AVG-quickscan: wat geldt er waarschijnlijk voor jouw app-idee?
Beantwoord zeven ja/nee-vragen over je idee, dan zie je welke privacyverplichtingen daar waarschijnlijk uit volgen en waarom. Verwerk je iets waarmee een persoon herleidbaar is, dan heb je vrijwel altijd een privacyverklaring, een grondslag en meestal een verwerkingsregister nodig. De uitkomst is een indicatie op basis van je antwoorden en uitdrukkelijk geen juridisch advies.
Zeven vragen over wat je app met gegevens doet. Antwoord op wat je nu van plan bent te bouwen, niet op wat er ooit nog bij kan komen. Twijfel je bij een vraag, kies dan ja: dat geeft de strengere uitkomst.
Beantwoord eerst alle zeven vragen, dan kan de scan een uitkomst laten zien.
Je antwoorden blijven in je browser. De scan rekent lokaal en verstuurt of bewaart niets.
Hoe deze uitkomst tot stand komt
De scan volgt een vaste redenering. Zeg je ja op de eerste vraag, dan zit je in de AVG en komen drie dingen er altijd uit: een privacyverklaring, een grondslag per doel en meestal een verwerkingsregister. Dat register is het punt waar de meeste mensen ten onrechte afhaken, want er bestaat een uitzondering voor organisaties onder de 250 medewerkers. Die uitzondering vervalt zodra de verwerking niet incidenteel is, en de Autoriteit Persoonsgegevens zegt er zelf bij dat verwerkingen in de praktijk zelden incidenteel zijn. Een app die elke dag draait valt daar bijna altijd buiten.
De andere vragen voegen daar verplichtingen aan toe. Externe diensten leiden tot verwerkersovereenkomsten, gegevens buiten de EER tot een doorgiftebasis, kinderen tot ouderlijke toestemming, bijzondere gegevens tot een verbod met uitzonderingen. Voor de DPIA telt de scan mee hoeveel van de negen criteria van de Europese toezichthouders je raakt, met de vuistregel dat twee of meer criteria op een DPIA wijzen. Profilering krijgt een aparte behandeling: die staat op de DPIA-lijst van de AP, dus daar is het geen weging maar een verplichting vooraf. Antwoord je nergens ja op, dan zegt de scan niet dat je klaar bent, maar dat je zelf moet kunnen onderbouwen waarom je geen DPIA doet. De scan staat los van de andere tools van OneDayBuild, die over scope en haalbaarheid gaan in plaats van over regels.
Wat deze scan bewust niet doet
De scan weegt niets. Hij weet niet om hoeveel mensen het gaat, hoe gevoelig jouw specifieke gegevens zijn, of wie je gebruikers zijn, en precies die omstandigheden bepalen in de AVG hoe zwaar een verplichting uitpakt. Hij zegt daarom nooit dat iets mag of niet mag. Hij zegt welk onderwerp waarschijnlijk in beeld komt, en waarom dat uit jouw antwoord volgt. Datzelfde geldt voor de uitkomst dat de AVG niet van toepassing lijkt: dat rust volledig op je eigen antwoord op de eerste vraag, en dat antwoord is vaker fout dan mensen denken.
Wat er ook niet in zit: bewaartermijnen, beveiligingsmaatregelen, het datalekregister, de vraag of je een functionaris gegevensbescherming nodig hebt, de Digital Services Act, de AI-verordening en sectorregels zoals die in de zorg of het onderwijs gelden. Die kunnen allemaal spelen. En de regels zelf staan niet stil: adequaatheidsbesluiten kunnen worden aangevochten, en de AP werkt aan een lijst van verwerkingen waarvoor juist geen DPIA nodig is. Controleer daarom bij elk punt de bron, en gebruik deze uitkomst als vertrekpunt voor een gesprek met iemand die er wel over kan adviseren. Meer voorbereiding vind je in de AVG-checklist voor een nieuwe app, en wat er verder bij een echte livegang komt kijken staat in van prototype naar productie.
Veelgestelde vragen
Geldt de AVG ook voor een prototype dat nog niet live staat?
Dat hangt af van de gegevens, niet van de status. Werk je met verzonnen testdata, dan verwerk je geen persoonsgegevens. Zet je een besloten pilot op waarin tien echte gebruikers hun naam en e-mailadres invullen, dan is dat een verwerking en gelden dezelfde regels als voor een live app. Het verschil zit in schaal en risico, niet in of je het al af noemt.
Ik verzamel alleen e-mailadressen. Zijn dat al persoonsgegevens?
Ja. De AVG definieert persoonsgegevens als alle informatie over een geïdentificeerde of identificeerbare persoon, en een e-mailadres wijst meestal direct naar iemand. Ook indirecte gegevens tellen mee: een IP-adres kan een persoonsgegeven zijn omdat het in combinatie met andere gegevens naar een persoon te herleiden is. Een klantnummer zonder naam is dus ook geen ontsnapping.
Heb ik een verwerkingsregister nodig als ik in mijn eentje werk?
Waarschijnlijk wel. De uitzondering voor organisaties onder de 250 medewerkers klinkt ruim, maar vervalt als de verwerking niet incidenteel is, als er een hoog risico is of als er bijzondere gegevens bij zitten. Een app die dagelijks gebruikersgegevens verwerkt, is niet incidenteel. Het register hoeft geen groot document te zijn: een overzicht met doelen, categorieën gegevens, ontvangers, bewaartermijnen en beveiliging voldoet.
Moet ik met elke leverancier een verwerkersovereenkomst sluiten?
Met elke partij die in jouw opdracht persoonsgegevens verwerkt, ja. De AVG eist dat van beide kanten, dus als de overeenkomst ontbreekt zijn jij en je leverancier in overtreding. De meeste hosting-, analytics- en mailproviders hebben een standaardversie klaarliggen. Let daarbij op subverwerkers: je leverancier mag die alleen inschakelen onder afspraken die net zo streng zijn, en blijft richting jou aansprakelijk.
Mag ik een Amerikaanse dienst gebruiken?
Dat kan, maar niet zomaar. Doet de organisatie mee aan het Data Privacy Framework, dan mag je doorgeven zonder extra instrument. De AP adviseert wel om per product na te vragen of dat product er ook onder valt, want dat een bedrijf meedoet betekent niet dat al zijn diensten meedoen. Doet de partij niet mee, dan heb je een modelcontract of andere waarborgen nodig, plus zo nodig aanvullende maatregelen zoals encryptie.
Wanneer moet ik echt een DPIA uitvoeren?
Er zijn drie ingangen: wat de AVG zelf noemt, de lijst van de AP met verwerkingen waarvoor een DPIA verplicht is, en de negen criteria van de Europese toezichthouders met als vuistregel dat twee of meer criteria op een DPIA wijzen. Profilering staat op de AP-lijst, dus daarvoor geldt de verplichting vooraf. Kom je op nul of een criterium uit, dan moet je nog steeds kunnen uitleggen waarom je het niet doet.
Kan ik deze uitkomst gebruiken als bewijs dat ik voldoe?
Nee. De uitkomst is een indicatie op basis van zeven antwoorden en zegt niets over hoe je het daadwerkelijk hebt ingericht. Gebruik hem als agenda voor het gesprek met een jurist of een functionaris gegevensbescherming: dan gaat dat gesprek over jouw situatie in plaats van over de basis. Aantonen dat je voldoet doe je met je eigen documentatie, zoals je register, je verklaring en je onderbouwde keuzes.