engineer, code, coding, software, computer, engineering, binary, tech, technology, data, information, science, female, light, web, website, computing, blue computer, blue laptop, blue data, blue science, blue website, blue tech, blue information, blue code, blue coding, blue software, coding, software, software, software, tech, tech, tech, tech, tech
Foto van This_is_Engineering op Pixabay

Tests

Pilot met bedrijfssoftware evalueren: criteria vooraf bepalen

Leg vóór de eerste testdag vast welke persoonsgegevens de software verwerkt, wie er toegang toe krijgt en welke waarborgen daarvoor nodig zijn.

Start bij de vraag: welke persoonsgegevens raakt de pilot?

Leg vóór de eerste testdag vast welke persoonsgegevens de software verwerkt, wie er toegang toe krijgt en welke waarborgen daarvoor nodig zijn. De Europese privacywet, de Algemene verordening gegevensbescherming (AVG), is sinds 25 mei 2018 van kracht in de hele EU en verving in Nederland de Wet bescherming persoonsgegevens. De Autoriteit Persoonsgegevens (AP) is de onafhankelijke Nederlandse toezichthouder en kan ingrijpen en een boete opleggen als het misgaat.

Reken naast de AVG op sectorspecifieke regels: die kunnen verder gaan dan de AVG zelf. Op nationaal niveau vult de Uitvoeringswet AVG (UAVG) de verordening aan, bijvoorbeeld met de bijzondere bescherming van het BSN. Voor gemeenten geldt daarnaast de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) als leidend basisnormenkader.

Maak daarom een lijst per functionaliteit: welke persoonsgegevens, van wie, met welk doel, op welke grondslag en met welke bewaartermijn. Draai de pilot waar mogelijk met testgegevens of een afgeschermde omgeving, zodat je de inrichting kunt beoordelen zonder productiedata te verwerken.

Doelbinding en dataminimalisatie als eerste toets

De AVG kent beginselen waarmee je software rechtstreeks kunt toetsen: rechtmatigheid, behoorlijkheid en transparantie; doelbinding; dataminimalisatie; juistheid en opslagbeperking. Doelbinding betekent dat persoonsgegevens alleen voor een bepaald, vooraf bepaald doel mogen worden gebruikt. Dataminimalisatie betekent dat je zo weinig mogelijk persoonsgegevens verwerkt.

Het standaardvoorbeeld: voor het versturen van een nieuwsbrief is alleen een e-mailadres voldoende; het is niet nodig om te weten waar de nieuwsbriefontvanger woont. Gebruik dat als maatstaf per functionaliteit van de pilot: benoem het doel, bepaal welke gegevens daarvoor echt nodig zijn en kijk of de software het mogelijk maakt om alle overige velden leeg te laten of niet te gebruiken.

Stelt de software een veld verplicht dat voor het doel niet nodig is, dan is dat een criterium waarop de pilot kan zakken. Neem de uitkomst per functionaliteit op in je criteriumlijst, zodat je na de pilot kunt aantonen dat de inrichting niet meer gegevens vraagt dan nodig.

Belangrijkste AVG-vereisten voor pilotevaluatie

Doelbinding
Gegevens mogen alleen gebruikt worden voor vooraf bepaald doel
Dataminimalisatie
Alleen noodzakelijke gegevens mogen worden verwerkt
Automatische verwijdering
Moet mogelijk zijn na verstrijken bewaartermijn

Kunnen betrokkenen hun AVG-rechten uitoefenen?

Betrokkenen hebben recht op inzage, correctie, verwijdering, beperking, bezwaar, overdraagbaarheid en duidelijke informatie over wat er met hun gegevens gebeurt. Toets per recht of de software dat technisch ondersteunt: kun je van één betrokkene een compleet overzicht van alle verwerkte gegevens opvragen, kunnen onjuiste gegevens worden aangepast, en kan een verzoek tot verwijdering ook doorwerken in gekoppelde modules en back-ups?

Voor inzage geldt dat betrokkenen geen reden hoeven op te geven en alleen hun eigen gegevens kunnen opvragen; de organisatie hoeft geen kopieën of originelen af te leveren. Onder de AVG is het recht op correctie en verwijdering omgevormd tot een recht op vergetelheid, waarbij volledige verwijdering van alle gegevens kan worden gevraagd. Dataportabiliteit is nieuw: gegevens moeten aan de betrokkene beschikbaar worden gesteld in een bruikbare vorm, zodat die er zelf iets mee kan doen.

Toets ook of de software je helpt de wettelijke termijn te halen: op een verzoek moet binnen één maand een reactie volgen, en bij een complex verzoek mag die termijn worden verlengd tot maximaal drie maanden. Zorg dat verzoeken in de software kunnen worden geregistreerd met datum, status en de reden voor eventuele verlenging.

Verwerkersovereenkomst en rollen vooraf regelen

Met elke partij die persoonsgegevens voor jou verwerkt, moet je een verwerkersovereenkomst afsluiten. Verwerkers zijn naast samenwerkingspartners en boekhouders ook softwareleveranciers. In de overeenkomst leg je afspraken vast over onder meer beveiligingsmaatregelen, datalekken en de rechten van betrokkenen.

Bepaal voor de pilot dus eerst welke rol de leverancier speelt en of de verwerking onder een verwerkersovereenkomst valt die al dan niet standaard wordt meegeleverd. Ontbreekt een bruikbare overeenkomst, dan is dat een criterium dat je vóór de pilot oplost en niet tijdens de evaluatie. Leg ook vast wie toestemming en grondslag voor de verwerking beheert en wie de informatieplicht richting betrokkenen invult.

Informatiebeveiliging: vertrouwelijk, integer en beschikbaar

Informatieveiligheid is gericht op het waarborgen van de betrouwbaarheid van de informatievoorziening: informatie moet beschikbaar, tijdig, juist en actueel zijn en mag niet beschikbaar zijn voor onbevoegden. Uit de AVG volgt de verplichting om adequate, passende technische en organisatorische maatregelen te treffen. Privacy is afhankelijk van adequate informatieveiligheid: staat de informatieveiligheid niet op orde, dan kan de privacy niet worden gewaarborgd.

Informatiebeveiliging bestrijkt de vertrouwelijkheid, integriteit en beschikbaarheid van informatie en beschermt tegen ongeautoriseerde toegang, gebruik, openbaarmaking, vernietiging, verlies of wijziging. Gebruik dat als toetsvragen in de pilot: kan de software autorisaties per rol instellen, is vast te leggen wie welke gegevens heeft ingezien, en zijn gegevens zodanig opgeslagen dat niet elke medewerker zomaar alle dossiers kan openen?

Toets niet alleen of de maatregelen bestaan, maar ook of ze aantoonbaar werken. Niet-naleving kan leiden tot boetes en tot aansprakelijkheid, en vastgelegd beleid en vastgelegde instellingen zijn het bewijs dat je de zaken op orde hebt.

Bewaartermijnen en datalekken: afspraken in de software

Opslagbeperking betekent dat persoonsgegevens niet langer worden bewaard dan noodzakelijk. Is er een wettelijke bewaartermijn die geldt, dan moet de organisatie die gegevens juist wel bewaren; een verzoek van een betrokkene wordt dan niet uitgevoerd. Toets daarom of de software per gegevenssoort een bewaartermijn kan instellen en gegevens na het verstrijken daarvan automatisch kan verwijderen of anonimiseren.

Leg in de verwerkersovereenkomst met de leverancier vast hoe datalekken worden gemeld: door wie, binnen welke termijn, met welke informatie en wie waarvoor verantwoordelijk is. Een datalek is een concreet risico dat de organisatie raakt; neem in de pilot op hoe de software een vermoedelijk lek zichtbaar maakt en welke gegevens daarbij beschikbaar komen.

Cloud en doorgifte buiten de Europese Unie

Volgens de AVG is het verboden om zonder aanvullende afspraken persoonsgegevens te laten verwerken door landen buiten de Europese Unie. Dat staat in de artikelen 44, 45 en 46. De gedachte erachter is dat de lokale wetten in zulke landen onvoldoende waarborgen bieden voor de bescherming van persoonsgegevens.

De Verenigde Staten worden door de Europese Commissie aangemerkt als een land zonder passend beschermingsniveau, onder meer omdat de Amerikaanse privacywetgeving alleen geldt voor inwoners van de VS. Veel organisaties gebruiken diensten van Amerikaanse cloudleveranciers; voor organisaties binnen de EU is het dan belangrijk dat er aanvullende afspraken worden gemaakt waarmee de bescherming van de persoonsgegevens voldoende is gewaarborgd.

Neem in de criteriumlijst op waar de gegevens fysiek worden opgeslagen, welke onderaannemers (subprocessors) toegang hebben en welke waarborgen bij doorgifte gelden. Zijn die niet aanwezig, dan is dat een reden om de pilot niet met persoonsgegevens te starten.

Transparantie, register en bewijsplicht

Het moet voor een betrokkene duidelijk zijn welke persoonsgegevens van hem of haar worden verwerkt; de communicatie daarover moet begrijpelijk zijn en mag niet in strijd zijn met de wet. Bepaal of de software kan ondersteunen bij die informatieplicht, bijvoorbeeld doordat gegevens over verwerking en grondslag per functionaliteit zijn vast te leggen in een privacyverklaring die aansluit op wat het systeem werkelijk doet.

U heeft ook een informatieplicht richting cliënten en relaties en moet een register van verwerkingen bijhouden. Daarnaast geldt een bewijsplicht richting de toezichthouder: u moet kunnen aantonen dat u aan de AVG voldoet, niet alleen eraan voldoen.

Maak daarom onderdeel van de pilot: kan uit het systeem zelf worden geëxporteerd welke verwerkingen plaatsvinden, welke gegevenssoorten daarbij horen en hoe lang ze worden bewaard? Vastgelegd beleid en vastgelegde systeeminstellingen vormen het bewijs dat de inrichting klopt.

Criteria vooraf vastleggen en de pilot gericht evalueren

Zet vóór de pilot elk criterium om in drie vastgelegde elementen: een toetsvraag, het bewijsstuk dat je accepteert en de norm waarop je accepteert. Voorbeeld voor de rechten van betrokkenen: toetsvraag 'kan van één betrokkene een volledig overzicht worden geëxporteerd?', bewijsstuk 'schermafdruk van de export met datum en testgegevens', acceptatienorm 'alle verwerkte gegevenssoorten in één overzicht, binnen de wettelijke termijn van één maand'.

Doe hetzelfde voor de andere onderwerpen: welke gegevens vraagt de software per functionaliteit (doelbinding, dataminimalisatie); welke rollen en autorisaties zijn in te stellen en zijn die aantoonbaar (informatiebeveiliging); welke bewaartermijnen zijn automatisch in te richten (opslagbeperking); is er een verwerkersovereenkomst met afspraken over beveiliging, datalekken en rechten van betrokkenen; waar staan de gegevens en gelden er waarborgen bij doorgifte buiten de EU; kan de software het register van verwerkingen en de informatie aan betrokkenen voeden.

Evalueer na de pilot per criterium of het bewijsstuk is geleverd en of de acceptatienorm is gehaald, in plaats van achteraf een algemeen oordeel te geven. Zo blijkt uit de pilot of de software de gegevensverwerking aantoonbaar beheerst, en welke punten eerst moeten zijn opgelost voordat je met productiegegevens gaat werken.

Vooraf vast te stellen criteria voor een pilot met bedrijfssoftware

  • Toetsvraag: Kan van één betrokkene een volledig overzicht van verwerkte gegevens worden geëxporteerd?Ja/Neen
  • Bewijsstuk: Schermafdruk van de export met datum en testgegevensGeüpload / Niet beschikbaar
  • Acceptatienorm: Alle verwerkte gegevenssoorten in één overzicht, binnen 1 maandNagekomen / Niet nagekomen
  • Toetsvraag: Vraagt de software alleen noodzakelijke persoonsgegevens per functionaliteit?Ja/Neen
  • Bewijsstuk: Overzicht van gegevensvelden per functionaliteit (testgegevens)Beschikbaar / Geen document
  • Acceptatienorm: Geen extra velden boven het nodige doelNagekomen / Niet nagekomen
  • Toetsvraag: Is er een verwerkersovereenkomst met afspraken over beveiliging en datalekken?Ja/Neen
  • Bewijsstuk: Aangetekende verwerkersovereenkomst of standaardvoorwaarden leverancierAanwezig / Ontbreekt
  • Acceptatienorm: Afspraken zijn duidelijk vastgelegd en toegankelijkNagekomen / Niet nagekomen
  • Toetsvraag: Staakt de software automatisch bewaartermijnen en anonimiseert gegevens na afloop?Ja/Neen
  • Bewijsstuk: Instellingen of logbestanden van automatische verwijderingZichtbaar / Geen bewijs
  • Acceptatienorm: Gegevens worden automatisch verwijderd of anonimiseerd binnen termijnNagekomen / Niet nagekomen
  • Toetsvraag: Zijn gegevens fysiek opgeslagen binnen de EU? Zijn er aanvullende waarborgen bij doorgifte buiten de EU?Ja (met waarborgen) / Ja (zonder) / Nee
  • Bewijsstuk: Documentatie van locatie opslag en subprocessorsAanwezig / Ontbreekt
  • Acceptatienorm: Gegevens blijven binnen EU of worden beschermd via adequaat mechanismeNagekomen / Niet nagekomen

Stappenplan voor evaluatie van een bedrijfssoftwarepilot op basis van AVG

  1. Bepaal welke persoonsgegevens worden verwerktIdentificeer gegevenssoorten, bron, doel en grondslag
  2. Toets doelbinding en dataminimalisatieControleer of alleen noodzakelijke gegevens worden gevraagd
  3. Controleer rechten van betrokkenenTest inzage, correctie, verwijdering en dataportabiliteit
  4. Regel verwerkersovereenkomst en rollenSluit overeenkomst af en bepaal beheerdersrollen
  5. Toets informatieveiligheidControleer autorisaties, toegang en auditloggen
  6. Stel bewaartermijnen en lekprocedures vastZorg voor automatische verwijdering en meldingsprocedure
  7. Controleer cloudlocatie en doorgifte buiten de EUVerifieer opslagplaats en aanvullende waarborgen
  8. Verzamel bewijs en registreer verwerkingExporteer systeemgegevens voor toezichthouder
  9. Evalueer elke criteria op basis van bewijs en normBeoordeel per criterium, niet globaal

Meer uit Tests