AVG en wachtwoorden delen — Wat moet je regelen?
De AVG stelt eisen aan het delen van wachtwoorden. Leer welke maatregelen je moet nemen om compliant te blijven.
Bekijk PassTransfer ProDe AVG en credentials: een onderwerp dat vaak wordt overgeslagen
Organisaties investeren fors in AVG-compliance: verwerkingsregisters, privacyverklaringen, cookiebeheer, bewerkersovereenkomsten. Maar hoe medewerkers dagelijks omgaan met wachtwoorden en inloggegevens — dat blijft in de meeste organisaties onderbelicht.
Terwijl dat precies het gebied is waar in de praktijk de meeste fouten worden gemaakt.
Wachtwoorden die via e-mail worden verstuurd. Credentials in Slack-kanalen. FTP-gegevens in een support ticket. Elk van deze situaties kan bij een incident aangemerkt worden als een onvoldoende technische maatregel in de zin van artikel 32 van de AVG. Met alle meldplicht- en boetegevolgen van dien.
Deze pagina legt uit wat de AVG precies vraagt op het gebied van credential-beheer, welke maatregelen u moet nemen, en hoe u dat praktisch inricht. Bent u op zoek naar de bredere basis, lees dan eerst de complete gids veilig wachtwoorden delen.
Wat de AVG zegt over authenticatiegegevens
De AVG definieert wachtwoorden zelf niet als persoonsgegevens. Maar de context is doorslaggevend. Zodra een wachtwoord toegang geeft tot een systeem dat persoonsgegevens bevat — een CRM, een HR-systeem, een e-mailomgeving, een klantenbestand — dan is de manier waarop dat wachtwoord wordt behandeld onderdeel van uw beveiligingsverplichting.
Artikel 32 AVG verplicht verwerkingsverantwoordelijken tot het nemen van passende technische en organisatorische maatregelen. Concreet betekent dit:
- U moet de vertrouwelijkheid van de verwerkte gegevens kunnen waarborgen.
- U moet toegang tot persoonsgegevens beperken tot personen die daar een legitieme reden voor hebben.
- U moet maatregelen nemen die passend zijn gezien de risico's.
Het onbeveiligd overdragen van toegangsgegevens — via e-mail, chat, of papier — is een aantoonbaar passend te voorkomen risico. Dat maakt het een maatregel die u had moeten nemen.
De meldplicht datalekken
Als er een datalek plaatsvindt en achteraf blijkt dat inloggegevens via onbeveiligde kanalen werden gedeeld, dan is dat een factor die de ernst van het lek vergroot. U moet het lek melden bij de Autoriteit Persoonsgegevens (AP) als het waarschijnlijk een risico vormt voor de rechten en vrijheden van betrokkenen. Kan ongeautoriseerde toegang tot een account leiden tot zulke risico's? Dan heeft u meldplicht.
De AP kijkt bij haar beoordeling niet alleen naar het lek zelf, maar ook naar welke maatregelen er wél en niet waren getroffen. Een organisatie die credentials via e-mail verstuurt, heeft een kwetsbaarheid die vermijdbaar was.
Technische maatregelen die de AVG vraagt
"Passende technische maatregelen" is een open norm, maar er is jurisprudentie en guidance die invulling geeft aan wat dat in de praktijk betekent. Voor credential-beheer zijn de volgende maatregelen gangbaar en aantoonbaar passend:
Versleutelde overdracht
Wachtwoorden mogen nooit als platte tekst worden verstuurd. E-mail is standaard niet versleuteld. Dat betekent dat u een andere methode moet gebruiken als u credentials wilt overdragen op een manier die als passende maatregel kan worden aangemerkt.
Eenmalige, versleutelde links zijn daarvoor de meest laagdrempelige oplossing. Het wachtwoord wordt bij aanmaak versleuteld opgeslagen, de link is eenmalig te openen, en na gebruik wordt de data verwijderd.
Minimale opslagduur
De AVG hanteert het principe van opslagbeperking: persoonsgegevens mogen niet langer bewaard worden dan noodzakelijk. Voor credentials geldt hetzelfde: een wachtwoord dat is overgedragen, hoeft nergens meer opgeslagen te staan.
Een tool die credentials na overdracht actief verwijdert, voldoet aan dit principe. Een e-mail in een archief van vijf jaar doet dat niet.
Toegangsbeperking en least privilege
Zorg dat medewerkers alleen toegang hebben tot de systemen die zij voor hun werk nodig hebben. Deel geen beheerdersaccounts waar leesrechten voldoen. Verwijder toegang actief wanneer een medewerker van rol wisselt of de organisatie verlaat.
Logging en audittrail
U moet kunnen aantonen dat gegevensverwerkingen op een gecontroleerde manier hebben plaatsgevonden. Bij credential-overdracht betekent dit: weet wie welk wachtwoord heeft ontvangen, wanneer, en voor welk systeem.
Een beveiligde transfertool met een link die eenmalig wordt geopend, legt indirect een auditspoor vast: u weet op welk moment de link is geopend, en de link is daarna ongeldig. Wanneer een volledige audittrail nodig is en wanneer niet, leest u in heb je een audit trail nodig bij het delen van wachtwoorden?
Organisatorische maatregelen
Technologie alleen is niet voldoende. De AVG vraagt ook organisatorische maatregelen: beleid, procedures en training.
Stel een credential-beleid op
Beschrijf schriftelijk via welke kanalen credentials mogen worden gedeeld en via welke niet. Maak dit onderdeel van uw informatiebeveiligingsbeleid of een apart procedure-document. Zorg dat het aansluit op uw risicoanalyse en verwerkingsregister.
Minimale inhoud van zo'n beleid:
- Toegestane methoden voor credential-overdracht
- Verboden kanalen (e-mail als platte tekst, chat, papier)
- Vervaldatums voor gedeelde links
- Procedure bij vertrek van medewerkers (toegang intrekken, wachtwoorden roteren)
Een praktisch startpunt: zo schrijf je een SOP voor het veilig delen van wachtwoorden.
Train medewerkers
Een beleid op papier zonder bewustzijn bij medewerkers is weinig waard. Zorg voor periodieke bewustwordingstraining over informatiebeveiliging, inclusief het onderdeel credential-beheer. Medewerkers moeten begrijpen waarom bepaalde methoden verboden zijn — niet alleen dat ze verboden zijn.
Verwerk het in uw verwerkingsregister
Als u credentials overdraagt als onderdeel van een dienstverlening (bijv. het beheren van klantomgevingen), hoort de beschrijving van die verwerkingsactiviteit en de daarbijbehorende beveiligingsmaatregelen thuis in uw verwerkingsregister. Gebruik daarin concrete verwijzingen naar de tools en procedures die u gebruikt.
Praktisch compliance-checklist
Gebruik deze checklist om uw huidige situatie te beoordelen (een uitgebreidere versie vindt u in de compliance checklist voor het delen van wachtwoorden):
- [ ] Credentials worden nooit via onversleutelde e-mail verstuurd
- [ ] Credentials worden nooit in chat-tools zoals Slack of WhatsApp geplakt
- [ ] Er is een schriftelijk beleid voor credential-overdracht
- [ ] Medewerkers zijn getraind op dit beleid
- [ ] Er wordt gebruik gemaakt van een tool met versleutelde, eenmalige links
- [ ] Links hebben een maximale vervaldatum van 48-72 uur
- [ ] Data wordt na overdracht actief verwijderd
- [ ] Medewerkers die de organisatie verlaten hebben direct geen toegang meer
- [ ] Wachtwoorden worden geroteerd bij vertrek van medewerkers
- [ ] De werkwijze is gedocumenteerd in het verwerkingsregister
Wat er misgaat als u niet compliant bent
De gevolgen van onbeveiligde credential-overdracht zijn niet louter theoretisch.
Datalekken. Het meest directe risico. Credentials die via e-mail of chat zijn gedeeld, kunnen worden onderschept bij een aanval op een van de betrokken systemen. Een gecompromitteerde mailbox van één medewerker kan toegang geven tot tientallen systemen.
Meldplicht. Als het lek aantoonbaar het gevolg is van onvoldoende maatregelen, heeft u meldplicht bij de AP en mogelijk ook bij de betrokkenen zelf.
Boetes. De AP kan bij ernstige overtredingen van artikel 32 boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor kleinere organisaties is het reputatieschade en het verlies van klantvertrouwen dat het zwaarste weegt.
Aansprakelijkheid richting klanten. Als u als verwerker optreedt voor klanten (bijv. als ICT-dienstverlener of hostingpartij), kunt u contractueel aansprakelijk zijn als een datalek mede het gevolg is van uw onveilige werkwijze.
Hoe eenmalige links helpen bij AVG-compliance
Eenmalige, versleutelde links zoals PassTransfer aanbiedt, zijn direct te vertalen naar aantoonbare maatregelen:
| AVG-vereiste | Hoe PassTransfer dit invult |
|---|---|
| Versleutelde opslag | Wachtwoorden worden geëncrypteerd opgeslagen |
| Minimale opslagduur | Data wordt na eenmalig ophalen verwijderd |
| Toegangsbeperking | Alleen de linkhouder kan de data inzien |
| Automatische beëindiging | Vervaldatum beperkt risicovenster |
| Aantoonbare werkwijze | Reproduceerbaar en documenteerbaar proces |
PassTransfer is daarmee geen volledige AVG-oplossing op zichzelf, maar het is een aantoonbare, passende technische maatregel die u concreet kunt opnemen in uw verwerkingsregister en informatiebeveiligingsbeleid.
Conclusie
De AVG vraagt geen perfectie, maar aantoonbare zorgvuldigheid. Op het gebied van credential-overdracht is die zorgvuldigheid bij veel organisaties nog niet op orde. Dat is een risico dat u met relatief weinig moeite kunt mitigeren: stel een beleid op, train uw mensen, en gebruik een tool die encryptie en automatische verwijdering afdwingt.
De investering is minimaal. Het risico dat u afdekt, is concreet.
Valt uw organisatie ook onder de NIS2-richtlijn? Lees dan wat NIS2 betekent voor het delen van wachtwoorden — de twee kaders vullen elkaar aan.
Bekijk PassTransfer Pro voor de branded versie met subdomain, of probeer het gratis voor uw eerste veilige overdracht.
Start met veilig wachtwoorden delen
Maak een versleutelde, eenmalige link. Gratis en zonder account.