DPIA-template — EA Transport
Een Data Protection Impact Assessment (gegevensbeschermingseffectbeoordeling) is verplicht wanneer een verwerking waarschijnlijk een hoog privacyrisico oplevert (art. 35 AVG). Voor order- en facturatiebeheer bij een transportbedrijf is dat niet automatisch het geval — er worden geen bijzondere categorieën persoonsgegevens verwerkt — maar sommige klanten (of hun FG) vragen er standaard om vanwege de combinatie "financiële/kredietgegevens + geautomatiseerde besluitvorming (credit-hold)". Dit sjabloon is vooringevuld met de EA Transport-specifieke antwoorden; de klant vult de organisatie-specifieke delen (rechtsgrond, FG-advies, restrisico-acceptatie) zelf aan.
1. Beschrijving van de verwerking
Doel: het efficiënt en foutloos afhandelen van transportorders: intake, planning, chauffeurstoewijzing, aflevering, facturatie en debiteurenbeheer.
Betrokkenen: contactpersonen van klanten (verzendende bedrijven); eigen chauffeurs/medewerkers van de transportonderneming.
Verwerkte gegevens: zie artikel 2.3 van de verwerkersovereenkomst. Geen bijzondere persoonsgegevens.
Rechtsgrond: [in te vullen door de klant — doorgaans uitvoering van de overeenkomst (art. 6.1.b AVG) voor de transportopdracht zelf, of gerechtvaardigd belang (art. 6.1.f) voor debiteurenbeheer; raadpleeg de FG van de klant].
Bewaartermijn: conform het Dataretentiebeleid (dataretentiebeleid.md), met een wettelijke ondergrens van 7 jaar voor factuurgegevens.
2. Noodzaak en evenredigheid
- EA Transport registreert bewust een minimale gegevensset: geen bijzondere persoonsgegevens, geen gegevens die niet nodig zijn voor de transportopdracht of facturatie.
- Er vindt een geautomatiseerde credit-check plaats bij nieuwe orders (klantstatus Groen/Geel/Oranje/Rood, gebaseerd op betaalgedrag). Dit is geen geautomatiseerde besluitvorming met rechtsgevolg voor een natuurlijk persoon in de zin van art. 22 AVG — de beoordeling betreft het (rechts)persoon-niveau van het klantbedrijf, niet een individu, en leidt hooguit tot een interne finance-review, niet tot automatische weigering zonder menselijke tussenkomst.
- Toegang is rolgebaseerd: alleen planner/admin zien planning- en chauffeursgegevens, alleen finance/admin zien facturatie- en kredietgegevens, een chauffeur ziet uitsluitend zijn eigen toegewezen orders.
3. Risico-inventarisatie
| Risico | Kans | Impact | Toelichting |
|---|---|---|---|
| Onbevoegde toegang tot order-/klantgegevens | Laag | Middel | Beperkt door Row Level Security per bedrijf en rolgebaseerde toegang in het dashboard (zie Beveiligingsbijlage) |
| Datalek bij subverwerker (incl. betaaldienstverlener Mollie) | Laag | Middel-Hoog | Zie Subverwerkerslijst; subverwerkers zijn gescreend op EU-hosting en contractuele waarborgen; Mollie is een gereguleerde, PCI-DSS-gecertificeerde betaaldienstverlener |
| Onterechte credit-hold van een klant door foutieve data | Middel | Laag | Reputatieschade beperkt doordat een Oranje/Rood-status altijd naar een menselijke finance-review gaat, nooit een harde automatische weigering |
| Te lange bewaring van historische order-/factuurdata | Laag | Laag | Geadresseerd in Dataretentiebeleid, met inachtneming van de wettelijke fiscale bewaarplicht |
| Beveiligde order-intake omzeild (misbruik van de publieke webhook) | Laag | Middel | De order-intake-webhook is afgeschermd met een geheime sleutel, niet vrij aanroepbaar |
4. Maatregelen
Zie de Beveiligingsbijlage voor de volledige technische en organisatorische maatregelen (RLS, encryptie, least-privilege, beveiligde webhooks).
5. Restrisico en akkoord
[In te vullen door de klant: beoordeling of de restrisico's na de genoemde maatregelen acceptabel zijn, eventueel na advies van de FG.]
| Beoordeeld door (FG/klant) | |
| Datum | |
| Oordeel |