Een gedegen uitgerust laptop is voor de boekhouding een afgeschreven bedrijfsmiddel. Voor de functionaris voor gegevensbescherming is het een archiefkast vol met persoonlijke gegevens. Wie gegevensdragers wil verwijderen, moet beide perspectieven samenbrengen. In dit artikel wordt aangetoond welke verplichtingen de AVG daarbij oproept, hoe een verwijderingsplan helpt en welke bewijzen in de audit echt tellen.
Het belangrijkste in het kort
- De AVG stelt geen specifieke procedure voor, maar vereist wel dat gegevens effectief worden verwijderd – en dat u dit kunt bewijzen.
- Als u een dienstverlener inschakelt, heeft u doorgaans een overeenkomst voor de verwerking van orders op grond van artikel 28 van de AVG nodig.
- Een schrijfbeperkingsconcept bepaalt wanneer, hoe en door wie welke gegevensbronnen worden verwijderd of vernietigd.
- Belangrijk in de audit: bewijzen per serienummer, een volledige transportketen en gedocumenteerde verwijdering.
Waarom het verwijderen van gegevens een privacyprobleem is
Notebooks, pc's, servers, smartphones, printers met ingebouwde harde schijf, USB-sticks: al deze apparaten opslaan gegevens, vaak zelfs als ze schijnbaar leeg zijn. Als een dergelijk gegevensstation in verkeerde handen terechtkomt, kan snel sprake zijn van een gegevensbeschermingsfout. Dan dreigen meldingen, boetes en het verlies van vertrouwen bij klanten.
De AVG voorziet in boetes van maximaal 20 miljoen euro of 4 % % van de wereldwijde jaaromzet voor inbreuken op haar principes. De reputatieschade is vaak nog duurder wanneer klantgegevens op een tweedehands verkochte harde schijf verschijnen.
Welke GDPR-verplichtingen gelden?
| Voorschrift | Wat ze eist | Wat dat betekent voor oudere apparaten |
|---|---|---|
| Artikel 5, lid 1, sub e, AVG (beperking van de opslag) | Gegevens alleen opslaan zolang als nodig | Afgedankte apparaten mogen geen gegevens meenemen. |
| Artikel 5, lid 2, AVG (verantwoording) | De naleving moet zichtbaar zijn | Ze hebben bewijzen nodig voor elke verwijdering of vernietiging. |
| Artikel 17 AVG (Recht op wissen) | Gegevens moeten op verzoek of na het bereiken van het doel worden verwijderd. | Verwijderd betekent: niet meer herstelbaar. |
| Artikel 28 AVG (verwerking van bestellingen) | Contracten met dienstverleners die gegevens verwerken | Wie uw gegevensdragers verwijdert of vernietigt, verwerkt uw gegevens. |
| Artikel 32 AVG (Veiligheid van de verwerking) | Geschikte technische en organisatorische maatregelen | Veilig transport, toegangscontrole, gecontroleerde procedures. |
Let op: deze samenvatting is geen juridisch advies. Raadpleeg uw functionaris voor gegevensbescherming of uw functionaris voor gegevensbescherming over uw eigen situatie.
Het vernietigingsconcept: orde in plaats van individuele beslissingen
Veel bedrijven kiezen bij elke hardware-omzetting opnieuw hoe ze met de oude apparaten omgaan. Dit kost tijd en leidt tot lacunes. Een vernietigingsplan creëert een vaste regel. De richtlijn DIN 66398, de leidraad voor het ontwikkelen van een vernietigingsplan, en de component CON.6 „Verwijderen en vernietigen“ uit de IT-basisbescherming van het BSI vormen vaak de leidraad.
Een praktische verwijderingsmethode voor hardware beantwoordt ten minste deze vragen:
- Welke gegevensdragers zijn er? Platten, SSD's, smartphones, geheugenkaarten, banden, printgeheugen.
- Welke bescherming is nodig? Normaal, hoog of zeer hoog – gebaseerd op de beschermingsklassen volgens DIN 66399.
- Welk proces? Certificeren, verwijderen, fysiek vernietigen of beide.
- Wie is verantwoordelijk? Wie maakt apparaten vrij, wie verzamelt, wie controleert de bewijzen?
- Op welke manier wordt het gedocumenteerd? Welke bewijzen worden voor hoe lang bewaard?
- Wat gebeurt er bij uitzonderingen? Bijvoorbeeld bij defecte data-schijven of apparaten die afkomstig zijn uit leasecontracten.
Merkstip: De AVG vraagt niet of u het hebt verwijderd. Ze vraagt of u het kunt bewijzen.
De vier zwakke punten in de praktijk
1. De verzamelplek
Oud elektronisch afval belandt vaak maandenlang in de kelder, de serverruimte of een opslagruimte. Wie heeft daar toegang? Wie weet hoeveel apparaten staan daar? Een lijst met serienummers is de eerste stap naar controle.
2. De transport
De gevaarlijkste route ligt tussen uw gebouw en de afvoer. Ongesloten kartons, tussenopslag bij transportbedrijven of omruilverwerkingen vergroten het risico. Directe ritten met geplande lading en tracking zijn veiliger.
3. De vergeten datatransmitters
De USB-stick in de dockingstation, de tweede harde schijf in de server, de geheugenkaart in de camerahoes, de harde schijf in de multifunctionele printer. Dergelijke media komen bij een eenvoudige inventarisatie van de apparatuur niet aan bod.
4. Het ontbrekende bewijs
Een factuur voor „Verwerking van 1 Gitterbox IT“ is geen bewijs van afhandeling. In het auditproces heeft u voor elke gegevensdrager een bewijs nodig van wat er met deze is gebeurd.
De checklist voor een GDPR-conforme verwijdering
- Inventaris opstellen: Maak een lijst met type, fabrikant en serienummer van de apparaten. Een eenvoudige tabel is voldoende voor het begin.
- Leveranciers onderzoeken: Certificaten (bijvoorbeeld ISO/IEC 27001, DIN 66399, afvalverwerkingsbedrijf), locatie van de verwerking, gebruik van onderaannemers.
- Contract voor de verwerking van bestellingen sluiten: Met een beschrijving van de technische en organisatorische maatregelen.
- Organiseer een veilige overdracht: Verpakt containers, overdrachtsprotocol, directe transport.
- Verwijderen of vernietigen: Werkende gegevensdragers die gecertificeerd zijn voor verwijdering, defecte gegevens vernietigen volgens DIN 66399.
- Vergelijk bewijzen: Stemmen de serienummers op de certificaten overeen met uw inventarislijst?
- Verwerking documenteren: Wat niet verder kan worden gebruikt, moet zorgvuldig gerecycled worden en bewijzen worden opgesteld.
Het afvoeren betekent niet automatisch dat het ook wordt verbrand.
Veel bedrijven gebruiken „DSGVO-conform verwijderen“ en „alles versnipperen“ als één en hetzelfde. Dat is zeker, maar duur en weinig duurzaam. Functionele apparaten die gecertificeerd zijn verwijderd, bevatten geen gegevens meer. Ze kunnen worden gereviseerd en verder verkocht. Het opbrengstbedrag gaat terug naar uw bedrijf.
Een zinvolle afloop scheidt daarom:
- Apparaten met een marktwaarde: certificeerden het verwijderen, verwerken en opnieuw verkopen.
- Beschadigde gegevensdragers: Verbranden volgens DIN 66399, met certificaat.
- Apparaten zonder marktaantoonbaar waarde: Verwijder het op een juiste manier volgens de wetgeving voor kringloopeconomie, met een bewijs van verwijdering.
Hoe Second IT uw bewijslast vervult
Sinds 2011 verwerkt Second IT in Schwäbisch Hall gebruikte IT – momenteel ongeveer 1,8 miljoen apparaten. Voor privacybeheerders zijn vooral deze punten belangrijk:
- Eigen veiligheidslogistiek: Directe ritten zonder tussenstop, GPS-monitoring, beveiligde verplaatsing zonder manipulatie, verzekerde transport. Voor kleinere hoeveelheden zijn er beveiligde PELI-koffers en rollwagens beschikbaar.
- Registratie op basis van serienummer: Elk apparaat en elk gegevensstation wordt geregistreerd. U kunt de status volgen in het klantenportaal.
- Gecertificeerde verwijdering: Met Blancco, inclusief verborgen secties, en met een door een digitale handtekening ondertekend verwijderingscertificaat per apparaat.
- Vernietiging in eigen huis: Volgens DIN 66399, veiligheidsniveau H-5, video-bewaakt en met vernietigingscertificaat.
- Beschermd terrein: Toegangskontrol met biometrische systemen, videobewaking, medewerkers die zich aan het geheimhoudingsgeheim van gegevens moeten houden.
- Anoniem maken: Inventarisstickers en andere kenmerken die verwijzen naar uw bedrijf worden verwijderd.
- Gecertificeerde managementsystemen: ISO 9001, ISO 14001, ISO 45001 en ISO/IEC 27001, evenals een afvalverwerkingsbedrijf volgens § 56 KrWG.
Meer daarover op de pagina's Gegevensbeveiliging, Afvalverwijdering en Certificaten. Hoe u gebruikte laptops op een manier die voldoet aan de privacywetgeving kunt verkopen, leest u in onze bijsluiter. Gebruikte laptops en smartphones verkopen.
Speciale gevallen: printers, kopieermachines en netwerkapparatuur
Bij het verwijderen van gegevens denken de meeste mensen aan laptops en servers. Maar ook andere apparaten opslaan gegevens:
- Multifunctionele printer en kopieerapparaat Ze hebben vaak een ingebouwde harde schijf of een flash-geheugen waarop gescande en gedrukte documenten worden opgeslagen.
- Routers, switches en firewalls Bevat configuraties, toegangsgegevens en protocollen.
- Thin Clients en kassasystemen hebben kleine interne opslagruimten die graag worden overgeslagen bij de inventarisatie.
- Camera's, spraakopnemers en geheugenkaarten Ze landen vaak in prullenbakken in plaats van in het afvalverwerkingsproces.
Neem deze apparatenklassen expliciet op in uw verwijderingsplan. Bij geleende printers is het een goed idee om de overeenkomst te raadplegen: wie is verantwoordelijk voor het verwijderen van de interne geheugenruimte en welke bewijsstukken worden verstrekt?
Veelgestelde vragen over het verwijderen van gegevensdragers
Hoe verwijder ik gegevensdragers conform de GDPR?
Ze zorgen ervoor dat de gegevens niet meer herstelbaar zijn en documenteren dit voor elk gegevensstation. Functionerende gegevensdragers worden verwijderd met gecertificeerde software, defecte dragers worden vernietigd volgens DIN 66399. Als een dienstverlener dit voor u uitvoert, sluit u een contract voor orderverwerking. Bewaar verwijderings- en vernietigingscertificaten met serienummers.
Heb ik een AV-contract nodig voor het vernietigen van gegevensdragers?
In de regel wel. Een dienstverlener die uw gegevens verwijdert of vernietigt heeft toegang tot persoonsgegevens en verwerkt deze in opdracht van u. Daarom is een overeenkomst volgens artikel 28 AVG gebruikelijk. Deze regelt onder andere de technische en organisatorische maatregelen en de omgang met onderaannemers. Informeer naar de details bij uw functionaris voor gegevensbescherming.
Wat moet er in een vernietigingsplan voor hardware staan?
Een schrijfbeperkingsconcept beschrijft welke gegevensdragers er zijn, welke bescherming de gegevens nodig hebben en welke procedure wordt toegepast. Het legt verantwoordelijkheden vast en regelt de documentatie. Ook speciale gevallen zoals defecte apparaten of leasegoed moeten worden opgenomen. De DIN 66398 en de BSI-module CON.6 dienen als leidraad.
Hoe lang moet ik bewijzen van verwijdering en vernietiging bewaren?
Er is geen uniforme wettelijke termijn voor het verwijderen van gegevens. Veel bedrijven houden zich aan hun algemene bewaartermijnen en de vereisten van hun audits. Het is belangrijk dat u de bewijsstukken snel en volledig kunt overleggen tijdens een audit. Streef in uw verwijderingsplan naar een zo kort mogelijke termijn.
Mag ik oude bedrijfslaptops gewoon naar het afvalhuis brengen?
Dat is af te raden. Tijdens het recyclen blijven de gegevens op de apparaten bewaard en heeft u geen bewijs van hun verwijdering. Daarnaast zijn er eigen terugname- en verwijderingsregels voor zakelijke afvalapparatuur. Een betrouwbaarder alternatief is het gebruik van een gecertificeerde dienstverlener die verwijderd, verwerkt en documenteert.
Afvalverwerking met volledige traceerbaarheid – van het ophalen tot het certificaat.
Stuur ons uw lijst met apparaten. We controleren wat verkocht kan worden en maken binnen gemiddeld 48 uur een offerte.