Wat betekent de AVG voor het delen van wachtwoorden?
Wachtwoorden en inloggegevens bevatten zelden persoonsgegevens op zichzelf, maar de context waarin ze worden gedeeld raakt vrijwel altijd aan de AVG. Zodra credentials toegang geven tot systemen die persoonsgegevens bevatten (een CRM, een e-mailomgeving, een HR-platform) ben je als organisatie verantwoordelijk voor hoe die inloggegevens worden behandeld.
Wat zegt de AVG precies?
De AVG legt organisaties een zorgplicht op voor de beveiliging van persoonsgegevens (artikel 32). Dat betekent dat je passende technische en organisatorische maatregelen moet nemen om ongeautoriseerde toegang te voorkomen. Het onbeveiligd delen van wachtwoorden via e-mail, chat of papier is in dat licht een risico dat je moet mitigeren. Een uitgebreid overzicht van deze regels vind je op onze pagina over de AVG en wachtwoorden delen.
Concreet betekent dit:
- Toegangsbeheer: Alleen geautoriseerde personen mogen toegang hebben tot systemen met persoonsgegevens. Als je credentials deelt, moet je weten met wie en waarom.
- Logging en verantwoording: Je moet kunnen aantonen dat toegang op een gecontroleerde manier plaatsvond. Een credential die via WhatsApp rondgaat, laat geen auditspoor na: zoals we bespreken in is een wachtwoord delen via WhatsApp veilig genoeg.
- Data minimalisatie: Deel niet meer dan nodig. Als iemand alleen leesrechten nodig heeft, deel dan geen beheerdersaccount.
Het verschil tussen technische en organisatorische maatregelen
Veel organisaties investeren in technische maatregelen (firewalls, encryptie, MFA) maar vergeten het organisatorische deel: hoe gaan medewerkers om met wachtwoorden in de dagelijkse praktijk? Een sterk wachtwoordbeleid op papier is waardeloos als mensen credentials via een onbeveiligd kanaal uitwisselen.
Een praktisch voorbeeld: een medewerker vertrekt en zijn opvolger heeft toegang nodig tot een gedeeld account. De exitprocedure vereist overdracht van inloggegevens. Hoe dat gebeurt, bepaalt of je aan je zorgplicht voldoet.
Gedeelde accounts en de AVG
De AVG heeft een voorkeur voor individuele accounts boven gedeelde accounts, omdat je anders geen onderscheid kunt maken tussen wie wat heeft gedaan. Toch zijn gedeelde accounts in de praktijk onvermijdelijk: denk aan een gedeeld e-mailadres voor klantenservice of een gezamenlijk CMS-account.
Als gedeelde accounts noodzakelijk zijn, mitigeer dan het risico:
- Beperk het aantal personen dat toegang heeft.
- Zorg dat overdracht van die credentials via een beveiligd, traceerbaar kanaal verloopt.
- Roteer het wachtwoord zodra iemand de groep verlaat.
Hoe PassTransfer helpt
Wanneer credentials via PassTransfer worden gedeeld, worden ze versleuteld opgeslagen en na één keer ophalen automatisch verwijderd. Dit laat een minimale voetafdruk achter: de ontvanger haalt de informatie op, en daarna bestaat de link niet meer. Je kunt een verlooptijd instellen die aansluit bij je beleid, en het systeem dwingt af dat credentials niet blijven rondzwerven in inboxen of chatgeschiedenissen.
Dat is geen volledige AVG-compliance op zichzelf, maar het is een aantoonbare, passende maatregel die je kunt opnemen in je verwerkingsregister als onderdeel van je beveiligingsbeleid. Of je daarnaast een formele audit trail nodig heeft, hangt af van je sector.
Praktisch advies
Stel een intern beleid op dat beschrijft via welke kanalen credentials mogen worden gedeeld en via welke niet. Zorg dat dit beleid aansluit bij je risicoanalyse. Gebruik tooling die een auditspoor achterlaat en die credentials niet permanent opslaat. In welke tool helpt bij AVG-proof wachtwoorden delen lees je waar je daarbij op let. Controleer periodiek wie toegang heeft tot gedeelde accounts en roteer wachtwoorden bij personeelswisselingen.
De AVG vraagt geen perfectie, maar wel aantoonbare zorgvuldigheid. Een gedocumenteerde, reproduceerbare werkwijze voor het delen van credentials is een concrete invulling van die zorgplicht. Valt je organisatie ook onder de NIS2-richtlijn, dan gelden vergelijkbare eisen; zie NIS2 en veilig wachtwoorden delen.