Hieronder de 20 meest gedownloade DPIA’s uit het depot, gerangschikt naar de domeinen waarin gemeenten ze het vaakst nodig hebben: sociaal domein, veiligheid en handhaving, burgerzaken, en gegevensuitwisseling met leveranciers.

Sociaal domein

DPIA Toeleiding naar Wmo-ondersteuning

Beschrijft de gegevensverwerking in de fase waarin een gemeente een hulpvraag ontvangt, onderzoekt welke ondersteuning nodig is en beoordeelt of een inwoner in aanmerking komt voor een Wmo-voorziening. In deze fase worden gezondheidsgegevens, gegevens over zelfredzaamheid en de thuissituatie verwerkt, wat de verwerking hoog-risico maakt.

DPIA Handhaving Participatiewet

Behandelt de gegevensverwerking bij controle en handhaving rond de Participatiewet, waaronder inkomens- en vermogenstoetsen en onderzoek naar samenwoonsituaties. Deze DPIA is recent bijgewerkt (mei 2026) en houdt rekening met de nieuwste jurisprudentie over huisbezoeken en gegevensdeling met andere overheidsinstanties.

DPIA Fraudesignalen

Gaat over het verzamelen, beoordelen en doorzetten van signalen die kunnen wijzen op fraude binnen het sociaal domein of de gemeentelijke bedrijfsvoering. Bevat waarborgen tegen onterechte profilering, een risico waar de Autoriteit Persoonsgegevens gemeenten expliciet op wijst.

DPIA Mantelzorgwaardering

Voor de gegevensverwerking rond het toekennen van een mantelzorgwaardering of -compliment. Kleinschaliger dan de andere sociaal-domein DPIA’s, maar nog steeds verplicht omdat er gezondheids- en zorggerelateerde gegevens worden verwerkt.

DPIA-Oplegger Schuldhulpverlening

Een oplegger op een bestaande basis-DPIA, toegespitst op de gemeentelijke uitvoering van schuldhulpverlening. Behandelt onder meer de gegevensuitwisseling met deurwaarders, incassobureaus en het Inlichtingenbureau.

DPIA Leerlingenvervoer

Voor de aanvraag en organisatie van leerlingenvervoer, waarbij gezondheids- en gezinsgegevens van minderjarigen worden verwerkt en gedeeld met vervoerders.

Veiligheid, handhaving en toezicht

DPIA Wet PARTA

Voor het casusoverleg onder de Wet gegevensverwerking persoonsgerichte aanpak radicalisering en terroristische activiteiten (Wet PARTA), sinds 1 juli 2025 verplicht voor gemeenten die dit casusoverleg organiseren. Behandelt de gegevensdeling met politie, OM, reclassering en de Raad voor de Kinderbescherming.

DPIA Persoonsgerichte Aanpak

Voor de bredere persoonsgerichte aanpak buiten het radicaliseringsdomein, zoals de aanpak van personen met verward gedrag of veelplegers. Sluit aan op de werkwijze van Zorg- en Veiligheidshuizen.

DPIA Zorg- en Veiligheidshuizen (Wgs-versie)

Specifiek toegesneden op de Wet gegevensverwerking door samenwerkingsverbanden (Wgs), die sinds 2022 de juridische basis vormt voor gegevensdeling binnen Zorg- en Veiligheidshuizen. Behandelt de verwerkersverantwoordelijkheid tussen de deelnemende partijen.

DPIA Bibob-onderzoek

Voor het onderzoek dat gemeenten uitvoeren op grond van de Wet Bibob bij vergunningverlening en aanbestedingen. Bevat de noodzaakstoets die vereist is omdat hierbij strafrechtelijke gegevens worden verwerkt.

DPIA Toezicht en Handhaving Vergunningen

Voor de bredere toezichts- en handhavingstaak van gemeenten op vergunningen, van omgevingsvergunningen tot exploitatievergunningen. Behandelt onder meer de inzet van BOA’s en de gegevensuitwisseling met de politie.

DPIA Gemeentelijk Incidentenregistratiesysteem (GIR)

Voor de registratie van agressie- en geweldsincidenten tegen medewerkers. Een verwerking die vaak wordt onderschat omdat ze binnen bedrijfsvoering valt, maar wel degelijk bijzondere persoonsgegevens raakt.

Dienstverlening

Pre-DPIA Register Burgerlijke Stand

Voor de registratie van geboorte, huwelijk, echtscheiding en overlijden. Een pre-DPIA omdat het risiconiveau lager ligt, maar de toets blijft nodig vanwege de gevoeligheid en het lange bewaartermijn van deze gegevens.

Pre-DPIA Aanvragen identiteitsdocumenten

Voor de aanvraag en uitgifte van paspoorten en rijbewijzen. Behandelt onder meer de verwerking van biometrische gegevens en de koppeling met de Basisregistratie Personen.

Pre-DPIA Gemeentelijke uitvoering WOZ

Voor de waardering van onroerende zaken onder de Wet WOZ. Raakt aan financiële gegevens van vrijwel elke inwoner en eigenaar in de gemeente, wat de verwerking op schaal relevant maakt.

DPIA Koninklijke Onderscheidingen

Voor het voordrachtproces van koninklijke onderscheidingen, met gevoelige persoonlijke informatie over kandidaten die zonder hun medeweten wordt verzameld en gedeeld met de Kanselarij der Nederlandse Orden.

Bedrijfsvoering

DPIA AVG Inzageverzoeken

Voor de afhandeling van verzoeken van inwoners om inzage in hun eigen persoonsgegevens. Behandelt de identiteitsverificatie, de zoektocht in gemeentelijke systemen en de omgang met gegevens van derden binnen een dossier.

DPIA WOO – Wet open overheid

Voor de afhandeling van Woo-verzoeken, waarbij persoonsgegevens van derden in documenten geanonimiseerd of geweigerd moeten worden voordat een document openbaar wordt gemaakt.

DPIA-Oplegger Adobe (SURF)

Een oplegger op de landelijke DPIA die SURF en Privacy Company uitvoerden op Adobe Creative Cloud en Document Cloud. Vertaalt de negen hoog-risico bevindingen uit die landelijke DPIA naar de gemeentelijke context en de aanvullende maatregelen die een gemeente zelf moet nemen.

DPIA-Oplegger TOPdesk (SURF)

Een oplegger op de bestaande TOPdesk-DPIA van SURF, toegespitst op gebruik van dit systeem voor facilitaire en ICT-servicedesks binnen gemeenten.

Veelgestelde vragen

Wat is een DPIA en wanneer is die verplicht voor gemeenten?

Een Data Protection Impact Assessment (DPIA) is een risicoanalyse die artikel 35 AVG verplicht stelt bij gegevensverwerkingen met een hoog risico voor de rechten en vrijheden van betrokkenen. Bij gemeenten geldt dit al snel, omdat processen binnen het sociaal domein, cameratoezicht en systematische monitoring standaard als hoog risico gelden volgens de lijst van de Autoriteit Persoonsgegevens.

Wat is het verschil tussen een DPIA, een pre-DPIA en een DPIA-oplegger?

Een DPIA is een volledige risicoanalyse voor een verwerking met een hoog risico. Een pre-DPIA is een verkorte toets voor processen waar het risico lager is, maar een DPIA nog niet met zekerheid kan worden uitgesloten. Een DPIA-oplegger vult een al bestaande landelijke DPIA (bijvoorbeeld van SURF of SLM Rijk) aan met de specifieke context en maatregelen van de eigen gemeente. Voorbeelden hiervan zijn de DPIA-oplegger Adobe en de DPIA-oplegger TOPdesk.

Sluiten deze DPIA’s aan op de IBD-standaarden?

Ja. Elke DPIA in het depot is opgesteld met het IBD-sjabloon DPIA, de pre-DPIA en de bijbehorende werkprocessen en checklists als basis, aangevuld met praktijkervaring van gemeentelijke privacyprofessionals. Daardoor zijn ze herkenbaar voor de eigen FG, de rekenkamer en de Autoriteit Persoonsgegevens als toezichthouder.

Hoeveel tijd bespaart een kant-en-klare DPIA?

Zelf een DPIA opstellen kost gemiddeld 40 tot 60 uur, exclusief de tijd van inhoudsdeskundigen die moeten worden geraadpleegd. Een DPIA uit het depot hoeft alleen te worden aangevuld met gemeente-specifieke gegevens, zoals de gebruikte systemen en wie de DPIA vaststelt.

Wat kost toegang tot het DPIA Depot?

Deelname kost €100 per maand exclusief btw per organisatie, oftewel €1.200 per jaar. Dat bedrag blijft onder de drempel voor enkelvoudig onderhands gunnen. Leden krijgen toegang tot alle DPIA’s in het depot en kunnen meebeslissen over welk proces of welke applicatie als volgende wordt uitgewerkt.


Wil je toegang tot deze en alle andere DPIA’s in het depot? Word lid van het DPIA Depot of bekijk het volledige overzicht.