Organisaties die biometrische gegevens verwerken om iemand te identificeren moeten een data protection impact assessment (DPIA) uitvoeren. Dat heeft de Autoriteit Persoonsgegevens vandaag bekendgemaakt. Met een DPIA worden vooraf de privacyrisico's die bij het verwerken van gegevens komen kijken in kaart gebracht. Vervolgens kunnen er maatregelen worden getroffen om de risico's te verkleinen.
"Een DPIA is verplicht als een gegevensverwerking waarschijnlijk een hoog privacyrisico oplevert voor de betrokkenen", zo laat de Autoriteit Persoonsgegevens weten. In de Algemene verordening gegevensbescherming (AVG) staat dat alle privacytoezichthouders in de EU zo’n DPIA-lijst moeten maken en publiceren. De AP had eerder al een voorlopige lijst gemaakt waarvoor een DPIA geldt. Het gaat onder andere om zaken als cameratoezicht, genetische persoonsgegevens, zwarte lijsten en locatiegegevens.
Nu is de definitieve DPIA-lijst gepubliceerd. Ten opzichte van de eerdere lijst is er een extra categorie van verwerkingen toegevoegd, namelijk biometrische gegevens. Ook bij "grootschalige verwerkingen en/of stelselmatige monitoring van biometrische gegevens met als doel een natuurlijk persoon te identificeren" is een DPIA voortaan verplicht. In beginsel verbiedt de AVG de verwerking van biometrische gegevens om personen te identificeren. Wanneer de verwerking "strikt noodzakelijk is" voor authenticatie of beveiligingsdoeleinden, is de verwerking van biometrische gegevens wel toegestaan.
Deze posting is gelocked. Reageren is niet meer mogelijk.