AVG-quickscan: wat geldt er waarschijnlijk voor jouw app-idee?

Beantwoord zeven ja/nee-vragen over je idee, dan zie je welke privacyverplichtingen daar waarschijnlijk uit volgen en waarom. Verwerk je iets waarmee een persoon herleidbaar is, dan heb je vrijwel altijd een privacyverklaring, een grondslag en meestal een verwerkingsregister nodig. De uitkomst is een indicatie op basis van je antwoorden en uitdrukkelijk geen juridisch advies.

Zeven vragen over wat je app met gegevens doet. Antwoord op wat je nu van plan bent te bouwen, niet op wat er ooit nog bij kan komen. Twijfel je bij een vraag, kies dan ja: dat geeft de strengere uitkomst.

  1. Verwerk je gegevens waarmee een persoon herleidbaar is?

    Een naam of e-mailadres is duidelijk, maar ook een IP-adres of een apparaat-ID kan een persoonsgegeven zijn, omdat het in combinatie met andere gegevens naar iemand te herleiden is.

  2. Verwerk je bijzondere categorieën, zoals gezondheid, biometrie, religie of politieke voorkeur?

    Ook een vrij invulveld waarin mensen over hun klachten schrijven telt mee, net als een gezichtsscan waarmee je iemand herkent. Een BSN valt hier volgens de AVG niet onder, maar kent in Nederland eigen regels.

  3. Richt je je op kinderen?

    Bedoeld voor gebruikers onder de 16, of een dienst waarvan je redelijkerwijs kunt verwachten dat kinderen hem gebruiken. Denk aan huiswerk, sport, games of iets dat via school binnenkomt.

  4. Gebruik je externe diensten die gegevens ontvangen, zoals hosting, analytics, crash-reporting of een mailtool?

    Vrijwel elke app doet dit. Ook een prototype dat bij een hostingpartij draait, foutmeldingen doorstuurt of bevestigingsmails verstuurt via een externe dienst.

  5. Gaan er gegevens naar buiten de Europese Economische Ruimte?

    Denk aan een Amerikaanse hostingpartij, een analytics-dienst of een AI-API. Weet je het niet zeker, kijk dan in de voorwaarden van je leveranciers waar zij gegevens opslaan en verwerken.

  6. Volg je gedrag van gebruikers of stel je profielen samen?

    Bijvoorbeeld gedrag volgen over meerdere sessies of websites, aanbevelingen doen op basis van eerder gedrag, of per gebruiker een score of segment bijhouden.

  7. Neem je geautomatiseerde beslissingen met gevolgen voor mensen?

    Een systeem dat zelf bepaalt wie toegang krijgt, welke prijs iemand ziet, of een aanvraag of sollicitatie afvalt, zonder dat een mens daar nog inhoudelijk naar kijkt.

Je antwoorden blijven in je browser. De scan rekent lokaal en verstuurt of bewaart niets.

Uitleg

Hoe deze uitkomst tot stand komt

De scan volgt een vaste redenering. Zeg je ja op de eerste vraag, dan zit je in de AVG en komen drie dingen er altijd uit: een privacyverklaring, een grondslag per doel en meestal een verwerkingsregister. Dat register is het punt waar de meeste mensen ten onrechte afhaken, want er bestaat een uitzondering voor organisaties onder de 250 medewerkers. Die uitzondering vervalt zodra de verwerking niet incidenteel is, en de Autoriteit Persoonsgegevens zegt er zelf bij dat verwerkingen in de praktijk zelden incidenteel zijn. Een app die elke dag draait valt daar bijna altijd buiten.

De andere vragen voegen daar verplichtingen aan toe. Externe diensten leiden tot verwerkersovereenkomsten, gegevens buiten de EER tot een doorgiftebasis, kinderen tot ouderlijke toestemming, bijzondere gegevens tot een verbod met uitzonderingen. Voor de DPIA telt de scan mee hoeveel van de negen criteria van de Europese toezichthouders je raakt, met de vuistregel dat twee of meer criteria op een DPIA wijzen. Profilering krijgt een aparte behandeling: die staat op de DPIA-lijst van de AP, dus daar is het geen weging maar een verplichting vooraf. Antwoord je nergens ja op, dan zegt de scan niet dat je klaar bent, maar dat je zelf moet kunnen onderbouwen waarom je geen DPIA doet. De scan staat los van de andere tools van OneDayBuild, die over scope en haalbaarheid gaan in plaats van over regels.

Grenzen

Wat deze scan bewust niet doet

De scan weegt niets. Hij weet niet om hoeveel mensen het gaat, hoe gevoelig jouw specifieke gegevens zijn, of wie je gebruikers zijn, en precies die omstandigheden bepalen in de AVG hoe zwaar een verplichting uitpakt. Hij zegt daarom nooit dat iets mag of niet mag. Hij zegt welk onderwerp waarschijnlijk in beeld komt, en waarom dat uit jouw antwoord volgt. Datzelfde geldt voor de uitkomst dat de AVG niet van toepassing lijkt: dat rust volledig op je eigen antwoord op de eerste vraag, en dat antwoord is vaker fout dan mensen denken.

Wat er ook niet in zit: bewaartermijnen, beveiligingsmaatregelen, het datalekregister, de vraag of je een functionaris gegevensbescherming nodig hebt, de Digital Services Act, de AI-verordening en sectorregels zoals die in de zorg of het onderwijs gelden. Die kunnen allemaal spelen. En de regels zelf staan niet stil: adequaatheidsbesluiten kunnen worden aangevochten, en de AP werkt aan een lijst van verwerkingen waarvoor juist geen DPIA nodig is. Controleer daarom bij elk punt de bron, en gebruik deze uitkomst als vertrekpunt voor een gesprek met iemand die er wel over kan adviseren. Meer voorbereiding vind je in de AVG-checklist voor een nieuwe app, en wat er verder bij een echte livegang komt kijken staat in van prototype naar productie.

FAQ

Veelgestelde vragen

Geldt de AVG ook voor een prototype dat nog niet live staat?

Dat hangt af van de gegevens, niet van de status. Werk je met verzonnen testdata, dan verwerk je geen persoonsgegevens. Zet je een besloten pilot op waarin tien echte gebruikers hun naam en e-mailadres invullen, dan is dat een verwerking en gelden dezelfde regels als voor een live app. Het verschil zit in schaal en risico, niet in of je het al af noemt.

Ik verzamel alleen e-mailadressen. Zijn dat al persoonsgegevens?

Ja. De AVG definieert persoonsgegevens als alle informatie over een geïdentificeerde of identificeerbare persoon, en een e-mailadres wijst meestal direct naar iemand. Ook indirecte gegevens tellen mee: een IP-adres kan een persoonsgegeven zijn omdat het in combinatie met andere gegevens naar een persoon te herleiden is. Een klantnummer zonder naam is dus ook geen ontsnapping.

Heb ik een verwerkingsregister nodig als ik in mijn eentje werk?

Waarschijnlijk wel. De uitzondering voor organisaties onder de 250 medewerkers klinkt ruim, maar vervalt als de verwerking niet incidenteel is, als er een hoog risico is of als er bijzondere gegevens bij zitten. Een app die dagelijks gebruikersgegevens verwerkt, is niet incidenteel. Het register hoeft geen groot document te zijn: een overzicht met doelen, categorieën gegevens, ontvangers, bewaartermijnen en beveiliging voldoet.

Moet ik met elke leverancier een verwerkersovereenkomst sluiten?

Met elke partij die in jouw opdracht persoonsgegevens verwerkt, ja. De AVG eist dat van beide kanten, dus als de overeenkomst ontbreekt zijn jij en je leverancier in overtreding. De meeste hosting-, analytics- en mailproviders hebben een standaardversie klaarliggen. Let daarbij op subverwerkers: je leverancier mag die alleen inschakelen onder afspraken die net zo streng zijn, en blijft richting jou aansprakelijk.

Mag ik een Amerikaanse dienst gebruiken?

Dat kan, maar niet zomaar. Doet de organisatie mee aan het Data Privacy Framework, dan mag je doorgeven zonder extra instrument. De AP adviseert wel om per product na te vragen of dat product er ook onder valt, want dat een bedrijf meedoet betekent niet dat al zijn diensten meedoen. Doet de partij niet mee, dan heb je een modelcontract of andere waarborgen nodig, plus zo nodig aanvullende maatregelen zoals encryptie.

Wanneer moet ik echt een DPIA uitvoeren?

Er zijn drie ingangen: wat de AVG zelf noemt, de lijst van de AP met verwerkingen waarvoor een DPIA verplicht is, en de negen criteria van de Europese toezichthouders met als vuistregel dat twee of meer criteria op een DPIA wijzen. Profilering staat op de AP-lijst, dus daarvoor geldt de verplichting vooraf. Kom je op nul of een criterium uit, dan moet je nog steeds kunnen uitleggen waarom je het niet doet.

Kan ik deze uitkomst gebruiken als bewijs dat ik voldoe?

Nee. De uitkomst is een indicatie op basis van zeven antwoorden en zegt niets over hoe je het daadwerkelijk hebt ingericht. Gebruik hem als agenda voor het gesprek met een jurist of een functionaris gegevensbescherming: dan gaat dat gesprek over jouw situatie in plaats van over de basis. Aantonen dat je voldoet doe je met je eigen documentatie, zoals je register, je verklaring en je onderbouwde keuzes.

Eerst weten of het idee klopt, dan pas de rest inrichten

Voordat je een app volledig inricht, wil je weten of mensen hem gebruiken. In één werkdag maken we van je idee een klikbaar prototype, zodat je die vraag met echte reacties kunt beantwoorden. Wat je daarna aan privacy moet regelen, hangt af van wat er dan echt in zit.