Wat betekent de AVG voor het delen van wachtwoorden?
Wachtwoorden en inloggegevens bevatten zelden persoonsgegevens op zichzelf, maar de context waarin ze worden gedeeld raakt vrijwel altijd aan de AVG. Zodra credentials toegang geven tot systemen die persoonsgegevens bevatten — een CRM, een e-mailomgeving, een HR-platform — bent u als organisatie verantwoordelijk voor hoe die inloggegevens worden behandeld.
Wat zegt de AVG precies?
De AVG legt organisaties een zorgplicht op voor de beveiliging van persoonsgegevens (artikel 32). Dat betekent dat u passende technische en organisatorische maatregelen moet nemen om ongeautoriseerde toegang te voorkomen. Het onbeveiligd delen van wachtwoorden via e-mail, chat of papier is in dat licht een risico dat u moet mitigeren. Een uitgebreid overzicht van deze regels vindt u op onze pagina over de AVG en wachtwoorden delen.
Concreet betekent dit:
- Toegangsbeheer: Alleen geautoriseerde personen mogen toegang hebben tot systemen met persoonsgegevens. Als u credentials deelt, moet u weten met wie en waarom.
- Logging en verantwoording: U moet kunnen aantonen dat toegang op een gecontroleerde manier plaatsvond. Een credential die via WhatsApp rondgaat, laat geen auditspoor na.
- Data minimalisatie: Deel niet meer dan nodig. Als iemand alleen leesrechten nodig heeft, deel dan geen beheerdersaccount.
Het verschil tussen technische en organisatorische maatregelen
Veel organisaties investeren in technische maatregelen (firewalls, encryptie, MFA) maar vergeten het organisatorische deel: hoe gaan medewerkers om met wachtwoorden in de dagelijkse praktijk? Een sterk wachtwoordbeleid op papier is waardeloos als mensen credentials via een onbeveiligd kanaal uitwisselen.
Een praktisch voorbeeld: een medewerker vertrekt en zijn opvolger heeft toegang nodig tot een gedeeld account. De exitprocedure vereist overdracht van inloggegevens. Hoe dat gebeurt, bepaalt of u aan uw zorgplicht voldoet.
Gedeelde accounts en de AVG
De AVG heeft een voorkeur voor individuele accounts boven gedeelde accounts, omdat u anders geen onderscheid kunt maken tussen wie wat heeft gedaan. Toch zijn gedeelde accounts in de praktijk onvermijdelijk — denk aan een gedeeld e-mailadres voor klantenservice of een gezamenlijk CMS-account.
Als gedeelde accounts noodzakelijk zijn, mitigeer dan het risico:
- Beperk het aantal personen dat toegang heeft.
- Zorg dat overdracht van die credentials via een beveiligd, traceerbaar kanaal verloopt.
- Roteer het wachtwoord zodra iemand de groep verlaat.
Hoe PassTransfer helpt
Wanneer credentials via PassTransfer worden gedeeld, worden ze versleuteld opgeslagen en na één keer ophalen automatisch verwijderd. Dit laat een minimale voetafdruk achter: de ontvanger haalt de informatie op, en daarna bestaat de link niet meer. U kunt een verlooptijd instellen die aansluit bij uw beleid, en het systeem dwingt af dat credentials niet blijven rondzwerven in inboxen of chatgeschiedenissen.
Dat is geen volledige AVG-compliance op zichzelf, maar het is een aantoonbare, passende maatregel die u kunt opnemen in uw verwerkingsregister als onderdeel van uw beveiligingsbeleid.
Praktisch advies
Stel een intern beleid op dat beschrijft via welke kanalen credentials mogen worden gedeeld en via welke niet. Zorg dat dit beleid aansluit bij uw risicoanalyse. Gebruik tooling die een auditspoor achterlaat en die credentials niet permanent opslaat. In welke tool helpt bij AVG-proof wachtwoorden delen leest u waar u daarbij op let. Controleer periodiek wie toegang heeft tot gedeelde accounts en roteer wachtwoorden bij personeelswisselingen.
De AVG vraagt geen perfectie, maar wel aantoonbare zorgvuldigheid. Een gedocumenteerde, reproduceerbare werkwijze voor het delen van credentials is een concrete invulling van die zorgplicht.