Pensioenfondsen zijn wettelijk verplicht om persoonsgegevens en gevoelige financiële data op een aantoonbaar veilige manier te vernietigen wanneer deze niet langer nodig zijn. De verplichtingen vloeien voort uit de Algemene Verordening Gegevensbescherming (AVG), aangevuld met sectorspecifieke regelgeving vanuit De Nederlandsche Bank en de Autoriteit Financiële Markten. Dit artikel beantwoordt de meest gestelde vragen over datavernietiging voor pensioenfondsen, van wettelijke kaders tot de praktische uitvoering en de risico’s bij nalatigheid.
Welke wet- en regelgeving geldt voor pensioenfondsen bij het vernietigen van data?
Pensioenfondsen vallen onder de AVG en zijn daarmee verplicht persoonsgegevens niet langer te bewaren dan strikt noodzakelijk. Wanneer de bewaartermijn is verstreken of de gegevens niet meer nodig zijn, moeten deze aantoonbaar en onomkeerbaar worden vernietigd. Aanvullend gelden de Pensioenwet, de Wet op het financieel toezicht (Wft) en de richtlijnen van De Nederlandsche Bank (DNB) als toezichthouder op pensioenfondsen.
De AVG legt de verantwoordelijkheid bij de verwerkingsverantwoordelijke, in dit geval het pensioenfonds zelf. Dat betekent dat het fonds niet alleen verantwoordelijk is voor het vernietigen van data op eigen systemen, maar ook voor de verwerking door eventuele externe partijen. Worden gegevens uitbesteed aan een IT-leverancier of clouddienst, dan moet dit zijn vastgelegd in een verwerkersovereenkomst waarin ook de vernietiging van data is geregeld.
DNB hanteert daarnaast strenge normen voor informatiebeveiliging en operationele weerbaarheid, mede in het kader van de Europese DORA-verordening (Digital Operational Resilience Act), die per 2025 van kracht is. Pensioenfondsen moeten kunnen aantonen dat zij data op gecontroleerde wijze beheren en vernietigen, inclusief de hardware waarop die data is opgeslagen.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Welke soorten data moeten pensioenfondsen verplicht vernietigen?
Pensioenfondsen verwerken een breed scala aan gevoelige gegevens die onder de verplichte vernietigingsplicht vallen zodra de bewaartermijn is verstreken of het doel van de verwerking is vervallen. Het gaat hierbij om persoonsgegevens van (gewezen) deelnemers, pensioengerechtigden en werkgevers, maar ook om interne bedrijfsdata en financiële administratie.
Concreet gaat het om de volgende categorieën:
- Persoonlijke identificatiegegevens zoals naam, adres, burgerservicenummer en geboortedatum van deelnemers
- Financiële gegevens zoals salarisinformatie, pensioenopbouw, uitkeringsgegevens en bankgegevens
- Medische of gezondheidsgegevens die relevant zijn voor arbeidsongeschiktheidspensioen of nabestaandenregelingen
- Communicatiegegevens zoals e-mailcorrespondentie en klachtenregistraties
- Inloggegevens en authenticatiegegevens op IT-systemen en portalen
- Historische administratieve bestanden waarvan de wettelijke bewaartermijn is verstreken
Bijzondere aandacht verdienen de bijzondere categorieën persoonsgegevens, zoals gezondheidsgegevens. De AVG stelt hier strengere eisen aan verwerking en vernietiging. Voor deze gegevens geldt dat vernietiging niet alleen volledig maar ook aantoonbaar moet zijn, bij voorkeur ondersteund door een vernietigingscertificaat.
Hoe moet datavernietiging bij pensioenfondsen worden uitgevoerd?
Datavernietiging bij pensioenfondsen moet zodanig worden uitgevoerd dat gegevens volledig en onomkeerbaar onleesbaar worden gemaakt, zowel op digitale als fysieke dragers. Voor digitale data op harde schijven, servers en mobiele apparaten is gecertificeerde software-overschrijving of fysieke vernietiging van de opslagmedia de geaccepteerde methode. Simpelweg verwijderen of formatteren is onvoldoende.
Gecertificeerde software-overschrijving
Bij deze methode worden alle sectoren van een opslagmedium meerdere malen overschreven met willekeurige data, waarna de originele informatie niet meer te reconstrueren is. Deze aanpak is geschikt voor apparatuur die na vernietiging nog hergebruikt of doorverkocht wordt. De vernietiging moet worden vastgelegd in een gedetailleerd rapport per apparaat, inclusief serienummer en de toegepaste overschrijvingsmethode.
Fysieke vernietiging van opslagmedia
Wanneer apparatuur niet meer hergebruikt wordt, of wanneer de datadrager beschadigd is en software-overschrijving niet mogelijk is, is fysieke vernietiging de aangewezen methode. Hierbij worden harde schijven, SSD’s of andere opslagmedia mechanisch vernietigd zodat reconstructie van data onmogelijk is. Ook deze vernietiging moet worden gedocumenteerd en gecertificeerd.
Voor papieren documenten geldt dat vertrouwelijke stukken moeten worden versnipperd volgens de geldende veiligheidsnormen. Het pensioenfonds moet in beide gevallen een sluitend intern proces hebben, inclusief een bewaarbeleid dat aangeeft welke data wanneer vernietigd moet worden en wie daarvoor verantwoordelijk is.
Wat moet er in een datavernietigingscertificaat staan voor pensioenfondsen?
Een datavernietigingscertificaat is voor pensioenfondsen het bewijs dat data op correcte en aantoonbare wijze is vernietigd. Dit certificaat is essentieel voor AVG-compliance en voor het afleggen van verantwoording aan toezichthouders zoals de Autoriteit Persoonsgegevens en DNB. Het certificaat moet minimaal de volgende informatie bevatten.
- Identificatie van de verwerkte apparatuur: merk, type, serienummer en eventueel asset-tag per apparaat
- Toegepaste vernietigingsmethode: de gebruikte software of fysieke methode, inclusief het aantal overschrijvingsrondes of de wijze van fysieke vernietiging
- Datum en locatie van de vernietiging: wanneer en waar de vernietiging heeft plaatsgevonden
- Naam en gegevens van de uitvoerende partij: de organisatie die de vernietiging heeft uitgevoerd
- Bevestiging van volledigheid: een verklaring dat alle data op het apparaat onherstelbaar is vernietigd
- Handtekening of digitale validatie van de verantwoordelijke uitvoerder
Een gespecialiseerde ITAD-partner zoals Teqser levert bij elke verwerking uitgebreide en gecertificeerde rapportage per apparaat, zodat pensioenfondsen beschikken over volledig auditeerbare documentatie. Dit maakt het aantonen van AVG-naleving aanzienlijk eenvoudiger. Meer informatie over dit proces is te vinden op de pagina over gecertificeerde datavernietiging.
Wat zijn de risico’s als een pensioenfonds datavernietiging niet correct uitvoert?
Onjuiste of onvolledige datavernietiging stelt pensioenfondsen bloot aan aanzienlijke juridische, financiële en reputatierisico’s. De Autoriteit Persoonsgegevens kan bij een datalek of bewezen nalatigheid boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet. Voor pensioenfondsen met grote beheerde vermogens kan dit een substantieel bedrag zijn.
Naast financiële sancties zijn er de volgende concrete risico’s:
- Datalekken: als afgeschreven hardware met niet-vernietigde data in verkeerde handen valt, kunnen persoonsgegevens van duizenden deelnemers worden blootgesteld
- Meldplicht datalekken: een datalek moet binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens, wat leidt tot onderzoek en mogelijke sancties
- Toezichthoudende maatregelen van DNB: DNB kan bij structurele tekortkomingen in informatiebeveiliging aanvullende eisen stellen of maatregelen opleggen
- Reputatieschade: deelnemers die vernemen dat hun persoonlijke en financiële gegevens niet correct zijn beschermd, verliezen vertrouwen in het fonds
- Aansprakelijkheid: gedupeerde deelnemers kunnen schadeclaims indienen als aantoonbaar is dat het pensioenfonds nalatig is geweest
Het risico vergroot wanneer afgeschreven IT-apparatuur zonder gecertificeerde datavernietiging wordt afgevoerd, verkocht of weggegooid. Zelfs apparatuur die intern als “leeg” wordt beschouwd, kan nog leesbare data bevatten die met forensische tools te herstellen is.
Wat is uw oude hardware nog waard?
Wij bepalen de restwaarde van uw IT-apparatuur en verzorgen veilige datavernietiging met certificaat.
Wanneer moet een pensioenfonds een externe ITAD-partner inschakelen?
Een pensioenfonds moet een externe ITAD-partner inschakelen zodra het intern niet kan garanderen dat datavernietiging volledig, gedocumenteerd en aantoonbaar compliant verloopt. In de praktijk geldt dit voor vrijwel elke situatie waarbij IT-apparatuur wordt afgestoten, vervangen of buiten gebruik gesteld, omdat de interne capaciteit en certificering hiervoor zelden aanwezig zijn.
Specifieke situaties waarin uitbesteding aan een gecertificeerde ITAD-partner noodzakelijk of sterk aan te raden is:
- Bij periodieke vervanging van laptops, desktops, servers of mobiele apparaten
- Bij het ontmantelen of migreren van een datacenter of serverruimte
- Bij het beëindigen van een IT-contract met een externe leverancier waarbij hardware wordt teruggegeven
- Bij het afvoeren van beschadigde of defecte apparatuur waarop mogelijk nog data staat
- Wanneer de organisatie auditeerbare documentatie nodig heeft voor toezichthouders of interne compliance
Teqser biedt pensioenfondsen en andere financiële instellingen een volledig ontzorgend ITAD-traject, van veilig ophalen met de TEQBOX tot gecertificeerde datavernietiging en duurzame verwerking. De TEQBOX is een afgesloten transportkar met een zelfgekozen beveiligingscode en gps-tracking, waardoor de apparatuur van het moment van ophalen tot verwerking volledig beveiligd blijft.
Na vernietiging bepaalt Teqser de restwaarde van de apparatuur. Apparatuur die nog bruikbaar is, wordt via zakelijke hardware opkoop een tweede leven gegeven door middel van refurbishment of doorverkoop, wat het pensioenfonds een financieel voordeel oplevert. Apparatuur die niet meer herbruikbaar is, wordt verantwoord verwerkt via gecertificeerde IT-recycling, in lijn met de milieuregelgeving voor elektronisch afval. Zo voldoet een pensioenfonds niet alleen aan zijn wettelijke verplichtingen, maar draagt het ook bij aan een circulaire economie.
Gerelateerde artikelen
- Hoe draagt hardware opkoop bij aan een circulaire IT-strategie?
- Wat is de impact van de AVG op het beheer van afgeschreven IT-activa?
- Wat is gecertificeerde datavernietiging en wat onderscheidt het?
- Hoe werkt veilig transport bij hardware opkoop en datavernietiging?
- Hoe werkt hardware opkoop bij een volledige datacenterontmanteling?