Om te voldoen aan de AVG bij het afvoeren van bedrijfsdata moet je zorgen voor aantoonbare en volledige vernietiging van alle persoonsgegevens op afgeschreven IT-apparatuur voordat die apparatuur het bedrijf verlaat. De AVG verplicht organisaties niet alleen tot het beveiligen van data tijdens gebruik, maar ook tot het zorgvuldig en traceerbaar vernietigen ervan bij afvoer. De vragen hieronder geven antwoord op de meest gestelde vragen over AVG-compliance bij het afvoeren van IT-apparatuur.
Wat verplicht de AVG je precies bij het afvoeren van data?
De AVG verplicht organisaties om persoonsgegevens te vernietigen zodra ze niet langer nodig zijn voor het doel waarvoor ze zijn verzameld, en om dat op een aantoonbaar veilige manier te doen. Dit geldt ook bij het afvoeren van IT-apparatuur waarop persoonsgegevens zijn opgeslagen. Je bent als verwerkingsverantwoordelijke aansprakelijk voor wat er met die data gebeurt, ook nadat een apparaat je organisatie verlaat.
Concreet betekent dit dat je verplicht bent om passende technische maatregelen te treffen die ervoor zorgen dat gegevens niet meer toegankelijk of herstelbaar zijn. Bovendien moet je kunnen aantonen dat die maatregelen zijn genomen. De verantwoordingsplicht, een kernprincipe van de AVG, vereist dat je niet alleen handelt in overeenstemming met de wet, maar dat je dat ook kunt bewijzen met documentatie.
Voor organisaties die regelmatig IT-apparatuur vervangen, zoals bedrijven met periodieke vervangingscycli voor laptops en servers, betekent dit dat gecertificeerde datavernietiging een structureel onderdeel moet zijn van het afvoerproces, niet een bijzaak.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Welke IT-apparatuur valt onder de AVG-verplichtingen bij afvoer?
Alle IT-apparatuur waarop persoonsgegevens zijn of kunnen zijn opgeslagen, valt onder de AVG-verplichtingen bij afvoer. Dit omvat laptops, desktops, servers, smartphones, tablets, externe harde schijven, USB-sticks, printers met intern geheugen en netwerkapparatuur zoals routers en switches.
Een veelgemaakte fout is dat organisaties zich alleen richten op computers en servers, terwijl mobiele apparaten en randapparatuur evenveel risico dragen. Een zakelijke smartphone bevat e-mails, contacten en mogelijk toegang tot bedrijfssystemen. Een netwerkprinter slaat documenten op in intern geheugen. Zelfs een router kan configuratiegegevens bevatten die gevoelige netwerkinformatie prijsgeven.
De vuistregel is eenvoudig: als een apparaat ooit verbinding heeft gemaakt met een bedrijfsnetwerk of data heeft verwerkt, moet het bij afvoer worden behandeld als een apparaat met potentieel gevoelige informatie. Bij zakelijke hardware opkoop door Teqser wordt elk apparaat, ongeacht type of formaat, beoordeeld op datarisico voordat het het proces ingaat.
Hoe moet datavernietiging technisch worden uitgevoerd om AVG-proof te zijn?
Datavernietiging is AVG-proof wanneer persoonsgegevens op een manier worden vernietigd die herstel technisch onmogelijk maakt en wanneer dat proces wordt gedocumenteerd met een verifieerbaar certificaat. Er zijn twee erkende methoden: gecertificeerd overschrijven van opslagmedia via gespecialiseerde software, en fysieke vernietiging van het opslagmedium zelf.
Gecertificeerd overschrijven van data
Bij het overschrijven van data wordt de opslag meerdere keren volledig beschreven met willekeurige gegevens, zodat de originele informatie niet meer leesbaar of herstelbaar is. Dit is de aangewezen methode voor apparatuur die na datavernietiging nog een tweede leven krijgt via refurbishment of herverkoop. Het proces moet worden uitgevoerd met professionele software die een gedetailleerd rapport genereert per apparaat.
Fysieke vernietiging van opslagmedia
Wanneer een apparaat niet meer herbruikbaar is of wanneer de risicoklasse van de data dat vereist, is fysieke vernietiging de aangewezen route. Hierbij wordt het opslagmedium mechanisch vernietigd zodat de data definitief ontoegankelijk is. Ook hier geldt dat het proces gedocumenteerd moet worden met een vernietigingscertificaat dat voldoet aan de eisen van de AVG. Teqser biedt beide methoden aan als onderdeel van het datavernietigingsproces.
Wat is het verschil tussen datavernietiging en het wissen van gegevens?
Datavernietiging is een gecertificeerd en onomkeerbaar proces waarbij data technisch onherstelbaar wordt gemaakt, terwijl het wissen van gegevens verwijst naar standaard verwijderingsacties zoals het legen van de prullenbak of het uitvoeren van een fabrieksreset, waarbij de data in de meeste gevallen nog herstelbaar is met forensische software.
Dit onderscheid is juridisch en technisch cruciaal. Een fabrieksreset op een smartphone of een formattering van een harde schijf verwijdert de verwijzingen naar bestanden, maar de onderliggende data blijft fysiek aanwezig op het opslagmedium totdat het wordt overschreven. Met vrij beschikbare hersteltools kunnen die gegevens worden teruggehaald.
Voor AVG-compliance volstaat het wissen van gegevens niet. Alleen een gecertificeerde datavernietigingsmethode, uitgevoerd door een bevoegde partij en gedocumenteerd met een officieel rapport, biedt de juridische bescherming die de AVG vereist. Organisaties die dit onderscheid negeren, lopen het risico op datalekken en de bijbehorende meldplicht aan de Autoriteit Persoonsgegevens.
Welke documentatie moet je bewaren als bewijs van AVG-naleving?
Als bewijs van AVG-naleving bij het afvoeren van IT-apparatuur moet je minimaal bewaren: een datavernietigingscertificaat per apparaat of per batch, een overzicht van de vernietigde apparatuur met serienummers, de methode van vernietiging, de datum van uitvoering en de identiteit van de uitvoerende partij.
De verantwoordingsplicht onder de AVG betekent dat je bij een controle door de toezichthouder of bij een datalek direct bewijs moet kunnen overleggen. Een certificaat dat alleen aangeeft dat “data is gewist” is onvoldoende. De documentatie moet specifiek genoeg zijn om per apparaat te kunnen aantonen wat er is gebeurd.
Bewaar deze documentatie minimaal zolang als wettelijk vereist voor de sector waarin je actief bent. Voor financiële instellingen en zorginstellingen gelden vaak langere bewaartermijnen. Een gestructureerd ITAD-proces, zoals Teqser dat uitvoert bij IT-recycling, levert standaard uitgebreide rapportage op die als bewijs dient voor AVG-naleving.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Wanneer moet je een verwerkersovereenkomst afsluiten met je ITAD-partner?
Je moet een verwerkersovereenkomst afsluiten met je ITAD-partner zodra die partij in opdracht van jouw organisatie persoonsgegevens verwerkt of toegang heeft tot apparatuur waarop persoonsgegevens staan. Omdat een ITAD-partner fysiek toegang heeft tot IT-apparatuur met bedrijfsdata, is een verwerkersovereenkomst in vrijwel alle gevallen wettelijk verplicht onder de AVG.
De verwerkersovereenkomst legt vast welke gegevens worden verwerkt, voor welk doel, hoe de beveiliging is geregeld, hoe datalekken worden gemeld en welke subverwerkers eventueel worden ingeschakeld. Zonder deze overeenkomst draag je als verwerkingsverantwoordelijke het volledige risico, ook voor handelingen die de ITAD-partner uitvoert.
Controleer bij het kiezen van een ITAD-partner altijd of zij een verwerkersovereenkomst kunnen aanbieden en of hun processen voldoen aan de eisen die jouw organisatie stelt. Teqser werkt met een veilig logistiek proces, inclusief de TEQBOX® voor beveiligd transport, en biedt de contractuele en procedurele basis die nodig is voor een compliant ITAD-traject. Een verwerkersovereenkomst is daarbij geen formaliteit, maar een essentieel onderdeel van AVG-compliant IT-apparatuur afvoeren.
Gerelateerde artikelen
- Wat is het verschil tussen hardware opkoop en IT-recycling?
- Wat is datavernietiging en wanneer is het verplicht?
- Wat is de rol van de IT-manager bij zakelijke datavernietiging?
- Wat is gecertificeerde datavernietiging en wat onderscheidt het?
- Hoe vernietigt een bedrijf data op smartphones en tablets veilig?