Handleidingen
Privacyrisico's van softwareleveranciers in kaart brengen
De AVG geldt sinds 25 mei 2018 in de hele EU voor iedereen die persoonsgegevens verwerkt: grote bedrijven, kleine ondernemers, de overheid en individuele personen (Autoriteit Persoonsgegevens).
Waarom privacyrisico's van softwareleveranciers uw verantwoordelijkheid blijven
De AVG geldt sinds 25 mei 2018 in de hele EU voor iedereen die persoonsgegevens verwerkt: grote bedrijven, kleine ondernemers, de overheid en individuele personen (Autoriteit Persoonsgegevens). Besteedt u een deel van die verwerking uit aan een softwareleverancier, dan blijft de verantwoordelijkheid bij u. Artikel 5 noemt zes beginselen: rechtmatigheid, behoorlijkheid en transparantie; doelbinding; dataminimalisatie; juistheid; opslagbeperking; vertrouwelijkheid en integriteit. Daarboven geldt een zevende, overkoepelend beginsel: de verantwoordingsplicht.
De verantwoordingsplicht betekent dat u kunt aantonen dat een verwerking voldoet aan de belangrijkste AVG-uitgangspunten en dat u passende technische en organisatorische maatregelen heeft genomen om gegevens te beveiligen. Als de Autoriteit Persoonsgegevens (AP) erom vraagt, moet u verantwoording afleggen over uw verwerkingen. Concreet: per softwareleverancier laat u zien welke gegevens worden verwerkt, op welke grondslag, met welke afspraken en met welke beveiliging.
De AP controleert op de formele AVG-verplichtingen. Zij kijkt onder meer of overheidsinstanties, zorginstellingen en banken een Functionaris voor de Gegevensbescherming (FG) hebben, of ondernemingen een register van verwerkingsactiviteiten bijhouden, of organisaties verwerkersovereenkomsten met hun verwerkers hebben gesloten, en hoe het privacybeleid is bij onder meer zorginstellingen en politieke partijen. Een softwareleverancier die persoonsgegevens voor u verwerkt, valt daarmee direct onder een expliciet controlepunt: de verwerkersovereenkomst.
De AVG noemt concreet deze verplichte maatregelen: een verwerkingsregister bijhouden; een data protection impact assessment (DPIA) uitvoeren bij gegevensverwerkingen met een hoog privacyrisico; een datalekregister bijhouden; kunnen aantonen dat een betrokkene waar nodig daadwerkelijk toestemming heeft gegeven; goed kunnen onderbouwen waarom u al dan niet een FG heeft aangesteld wanneer onduidelijk is of u verplicht bent om een FG aan te stellen; en een privacyverklaring opstellen. Die maatregelen lukken alleen als u weet wat uw leveranciers met uw gegevens doen.
Breng eerst uw softwarelandschap, gegevensstromen en rollen in kaart
Begin met een feitelijke inventarisatie per applicatie en dienst. Noteer per leverancier welke persoonsgegevens erin terechtkomen, met welk doel, op welke grondslag, waar de gegevens worden opgeslagen, wie toegang heeft, hoe lang ze bewaard blijven en of er gegevensstromen naar andere systemen of leveranciers zijn. Neem ook 'vergeten' software mee: HR-pakketten, klantsupport, e-mailmarketing, planningstools, recruitment, boekhouding en analytics. Juist daar lopen gegevensstromen die niet in het verwerkingsregister staan.
Bepaal daarna per leverancier de rol. Verwerkt de leverancier gegevens uitsluitend in uw opdracht, dan is hij verwerker en heeft u een verwerkersovereenkomst nodig. Gebruikt hij de gegevens ook voor eigen doelen, zoals eigen analytics, benchmarking of marketing, dan is hij voor die verwerking zelf verwerkingsverantwoordelijke; daar heeft u als organisatie niets over te zeggen. Dat onderscheid bepaalt welke afspraken u kunt maken en waar uw eigen verantwoordelijkheid ophoudt.
Toets de inventarisatie meteen aan doelbinding en dataminimalisatie. Een e-mailadres dat u vraagt om een factuur te sturen, mag u niet gebruiken voor reclame aan de klant; voor een nieuwsbrief heeft u een e-mailadres nodig, maar geen geboortedatum. Vraag nooit meer persoonsgegevens dan nodig en kijk naar de standaardinstellingen van software (privacy by default): laat een app niet zonder goede reden de locatie van gebruikers registreren en vink bij de check-out van een webwinkel niet standaard vakjes aan waarmee mensen zich voor mailings opgeven. Ontwerpt u nieuwe diensten, dan moet de bescherming van persoonsgegevens al in de ontwerpfase geregeld zijn (privacy by design).
Leg per verwerking de grondslag vast. De AVG kent zes grondslagen; voor ondernemers zijn er vier in de praktijk het meest relevant: noodzakelijk voor de uitvoering van een overeenkomst (bijvoorbeeld adresgegevens om te bezorgen of gegevens voor een offerte), noodzakelijk om aan een wettelijke verplichting te voldoen (bijvoorbeeld salarisgegevens aan de Belastingdienst), toestemming, en een gerechtvaardigd belang (bijvoorbeeld fraudebestrijding of bescherming tegen diefstal, waarvoor meerdere voorwaarden gelden). Toestemming moet actief worden gegeven op basis van begrijpelijke informatie. Een leverancier die standaard toestemming aanvinkt of gegevens voor eigen doelen hergebruikt, past hier niet zonder meer in.
Beoordeel elke leverancier op privacyrisico's die u zelf kunt toetsen
Gebruik de zes AVG-beginselen als toetsingskader per leverancier. Beoordeel per beginsel de kans dat het misgaat en de impact als dat gebeurt. Rechtmatigheid, behoorlijkheid en transparantie: is er een geldige grondslag, is de verwerking niet onverwacht of misleidend voor de betrokkene, en kan de leverancier uitleggen hoe en waarom gegevens worden verwerkt? Doelbinding: worden gegevens alleen gebruikt voor het doel waarvoor ze zijn verzameld? Dataminimalisatie: vraagt de software niet meer velden uit dan nodig? Juistheid: hoe worden gegevens gecorrigeerd en gesynchroniseerd? Opslagbeperking: welke bewaartermijnen gelden en wie stelt ze in? Vertrouwelijkheid en integriteit: wie heeft toegang, hoe wordt dat gemonitord en welke beveiligingsmaatregelen zijn aantoonbaar?
Risico's nemen toe bij bepaalde kenmerken van de verwerking. Artikel 37 AVG noemt categorieën waarvoor een FG verplicht is: overheidsinstanties en -organen, organisaties die hoofdzakelijk zijn belast met verwerkingen die regelmatige en stelselmatige observatie vereisen, en organisaties die op grote schaal bijzondere persoonsgegevens verwerken. Verwerkt een leverancier voor u gegevens in een van die categorieën, dan heeft u niet alleen meer beveiligingsrisico, maar ook een eigen nalevingsvraagstuk rond de FG-plicht en de bewijsvoering.
Werk de beoordeling per leverancier uit in ja/nee-vragen en koppel elk 'nee' aan een maatregel: een aanvullend contractbeding, een instelling in de software uitzetten, een bewaartermijn inkorten, toegangsrechten beperken of uiteindelijk de leverancier vervangen. Een leverancier die niet transparant is over waar gegevens staan en wie ze kan inzien, levert per definitie een transparantie- en vertrouwelijkheidsrisico op dat u zelf moet kunnen uitleggen.
Toets contracten, beveiliging en datalekafspraken met de leverancier
De AP controleert expliciet of organisaties verwerkersovereenkomsten met hun verwerkers hebben gesloten. Leg in de verwerkersovereenkomst de afspraken vast die nodig zijn om de verwerking in uw opdracht te beheersen; de AP toetst in elk geval of de overeenkomst er is.
Beveiliging moet u niet alleen contractueel vastleggen, maar ook feitelijk kunnen aantonen. Vraag om actuele beveiligingsdocumentatie, inzicht in wie binnen de leverancier toegang heeft tot uw gegevens, logging en de manier waarop toegang wordt verleend en ingetrokken. Kijk bij subprocessors naar dezelfde punten: waar staan hun servers, welke doelen verwerken zij, en wordt u vooraf geïnformeerd als er een subprocessor bijkomt of verandert?
Maak de meldprocedure bij datalekken concreet: wie bij de leverancier meldt, binnen welke termijn, via welk kanaal, met welke informatie, en wie aan uw kant het aanspreekpunt is. Neem meldingen die bij u binnenkomen op in uw datalekregister; dat register bevat volgens de AVG ook datalekken die u niet hoeft te melden. Zorg daarnaast voor een actuele privacyverklaring (verplicht, en niet hetzelfde als een privacybeleid) waarin u uitlegt welke gegevens u via welke leveranciers verwerkt, en zorg dat u toestemming kunt aantonen waar u die als grondslag gebruikt.
Leg tot slot vast hoe u bij incidenten handelt en wie waarvoor verantwoordelijk is. Zonder die afspraak op papier is bij een incident onduidelijk wie wat doet. Zo kunt u, wanneer de Autoriteit Persoonsgegevens daarom vraagt, aantonen dat u aan uw verantwoordingsplicht voldoet.
Bepaal wanneer een DPIA nodig is voor de inzet van softwareleveranciers
Een data protection impact assessment (DPIA) uitvoeren bij gegevensverwerkingen met een hoog privacyrisico is een van de verplichte AVG-maatregelen. De uitkomst van uw leveranciersinventarisatie is het startpunt om per verwerking te bepalen of u in die situatie zit.
Of een DPIA nodig is, hangt af van de vraag of de verwerking een hoog privacyrisico oplevert. Gebruik uw leveranciersinventarisatie om die vraag per verwerking te beantwoorden en leg vast hoe u tot uw oordeel bent gekomen.
De informatie die u per leverancier heeft verzameld, vormt de input van de DPIA: welke persoonsgegevens het betreft, met welk doel ze worden verwerkt, wie ze ontvangt, waar ze staan, hoe lang ze worden bewaard en welke beveiligingsmaatregelen zijn genomen. Staat die informatie al in een leveranciers- en verwerkingsregister, dan is de DPIA vooral beoordelen en vastleggen, niet opnieuw uitzoeken.
Leg bevindingen vast in een leveranciers- en verwerkingsregister
Artikel 30 AVG verplicht tot een verwerkingsregister met alle verwerkingsactiviteiten. Dat register laat ook zien dat u de privacyregels kent en serieus neemt. Voor softwareleveranciers is een apart leveranciersregister naast het verwerkingsregister praktisch: u kunt dan per leverancier aantonen wat u heeft getoetst.
Neem per leverancier in dat overzicht op: naam en dienst, rol (verwerker of verwerkingsverantwoordelijke), categorieën persoonsgegevens, of het bijzondere persoonsgegevens betreft, grondslag, locatie van opslag, subprocessors, bewaartermijnen, beveiligingsafspraken, of er een verwerkersovereenkomst is gesloten, datum van de laatste beoordeling en datum van de volgende herbeoordeling. Noteer ook of de leverancier aanleiding geeft voor een DPIA en wat de uitkomst daarvan was.
Zorg dat de FG terugkomt waar de AVG dat vraagt: de contactgegevens van de FG horen in het verwerkingsregister en in de privacyverklaring te staan, als u een FG heeft (of moet hebben). Wilt u verder gaan dan de verplichte maatregelen, dan kunt u aansluiten bij een gedragscode, een bepaald certificaat behalen, een specifiek ICT-beveiligingsbeleid hanteren of verantwoording afleggen over de verwerking van persoonsgegevens in uw jaarverslag of in een speciaal privacy-jaarverslag. Die extra maatregelen helpen u om aan de AP te laten zien dat u aan de AVG-eisen voldoet.
Houd leveranciersrisico's actueel: monitoring, wijzigingen en exit
Een leveranciersbeoordeling is een momentopname. Risico's veranderen door software-updates, nieuwe functionaliteit, gewijzigde doelen van de leverancier, nieuwe of vervangen subprocessors en wijzigingen in de organisatie zelf. Spreek daarom af wie wijzigingsmeldingen van leveranciers ontvangt en beoordeelt, en koppel de herbeoordeling aan een vaste frequentie of een concrete gebeurtenis, zoals een contractverlenging, een nieuwe module of een gemelde wijziging in de subprocessorlijst.
Leg bij het aangaan én wijzigen van een overeenkomst vast wat er met de gegevens gebeurt bij het einde van de samenwerking: worden ze verwijderd of teruggeleverd, in welk formaat, binnen welke termijn, en welke bevestiging u daarvan krijgt. Dat geldt ook voor een tussenstap, bijvoorbeeld als u één module van een pakket stopzet terwijl u de rest houdt; de gegevens in die module moeten dan ook worden opgeruimd.
Bij elke nieuwe leverancier of elk nieuw softwareabonnement doorloopt u dezelfde stappen: inventariseren, rol bepalen, de AVG-beginselen toetsen, contract en datalekafspraken controleren, nagaan of een DPIA nodig is, en vastleggen in het leveranciers- en verwerkingsregister. Zo blijft het overzicht een werkdocument dat u bij een vraag van de AP direct kunt overleggen, in plaats van een eenmalige administratie.
Praktische checklist voor Nederlandse organisaties
De belangrijkste stappen op een rij: (1) inventariseer al uw software en noteer per leverancier welke persoonsgegevens worden verwerkt, met welk doel, waar ze staan en hoe lang ze bewaard blijven; (2) bepaal per leverancier de rol: verwerker of verwerkingsverantwoordelijke; (3) toets elke verwerking aan de beginselen rechtmatigheid, behoorlijkheid en transparantie, doelbinding, dataminimalisatie, juistheid, opslagbeperking en vertrouwelijkheid en integriteit, en leg per punt vast wat u heeft geconstateerd; (4) controleer of er een verwerkersovereenkomst is gesloten en of de afspraken die u nodig heeft om de verwerking te beheersen daarin zijn geregeld; (5) houd een datalekregister bij, inclusief datalekken die u niet hoeft te melden, en een privacyverklaring; (6) bepaal per verwerking of een DPIA nodig is vanwege een hoog privacyrisico; (7) leg alles vast in een verwerkingsregister en een leveranciersregister, inclusief de contactgegevens van een eventuele FG; en (8) herzie de beoordeling periodiek en bij elke wijziging van leverancier, functionaliteit of doel.
De Autoriteit Persoonsgegevens is de onafhankelijke toezichthouder in Nederland die het recht op bescherming van persoonsgegevens bevordert; de AVG geldt sinds 25 mei 2018 voor iedereen die persoonsgegevens verwerkt. De verplichte maatregelen uit de verantwoordingsplicht (verwerkingsregister, DPIA bij hoog risico, datalekregister, aantoonbare toestemming waar nodig, onderbouwing van de FG-keuze wanneer onduidelijk is of u verplicht bent een FG aan te stellen en een privacyverklaring) vormen het kader waarlangs u de inzet van softwareleveranciers blijft verantwoorden. Voor politie en justitie geldt overigens niet de AVG maar een apart wettelijk kader; voor hun andere taken, zoals personeelsgegevens, is de AVG wel van toepassing.