AVG beveiliging

AVG artikel 32

Passende beveiliging van persoonsgegevens

De AVG noemt geen producten en geen minimale wachtwoordlengte. Artikel 32 vraagt om maatregelen die passen bij het risico voor de mensen van wie je gegevens verwerkt, waarbij de stand van de techniek en de uitvoeringskosten meewegen. De norm is dus relatief: voor een sportvereniging met adresgegevens geldt iets anders dan voor een huisartsenpost met medische dossiers.

Wat artikel 32 letterlijk benoemt

De wettekst noemt vier voorbeelden: pseudonimisering en versleuteling van persoonsgegevens, het waarborgen van vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van systemen, het vermogen om na een incident toegang tot gegevens tijdig te herstellen, en een procedure om de maatregelen periodiek te testen en te beoordelen. Dat laatste punt wordt het vaakst overgeslagen: beleid dat drie jaar ongewijzigd in een map staat voldoet niet aan de eis van periodieke toetsing.

Vertaald naar de praktijk komt dat neer op multifactorauthenticatie, versleuteling van opslag en verbindingen, toegangsrechten op basis van functie, logging die je ook leest, geteste back-ups en vastgelegde bewaartermijnen. Begin bij een risicoanalyse, want daaruit volgt wat in jouw situatie passend is.

Verplichtingen

Wat de AVG naast beveiliging vraagt

Verwerkingsregister

Artikel 30 vraagt om een register met verwerkingsdoelen, categorieën gegevens en ontvangers, bewaartermijnen en een beschrijving van de beveiligingsmaatregelen. Dit is doorgaans het eerste dat de toezichthouder opvraagt.

Verwerkersovereenkomsten

Met elke partij die namens jou gegevens verwerkt leg je afspraken vast: doel, beveiligingsmaatregelen, subverwerkers, meldtermijn bij een lek en wat er bij beëindiging met de gegevens gebeurt.

DPIA bij hoog risico

Bij grootschalige verwerking van bijzondere gegevens, stelselmatige monitoring of nieuwe technologie voer je vooraf een gegevensbeschermingseffectbeoordeling uit en leg je de uitkomst vast.

Rechten van betrokkenen

Inzage, correctie, verwijdering en dataportabiliteit binnen een maand. Zorg dat je weet in welke systemen gegevens van één persoon staan, anders haal je die termijn niet.

Bewaartermijnen

Gegevens bewaren zonder doel is een overtreding op zich, en vergroot de gevolgen van elk lek. Leg per categorie een termijn vast en automatiseer het opschonen waar dat kan.

Doorgifte buiten de EER

Buiten de Europese Economische Ruimte heb je een grondslag nodig, zoals een adequaatheidsbesluit of standaardcontractbepalingen. Controleer waar je clouddienst gegevens opslaat en waar de beheerders zitten.

Handhaving

Waar de toezichthouder op let

Boetecategorieën

Voor het ontbreken van passende beveiliging geldt een maximum van 20 miljoen euro of 4 procent van de wereldwijde jaaromzet. Voor overtreding van de meldplicht ligt het maximum op 10 miljoen euro of 2 procent.

Basismaatregelen ontbreken vaak

Bij onderzoek naar datalekken door cyberaanvallen stelde de AP vast dat in een derde van de gevallen beleid tegen cyberaanvallen ontbrak of tekortschoot. Multifactorauthenticatie is daarbij de meest genoemde ontbrekende maatregel.

Bewijs telt, niet de intentie

Vastleggen wat je hebt afgewogen en waarom is even belangrijk als de maatregel zelf. Een risicoafweging zonder datum en zonder besluitvormer is achteraf lastig te verdedigen.

Functionaris gegevensbescherming

Verplicht voor overheidsorganisaties en voor organisaties die grootschalig bijzondere gegevens verwerken of mensen stelselmatig volgen. Buiten die gevallen kan het vrijwillig, met dezelfde wettelijke positie.

De AVG toetst het resultaat, niet de inspanning. Leg vast wat je hebt besloten en waarom.

// AVG praktisch uitgelegd

Van wetsartikel naar werkende maatregelen

Securiguide legt uit wat de AVG aan beveiliging vraagt, welke documenten verplicht zijn en waar toezichthouders naar kijken. Zoek je hulp bij een DPIA, verwerkersovereenkomsten of een privacyprogramma, dan staan die bureaus in het bedrijvenoverzicht.

Misverstanden

Drie aannames die duur uitpakken

Wij hebben een verwerkersovereenkomst, dus het is geregeld. Een getekend document verplaatst de verantwoordelijkheid niet. Als verwerkingsverantwoordelijke blijf je aanspreekbaar op de beveiliging bij je leverancier, dus vraag om bewijs zoals een auditrapport of een ISO 27001-certificaat met de juiste scope.

Onze data staat in de cloud, dus de leverancier regelt de beveiliging. Aanbieders beveiligen het platform. Instellingen, toegangsrechten, externe deling en logging blijven jouw werk. Zie cloud security.

Wij zijn te klein om interessant te zijn. Aanvallen op accounts zijn geautomatiseerd en selecteren niet op omvang. De meeste datalekken ontstaan bovendien door interne fouten, niet door gerichte aanvallen.

Samenhang

AVG naast de Cyberbeveiligingswet

De AVG beschermt personen, de Cyberbeveiligingswet beschermt de werking van diensten. Ze overlappen op maatregelenniveau en verschillen op meldniveau. Toezicht op de AVG ligt bij de Autoriteit Persoonsgegevens met een meldtermijn van 72 uur. Toezicht op de Cyberbeveiligingswet ligt bij de RDI en sectorale toezichthouders, met een eerste melding binnen 24 uur.

Val je onder beide, richt het incidentproces dan in met één beslismoment en twee meldsporen. Zo voorkom je dat de kortste termijn verstrijkt terwijl het onderzoek nog loopt.