Als bedrijf ben je verplicht data te vernietigen zodra er geen wettelijke of zakelijke grond meer bestaat om die gegevens te bewaren. De AVG (Algemene verordening gegevensbescherming) schrijft voor dat persoonsgegevens niet langer mogen worden bewaard dan strikt noodzakelijk is voor het doel waarvoor ze zijn verzameld. Dit geldt voor elke organisatie die persoonsgegevens verwerkt, ongeacht de sector of omvang. De vragen hieronder geven per deelonderwerp een concreet antwoord op wat de wet van jou als bedrijf verwacht.
Welke wetgeving verplicht bedrijven tot datavernietiging?
De voornaamste wetgeving die bedrijven verplicht tot datavernietiging is de AVG, in het Engels ook wel de GDPR genoemd. Deze Europese verordening is in Nederland rechtstreeks van toepassing en bepaalt dat persoonsgegevens alleen mogen worden bewaard zolang daar een rechtmatige grondslag voor bestaat. Zodra die grondslag vervalt, moeten de data worden verwijderd of vernietigd.
Naast de AVG zijn er in specifieke sectoren aanvullende regels van toepassing. Zo geldt voor zorginstellingen de WGBO (Wet op de geneeskundige behandelingsovereenkomst), die eigen bewaartermijnen voor patiëntgegevens voorschrijft. Financiële instellingen hebben te maken met regelgeving vanuit de AFM en DNB, die bewaarplichten opleggen voor transactiedata en klantdossiers. In al deze gevallen geldt: zodra de wettelijke bewaartermijn is verstreken, ontstaat de verplichting om de gegevens aantoonbaar te vernietigen.
De verplichte datavernietiging voor bedrijven is dus niet één wet, maar een samenspel van Europese en nationale regelgeving. De AVG vormt de basis, aangevuld met sectorspecifieke wetgeving die per branche verschilt. Voor de meeste organisaties is de AVG het meest directe kader waaraan zij moeten voldoen.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Na hoeveel jaar moeten bedrijven persoonsgegevens verwijderen?
Er bestaat geen universele termijn die voor alle persoonsgegevens geldt. De AVG schrijft geen vaste bewaartermijn voor, maar verplicht bedrijven om zelf een termijn vast te stellen die in verhouding staat tot het doel van de verwerking. Zodra dat doel is bereikt of de wettelijke bewaartermijn is verstreken, moeten de data worden verwijderd.
In de praktijk zijn er wel concrete richtlijnen per type gegeven:
- Sollicitantengegevens: maximaal vier weken na afronding van de sollicitatieprocedure, tenzij de kandidaat toestemming geeft voor een langere bewaartermijn (maximaal één jaar).
- Personeelsdossiers: doorgaans twee jaar na uitdiensttreding voor de meeste gegevens; voor loonadministratie geldt een fiscale bewaarplicht van zeven jaar.
- Klantgegevens: afhankelijk van de contractuele relatie en fiscale verplichtingen, vaak zeven jaar voor financiële administratie.
- Medische dossiers: twintig jaar na de laatste behandeling op grond van de WGBO.
Bedrijven doen er verstandig aan om een intern beleid op te stellen met een overzicht van alle gegevenscategorieën en bijbehorende bewaartermijnen. Wanneer die termijn verstrijkt, moeten de data actief worden vernietigd, niet alleen uit systemen verwijderd maar ook van fysieke dragers.
Geldt de verplichte datavernietiging ook voor hardware en fysieke dragers?
Ja, de verplichting tot datavernietiging geldt nadrukkelijk ook voor hardware en fysieke opslagmedia. Persoonsgegevens en bedrijfsdata die zijn opgeslagen op harde schijven, SSD’s, USB-sticks, smartphones, laptops en servers vallen volledig onder de AVG. Het simpelweg verwijderen van bestanden of het formatteren van een schijf is onvoldoende om aan de wettelijke verplichtingen te voldoen.
Dit is een punt dat in de praktijk regelmatig wordt onderschat. Wanneer een bedrijf IT-apparatuur afstoot, verkoopt of weggooit zonder de data aantoonbaar te hebben vernietigd, loopt het een reëel risico op een datalek. Professionele gecertificeerde datavernietiging maakt gebruik van gespecialiseerde software of fysieke vernietiging van de drager om te garanderen dat data niet meer te reconstrueren zijn.
Voor bedrijven die hun oude hardware willen afstoten, biedt IT-hardware opkoop een oplossing waarbij datavernietiging en afvoer gecombineerd worden. Zo wordt het risico op datalekken bij het afstoten van apparatuur volledig weggenomen.
Wat zijn de gevolgen als een bedrijf data niet op tijd vernietigt?
Als een bedrijf data niet op tijd vernietigt, overtreedt het de AVG. De Autoriteit Persoonsgegevens (AP) is in Nederland bevoegd om handhavend op te treden en kan boetes opleggen die kunnen oplopen tot 20 miljoen euro of vier procent van de wereldwijde jaarlijkse omzet, afhankelijk van welk bedrag hoger is.
Naast financiële sancties zijn er andere serieuze gevolgen:
- Reputatieschade: een datalek of AVG-overtreding die publiek wordt, beschadigt het vertrouwen van klanten, partners en medewerkers.
- Aansprakelijkheid: betrokkenen wier gegevens onrechtmatig zijn bewaard of uitgelekt, kunnen schadevergoeding eisen.
- Operationele gevolgen: de AP kan naast boetes ook corrigerende maatregelen opleggen, zoals een verwerkingsverbod.
- Juridische procedures: zeker in sectoren als de zorg, financiën en het onderwijs kunnen overtredingen leiden tot aanvullende juridische stappen vanuit toezichthouders.
De risico’s zijn dus niet alleen financieel. Een structureel beleid voor datavernietiging op basis van de AVG-wetgeving is dan ook geen optie maar een noodzaak voor elke organisatie die persoonsgegevens verwerkt.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Hoe toon je aan dat data correct is vernietigd?
Je toont aan dat data correct is vernietigd door middel van een officieel vernietigingsrapport of certificaat van datavernietiging. Dit document bewijst dat de data op een aantoonbare en controleerbare manier zijn gewist of vernietigd, en vormt het bewijs richting toezichthouders, klanten en andere stakeholders dat aan de wettelijke verplichtingen is voldaan.
Een betrouwbaar vernietigingsrapport bevat minimaal de volgende elementen:
- Een beschrijving van de vernietigde apparatuur of gegevensdragers, inclusief serienummers.
- De gehanteerde methode van datavernietiging (software-overwriting of fysieke vernietiging).
- De datum en locatie van de vernietiging.
- De naam van de uitvoerende partij.
- Een verklaring dat de data niet meer te reconstrueren zijn.
Teqser verstrekt bij elke opdracht uitgebreide rapportage, zodat organisaties aantoonbaar kunnen maken dat ze aan de AVG voldoen. Dit is met name van belang voor bedrijven met strikte compliance-eisen, zoals financiële instellingen en zorginstellingen. Via de datavernietigingsdienst van Teqser ontvangen klanten volledige documentatie die direct bruikbaar is bij audits of toezichtscontroles.
Wie binnen een organisatie is verantwoordelijk voor datavernietiging?
De eindverantwoordelijkheid voor datavernietiging ligt bij de verwerkingsverantwoordelijke, dat wil zeggen de organisatie zelf als juridische entiteit. In de praktijk wordt deze verantwoordelijkheid intern belegd bij specifieke functies, afhankelijk van de omvang en structuur van de organisatie.
Interne rolverdeling
Bij grotere organisaties is de Functionaris voor Gegevensbescherming (FG) vaak de aangewezen persoon om het beleid rondom datavernietiging te bewaken en te borgen. De FG adviseert intern over AVG-compliance en houdt toezicht op de naleving, maar is niet persoonlijk aansprakelijk voor overtredingen. De operationele uitvoering ligt doorgaans bij IT-managers, facilitair managers of de inkoopafdeling, die verantwoordelijk zijn voor het beheer van IT-activa en het correct afvoeren van hardware.
Samenwerking met externe partijen
Wanneer een externe partij wordt ingeschakeld voor datavernietiging, blijft de organisatie zelf verwerkingsverantwoordelijke. De externe partij treedt op als verwerker en moet een verwerkersovereenkomst tekenen. Dit is een wettelijke verplichting onder de AVG. Teqser werkt met dergelijke overeenkomsten en zorgt voor een veilig logistiek proces, van ophalen via de TEQBOX tot gecertificeerde vernietiging en rapportage.
Voor organisaties die ook hun oude IT-apparatuur willen afstoten, biedt Teqser een volledig ontzorgd traject via zakelijke hardware opkoop, waarbij datavernietiging, transport en eventuele restwaardebepaling in één proces zijn samengebracht. Apparatuur die niet meer herbruikbaar is, wordt verwerkt via verantwoorde IT-recycling, zodat ook aan de milieuverplichting aantoonbaar wordt voldaan.
Gerelateerde artikelen
- Wat is Blancco en waarom gebruiken bedrijven het voor data wissen?
- Hoe verminder je IT-kosten via hardware opkoop en restwaardebepaling?
- Wat zijn de verplichtingen bij datavernietiging voor pensioenfondsen?
- Wat is ITAD en hoe helpt het jouw bedrijf bij hardware afvoer?
- Hoe bewijs je aan de AVG dat bedrijfsdata is vernietigd?