Artikel 32 AVG: wat de wet van je eist op het gebied van beveiliging
Artikel 32 van de AVG verplicht organisaties om passende technische en organisatorische maatregelen te nemen om persoonsgegevens te beveiligen. Dat klinkt vaag, maar de wet geeft wel degelijk concrete handvatten: van versleuteling tot het vermogen om snel te herstellen na een incident. Hieronder lees je precies wat artikel 32 AVG inhoudt, welke maatregelen worden genoemd en hoe je in de praktijk aan deze verplichting voldoet.
Wat staat er in artikel 32 AVG?
Artikel 32 AVG draagt de officiële titel “Beveiliging van de verwerking” en is gericht aan zowel verwerkingsverantwoordelijken als verwerkers. De kern van het artikel is dat je een beveiligingsniveau moet realiseren dat past bij het risico dat de verwerking met zich meebrengt. De wet schrijft geen vaste lijst met verplichte tools voor, maar geeft vier concrete maatregelen als richtinggevende voorbeelden:
- Pseudonimisering en versleuteling van persoonsgegevens. Door gegevens te versleutelen of te pseudonimiseren, zijn ze bij een datalek niet direct bruikbaar voor onbevoegden.
- Permanente beschikbaarheid, vertrouwelijkheid en integriteit. Systemen en diensten die persoonsgegevens verwerken moeten op structurele basis beschikbaar, betrouwbaar en integer zijn.
- Snel herstel na een incident. Als er toch iets misgaat, moet je de beschikbaarheid en toegang tot persoonsgegevens tijdig kunnen herstellen.
- Regelmatig testen en evalueren. Je moet de effectiviteit van je beveiligingsmaatregelen periodiek beoordelen en verbeteren.
Deze vier punten zijn geen limitatieve lijst. De wet vraagt om een beoordeling op maat, waarbij je kijkt naar de stand van de techniek, de uitvoeringskosten, de aard van de gegevens en de ernst van mogelijke risico’s voor betrokkenen.
Wat betekent “passend” in artikel 32 AVG?
Het begrip “passend” is het sleutelwoord in artikel 32. De maatregel hoeft niet maximaal te zijn, maar moet wel in verhouding staan tot het risico. Een huisartsenpraktijk die medische dossiers beheert, heeft een hoger risico dan een webshop die alleen naam- en adresgegevens verwerkt. Daardoor zijn ook de verwachte beveiligingsmaatregelen anders.
Bij het bepalen van wat passend is, weegt artikel 32 AVG vier factoren mee:
- De stand van de techniek. Wat is op dit moment een gebruikelijke en haalbare beveiligingsmaatregel voor organisaties van jouw type en omvang?
- De uitvoeringskosten. Beveiligingsmaatregelen moeten proportioneel zijn. Van een klein bedrijf wordt niet verwacht dat het een beveiligingsbudget heeft als een grote bank.
- De aard, omvang en context van de verwerking. Verwerk je gevoelige categorieën zoals gezondheidsgegevens of financiële informatie? Dan gelden strengere eisen.
- De waarschijnlijkheid en ernst van risico’s. Hoe groot is de kans op een incident en hoe groot is de schade voor betrokkenen als dat gebeurt?
Artikel 32 AVG in de praktijk: wat moet je concreet regelen?
Om aan artikel 32 te voldoen, vertaal je de wettelijke eisen naar dagelijkse maatregelen. Een aantal praktische voorbeelden die in de meeste organisaties aan de orde zijn:
- Versleuteling. Sla persoonsgegevens versleuteld op en zorg dat verbindingen via HTTPS of een vergelijkbaar protocol lopen. Laptops en USB-sticks met persoonsgegevens horen versleuteld te zijn.
- Toegangsbeveiliging. Beperk toegang tot persoonsgegevens tot medewerkers die ze echt nodig hebben. Gebruik sterke wachtwoorden en bij voorkeur tweefactorauthenticatie.
- Back-ups en herstelplannen. Zorg voor regelmatige back-ups en test of je die ook daadwerkelijk kunt terugzetten. Zo voldoe je aan de hersteleis uit het artikel.
- Logging en monitoring. Registreer wie toegang heeft tot welke gegevens en wanneer. Bij een incident kun je dan nagaan wat er is gebeurd.
- Periodieke beoordeling. Plan minimaal eenmaal per jaar een moment waarop je de beveiligingsmaatregelen evalueert. Zijn de risico’s veranderd? Zijn er nieuwe technische mogelijkheden?
Documenteer wat je doet en waarom. De AVG bevat een verantwoordingsplicht. Je moet kunnen aantonen dat je een bewuste afweging hebt gemaakt en dat je maatregelen in verhouding staan tot de risico’s.
Artikel 32 AVG en verwerkers
Artikel 32 geldt niet alleen voor de verwerkingsverantwoordelijke, maar ook voor verwerkers. Denk aan een softwareleverancier, een clouddienst of een payrollbedrijf dat namens jou persoonsgegevens verwerkt. Zij moeten zelf ook passende beveiligingsmaatregelen nemen. Als verwerkingsverantwoordelijke ben je verplicht dit contractueel vast te leggen in een verwerkersovereenkomst. Daarin verwijs je naar de beveiligingseisen van artikel 32 AVG en spreek je af hoe de verwerker aan die eisen voldoet.
Controleer bij het kiezen van een verwerker of die aantoonbaar voldoet aan artikel 32. Een ISO 27001-certificering of een SOC 2-rapport kan daarvoor een aanwijzing zijn, maar is geen garantie dat alle AVG-eisen zijn afgedekt.
Wat zijn de gevolgen als je artikel 32 AVG niet naleeft?
De Autoriteit Persoonsgegevens (AP) kan bij overtreding van artikel 32 AVG een boete opleggen. De maximale boete voor schending van de beveiligingsverplichting is 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van wat hoger is. In de praktijk legt de AP vooral bij ernstige of herhaalde overtredingen zulke hoge boetes op, maar ook waarschuwingen en corrigerende maatregelen zijn mogelijk.
Naast een boete loopt je organisatie reputatieschade op als een datalek ontstaat door onvoldoende beveiliging. Betrokkenen kunnen in sommige gevallen ook schadevergoeding eisen op basis van de AVG.
Veelgestelde vragen over artikel 32 AVG
Is versleuteling verplicht op grond van artikel 32 AVG?
Versleuteling wordt in de wet als voorbeeld van een passende maatregel genoemd, maar is niet in alle gevallen juridisch verplicht. De vraag is altijd of versleuteling passend is gezien het risico. Bij gevoelige gegevens of mobiele apparaten is het vrijwel altijd aan te raden.
Moet ik een risicoanalyse uitvoeren voor artikel 32 AVG?
Ja. Artikel 32 vraagt expliciet om een risicobeoordeling als basis voor je beveiligingskeuzes. Zonder risicoanalyse kun je ook niet onderbouwen waarom je maatregelen passend zijn.
Geldt artikel 32 ook voor kleine organisaties?
Ja, de verplichting geldt voor alle organisaties die persoonsgegevens verwerken. Wel weegt de omvang en de aard van de verwerking mee bij het bepalen wat passend is. Van een zelfstandige met een eenvoudige klantenadministratie worden andere maatregelen verwacht dan van een grote zorginstelling.
Artikel 32 AVG is geen aankruislijstje, maar een doorlopende verplichting. Het vraagt om een combinatie van technische maatregelen, een goed intern beleid en regelmatige evaluatie. Wie dat serieus oppakt en goed documenteert, staat bij een controle door de Autoriteit Persoonsgegevens een stuk sterker.
AVG-wet: alles wat je moet weten over de privacywet
Oplichting: wat het is, hoe je het herkent en wat je kunt doen
Oplichting in het strafrecht: wat zegt de wet en wat zijn de gevolgen?
Indirect afhouden bij hockey: wat het is en wanneer de scheids fluit
Padel regels: complete uitleg van alle spelregels
Puntentelling tennis: zo werkt het systeem van 15, 30, 40 en verder