geldend vanaf 27 november 2019), geraadpleegd op 7 oktober 2026.
- Autoriteit Persoonsgegevens: AP vraagt reacties op lijst DPIA-uitzonderingen (24 juni 2026), geraadpleegd op 7 oktober 2026.
- Autoriteit Persoonsgegevens: Voorafgaande raadpleging, geraadpleegd op 7 oktober 2026.
- Artikel 29-werkgroep, Richtsnoeren voor gegevensbeschermingseffectbeoordelingen (WP248 rev.01, 4 oktober 2017), Nederlandse taalversie, geraadpleegd op 7 oktober 2026.
- EDPB, Endorsement 1/2018 (25 mei 2018), geraadpleegd op 7 oktober 2026.
- KCBR, Beleidskompas: Data Protection Impact Assessment, geraadpleegd op 7 oktober 2026.
- Model DPIA Rijksdienst (PDF, KCBR, bestand van augustus 2026), geraadpleegd op 7 oktober 2026.
- Rapportagemodel DPIA Rijksdienst, versie 3.0 (Word), geraadpleegd op 7 oktober 2026.
- SURF PEC: Referentie-DPIA's, team Vendor Compliance, geraadpleegd op 7 oktober 2026.
- SURF PEC: Pre-scan DPIA en Uitvoeren van een DPIA: hoe doe je dat?, geraadpleegd op 7 oktober 2026.
- SURF: SURF Vendor Compliance, geraadpleegd op 7 oktober 2026.
- SURF: Privacy risks Microsoft 365 Copilot remain 'orange' despite improvements (27 mei 2026), geraadpleegd op 7 oktober 2026.
- SURF: Google Workspace, geraadpleegd op 7 oktober 2026.
- SURF: Zoom adapts approach to privacy after intensive, collaborative consultation with SURF (17 maart 2022), geraadpleegd op 7 oktober 2026.
- SURF: DPIA eduGenAI (1 september 2025), geraadpleegd op 7 oktober 2026.
- Verordening (EU) 2024/1689 (AI-verordening), Nederlandse tekst, art. 27, overweging 96 en bijlage III (tekst gelezen in de versie van het Publicatiebureau van de EU), geraadpleegd op 7 oktober 2026.
- Verordening (EU) 2026/1744 (Digitale omnibus inzake AI), Nederlandse tekst (tekst gelezen in de versie van het Publicatiebureau van de EU), geraadpleegd op 7 oktober 2026.
10. Over deze gids
Deze gids is op 7 oktober 2026 samengesteld door Validemic. Alle bronnen hierboven zijn op die datum opgehaald en gelezen; korte citaten zijn letterlijk overgenomen en op die dag gecontroleerd. Onze eigen interpretatie staat onder het label "Validemics analyse". Over leveranciers beschrijven we alleen wat SURF zelf publiceert; we geven geen eigen oordeel over hun naleving van de AVG. De gids is geen juridisch advies en vervangt niet het oordeel van de FG of jurist van uw instelling.
Het Model DPIA Rijksdienst, de AP-lijsten en de SURF-DPIA's worden regelmatig bijgewerkt. Ziet u een fout, een verouderde verwijzing of een nieuwe versie, neem contact op; we passen de gids dan aan en vermelden de wijziging hier.
Veelgestelde vragen
Wanneer is een DPIA verplicht?
Als een verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen (art. 35 lid 1 AVG). Dat geldt in elk geval voor de drie gevallen uit artikel 35 lid 3 AVG en voor de 17 soorten verwerkingen op de AP-lijst verplichte DPIA. Staat uw verwerking daar niet op, gebruik dan de negen criteria: bij twee of meer is een DPIA volgens de AP als vuistregel nodig.
Wat moet er minimaal in een DPIA staan?
Artikel 35 lid 7 AVG eist een systematische beschrijving van de verwerkingen en doeleinden, een beoordeling van noodzaak en evenredigheid, een beoordeling van de risico's voor betrokkenen en de maatregelen om die risico's aan te pakken. Het Model DPIA Rijksdienst werkt dit uit in 17 punten, verdeeld over vier onderdelen A tot en met D.
Mag een universiteit het Model DPIA Rijksdienst gebruiken?
Ja. Het model is geschreven voor de Rijksdienst, maar het KCBR geeft aan dat organisaties het mogen aanvullen met eigen elementen. Ook het Privacy Expertise Centrum van SURF baseert zijn handreiking voor het uitvoeren van een DPIA op het Rijksmodel. De AVG schrijft geen methode voor, zolang de DPIA aan de eisen van artikel 35 lid 7 voldoet.
Kan ik de DPIA van SURF overnemen?
U kunt een SURF-DPIA als basis gebruiken, maar niet blind overnemen. SURF benadrukt dat instellingen de resultaten altijd naar hun eigen situatie moeten vertalen. Ook de Europese richtsnoeren gaan ervan uit dat u voor uw eigen implementatie een eigen DPIA maakt, waarbij u zich mag baseren op een DPIA van de leverancier of een ander.
Wanneer moet ik de Autoriteit Persoonsgegevens raadplegen?
Als uit de DPIA blijkt dat er na maatregelen een hoog restrisico overblijft (art. 36 AVG). U vraagt dan een voorafgaande raadpleging aan met het aanvraagformulier van de AP, de DPIA en het advies van de FG. Zolang de AP de aanvraag niet heeft beoordeeld, mag u niet met de verwerking beginnen. De AP adviseert binnen acht weken, met een mogelijke verlenging van zes weken.
Wat is het verschil tussen een DPIA en een FRIA?
De DPIA (art. 35 AVG) gaat over risico's van een verwerking van persoonsgegevens. De FRIA, de beoordeling van de gevolgen voor de grondrechten uit artikel 27 van de AI-verordening, gaat over het gebruik van een AI-systeem met een hoog risico. Voor onderwijstoepassingen uit bijlage III geldt die verplichting vanaf 2 december 2027. U mag daarin naar uw DPIA verwijzen.