Bij het weggooien van oude laptops zijn organisaties verplicht om persoonsgegevens aantoonbaar en onomkeerbaar te vernietigen voordat de apparatuur de deur uitgaat. Dit volgt rechtstreeks uit de Algemene Verordening Gegevensbescherming (AVG), die organisaties verantwoordelijk houdt voor persoonsgegevens zolang zij daar feitelijk over beschikken. De vragen hieronder geven per onderwerp een concreet antwoord op wat de AVG van uw organisatie vraagt.
Welke persoonsgegevens staan er typisch op een oude laptop?
Op een oude zakelijke laptop staan vrijwel altijd persoonsgegevens, ook als medewerkers denken dat ze bestanden hebben opgeruimd. Denk aan e-mailberichten, documenten met klant- of personeelsgegevens, browsergeschiedenis, opgeslagen wachtwoorden, tijdelijke bestanden en cachedata van bedrijfsapplicaties. Al deze gegevens vallen onder de AVG en moeten aantoonbaar worden verwijderd voordat de laptop wordt afgevoerd.
Naast zichtbare bestanden bevatten laptops ook minder voor de hand liggende gegevensbronnen. Besturingssystemen slaan automatisch gebruikersnamen, logingegevens en systeemlogboeken op. Herstelmappen en verwijderde bestanden die nog in de prullenbak staan of via standaard hersteltools terug te halen zijn, blijven aanwezig op de schijf totdat ze actief worden overschreven. Voor organisaties in sectoren zoals de zorg, financiële dienstverlening of het onderwijs kan het hier gaan om bijzondere categorieën persoonsgegevens, waarvoor de AVG nog strengere eisen stelt.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Wat zegt de AVG over het vernietigen van persoonsgegevens op hardware?
De AVG verplicht organisaties om persoonsgegevens niet langer te bewaren dan noodzakelijk en om passende technische maatregelen te treffen om gegevens te beveiligen, ook bij verwijdering. Artikel 5 en artikel 32 van de AVG schrijven voor dat persoonsgegevens op een manier worden vernietigd die onbevoegde toegang definitief uitsluit. Bij hardware betekent dit dat een eenvoudige verwijdering van bestanden niet volstaat.
De AVG legt de verantwoordelijkheid expliciet bij de verwerkingsverantwoordelijke, doorgaans de organisatie die de laptop in gebruik had. Die verantwoordelijkheid stopt niet op het moment dat de laptop fysiek het pand verlaat. Zolang de gegevens op de schijf staan, blijft de organisatie aansprakelijk. Gecertificeerde datavernietiging van IT-apparatuur is dan ook geen optionele stap, maar een wettelijke verplichting die aantoonbaar moet worden nagekomen.
Is een fabrieksreset voldoende om aan de AVG te voldoen?
Nee, een fabrieksreset is niet voldoende om aan de AVG te voldoen. Een fabrieksreset verwijdert de verwijzingen naar bestanden, maar overschrijft de onderliggende data op de schijf niet. Met vrij beschikbare herstelsoftware kunnen verwijderde bestanden na een fabrieksreset in veel gevallen worden teruggehaald. Dit maakt een fabrieksreset ongeschikt als enige maatregel voor AVG-conforme gegevensverwijdering.
Voor een afdoende verwijdering zijn er twee erkende methoden. De eerste is gecertificeerd overschrijven van de schijf met gespecialiseerde software, waarbij de data meerdere malen wordt overschreven zodat herstel technisch onmogelijk wordt. De tweede methode is fysieke vernietiging van de opslagmedia, waarbij de harde schijf of SSD zodanig wordt vernietigd dat de data onleesbaar en onherstelbaar is. Teqser past bij het opkopen van zakelijke IT-apparatuur gecertificeerde datavernietiging toe, zodat organisaties aantoonbaar voldoen aan hun AVG-verplichtingen.
Welke documentatie moet een organisatie bijhouden bij het afvoeren van laptops?
Bij het afvoeren van laptops moet een organisatie kunnen aantonen dat persoonsgegevens aantoonbaar en correct zijn vernietigd. Dit betekent dat er schriftelijke bewijsstukken bewaard moeten worden: een vernietigingscertificaat per apparaat of per batch, een logboek van welke apparaten zijn afgevoerd en een beschrijving van de gehanteerde vernietigingsmethode. Zonder deze documentatie kan een organisatie bij een controle of datalek niet bewijzen dat ze aan de AVG heeft voldaan.
Concreet bestaat de aanbevolen documentatie uit de volgende onderdelen:
- Een inventarislijst van afgevoerde apparaten met serienummers
- Een vernietigingscertificaat per apparaat, afgegeven door de partij die de datavernietiging heeft uitgevoerd
- De naam en gegevens van de verwerker die de afvoer heeft verzorgd
- De datum van afvoer en de gehanteerde vernietigingsmethode
- Een kopie van de verwerkersovereenkomst met de ITAD-partner
Teqser verstrekt bij elke verwerking uitgebreide rapportage en officiële certificaten, zodat organisaties hun AVG-compliance bij datavernietiging direct kunnen aantonen aan toezichthouders of interne auditors.
Wanneer is een verwerkersovereenkomst verplicht bij IT-afvoer?
Een verwerkersovereenkomst is verplicht zodra een externe partij namens uw organisatie persoonsgegevens verwerkt of daar toegang toe kan hebben. Bij IT-afvoer is dit bijna altijd het geval: de ITAD-partner haalt apparaten op waarop nog persoonsgegevens kunnen staan en voert de datavernietiging uit. Vanaf dat moment is de externe partij een verwerker in de zin van de AVG en is een schriftelijke verwerkersovereenkomst wettelijk vereist.
De verwerkersovereenkomst moet minimaal vastleggen welke persoonsgegevens worden verwerkt, met welk doel, welke beveiligingsmaatregelen de verwerker treft en hoe wordt omgegaan met datalekken en subverwerkers. Zonder deze overeenkomst handelt de organisatie in strijd met artikel 28 van de AVG, ongeacht of de datavernietiging zelf correct is uitgevoerd. Bij het inschakelen van Teqser voor verantwoorde IT-recycling of hardware-opkoop wordt een verwerkersovereenkomst standaard onderdeel van de samenwerking.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Wat zijn de gevolgen van een AVG-overtreding bij onjuiste laptop-afvoer?
Een AVG-overtreding bij het onjuist afvoeren van laptops kan leiden tot aanzienlijke boetes, reputatieschade en juridische aansprakelijkheid. De Autoriteit Persoonsgegevens (AP) kan bij overtredingen boetes opleggen tot 20 miljoen euro of vier procent van de wereldwijde jaarlijkse omzet, afhankelijk van welk bedrag hoger is. Daarbij geldt dat de AP actief handhavend optreedt bij gegevenslekken die het gevolg zijn van onzorgvuldige afvoer van IT-apparatuur.
Naast financiële gevolgen zijn er ook operationele en reputatierisico’s. Als persoonsgegevens van klanten, medewerkers of patiënten op straat komen te liggen doordat een laptop niet correct is gewist, is de organisatie verplicht dit te melden als datalek bij de AP en in bepaalde gevallen ook bij de betrokkenen zelf. Dit kan leiden tot verlies van vertrouwen bij klanten en partners, en in sectoren zoals de zorg of financiële dienstverlening tot aanvullende sectorspecifieke sancties.
Preventie begint bij een gestructureerd ITAD-proces. Door gebruik te maken van de TEQBOX van Teqser kunnen afgevoerde laptops veilig en afgesloten worden verzameld en getransporteerd, waarna gecertificeerde datavernietiging plaatsvindt. Zo beperkt een organisatie de kans op een datalek tijdens het afvoerproces en beschikt ze over de bewijsdocumentatie die nodig is om aan te tonen dat de AVG-verplichtingen zijn nageleefd. Een betrouwbare ITAD-partner voor hardware-opkoop zorgt er bovendien voor dat de restwaarde van afgevoerde apparatuur wordt teruggewonnen, zodat compliance en kostenefficiëntie hand in hand gaan.