AVG-proof wachtwoorden delen in Nederland
De Algemene Verordening Gegevensbescherming (AVG) heeft sinds 2018 een fundamentele invloed op hoe Nederlandse organisaties omgaan met gegevens. Toch zien we in de praktijk dat wachtwoorden en toegangsgegevens vaak buiten het formele gegevensbeschermingsbeleid vallen. Dat is een risico dat vermeden kan worden.
Vallen wachtwoorden onder de AVG?
Technisch gezien zijn wachtwoorden op zichzelf geen persoonsgegevens. Maar de combinatie van een gebruikersnaam, een e-mailadres en een wachtwoord — zoals je die deelt bij het overdragen van een account — bevat doorgaans wel persoonsgegevens. Bovendien geven wachtwoorden toegang tot systemen waar persoonsgegevens in staan, wat ze indirect onderdeel maakt van je beveiligingsplicht onder artikel 32 van de AVG. Op onze pagina over de AVG en wachtwoorden delen lees je hier meer over.
Artikel 32 schrijft voor dat organisaties "passende technische en organisatorische maatregelen" moeten treffen om een beveiligingsniveau te waarborgen dat past bij het risico. Het onbeveiligd versturen van wachtwoorden via e-mail of chat is in de meeste gevallen niet te kwalificeren als een passende maatregel.
De meldplicht datalekken
Nederland kent een actieve Autoriteit Persoonsgegevens (AP) die toezicht houdt op naleving van de AVG. De AP heeft de afgelopen jaren meerdere organisaties beboet voor onvoldoende beveiliging van toegangsgegevens. Wanneer een wachtwoord voor een systeem met persoonsgegevens in verkeerde handen valt — bijvoorbeeld doordat het per ongeluk naar de verkeerde persoon is gestuurd — kan dit kwalificeren als een datalek dat gemeld moet worden.
De meldplicht geldt als het lek "waarschijnlijk ongunstige gevolgen heeft voor de persoonlijke levenssfeer van betrokkenen." Bij toegang tot klantdata, medische gegevens of HR-systemen is die drempel snel bereikt.
Praktische aandachtspunten voor Nederlandse organisaties
1. Documenteer hoe wachtwoorden gedeeld worden In een verwerkingsregister hoef je wachtwoorden zelf niet op te nemen, maar het is verstandig om in je informatiebeveiligingsbeleid te beschrijven via welke kanalen toegangsgegevens worden gedeeld. Dit toont aantoonbaar beleid bij een eventueel onderzoek van de AP.
2. Gebruik een kanaal dat geen spoor achterlaat E-mail en chat bewaren berichten permanent. Een eenmalige beveiligde link, zoals PassTransfer biedt, zorgt ervoor dat het wachtwoord na gebruik niet meer opvraagbaar is. Er is geen archief, geen doorstuurrisico, en de vervaldatum is instelbaar.
3. Verwerkersovereenkomsten bij externe partijen Als je een externe tool gebruikt voor het delen van wachtwoorden, controleer dan of er een verwerkersovereenkomst beschikbaar is. PassTransfer verwerkt gegevens op Europese servers, wat aansluit bij de vereisten van de AVG rondom doorgifte van gegevens buiten de EER. Waarom een Nederlandse serverlocatie daarbij relevant kan zijn, lees je in ons verdiepende artikel.
4. Beperk de hoeveelheid gedeelde informatie Het dataminimalisatiebeginsel uit de AVG stelt dat je niet meer gegevens deelt dan noodzakelijk. Deel nooit tegelijkertijd gebruikersnaam, wachtwoord en URL in hetzelfde bericht. Gebruik verschillende kanalen of stuur de URL apart.
5. Stel een vervaldatum in Een wachtwoord dat eeuwig geldig blijft in een beveiligde link is alsnog een risico. Stel altijd een realistische vervaldatum in — voor de meeste gevallen is 24 tot 48 uur ruim voldoende.
ISO 27001 en NEN 7510
Organisaties die werken aan een ISO 27001-certificering of die in de zorg vallen onder NEN 7510, hebben formele vereisten voor het beheer van toegangsgegevens. Beveiligd eenmalig delen van wachtwoorden is een maatregel die past binnen de beheersing van toegangsrechten (ISO 27001 Annex A.9) en sluit aan bij de richtlijnen voor informatiebeveiliging in zorginstellingen. Lees ook wat ISO 27001 vraagt van het delen van authenticatiegegevens.
Conclusie
AVG-proof wachtwoorden delen hoeft niet ingewikkeld te zijn. Met een paar eenvoudige maatregelen — een beveiligde eenmalige link, een instelbare vervaldatum, en gedocumenteerd beleid — voldoe je aan de kernvereisten van de AVG en verklein je het risico op een meldplichtig datalek aanzienlijk. PassTransfer is gebouwd met precies deze vereisten in gedachten.