Een aantoonbare chain of custody is essentieel voor AVG-compliance omdat organisaties moeten kunnen bewijzen dat persoonsgegevens op elk moment tijdens het afvoerproces van IT-apparatuur veilig en verantwoord zijn behandeld. Zonder gedocumenteerde overdrachtsketens kunnen bedrijven niet aantonen dat zij aan hun verwerkingsverantwoordelijkheid hebben voldaan. Dit artikel beantwoordt de meest gestelde vragen over chain of custody en gegevensbescherming bij IT-afvoer.
Wat houdt een chain of custody precies in bij IT-afvoer?
Een chain of custody bij IT-afvoer is een aaneengesloten, gedocumenteerde keten van bewaring en overdracht van IT-apparatuur, waarbij op elk moment vastgelegd is wie verantwoordelijk is voor de apparatuur, waar deze zich bevindt en welke handelingen ermee zijn verricht. Deze keten begint op het moment dat apparatuur wordt ingenomen en eindigt bij de definitieve verwerking of vernietiging.
In de praktijk omvat de chain of custody alle stappen van het ITAD-proces: de registratie van elk apparaat bij ophaling, het beveiligde transport, de ontvangstbevestiging bij de verwerker, de datavernietiging en de uiteindelijke bestemming van de hardware. Elk van deze stappen wordt vastgelegd met tijdstempels, serienummers, locatiegegevens en handtekeningen van verantwoordelijke personen.
Wat de chain of custody onderscheidt van een gewone administratie is de aaneengesloten aard ervan. Er mogen geen gaten zitten in de documentatie. Zodra een apparaat tijdelijk ongedocumenteerd is, verliest de keten haar bewijskracht. Voor organisaties die werken met zakelijke hardware-opkoop is het daarom cruciaal dat de ITAD-partner dit proces volledig en transparant bijhoudt.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Welke AVG-verplichtingen vereisen een aantoonbare chain of custody?
De AVG verplicht organisaties om persoonsgegevens te beschermen gedurende de volledige levenscyclus van de gegevensverwerking, inclusief de fase waarin apparatuur wordt afgestoten. Specifiek vereisen de artikelen over verwerkingsverantwoordelijkheid, beveiliging van verwerking en aantoonbaarheid dat organisaties kunnen bewijzen dat gegevens ook na gebruik veilig zijn vernietigd.
De drie meest relevante AVG-verplichtingen in dit kader zijn:
- Verantwoordingsplicht (artikel 5, lid 2 AVG): Organisaties moeten kunnen aantonen dat zij compliant handelen. Een chain of custody levert het bewijs dat de juiste procedures zijn gevolgd.
- Beveiliging van verwerking (artikel 32 AVG): Passende technische en organisatorische maatregelen moeten worden genomen, inclusief bij de afvoer van apparatuur waarop persoonsgegevens staan.
- Verwerkersovereenkomst (artikel 28 AVG): Wanneer een externe partij de datavernietiging uitvoert, moet dit contractueel zijn vastgelegd en moet de verwerker voldoende garanties bieden. De chain of custody is het bewijs dat die garanties ook daadwerkelijk worden nagekomen.
Voor sectoren zoals de zorg, financiële dienstverlening en de overheid gelden bovenop de AVG vaak aanvullende sectorspecifieke eisen. Een aantoonbare chain of custody is dan niet alleen wettelijk verplicht, maar ook een vereiste voor sectorale toezichthouders.
Wat zijn de risico’s van een ontbrekende of gebrekkige chain of custody?
Een ontbrekende of gebrekkige chain of custody bij IT-afvoer stelt organisaties bloot aan juridische aansprakelijkheid, financiële boetes en reputatieschade. Wanneer persoonsgegevens op afgedankte apparatuur worden aangetroffen omdat de datavernietiging niet aantoonbaar heeft plaatsgevonden, wordt dit door de Autoriteit Persoonsgegevens beschouwd als een datalek.
De concrete risico’s zijn:
- Datalekken: Apparatuur zonder gecertificeerde datavernietiging kan persoonsgegevens bevatten die in verkeerde handen terechtkomen.
- AVG-boetes: De Autoriteit Persoonsgegevens kan aanzienlijke boetes opleggen bij aantoonbare nalatigheid in de beveiliging van persoonsgegevens.
- Reputatieschade: Een datalek als gevolg van onzorgvuldige IT-afvoer kan het vertrouwen van klanten, partners en medewerkers ernstig beschadigen.
- Juridische aansprakelijkheid: Getroffen personen kunnen schadevergoeding eisen als hun gegevens zijn blootgesteld door nalatig handelen.
Veel organisaties onderschatten dit risico omdat zij ervan uitgaan dat het verwijderen van bestanden of het formatteren van een harde schijf voldoende is. Dat is het niet. Professionele gecertificeerde datavernietiging met bijbehorende rapportage is de enige manier om dit risico volledig uit te sluiten.
Hoe ziet een aantoonbare chain of custody er in de praktijk uit?
Een aantoonbare chain of custody bestaat in de praktijk uit een reeks gedocumenteerde stappen waarbij elk apparaat uniek wordt geïdentificeerd en elke overdracht schriftelijk wordt vastgelegd. De documentatie omvat minimaal een innamerapport, een transportdocument, een verwerkingsbevestiging en een vernietigingscertificaat.
Concreet verloopt het proces doorgaans als volgt:
- Registratie bij ophaling: Elk apparaat wordt geregistreerd op serienummer, type en conditie op de locatie van de klant.
- Beveiligd transport: De apparatuur wordt in afgesloten transportmiddelen vervoerd. Teqser biedt hiervoor de TEQBOX, een beveiligde transportoplossing met een zelfgekozen beveiligingscode en gps-tracking met een batterijduur van dertig dagen.
- Ontvangstbevestiging: Bij aankomst bij de verwerker wordt de ontvangst bevestigd en vergeleken met het innamerapport.
- Datavernietiging: Alle opslagmedia worden verwerkt en de vernietiging wordt per apparaat gedocumenteerd, inclusief het gebruikte vernietigingsproces en het resultaat.
- Vernietigingscertificaat: De klant ontvangt een officieel certificaat als bewijs dat de data aantoonbaar en onherstelbaar zijn vernietigd.
Dit volledige proces maakt de chain of custody controleerbaar en overdraagbaar. Bij een audit of onderzoek door een toezichthouder kan de organisatie op elk moment aantonen wat er met elk apparaat is gebeurd.
Welke certificeringen bewijzen dat een ITAD-partner compliant werkt?
Relevante certificeringen voor een ITAD-partner omvatten onder andere het gebruik van erkende datavernietigingssoftware die gecertificeerde rapportage genereert, evenals andere internationaal erkende normen voor het veilig en milieuvriendelijk verwerken van IT-apparatuur. Deze certificeringen bewijzen dat de partner voldoet aan de geldende eisen voor verantwoorde IT-afvoer.
Teqser werkt voor datavernietiging met Blancco-software, die per apparaat een gecertificeerd vernietigingsrapport genereert. Dit biedt organisaties een controleerbaar en volledig gedocumenteerd bewijs van datavernietiging dat direct inzetbaar is bij audits en toezichtsonderzoeken.
Bij de beoordeling van een ITAD-partner zijn de volgende certificeringen en bewijsstukken relevant:
- Gecertificeerde datavernietigingssoftware: Levert per apparaat een controleerbaar rapport dat aantoont dat gegevens onherstelbaar zijn gewist.
- AVG-conforme verwerkersovereenkomst: Een juridisch bindend document dat de verantwoordelijkheden van de ITAD-partner vastlegt.
- Aantoonbare rapportage: Gedetailleerde overzichten per apparaat die als bewijs dienen bij audits en toezichtsonderzoeken.
Vraag bij het selecteren van een ITAD-partner altijd om voorbeeldrapporten en bewijs van certificering. Een betrouwbare partner stelt deze documentatie transparant beschikbaar.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Wanneer moet een organisatie haar chain of custody kunnen aantonen?
Een organisatie moet haar chain of custody kunnen aantonen op het moment dat een toezichthouder, auditor of betrokkene hierom vraagt. Dit kan op elk moment na de afvoer van IT-apparatuur zijn, en de AVG schrijft voor dat organisaties gedurende de bewaartermijn van hun verwerkingsregisters in staat moeten zijn dit bewijs te leveren.
In de praktijk zijn er drie situaties waarin de chain of custody direct beschikbaar moet zijn:
- Bij een datalek of beveiligingsincident: Als onderzocht wordt of afgedankte apparatuur een rol heeft gespeeld, moet de organisatie onmiddellijk kunnen aantonen dat alle apparatuur aantoonbaar is vernietigd.
- Bij een AVG-audit of toezichtsonderzoek: De Autoriteit Persoonsgegevens kan op elk moment verzoeken om inzage in de verwerkingsregisters en de bijbehorende bewijsstukken.
- Bij interne of externe audits: Veel organisaties in de financiële sector, de zorg en de overheid worden jaarlijks geauditeerd. Een complete chain of custody is dan een standaard onderdeel van de compliance-documentatie.
Het is daarom verstandig om vernietigingscertificaten en chain of custody-documentatie minimaal zo lang te bewaren als de wettelijke bewaartermijn voor verwerkingsregisters vereist. Teqser levert bij elke opdracht volledige rapportage die direct inzetbaar is als compliance-bewijs. Meer informatie over het volledige afvoerproces is te vinden op de pagina over IT-recycling.