Waarom DPO's anonimisatietools moeten doorlichten
GDPR vereist een gegevensbeschermingseffectbeoordeling (DPIA) voor hoogrisicoверwerking. Grootschalige PII-verwerking is hoog risico. Een anonimisatietool is een gegevensverwerker. Het valt onder de verwerkerregels. U moet het beoordelen voordat u live gaat.
Twee zaken zijn vereist. Verwerkers moeten "voldoende garanties" bieden voor beveiliging. Alle verwerking moet worden geregeld door een schriftelijk contract. Als DPO documenteert u de beveiligingscontroles van de tool, de sub-processors, waar bestanden worden gehost, hoe inbreuken worden afgehandeld en de gegevensverwerkingsovereenkomst (DPA).
De checklist van Artikel 28
1. Gegevensverwerkingsovereenkomst
Artikel 28(3) vereist een schriftelijk contract. Het moet minimaal omvatten:
- Instructies voor verwerking
- Geheimhouding
- Beveiligingsmaatregelen
- Sub-processorregels
- Bijstand bij betrokkenenrechten
- Teruggave of verwijdering na einde contract
- Auditrechten
Controle: heeft de leverancier een standaard DPA beschikbaar? Is het volledig in lijn met Artikel 28(3)? Welke clausules zijn onderhandelbaar?
2. Sub-processors
Artikel 28(4) vereist dat sub-processors dezelfde verplichtingen opleggen. Vraag de volledige lijst van sub-processors op. Ga na of elk is gevestigd in de EU of een adequaatland. Als ze in de VS zijn, controleer of ze DPF-gecertificeerd zijn.
3. Serverlocaties
Identificeer alle opslaglocaties. Primaire servers, back-upservers, DR-locaties, CDN-knooppunten. Elke locatie buiten de EU is een gegevensoverdracht onder Artikel 44.
4. Beveiligingscertificering
Artikel 32 vereist passende technische maatregelen. ISO 27001-certificering biedt bewijs van een formeel beveiligingsbeheerssysteem. SOC 2 Type II biedt operationeel bewijs. Vraag actuele certificaten op.
5. Inbreukprocedures
Artikel 33 vereist melding van inbreuken aan de DPA binnen 72 uur. Verwerkers moeten verwerkingsverantwoordelijken onmiddellijk informeren. Vraag het inbreukresponsbeleid van de leverancier op. Hoe snel wordt u geïnformeerd? Welke informatie wordt verstrekt?
6. Auditrechten
Artikel 28(3)(h) vereist auditrechten. Dit omvat het recht om audits of inspecties uit te voeren. Sommige leveranciers bieden gecertificeerde auditrapporten in plaats van directe toegang. Dit is aanvaardbaar als de rapporten actueel zijn en de scope relevant is.
7. Gegevenswissing
Wanneer het contract eindigt, worden gegevens teruggegeven of verwijderd. Welke is de standaard? Hoe lang duurt de verwijdersperiode? Is er certificering van verwijdering beschikbaar?
ISO 27001 als snelkoppeling
Een leverancier met ISO 27001-certificering heeft al een onafhankelijke audit doorstaan. Dit verkort de beoordeling met aanzienlijk. De DPO kan de certificeringsscope koppelen aan GDPR Artikel 32-vereisten in plaats van elk controle afzonderlijk te beoordelen.
Het 73%-reductiecijfer in beoordelingstijd verwijst naar de gemiddelde tijdsbesparing die wordt gemeld door inkoopteams bij gecertificeerde versus niet-gecertificeerde leveranciers.
DPIA-integratie
De resultaten van dit beoordelingsproces worden ingevoerd in de DPIA. De DPIA documenteert:
- Beschrijving van verwerking en doel
- Noodzakelijkheids- en proportionaliteitstoets
- Risico's voor betrokkenen
- Maatregelen om risico's te beheersen
De beoordeling van de anonimisatietool levert bewijs voor de sectie "maatregelen".