Een chain of custody zorgt voor aantoonbare databeveiliging door elke overdracht, verplaatsing en verwerking van IT-apparatuur schriftelijk vast te leggen, zodat altijd controleerbaar is wie op welk moment verantwoordelijk was voor de apparatuur en de data die daarop stond. Dit maakt de volledige keten van bezit en verwerking transparant en juridisch aantoonbaar. De onderstaande vragen lichten toe hoe dit in de praktijk werkt en waarom het onmisbaar is voor organisaties die hun IT-apparatuur verantwoord willen afvoeren.
Wat legt een chain of custody precies vast bij IT-afvoer?
Een chain of custody legt bij IT-afvoer vast wie de apparatuur op welk moment in bezit had, welke handelingen zijn verricht en welke locaties de apparatuur heeft doorlopen. Het gaat om een doorlopend, chronologisch gedocumenteerde overdrachtketen die begint op het moment dat de apparatuur de organisatie verlaat en eindigt bij de gecertificeerde vernietiging of herbestemming.
Concreet wordt vastgelegd:
- De identiteit van de overdragende partij en de ontvangende partij bij elke stap
- Het tijdstip en de locatie van elke overdracht
- De staat en het serienummer van elk apparaat
- De transportmethode en eventuele beveiligingsmaatregelen tijdens het vervoer
- De uitgevoerde verwerkingshandelingen, zoals datavernietiging of demontage
Bij professionele zakelijke hardware opkoop wordt deze documentatie opgebouwd vanaf het moment van ophalen. Elk apparaat krijgt een unieke registratie, zodat de keten van bezit nooit onderbroken wordt. Dit voorkomt dat apparatuur of de data die erop staat, op enig moment buiten het zicht van de verantwoordelijke partij valt.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Hoe werkt een chain of custody stap voor stap?
Een chain of custody werkt door bij elke overdracht in het afvoerproces een schriftelijke of digitale bevestiging te genereren die door beide partijen wordt geautoriseerd. Zo ontstaat een ononderbroken reeks van verantwoordelijkheden die achteraf volledig reconstrueerbaar is.
De stappen verlopen doorgaans als volgt:
- Inventarisatie op locatie: Alle apparaten worden geregistreerd met serienummer, type en conditie voordat ze de organisatie verlaten.
- Beveiligd transport: De apparatuur wordt verzegeld overgedragen. Bij Teqser gebeurt dit via de TEQBOX, een afgesloten transportkar met een zelfgekozen beveiligingscode en een ingebouwd gps-systeem, zodat de locatie van de apparatuur continu traceerbaar is.
- Ontvangstbevestiging: Bij aankomst in de verwerkingsfaciliteit wordt de ontvangst gedocumenteerd en vergeleken met de vertrekregistratie.
- Gecertificeerde datavernietiging: Elk opslagmedium wordt gewist of fysiek vernietigd. De uitvoering en het resultaat worden vastgelegd in een vernietigingsrapport per apparaat.
- Eindrapportage: De opdrachtgever ontvangt een compleet overzicht van alle verwerkte apparaten, inclusief bewijs van datavernietiging en eventuele recycling of herbestemming.
Elke stap bouwt voort op de vorige, waardoor de keten nooit onderbroken raakt. Dit is precies wat gecertificeerde datavernietiging onderscheidt van een ongedocumenteerde verwerking.
Waarom is een aantoonbare overdrachtketen verplicht onder de AVG?
Een aantoonbare overdrachtketen is verplicht onder de AVG omdat organisaties als verwerkingsverantwoordelijke kunnen worden aangesproken voor datalekken die ontstaan na het afvoeren van apparatuur. De AVG vereist dat organisaties kunnen aantonen dat persoonsgegevens op de juiste wijze zijn vernietigd, ook nadat de apparatuur de eigen organisatie heeft verlaten.
Artikel 5 van de AVG schrijft het principe van verantwoordingsplicht voor: een organisatie moet niet alleen voldoen aan de privacyregels, maar ook kunnen bewijzen dat ze dat doet. Zonder een gedocumenteerde chain of custody ontbreekt dit bewijs op het moment dat een toezichthouder, zoals de Autoriteit Persoonsgegevens, om verantwoording vraagt.
Bovendien geldt dat de verantwoordelijkheid voor persoonsgegevens niet automatisch eindigt bij de overdracht aan een derde partij. Een ITAD-partner treedt juridisch op als verwerker, en de opdrachtgever blijft verantwoordelijk voor de keuze van die verwerker en de afspraken die daarmee zijn gemaakt. Een chain of custody maakt die afspraken en de naleving ervan zichtbaar en controleerbaar. De datavernietigingsdienst van Teqser biedt uitgebreide rapportage die specifiek is ontworpen om AVG-compliance aantoonbaar te maken.
Wat is het verschil tussen een chain of custody en een vernietigingscertificaat?
Een chain of custody documenteert het volledige traject van de apparatuur van begin tot eind, terwijl een vernietigingscertificaat uitsluitend bevestigt dat de data op een specifiek apparaat op een bepaald moment is vernietigd. Het vernietigingscertificaat is het eindpunt; de chain of custody is het gehele pad daarnaartoe.
Het verschil is praktisch relevant. Een vernietigingscertificaat beantwoordt de vraag: is de data vernietigd? Een chain of custody beantwoordt de bredere vraag: wie had de apparatuur in bezit tussen het moment van afgifte en de vernietiging, en is er op geen enkel moment ongecontroleerde toegang geweest?
Beide documenten zijn nodig voor volledige AVG-compliance. Het vernietigingscertificaat zonder chain of custody laat een gat in de verantwoording: het bewijst de uitkomst, maar niet de integriteit van het proces. Andersom biedt een chain of custody zonder vernietigingscertificaat geen bewijs dat de data daadwerkelijk onherstelbaar is gewist. Organisaties die hun IT-apparatuur laten recyclen hebben beide documenten nodig om hun verantwoordingsplicht volledig in te vullen.
Welke risico’s ontstaan er zonder een gedocumenteerde chain of custody?
Zonder een gedocumenteerde chain of custody loopt een organisatie het risico dat persoonsgegevens of bedrijfsgevoelige informatie ongecontroleerd toegankelijk worden tijdens het afvoerproces, met potentieel ernstige juridische, financiële en reputatieschade als gevolg.
De concrete risico’s zijn:
- Datalekken tijdens transport: Apparatuur die zonder registratie wordt overgedragen, kan zoekraken of worden onderschept zonder dat dit direct opvalt.
- Onbewijsbare datavernietiging: Als er geen overdrachtketen is vastgelegd, kan een organisatie bij een AVG-audit niet aantonen dat data daadwerkelijk en volledig is vernietigd.
- Aansprakelijkheid bij misbruik: Wanneer data van afgedankte apparatuur later misbruikt wordt, is de organisatie aansprakelijk als zij niet kan bewijzen dat zij de juiste voorzorgsmaatregelen heeft genomen.
- Boetes van toezichthouders: De Autoriteit Persoonsgegevens kan aanzienlijke boetes opleggen bij onvoldoende bewijs van naleving van de AVG.
- Reputatieschade: Een datalek dat herleidbaar is tot onzorgvuldige IT-afvoer kan het vertrouwen van klanten, partners en medewerkers ernstig schaden.
Deze risico’s gelden voor elke organisatie, maar zijn bijzonder acuut voor financiële instellingen, zorginstellingen en overheidsorganisaties, waar de gevoeligheid van de verwerkte data extra hoog is.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Hoe kies je een ITAD-partner met een betrouwbare chain of custody?
Een betrouwbare ITAD-partner met een solide chain of custody herken je aan aantoonbare documentatieprocessen, veilig en traceerbaar transport, gecertificeerde datavernietiging en heldere eindrapportage per apparaat. Vraag altijd om concrete voorbeelden van hoe de partner elke stap in de overdrachtketen vastlegt.
Let bij de selectie op de volgende criteria:
- Transparantie over het proces: De partner moet precies kunnen uitleggen hoe apparatuur wordt geregistreerd, getransporteerd en verwerkt, en welke documentatie op elk moment beschikbaar is.
- Beveiligd transport: Vraag of de partner gebruikmaakt van afgesloten en traceerbare transportmiddelen. De TEQBOX van Teqser is een voorbeeld van een oplossing waarbij de apparatuur continu onder toezicht staat via gps en beveiligd is met een persoonlijke code.
- Gecertificeerde datavernietiging: De partner moet per apparaat kunnen aantonen dat data is gewist of fysiek vernietigd, met bijbehorende rapportage die voldoet aan de AVG-eisen.
- Eindrapportage: Na afronding moet een volledig overzicht beschikbaar zijn van alle verwerkte apparaten, inclusief serienummers, verwerkingswijze en vernietigingsbewijzen.
- Aantoonbare werkwijze bij hardwareopkoop: Als de partner ook apparatuur opkoopt voor hergebruik, moet duidelijk zijn hoe de chain of custody ook in dat traject geborgd blijft.
Teqser biedt als ITAD-partner een volledig ontzorgend proces waarbij de chain of custody van begin tot eind gedocumenteerd is. Van de eerste registratie op locatie tot de gecertificeerde vernietiging van bedrijfsdata en de eindrapportage: elke stap is traceerbaar en controleerbaar, zodat organisaties hun AVG-verplichtingen met vertrouwen kunnen nakomen.
Gerelateerde artikelen
- Hoe werkt gecertificeerde datavernietiging bij juridische organisaties?
- Wat is een ITAD-partner en wanneer heb je er een nodig?
- Wat is de beste methode voor server data vernietigen in 2026?
- Hoe werkt datavernietiging bij het inruilen van zakelijke smartphones?
- Hoe werkt een datavernietigingsaudit bij zakelijke organisaties?