Ook de geografische afbakening van je onderzoek heeft consequenties voor de maatregelen die je moet treffen. Niet alleen welke landen bij het onderzoek zijn betrokken, maar bijvoorbeeld ook landen waar servers staan waar data uit het onderzoek op terecht komt. De privacy-expert in jullie organisatie kan je op basis van jouw situatie de precieze maatregelen vertellen.
Op hoofdlijnen zijn er rondom geografie in onderzoek drie scenario's te onderscheiden:
1. Binnen de instelling. Je voert het onderzoek uit binnen de instelling zelf. Alle data komt alleen beschikbaar voor medewerkers van dezelfde instelling. Dit scenario vereist de minst verregaande maatregelen.
2. Binnen de EU. Je voert het onderzoek uit in samenwerking met organisaties binnen de EU, dat kunnen zowel publieke als private organisaties zijn. In dit scenario zul je afspraken moeten maken over wie wanneer bij welke data mag en zal er afstemming nodig zijn over de in te zetten technologieën voor onder andere de opslag en analyse van de data.
3. Buiten de EU. Dit scenario omvat de meest verregaande maatregelen. Je werkt samen met organisaties buiten de EU, waar andere afspraken over de omgang met persoonsgegevens gelden. Deze samenwerking is ook binnen de AVG prima mogelijk, maar vergt contractuele afspraken over de omgang met data in alle fasen van het onderzoek.
Het concretiseren van de maatregelen die je binnen jouw onderzoek moet treffen op basis van het scenario dat voor jou relevant is zijn vergelijkbaar met de stappen binnen de 'samenwerking-scenario's'. Door een DPIA uit te voeren krijg je zicht op de te treffen maatregelen.