Een datavernietigingscertificaat moet je in het kader van de AVG minimaal vijf jaar bewaren. De Autoriteit Persoonsgegevens kan bij een controle of datalek vragen om bewijs dat persoonsgegevens correct zijn vernietigd, en zonder dit certificaat kun je niet aantonen dat je aan je verplichtingen hebt voldaan. In de secties hieronder vind je antwoord op de meest gestelde vragen over bewaarplicht, certificaatinhoud en veilige opslag.
Welke wettelijke bewaarplicht geldt er voor datavernietigingscertificaten?
De AVG schrijft geen vaste bewaartermijn voor datavernietigingscertificaten voor, maar de algemene verantwoordingsplicht uit artikel 5 lid 2 AVG verplicht organisaties om aan te kunnen tonen dat zij persoonsgegevens op rechtmatige wijze hebben verwerkt en vernietigd. In de praktijk hanteren toezichthouders en juridische adviseurs een bewaartermijn van minimaal vijf jaar als richtlijn, aansluitend op algemene verjaringstermijnen in het civiele recht.
De redenering is eenvoudig: als een datalek of een klacht van een betrokkene pas jaren na de vernietiging aan het licht komt, moet je als organisatie alsnog kunnen bewijzen dat de gegevens op het juiste moment en op de juiste manier zijn gewist. Een certificaat dat je te vroeg hebt vernietigd, is dan waardeloos als bewijsmiddel. Voor sectoren met aanvullende wettelijke bewaarplichten, zoals de financiële sector of de zorgsector, kunnen langere termijnen van toepassing zijn. Controleer altijd de sectorspecifieke regelgeving naast de AVG-vereisten.
Organisaties die werken met een gecertificeerde ITAD-partner, zoals Teqser, ontvangen na elke vernietigingsopdracht officiële certificaten en rapportages die direct archiveerbaar zijn. Dat maakt naleving van de AVG-bewaarplicht aanzienlijk eenvoudiger.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Wat moet er precies in een geldig datavernietigingscertificaat staan?
Een geldig datavernietigingscertificaat moet minimaal de volgende gegevens bevatten: de datum van vernietiging, de gehanteerde vernietigingsmethode, een unieke identificatie van de vernietigde gegevensdrager (zoals serienummer of asset-tag), de naam en gegevens van de uitvoerende partij, en een verklaring dat de data onherstelbaar is gewist. Zonder deze elementen heeft het certificaat weinig bewijswaarde bij een audit of toezichtcontrole.
Naast deze basisvereisten zijn er aanvullende elementen die de bewijskracht versterken:
- Het type gegevensdrager (HDD, SSD, USB, smartphone) en het merk of model
- De toegepaste norm of standaard waarvolgens de vernietiging heeft plaatsgevonden
- De naam van de verantwoordelijke medewerker of technicus die de vernietiging heeft uitgevoerd
- Een uniek certificaatnummer voor traceerbaarheid
- De locatie waar de vernietiging heeft plaatsgevonden
Bij gecertificeerde datavernietiging door Teqser ontvangen organisaties uitgebreide rapportages die al deze elementen bevatten, zodat je als verwerkingsverantwoordelijke direct beschikt over documentatie die voldoet aan de eisen van de AVG.
Hoe lang bewaar je certificaten bij verschillende soorten gegevensdragers?
De bewaartermijn van het certificaat is niet afhankelijk van het type gegevensdrager, maar van de gevoeligheid van de data die erop stond en de toepasselijke regelgeving. Voor gewone bedrijfsgegevens geldt als vuistregel vijf jaar. Voor bijzondere persoonsgegevens, zoals medische of financiële informatie, is een langere bewaartermijn van zeven tot tien jaar verstandig, afgestemd op de sectorspecifieke wetgeving.
Harde schijven en SSD’s
Harde schijven en SSD’s bevatten vaak de meest gevoelige bedrijfsdata, van klantgegevens tot financiële administratie. Certificaten voor de vernietiging van deze gegevensdragers bewaar je bij voorkeur ten minste zeven jaar, zeker als de schijven afkomstig zijn uit systemen die persoonsgegevens of vertrouwelijke bedrijfsinformatie bevatten. Bij zakelijke hardwareopkoop zorgt Teqser voor aantoonbare datavernietiging voordat apparatuur een tweede leven krijgt.
Mobiele apparaten en tablets
Smartphones en tablets worden vaak over het hoofd gezien, maar bevatten evengoed persoonsgegevens zoals contacten, e-mails en zakelijke apps. De certificaten voor de vernietiging van mobiele apparaten bewaar je minimaal vijf jaar. Omdat mobiele apparaten bij veel organisaties in grote aantallen worden vervangen, is het raadzaam om de certificaten per batch te archiveren met een duidelijke verwijzing naar de bijbehorende assetlijst.
Wat zijn de risico’s van het niet bewaren van een datavernietigingscertificaat?
Het niet bewaren van een datavernietigingscertificaat brengt concrete juridische en financiële risico’s met zich mee. Zonder dit bewijs kan een organisatie bij een datalek of een AVG-audit niet aantonen dat persoonsgegevens correct zijn vernietigd. De Autoriteit Persoonsgegevens kan in dat geval een boete opleggen, die bij ernstige overtredingen kan oplopen tot twintig miljoen euro of vier procent van de wereldwijde jaaromzet.
Naast boetes zijn er andere risico’s die organisaties onderschatten:
- Reputatieschade: Als blijkt dat je niet kunt aantonen hoe persoonsgegevens zijn verwerkt, kan dit het vertrouwen van klanten en partners ernstig schaden.
- Civiele aansprakelijkheid: Betrokkenen wier gegevens mogelijk onrechtmatig zijn verwerkt, kunnen schadevergoeding eisen. Zonder certificaat staat je organisatie juridisch zwak.
- Verlies van aanbestedingen: Overheden en grote opdrachtgevers vragen steeds vaker om aantoonbare ITAD-compliance in Nederland als voorwaarde voor samenwerking.
- Interne controleproblemen: Zonder certificaten ontbreekt het overzicht over welke apparatuur wanneer is afgevoerd, wat IT-assetbeheer bemoeilijkt.
Een betrouwbare partner voor IT-recycling levert standaard gecertificeerde documentatie, zodat je organisatie altijd beschikt over het benodigde bewijs.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Waar sla je datavernietigingscertificaten veilig op?
Datavernietigingscertificaten sla je bij voorkeur op in een beveiligd digitaal archiefsysteem met toegangscontrole, aangevuld met een fysieke back-up voor de meest kritieke documenten. De opslaglocatie moet voldoen aan dezelfde beveiligingseisen als andere vertrouwelijke bedrijfsdocumentatie: versleuteld, alleen toegankelijk voor bevoegde medewerkers, en voorzien van een auditlog.
Praktische richtlijnen voor veilige opslag:
- Gebruik een gecentraliseerd documentbeheersysteem waarin certificaten worden gekoppeld aan de bijbehorende assetregistratie. Zo is elk apparaat traceerbaar van aanschaf tot vernietiging.
- Stel toegangsrechten in op rollen, zodat alleen IT-managers, compliance officers en de facilitair manager bij de certificaten kunnen.
- Maak regelmatig back-ups van het digitale archief en sla deze op een andere locatie op, bij voorkeur in een beveiligde cloudomgeving.
- Koppel certificaten aan het assetmanagementsysteem zodat je bij een audit direct kunt laten zien welk apparaat wanneer is afgevoerd en hoe de data is vernietigd.
- Bewaar ook de transportdocumentatie, want de keten van bewaring begint al bij het ophalen van de apparatuur.
Teqser biedt met de TEQBOX een beveiligde logistieke oplossing waarbij apparatuur afgesloten wordt vervoerd met een persoonlijke beveiligingscode en gps-tracking. Na verwerking ontvangt de opdrachtgever gecertificeerde rapportages die direct in het eigen archief kunnen worden opgeslagen. Zo is de hele keten, van veilig transport tot aantoonbare datavernietiging, gedocumenteerd en klaar voor gebruik bij een AVG-audit. Organisaties die regelmatig hardware vervangen, profiteren bovendien van de mogelijkheid om via IT-hardwareopkoop de restwaarde van afgeschreven apparatuur terug te verdienen, terwijl de compliance-documentatie automatisch wordt meegeleverd.
Gerelateerde artikelen
- Hoe vernietig je data op een SSD anders dan op een harde schijf?
- Hoe weet je zeker dat alle data is vernietigd na hardware opkoop?
- Hoe werkt datavernietiging bij het inruilen van zakelijke smartphones?
- Hoe vernietig je data op een bedrijfsserver op een veilige manier?
- Wat zijn de kosten van gecertificeerde datavernietiging in 2026?