Gids voor FG's, privacy officers en projectleiders

DPIA-model voor universiteiten en hogescholen (2026), met gratis Word-sjabloon

Wie een AI-tool, proctoringsoftware of learning analytics wil inzetten, komt vrijwel altijd uit bij de vraag of een gegevensbeschermingseffectbeoordeling (DPIA) nodig is. Deze gids legt uit wanneer artikel 35 AVG en de AP-lijst verplichte DPIA dat eisen, hoe u de DPIA opbouwt volgens het Model DPIA Rijksdienst, wat u aan de DPIA's van SURF hebt en hoe de DPIA straks samenhangt met de grondrechtentoets uit de AI-verordening. Met een gratis Word-sjabloon.

Gepubliceerd 7 oktober 2026 · Bronnen geraadpleegd 7 oktober 2026

In het kort

Inhoud

  1. Wat is een DPIA?
  2. Wanneer is een DPIA verplicht?
  3. DPIA-model: opbouw volgens het Model DPIA Rijksdienst
  4. DPIA-voorbeelden uit het hoger onderwijs
  5. Referentie-DPIA's van SURF gebruiken
  6. Hoog restrisico: voorafgaande raadpleging van de AP
  7. DPIA en FRIA (AI-verordening)
  8. DPIA-sjabloon downloaden
  9. Bronnen
  10. Over deze gids

1. Wat is een DPIA?

Een DPIA (data protection impact assessment) is een gestructureerde beoordeling van de risico's die een voorgenomen verwerking van persoonsgegevens heeft voor de betrokkenen. De AVG spreekt van een gegevensbeschermingseffectbeoordeling; in de praktijk gebruiken de AP, het Rijk en SURF vrijwel altijd de term DPIA. De beoordeling moet plaatsvinden vóór de verwerking begint (art. 35 lid 1 AVG). Eén DPIA mag een reeks vergelijkbare verwerkingen met vergelijkbare risico's bestrijken.

De verwerkingsverantwoordelijke, in het hoger onderwijs het instellingsbestuur, is verantwoordelijk voor de DPIA. Volgens de AP mag u de uitvoering uitbesteden, maar blijft u eindverantwoordelijk. Een leverancier die als verwerker optreedt, moet u bijstaan (art. 28 lid 3 onder f AVG). Leg dat vast in de verwerkersovereenkomst.

Heeft uw instelling een FG aangewezen, dan moet u diens advies inwinnen bij het uitvoeren van de DPIA (art. 35 lid 2 AVG). De AP verwacht dat u in het DPIA-rapport opneemt wat de FG heeft geadviseerd en wat u daarmee hebt gedaan.

2. Wanneer is een DPIA verplicht?

De verplichting volgt uit drie bronnen, die u in deze volgorde kunt aflopen.

Artikel 35 lid 3 AVG

Een DPIA is in elk geval vereist bij:

De AP-lijst verplichte DPIA

Op grond van artikel 35 lid 4 AVG heeft de AP in 2019 een lijst vastgesteld van 17 soorten verwerkingen waarvoor een DPIA verplicht is. De lijst is volgens de AP niet uitputtend. Voor universiteiten en hogescholen springen deze categorieën eruit:

De negen criteria

Staat de verwerking niet op de lijst, dan moet u zelf beoordelen of er een hoog risico is. Daarvoor verwijst de AP naar de negen criteria uit de DPIA-richtsnoeren van de Artikel 29-werkgroep (WP248 rev.01), die het EDPB op 25 mei 2018 heeft overgenomen:

  1. evaluatie of scoretoekenning, waaronder profilering en voorspelling;
  2. geautomatiseerde besluitvorming met rechtsgevolg of vergelijkbaar wezenlijk gevolg;
  3. stelselmatige monitoring;
  4. gevoelige gegevens of gegevens van zeer persoonlijke aard;
  5. gegevens die op grote schaal worden verwerkt;
  6. matching of samenvoeging van datasets;
  7. gegevens over kwetsbare betrokkenen, waaronder werknemers en anderen in een ongelijke machtsverhouding;
  8. innovatief gebruik van nieuwe technologische of organisatorische oplossingen;
  9. verwerking waardoor betrokkenen een recht, dienst of overeenkomst wordt onthouden.

De AP hanteert als vuistregel dat een DPIA nodig is bij twee of meer criteria. Voldoet u aan nul of één criterium, dan moet u volgens de AP nog steeds goed kunnen onderbouwen waarom u geen DPIA uitvoert. Leg die voortoets dus vast. Het Model DPIA Rijksdienst noemt dat een Pre-Scan DPIA, en het Privacy Expertise Centrum (PEC) van SURF biedt daarvoor een invulbaar Excel-model. Wilt u snel een eerste indruk, gebruik dan onze (Engelstalige) DPIA-screeningtool.

Lijst van uitzonderingen in voorbereiding. De AP heeft in juni 2026 een conceptlijst gepubliceerd van verwerkingen waarvoor géén DPIA nodig is, vooral gericht op het mkb en zzp'ers. De consultatie sloot op 10 augustus 2026. De lijst gaat daarna langs het EDPB en is pas geldig na publicatie in de Staatscourant. Een vastgestelde lijst vonden wij op 7 oktober 2026 niet; op de DPIA-pagina van de AP heet zij nog een voorlopige lijst. Tot die tijd gelden alleen de algemene regels hierboven.

3. DPIA-model: opbouw volgens het Model DPIA Rijksdienst

De AVG schrijft geen vaste methode voor. Artikel 35 lid 7 noemt alleen de minimale inhoud. In Nederland is het Model DPIA Rijksdienst de meest gebruikte uitwerking. Het Kenniscentrum voor beleid en regelgeving (KCBR) publiceert het model; het KCBR verwijst op 7 oktober 2026 naar een bestand van 18 augustus 2026. Het bestaat uit drie delen: een proceskader, het model zelf met 17 punten en een toelichting per punt met voorbeelden. Het bijbehorende Rapportagemodel DPIA Rijksdienst (versie 3.0, 25 juli 2023) is het invulsjabloon.

Het model is geschreven voor het Rijk, maar het KCBR geeft aan dat organisaties het mogen aanvullen met eigen elementen. Het PEC van SURF heeft er een handreiking op gebaseerd die is opgesteld voor het mbo, maar volgens het PEC ook door andere onderwijsinstellingen bruikbaar is.

OnderdeelPuntenKoppeling met art. 35 lid 7
A. Beschrijving kenmerken gegevensverwerkingen1 voorstel, 2 persoonsgegevens, 3 gegevensverwerkingen, 4 technieken en methoden, 5 verwerkingsdoeleinden, 6 betrokken partijen, 7 belangen, 8 verwerkingslocaties, 9 juridisch en beleidsmatig kader, 10 bewaartermijnenOnder a: systematische beschrijving en doeleinden
B. Beoordeling rechtmatigheid11 rechtsgrond, 12 bijzondere persoonsgegevens, 13 doelbinding, 14 noodzaak en evenredigheid, 15 rechten van betrokkenenOnder b: noodzaak en evenredigheid
C. Risico's voor betrokkenen16 risico's, per risico kans x impact (laag, gemiddeld, hoog)Onder c: beoordeling van de risico's
D. Maatregelen17 maatregelen en restrisico'sOnder d: maatregelen en waarborgen

Drie punten uit het proceskader verdienen aandacht in het hoger onderwijs:

4. DPIA-voorbeelden uit het hoger onderwijs

Validemics analyse Hieronder staat hoe vier veelvoorkomende toepassingen zich verhouden tot de criteria. Dit is een eerste inschatting en geen vervanging van uw eigen voortoets: de uitkomst hangt af van de configuratie, de leverancier en het gebruik.

ToepassingCriteria en AP-lijstInschatting
Generatieve AI-tools voor studenten en medewerkers (chatassistent, schrijfhulp)8 nieuwe technologie, 5 grote schaal, vaak 4 (studenten en medewerkers voeren persoonlijke of vertrouwelijke informatie in), 7 bij gebruik door medewerkersDPIA vrijwel altijd
Online proctoring met webcam, schermopname en automatische signalering3 stelselmatige monitoring, 1 evaluatie, 7 afhankelijke studenten, 8 nieuwe technologie; bij gezichtsherkenning ook AP-lijst 17DPIA verplicht
Learning analytics en signalering van uitvalrisico1 evaluatie en voorspelling, 6 koppeling van datasets, 5 grote schaal; AP-lijst 15 (prestaties van leerlingen)DPIA verplicht
Onderzoeksinterviews met opname en AI-transcriptie4 zeer persoonlijke of bijzondere gegevens (bijvoorbeeld gezondheid), 8 nieuwe technologie, soms 7 (kwetsbare respondenten)Afhankelijk van onderwerp en schaal

Bij proctoring en learning analytics speelt vaak ook het verbod op uitsluitend geautomatiseerde besluitvorming (art. 22 AVG) een rol, en voor AI-systemen ook de hoog-risicocategorieën van de AI-verordening (zie hoofdstuk 7). Bij onderzoeksinterviews kan één DPIA voor een standaardopzet, bijvoorbeeld de door de instelling goedgekeurde transcriptiedienst, veel losse beoordelingen per project voorkomen. Artikel 35 lid 1 staat dat uitdrukkelijk toe voor vergelijkbare verwerkingen met vergelijkbare risico's.

Beoordeelt u op dit moment een leverancier? Validemic toetst de documenten van de leverancier aan de AVG en de AI-verordening, met een bron bij elke bevinding. Probeer de demo-omgeving

5. Referentie-DPIA's van SURF gebruiken

Het team Vendor Compliance van SURF voert namens de leden overkoepelende privacy- en securityrisicoanalyses uit, waaronder DPIA's en DTIA's, en maakt op basis daarvan afspraken met leveranciers. Volgens SURF gaat het om gemiddeld acht trajecten per jaar. Het PEC houdt een overzicht bij van deze referentie-DPIA's. Enkele voorbeelden die wij hebben gelezen:

Het overzicht van het PEC noemt daarnaast onder meer Canvas LMS, Ans Exam, Osiris, Xedule, Nextcloud en Adobe. Raadpleeg dat overzicht voordat u zelf aan een DPIA begint.

Wat een referentie-DPIA wel en niet doet. SURF benadrukt dat de resultaten door iedereen gebruikt kunnen worden, maar altijd vertaald moeten worden naar de eigen situatie, processen en omgeving. De Europese richtsnoeren wijzen dezelfde kant op. Een referentie-DPIA voor vergelijkbare verwerkingen van verschillende organisaties kan, mits de beschreven maatregelen ook echt worden ingevoerd. En wie een product van een aanbieder in gebruik neemt, mag zich baseren op diens DPIA, maar blijft verplicht een eigen DPIA te maken voor de specifieke implementatie (WP248, blz. 8 en 9).

Validemics analyse In de praktijk betekent dit: neem de referentie-DPIA op als bijlage, beschrijf in punt 1 tot en met 10 uw eigen configuratie en gebruikers, en controleer per maatregel uit de SURF-DPIA of u die daadwerkelijk hebt ingevoerd. Bij een leverancier zonder SURF-traject begint u zelf, met de documentatie van de leverancier als bron.

6. Hoog restrisico: voorafgaande raadpleging van de AP

Blijft er na alle maatregelen een hoog restrisico over, dan moet u de AP vóór de verwerking raadplegen (art. 36 lid 1 AVG). De AP beschrijft de procedure als volgt:

De Europese richtsnoeren noemen als voorbeeld van een onaanvaardbaar hoog restrisico een situatie waarin betrokkenen aanzienlijke of zelfs onomkeerbare gevolgen kunnen ondervinden, of waarin het duidelijk is dat het risico zich zal voordoen. Houd in twijfelgevallen dus rekening met een doorlooptijd van maximaal veertien weken, plus de tijd om het formulier in te vullen.

7. DPIA en FRIA: de koppeling met de AI-verordening

Artikel 27 van de AI-verordening (Verordening (EU) 2024/1689) verplicht bepaalde gebruiksverantwoordelijken tot een beoordeling van de gevolgen voor de grondrechten, vaak FRIA genoemd (fundamental rights impact assessment), voordat zij een AI-systeem met een hoog risico in gebruik nemen. De plicht geldt onder meer voor publiekrechtelijke organen en particuliere entiteiten die openbare diensten verlenen; overweging 96 noemt onderwijs daarbij uitdrukkelijk.

Voor het hoger onderwijs zijn de toepassingen uit bijlage III, punt 3, relevant: AI voor toelating of plaatsing, voor het evalueren van leerresultaten, voor het bepalen van het passende onderwijsniveau en voor het monitoren en detecteren van ongeoorloofd gedrag tijdens toetsen. Proctoring met automatische signalering komt dus nadrukkelijk in beeld.

Wanneer? Door de Digitale omnibus inzake AI (Verordening (EU) 2026/1744), in werking sinds 27 juli 2026, gelden de regels voor hoog-risicosystemen uit bijlage III vanaf 2 december 2027, en daarmee ook artikel 27. Dezelfde omnibus heeft artikel 27 lid 4 aangepast: als een verplichting al is nagekomen in de DPIA, mag u in de FRIA kruisverwijzingen naar de relevante delen van de DPIA opnemen, of die delen overnemen. Het AI-bureau moet een model voor een vragenlijst ontwikkelen waarin dat mogelijk is. De resultaten van de FRIA meldt u aan de markttoezichtautoriteit (art. 27 lid 3 AI-verordening).

Validemics analyse Wie nu een DPIA maakt voor proctoring of geautomatiseerde beoordeling, doet er goed aan de procesbeschrijving, de betrokken groepen en het menselijk toezicht zo te beschrijven dat ze in 2027 direct in de FRIA te hergebruiken zijn. Het Word-sjabloon hieronder heeft daar een apart onderdeel voor. Meer over de AI-verordening leest u in onze (Engelstalige) gids voor universiteiten.

8. DPIA-sjabloon downloaden (Word)

Download het DPIA-model (Word). Het sjabloon is door Validemic zelf geschreven en bevat:

Het sjabloon is geen juridisch advies en geen officiële versie van het Model DPIA Rijksdienst. Gebruikt uw instelling een eigen DPIA-format of het Rapportagemodel DPIA Rijksdienst, houd dat dan aan. Laat de ingevulde DPIA altijd beoordelen door de FG.

9. Bronnen

Alle bronnen geraadpleegd op 7 oktober 2026.

  1. Verordening (EU) 2016/679 (AVG), Nederlandse tekst, art. 28, 35 en 36 (tekst gelezen in de versie van het Publicatiebureau van de EU), geraadpleegd op 7 oktober 2026.
  2. Autoriteit Persoonsgegevens: Data protection impact assessment (DPIA) (bijgewerkt 14 augustus 2026), geraadpleegd op 7 oktober 2026.
  3. Besluit lijst verwerkingen persoonsgegevens waarvoor een gegevensbeschermingseffectbeoordeling (DPIA) verplicht is, Autoriteit Persoonsgegevens (geldend vanaf 27 november 2019), geraadpleegd op 7 oktober 2026.
  4. Autoriteit Persoonsgegevens: AP vraagt reacties op lijst DPIA-uitzonderingen (24 juni 2026), geraadpleegd op 7 oktober 2026.
  5. Autoriteit Persoonsgegevens: Voorafgaande raadpleging, geraadpleegd op 7 oktober 2026.
  6. Artikel 29-werkgroep, Richtsnoeren voor gegevensbeschermingseffectbeoordelingen (WP248 rev.01, 4 oktober 2017), Nederlandse taalversie, geraadpleegd op 7 oktober 2026.
  7. EDPB, Endorsement 1/2018 (25 mei 2018), geraadpleegd op 7 oktober 2026.
  8. KCBR, Beleidskompas: Data Protection Impact Assessment, geraadpleegd op 7 oktober 2026.
  9. Model DPIA Rijksdienst (PDF, KCBR, bestand van augustus 2026), geraadpleegd op 7 oktober 2026.
  10. Rapportagemodel DPIA Rijksdienst, versie 3.0 (Word), geraadpleegd op 7 oktober 2026.
  11. SURF PEC: Referentie-DPIA's, team Vendor Compliance, geraadpleegd op 7 oktober 2026.
  12. SURF PEC: Pre-scan DPIA en Uitvoeren van een DPIA: hoe doe je dat?, geraadpleegd op 7 oktober 2026.
  13. SURF: SURF Vendor Compliance, geraadpleegd op 7 oktober 2026.
  14. SURF: Privacy risks Microsoft 365 Copilot remain 'orange' despite improvements (27 mei 2026), geraadpleegd op 7 oktober 2026.
  15. SURF: Google Workspace, geraadpleegd op 7 oktober 2026.
  16. SURF: Zoom adapts approach to privacy after intensive, collaborative consultation with SURF (17 maart 2022), geraadpleegd op 7 oktober 2026.
  17. SURF: DPIA eduGenAI (1 september 2025), geraadpleegd op 7 oktober 2026.
  18. Verordening (EU) 2024/1689 (AI-verordening), Nederlandse tekst, art. 27, overweging 96 en bijlage III (tekst gelezen in de versie van het Publicatiebureau van de EU), geraadpleegd op 7 oktober 2026.
  19. Verordening (EU) 2026/1744 (Digitale omnibus inzake AI), Nederlandse tekst (tekst gelezen in de versie van het Publicatiebureau van de EU), geraadpleegd op 7 oktober 2026.

10. Over deze gids

Deze gids is op 7 oktober 2026 samengesteld door Validemic. Alle bronnen hierboven zijn op die datum opgehaald en gelezen; korte citaten zijn letterlijk overgenomen en op die dag gecontroleerd. Onze eigen interpretatie staat onder het label "Validemics analyse". Over leveranciers beschrijven we alleen wat SURF zelf publiceert; we geven geen eigen oordeel over hun naleving van de AVG. De gids is geen juridisch advies en vervangt niet het oordeel van de FG of jurist van uw instelling.

Het Model DPIA Rijksdienst, de AP-lijsten en de SURF-DPIA's worden regelmatig bijgewerkt. Ziet u een fout, een verouderde verwijzing of een nieuwe versie, neem contact op; we passen de gids dan aan en vermelden de wijziging hier.

Veelgestelde vragen

Wanneer is een DPIA verplicht?

Als een verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen (art. 35 lid 1 AVG). Dat geldt in elk geval voor de drie gevallen uit artikel 35 lid 3 AVG en voor de 17 soorten verwerkingen op de AP-lijst verplichte DPIA. Staat uw verwerking daar niet op, gebruik dan de negen criteria: bij twee of meer is een DPIA volgens de AP als vuistregel nodig.

Wat moet er minimaal in een DPIA staan?

Artikel 35 lid 7 AVG eist een systematische beschrijving van de verwerkingen en doeleinden, een beoordeling van noodzaak en evenredigheid, een beoordeling van de risico's voor betrokkenen en de maatregelen om die risico's aan te pakken. Het Model DPIA Rijksdienst werkt dit uit in 17 punten, verdeeld over vier onderdelen A tot en met D.

Mag een universiteit het Model DPIA Rijksdienst gebruiken?

Ja. Het model is geschreven voor de Rijksdienst, maar het KCBR geeft aan dat organisaties het mogen aanvullen met eigen elementen. Ook het Privacy Expertise Centrum van SURF baseert zijn handreiking voor het uitvoeren van een DPIA op het Rijksmodel. De AVG schrijft geen methode voor, zolang de DPIA aan de eisen van artikel 35 lid 7 voldoet.

Kan ik de DPIA van SURF overnemen?

U kunt een SURF-DPIA als basis gebruiken, maar niet blind overnemen. SURF benadrukt dat instellingen de resultaten altijd naar hun eigen situatie moeten vertalen. Ook de Europese richtsnoeren gaan ervan uit dat u voor uw eigen implementatie een eigen DPIA maakt, waarbij u zich mag baseren op een DPIA van de leverancier of een ander.

Wanneer moet ik de Autoriteit Persoonsgegevens raadplegen?

Als uit de DPIA blijkt dat er na maatregelen een hoog restrisico overblijft (art. 36 AVG). U vraagt dan een voorafgaande raadpleging aan met het aanvraagformulier van de AP, de DPIA en het advies van de FG. Zolang de AP de aanvraag niet heeft beoordeeld, mag u niet met de verwerking beginnen. De AP adviseert binnen acht weken, met een mogelijke verlenging van zes weken.

Wat is het verschil tussen een DPIA en een FRIA?

De DPIA (art. 35 AVG) gaat over risico's van een verwerking van persoonsgegevens. De FRIA, de beoordeling van de gevolgen voor de grondrechten uit artikel 27 van de AI-verordening, gaat over het gebruik van een AI-systeem met een hoog risico. Voor onderwijstoepassingen uit bijlage III geldt die verplichting vanaf 2 december 2027. U mag daarin naar uw DPIA verwijzen.