GDPR-conforme datavernietiging: welk bewijs heeft uw bedrijf nodig?

De meeste bedrijven hebben hun GDPR-huiswerk op orde voor draaiende systemen: toegangsbeheer, bewaartermijnen, verwerkersovereenkomsten. Maar GDPR stopt niet wanneer een toestel wordt afgeschreven. Zodra een laptop, server of telefoon uw organisatie verlaat met leesbare data erop, hebt u een datalek dat wacht om ontdekt te worden. Dit vereist conforme afvoer écht, en dit is het papierwerk dat het bewijst.

GDPR stopt niet aan het berghok

Twee GDPR-principes volgen uw hardware tot het einde. Opslagbeperking (art. 5.1.e): persoonsgegevens mogen niet langer bewaard worden dan nodig, ook niet op afgeschreven schijven in een kelder. Integriteit en vertrouwelijkheid (art. 5.1.f): bescherming tegen ongeoorloofde toegang, ook toegang tot een weggegooid of doorverkocht toestel.

Tel daar verantwoordingsplicht bij (art. 5.2): u moet conformiteit kunnen aantonen. Het volstaat niet dat data vernietigd wérd, u moet kunnen bewijzen dat het gebeurde. Daarom is documentatie even belangrijk als de vernietiging zelf.

Wissing of fysieke vernietiging, wat vereist GDPR?

GDPR is technologieneutraal: de wet vereist passende maatregelen, geen specifieke methode. In de praktijk halen twee benaderingen de lat. Gecertificeerde softwarematige wissing overschrijft de volledige datadrager en verifieert het resultaat, het toestel blijft bruikbaar, wat hergebruik en verkoop mogelijk maakt. Fysieke vernietiging versnippert of vernietigt de datadrager zelf, de juiste keuze voor defecte schijven en de meest gevoelige data.

Een professionele partner gebruikt beide: geverifieerde wissing waar hergebruik kan, fysieke vernietiging waar het niet kan of waar het risicoprofiel het vraagt. Wat telt voor conformiteit: de methode is gedocumenteerd per datadrager, en wissing wordt geverifieerd, niet verondersteld.

De drie documenten die uw auditor wil zien

Eén: een geregistreerde ontvangstlijst, elk toestel en elke datadrager gelogd op serienummer bij overdracht, zodat er geen gat zit tussen wat uw gebouw verliet en wat verwerkt werd.

Twee: een vernietigingscertificaat, met per datadrager de toegepaste methode (geverifieerde wissing of fysieke vernietiging), wanneer, en met welk resultaat.

Drie: een finaal assetrapport, de eindbestemming van elk geregistreerd toestel: gerefurbisht en verkocht, gedoneerd of gerecycleerd. Samen vormen die drie documenten een gesloten chain of custody van uw kantoor tot het eindrapport. Bewaar ze bij uw GDPR-dossier (verwerkingsregister, art. 30).

De vijf vaakst gemaakte afvoerfouten

Eén: vertrouwen op fabrieksresets of formatteren, te recupereren met gratis tools. Twee: oude toestellen 'voorlopig' stockeren in een onbeveiligd lokaal, de data blijft al die tijd uw aansprakelijkheid. Drie: toestellen meegeven aan medewerkers of verhuizers zonder gedocumenteerde wissing. Vier: verkopen aan een opkoper die geen certificaten per toestel levert. Vijf: alles blind vernietigen, u verbrandt restwaarde die de kost had kunnen dekken, zonder extra conformiteit te winnen.

Wat niet-conformiteit echt kost

GDPR-boetes kunnen oplopen tot 4% van de wereldwijde jaaromzet of 20 miljoen euro, en de afvoer van datadragers is een gedocumenteerd handhavingsthema in de EU. Maar de realistische kost komt meestal eerder: een verloren of doorverkochte schijf met klantgegevens is een meldingsplichtig datalek, met de forensische onderzoeken, meldingen en reputatieschade die daarbij horen. Daartegenover is professionele vernietiging met volledige documentatie een van de goedkoopste verzekeringen in IT.

Veelgestelde vragen

Volstaat BitLocker of schijfversleuteling voor GDPR-conforme afvoer?

Versleuteling is een sterke bescherming tijdens de levensduur van een toestel, maar bij afvoer vervangt ze geen gedocumenteerde vernietiging: sleutels kunnen lekken, implementaties verouderen, en met 'de schijf was waarschijnlijk versleuteld' toont u geen conformiteit aan. Geverifieerde wissing of fysieke vernietiging, gedocumenteerd per datadrager, is de verdedigbare route.

Wie is verantwoordelijk onder GDPR als we de afvoer uitbesteden?

U blijft de verwerkingsverantwoordelijke. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid, precies daarom kiest u een partner die elk serienummer registreert en u certificaten en een eindrapport bezorgt dat u aan uw auditor kunt tonen.

Hebben we een certificaat per schijf nodig?

Best practice is vernietigingsbewijs per datadrager, gekoppeld aan het serienummer. Eén verklaring 'alles werd gewist' voor een hele batch laat gaten die een auditor, of een rechter, opmerkt.

Hoe snel kunnen afgeschreven toestellen opgehaald worden in België?

GreenByte haalt ter plaatse op in heel België en Frankrijk, van maandag tot zaterdag tussen 07:00 en 20:00, vanaf één pallet tot een volledige kantooruitruiming. Vraag een gratis offerte en u hebt binnen één werkdag antwoord.

Liever even overleggen?

← Alle inzichten