Wanneer heb je een DPIA nodig bij AI in de zorg?
7 juli 2026 · 4 min lezen
Een DPIA is verplicht als een verwerking waarschijnlijk een hoog privacyrisico oplevert. AI, gezondheidsgegevens, schaal en besluitvorming kunnen daarbij meewegen. De verwerkingsverantwoordelijke legt de beoordeling vast en vraagt advies aan de functionaris gegevensbescherming.
Wat is een DPIA?
Een onderzoek vooraf naar de privacyrisico’s van een verwerking: wat kan er misgaan voor de mensen om wie het gaat, en wat doe je om dat te voorkomen. Geen papieren exercitie voor de la, maar een hulpmiddel om een systeem veilig in te richten voordat het draait.
Wanneer bij AI in de zorg?
De AVG verplicht een DPIA bij een waarschijnlijk hoog privacyrisico. Gezondheidsgegevens, grootschalige verwerking en ondersteuning van beslissingen kunnen het risico verhogen. Beoordeel een AI-notulist of dossiersamenvatter daarom vooraf en leg vast waarom wel of geen DPIA nodig is.
Hoe pak je het praktisch aan?
- Betrek de functionaris gegevensbescherming vanaf het eerste idee, dat scheelt dubbel werk.
- Beschrijf de verwerking concreet: welke gegevens, welke tool, wie kan erbij, hoe lang bewaard.
- Benoem de risico’s eerlijk en de maatregelen erbij (verwerkersovereenkomst, eigen omgeving, menselijke controle).
- Plan een herbeoordeling, want AI-tools veranderen snel.
Een DPIA is geen rem
Teams ervaren de DPIA vaak als vertraging. In de praktijk is het omgekeerd: wie de risico’s vooraf doordenkt, hoeft achteraf niets terug te draaien. De vragen uit de DPIA zijn dezelfde vragen die je toch moet beantwoorden om veilig te werken.
Dit is uitleg in gewone taal, geen juridisch advies. De verwerkingsverantwoordelijke blijft verantwoordelijk voor de beslissing. De functionaris gegevensbescherming adviseert en een privacyjurist kan de juridische analyse ondersteunen.