Een datavernietigingsrapport moet minimaal de identificatiegegevens van de vernietigde apparatuur bevatten, de gebruikte vernietigingsmethode, de datum en locatie van vernietiging, en een bevestiging dat de data onherstelbaar is vernietigd. Voor AVG-compliance geldt bovendien dat de rapportage aantoonbaar, controleerbaar en bewaarbaar moet zijn. De secties hieronder beantwoorden de meest gestelde vervolgvragen over dit onderwerp.
Welke gegevens moeten verplicht in een datavernietigingsrapport staan?
Een volledig datavernietigingsrapport bevat ten minste de volgende verplichte elementen: een uniek serienummer of asset-ID van elk vernietigd apparaat, het type apparaat, de gebruikte vernietigingsmethode, de datum en locatie van vernietiging, de naam van de uitvoerende partij, en een verklaring dat de data onherstelbaar ontoegankelijk is gemaakt. Zonder al deze onderdelen is het rapport onvoldoende voor compliance-doeleinden.
Voor organisaties die vallen onder de AVG is het essentieel dat het rapport herleidbaar is naar specifieke apparaten en specifieke momenten. Vage omschrijvingen zoals “diverse laptops vernietigd op een bepaalde datum” zijn juridisch onvoldoende. Elk apparaat moet afzonderlijk gedocumenteerd zijn, zodat bij een audit of datalek precies kan worden aangetoond welke data wanneer en hoe is vernietigd.
Afhankelijk van de sector kunnen aanvullende eisen gelden. Financiële instellingen, zorginstellingen en overheidsinstanties werken vaak met aanvullende protocollen die vereisen dat ook de naam van de verantwoordelijke medewerker, het gebruikte softwareprogramma of de fysieke vernietigingsmethode gedetailleerd wordt vastgelegd. Een gecertificeerde datavernietigingsdienst levert standaard een rapport dat aan deze uitgebreide eisen voldoet.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Wat is het verschil tussen een vernietigingscertificaat en een vernietigingsrapport?
Een vernietigingscertificaat is een beknopt officieel document dat bevestigt dat data is vernietigd, bedoeld als bewijs voor externe partijen. Een vernietigingsrapport is een gedetailleerd intern document dat het volledige proces beschrijft, inclusief alle technische specificaties per apparaat. Het certificaat is de samenvatting; het rapport is de onderbouwing.
In de praktijk worden beide documenten samen aangeleverd. Het certificaat dient als snelle bewijsvoering richting toezichthouders, klanten of partners. Het rapport dient als technisch dossier voor interne audits, compliance-controles en eventuele juridische procedures. Organisaties die alleen een certificaat ontvangen maar geen onderliggend rapport, beschikken over onvoldoende documentatie bij een grondige audit.
Bij het afvoeren van IT-apparatuur via een ITAD-partner zoals Teqser ontvangen organisaties standaard beide documenten. De gecertificeerde rapportage is specifiek ingericht op het aantonen van AVG-naleving, met per apparaat een volledige registratie van de vernietigingsstatus. Meer over het volledige afvoerproces is te vinden op de pagina over zakelijke hardwareopkoop.
Welke datavernietigingsnormen bepalen de rapportage-eisen?
De rapportage-eisen voor datavernietiging worden bepaald door een combinatie van wetgeving en internationale normen. De AVG (Algemene Verordening Gegevensbescherming) is de belangrijkste wettelijke basis in Nederland en de EU. Daarnaast wordt in de praktijk gebruikgemaakt van de NIST SP 800-88-richtlijn voor het wissen van opslagmedia en de IEEE 2883-standaard voor sanitisatie van apparatuur.
De AVG vereist dat verwerkingsverantwoordelijken kunnen aantonen dat persoonsgegevens veilig zijn vernietigd. Dit betekent dat het datavernietigingsrapport traceerbaar, volledig en bewaard moet zijn. De NIST-richtlijn geeft technische specificaties voor de vernietigingsmethoden zelf, en bepaalt daarmee indirect welke informatie in het rapport moet staan om de methode te kunnen verantwoorden.
Voor sectoren zoals de financiële sector of de gezondheidszorg gelden bovendien sectorspecifieke richtlijnen vanuit toezichthouders als de AFM, DNB of de IGJ. Deze instanties kunnen bij een controle vragen om een volledig datavernietigingsrapport dat aansluit bij de geldende normen. Het gebruik van gecertificeerde software zoals Blancco, die Teqser inzet voor het wissen van opslagmedia, zorgt ervoor dat de rapportage automatisch voldoet aan de technische eisen die deze normen stellen. Meer over het gehele proces is te vinden op de pagina over IT-recycling en verwerking.
Hoe lang moet een bedrijf een datavernietigingsrapport bewaren?
Onder de AVG geldt geen vaste wettelijke bewaartermijn voor datavernietigingsrapporten, maar de algemene richtlijn is om deze minimaal vijf jaar te bewaren. Dit sluit aan bij de gebruikelijke termijnen voor administratieve en financiële bewaarplicht in Nederland. Voor sectoren met aanvullende compliance-eisen kan een langere bewaartermijn van toepassing zijn.
De reden voor een ruime bewaartermijn is praktisch: een datalek of juridische claim kan zich jaren na de feitelijke vernietiging voordoen. Als een organisatie op dat moment niet meer kan aantonen dat data correct is vernietigd, staat zij juridisch zwak. Het datavernietigingsrapport is dan het enige bewijs dat de organisatie haar verantwoordelijkheid heeft genomen.
Het is raadzaam om rapporten digitaal op te slaan in een beveiligd en toegankelijk systeem, zodat ze snel beschikbaar zijn bij een audit. Organisaties die periodiek IT-apparatuur laten afvoeren via een ITAD-partner ontvangen per batch een afzonderlijk rapport, wat het archiveren en terugvinden aanzienlijk vereenvoudigt.
Wanneer is een datavernietigingsrapport onvoldoende voor een audit?
Een datavernietigingsrapport is onvoldoende voor een audit wanneer het ontbreekt aan apparaatspecifieke identificatie, wanneer de vernietigingsmethode niet is gespecificeerd, wanneer het niet ondertekend of gecertificeerd is door de uitvoerende partij, of wanneer het niet aansluit bij de gehanteerde normen en wetgeving. Een generiek of onvolledig rapport biedt geen juridische bescherming.
Veelgemaakte fouten die een rapport onbruikbaar maken voor een audit zijn onder andere het samenvoegen van meerdere apparaten in één regel, het ontbreken van serienummers, het niet vermelden van de gebruikte vernietigingsmethode of het ontbreken van een datum en locatie. Toezichthouders en auditors controleren specifiek op deze onderdelen.
Een ander risico is het gebruik van een rapport dat is opgesteld door een partij zonder aantoonbare kwalificaties. Rapporten die afkomstig zijn van een gecertificeerde ITAD-dienstverlener wegen zwaarder bij een audit, omdat de uitvoerende partij zelf aantoonbaar aan kwaliteitsnormen voldoet. De datavernietigingsdienst van Teqser levert uitgebreide en gecertificeerde rapportage die specifiek is ingericht op AVG-compliance en auditbestendigheid.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Wie is verantwoordelijk voor het opstellen van het rapport?
De verantwoordelijkheid voor het opstellen van het datavernietigingsrapport ligt bij de partij die de vernietiging uitvoert. Wanneer een externe ITAD-dienstverlener wordt ingeschakeld, stelt die partij het rapport op en draagt de verwerkingsverantwoordelijke organisatie zorg voor het bewaren en archiveren ervan. De opdrachtgevende organisatie blijft echter eindverantwoordelijk voor de naleving van de AVG.
Dit onderscheid is belangrijk: het uitbesteden van datavernietiging ontslaat een organisatie niet van haar verantwoordelijkheid als verwerkingsverantwoordelijke. De organisatie moet kunnen aantonen dat zij een betrouwbare en gekwalificeerde partij heeft ingeschakeld, dat er een verwerkersovereenkomst is gesloten, en dat het rapport aanwezig en volledig is.
Intern zijn doorgaans de IT-manager, de privacyfunctionaris (FG) of de compliance-afdeling verantwoordelijk voor het beheer van de ontvangen rapporten. Zij zorgen ervoor dat de documenten worden opgeslagen, gekoppeld aan het juiste asset-register, en beschikbaar zijn bij een eventuele controle. Organisaties die gebruikmaken van de TEQBOX van Teqser voor het veilig verzamelen en transporteren van oude apparatuur, ontvangen na verwerking automatisch de bijbehorende rapportage, waardoor de administratieve last voor de interne verantwoordelijke aanzienlijk wordt beperkt.
Voor organisaties die regelmatig IT-apparatuur afvoeren is het verstandig om het beheer van datavernietigingsrapporten op te nemen in het bredere IT-assetbeheerproces. Zo ontstaat een aantoonbaar en herhaalbaar compliance-traject dat bij elke audit standhoudt. Meer informatie over hoe Teqser dit proces volledig uit handen neemt is te vinden op de pagina over IT-apparatuur opkoop en afvoer.
Gerelateerde artikelen
- Wat zijn de stappen in een professioneel ITAD-proces voor bedrijven?
- Hoe helpt hardware opkoop bij het terugverdienen van IT-investeringen?
- Wat zijn de kosten van gecertificeerde datavernietiging in 2026?
- Hoe werkt veilig transport bij hardware opkoop en datavernietiging?
- Wat gebeurt er met je bedrijfsdata als oude hardware wordt verkocht?