Hardwareopkoop en GDPR-compliance zijn onlosmakelijk met elkaar verbonden: zodra een organisatie IT-apparatuur verkoopt of overdraagt aan een derde partij, draagt zij verantwoordelijkheid voor de bescherming van alle persoonsgegevens die nog op die apparatuur staan. De AVG-wetgeving verplicht organisaties om passende technische maatregelen te nemen om die gegevens te wissen of te vernietigen vóór overdracht. De vragen hieronder geven antwoord op de meest gestelde vragen over dit onderwerp, van de basisverplichtingen tot de praktische stappen die elke organisatie moet zetten.
Welke GDPR-verplichtingen gelden bij het afvoeren van IT-hardware?
Bij het afvoeren van IT-hardware verplicht de AVG-wetgeving organisaties om alle persoonsgegevens op die apparatuur aantoonbaar en definitief te wissen of te vernietigen vóór overdracht. Dit geldt voor elk type opslagmedium: harde schijven, SSD’s, geheugenkaarten, smartphones en servers. De verantwoordelijkheid voor naleving ligt bij de verwerkingsverantwoordelijke, dus bij de organisatie die de hardware afvoert.
Concreet betekent dit dat een organisatie niet mag volstaan met het leegmaken van de prullenbak of het uitvoeren van een standaard fabrieksreset. De AVG schrijft voor dat gegevens op een manier worden vernietigd die hergebruik door onbevoegden onmogelijk maakt. Bovendien moet de organisatie kunnen aantonen dat dit daadwerkelijk is gebeurd, wat in de praktijk neerkomt op gedocumenteerde en gecertificeerde datavernietiging.
Naast datavernietiging gelden er ook verplichtingen rondom de registratie van IT-activa. Organisaties moeten bijhouden welke apparaten zij in gebruik hadden, welke gegevens daarop stonden en wat er met die apparaten is gebeurd. Dit vereist een gestructureerd IT-asset opkoopproces waarbij elk apparaat traceerbaar is van afvoer tot eindbestemming.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Wat gebeurt er met bedrijfsdata als hardware wordt opgekocht?
Als hardware wordt opgekocht door een externe partij zonder voorafgaande datavernietiging, blijven alle opgeslagen gegevens toegankelijk voor de koper. Dit omvat bestanden, e-mails, inloggegevens, klantinformatie en andere vertrouwelijke bedrijfsdata. Zonder gecertificeerde verwijdering loopt de organisatie die de hardware afstoot een ernstig datalekrisico.
In een professioneel ITAD-proces verloopt hardwareopkoop anders. Vóór of direct na overdracht vindt gecertificeerde datavernietiging plaats, waarbij elk opslagmedium afzonderlijk wordt gewist of vernietigd. De opkopende partij bevestigt dit proces schriftelijk met een certificaat van datavernietiging, zodat de overdragende organisatie bewijs heeft voor haar AVG-compliance.
Teqser hanteert dit principe bij elke zakelijke hardware opkoop: na ophaling worden alle apparaten verwerkt via een veilig logistiek traject en vindt gecertificeerde datavernietiging plaats met uitgebreide rapportage. Zo blijft bedrijfsdata nooit onbeschermd achter bij een derde partij.
Wat is het verschil tussen dataverwijdering en gecertificeerde datavernietiging?
Dataverwijdering is het wissen van bestanden via standaard softwarefuncties, zoals formatteren of een fabrieksreset. Gecertificeerde datavernietiging is een gedocumenteerd proces waarbij gegevens worden overschreven of fysiek vernietigd volgens vastgestelde normen, gevolgd door een officieel certificaat als bewijs. Alleen gecertificeerde datavernietiging voldoet aan de bewijslast die de AVG vereist.
Dataverwijdering: wat het wel en niet doet
Standaard dataverwijdering maakt bestanden onzichtbaar voor de gebruiker, maar verwijdert de onderliggende data niet volledig van het opslagmedium. Met forensische software kunnen verwijderde bestanden in veel gevallen worden hersteld. Voor organisaties die verplicht zijn te voldoen aan de AVG-wetgeving, is dit niveau van verwijdering ontoereikend.
Gecertificeerde datavernietiging: wat het inhoudt
Bij gecertificeerde datavernietiging wordt gebruikgemaakt van gespecialiseerde software die elk bit op een opslagmedium overschrijft volgens erkende methoden. Voor media die niet meer overschreven kunnen worden, zoals beschadigde schijven, vindt fysieke vernietiging plaats. Het resultaat is een officieel certificaat met de serienummers van de verwerkte apparaten, de gebruikte methode en de datum van verwerking. Dit document is het bewijs waarmee een organisatie haar GDPR-compliance kan aantonen. Teqser biedt deze gecertificeerde datavernietiging aan als onderdeel van elk ITAD-traject.
Hoe toont een organisatie GDPR-compliance aan na hardwareopkoop?
Na hardwareopkoop toont een organisatie GDPR-compliance aan door middel van een certificaat van datavernietiging, een verwerkersovereenkomst met de ITAD-partner en een intern register van afgeschreven IT-activa. Deze drie documenten samen vormen het bewijs dat persoonsgegevens aantoonbaar en rechtmatig zijn vernietigd vóór overdracht van de apparatuur.
In de praktijk betekent dit het volgende voor een organisatie:
- Certificaat van datavernietiging: Per apparaat of per batch ontvangt de organisatie een rapport met serienummers, vernietigingsmethode en datum. Dit document is het directe bewijs richting toezichthouders.
- Verwerkersovereenkomst: De ITAD-partner verwerkt persoonsgegevens namens de organisatie en is daarmee een verwerker in de zin van de AVG. Een schriftelijke overeenkomst is wettelijk verplicht.
- Assetregister: Een overzicht van alle afgeschreven apparaten, inclusief type, serienummer en eindbestemming, maakt het interne beheer aantoonbaar en traceerbaar.
Organisaties die werken met de TEQBOX van Teqser ontvangen gedurende het gehele opkoopproces een veilige en traceerbare overdracht van hun IT-apparatuur, inclusief de bijbehorende documentatie voor AVG-naleving.
Welke risico’s loopt een bedrijf zonder GDPR-compliant ITAD-beleid?
Zonder GDPR-compliant ITAD-beleid loopt een organisatie het risico op datalekken, hoge boetes van de Autoriteit Persoonsgegevens en reputatieschade. De AVG staat boetes toe tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Bovendien is de organisatie aansprakelijk voor schade die betrokkenen lijden als gevolg van een datalek.
De risico’s zijn concreet en praktisch:
- Datalek via afgestoten hardware: Als een koper van opgekochte hardware toegang krijgt tot persoonsgegevens, is dit een meldingsplichtig datalek dat binnen 72 uur bij de toezichthouder gemeld moet worden.
- Onvoldoende bewijslast: Bij een audit of onderzoek kan een organisatie zonder certificaten van datavernietiging niet aantonen dat zij haar verplichtingen is nagekomen, wat leidt tot handhavingsmaatregelen.
- Reputatieverlies: Klanten, partners en aandeelhouders verwachten dat een organisatie zorgvuldig omgaat met persoonsgegevens. Een datalek via afgestoten hardware schaadt het vertrouwen structureel.
Verantwoord IT-apparatuur afvoeren is dan ook niet alleen een wettelijke verplichting, maar ook een zakelijk belang.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Wanneer is een ITAD-partner verplicht een verwerkersovereenkomst te tekenen?
Een ITAD-partner is verplicht een verwerkersovereenkomst te tekenen zodra hij persoonsgegevens verwerkt namens de organisatie die de hardware afvoert. Dit is het geval bij vrijwel elk ITAD-traject, omdat de partner toegang heeft tot apparaten waarop persoonsgegevens kunnen staan, ook als die gegevens niet worden ingezien. De AVG beschouwt dit als verwerking en een schriftelijke overeenkomst is daarmee wettelijk verplicht.
De verwerkersovereenkomst moet minimaal de volgende elementen bevatten:
- Het doel en de aard van de verwerking
- De categorieën van persoonsgegevens en betrokkenen
- De beveiligingsmaatregelen die de verwerker treft
- De verplichtingen rondom geheimhouding en subverwerkers
- De afspraken over melding van datalekken
Een ITAD-partner die weigert een verwerkersovereenkomst te tekenen, voldoet niet aan de minimale eisen die de AVG stelt. Dit is een direct signaal dat de partner niet de benodigde compliancewaarborgen biedt. Bij Teqser maakt de verwerkersovereenkomst standaard deel uit van elk ITAD-traject, samen met de gecertificeerde datavernietiging en de bijbehorende rapportage die organisaties nodig hebben om hun AVG-verplichtingen aan te tonen.
Gerelateerde artikelen
- Wat is het verschil tussen gecertificeerde en niet-gecertificeerde datavernietiging?
- Hoe werkt de TEQBOX en wat maakt het veiliger dan alternatieven?
- Wat zijn de verplichtingen bij datavernietiging voor pensioenfondsen?
- Wanneer is fysieke vernietiging beter dan data wipen?
- Wat zijn de kosten van gecertificeerde datavernietiging in 2026?