Zo kies je een GDPR-compliant password sharing tool
De Algemene Verordening Gegevensbescherming (AVG, of GDPR in het Engels) stelt eisen aan hoe organisaties omgaan met persoonsgegevens. Wachtwoorden en credentials zijn zelf vaak geen persoonsgegevens, maar de systemen waar ze toegang toe geven doorgaans wel. Dat betekent dat uw werkwijze voor het delen van credentials relevant is voor uw AVG-compliance.
Dit artikel biedt een praktische checklist voor de selectie van een AVG-compliant password sharing tool.
Waarom credentials en AVG samenhangen
Artikel 32 van de AVG verplicht organisaties passende technische en organisatorische maatregelen te nemen om een beveiligingsniveau te waarborgen dat past bij het risico. Een wachtwoord dat via een onbeveiligd kanaal wordt gedeeld en daarna blijft rondzwerven in inboxen of chatgeschiedenissen, is een maatregel die niet passend is.
Bovendien vereist de AVG dat u kunt aantonen dat u zorgvuldig heeft gehandeld (verantwoordingsplicht, artikel 5 lid 2). Een gedocumenteerde, reproduceerbare werkwijze voor credential-overdracht is daarvoor noodzakelijk. Een breder overzicht van wat de AVG vraagt, vindt u op onze pagina over AVG en wachtwoorden delen.
Checklist: 8 criteria voor een AVG-compliant tool
1. Hostinglocatie
Sla data op in de EU of in een land met een adequaatheidsbesluit. Hosting buiten de EU (bijv. in de VS) vereist aanvullende maatregelen zoals Standard Contractual Clauses (SCC's) en een Transfer Impact Assessment (TIA).
Vraag aan de leverancier: Waar worden data opgeslagen? Is er een Data Processing Agreement (DPA/verwerkersovereenkomst) beschikbaar?
PassTransfer is in Europa gehost en biedt een verwerkersovereenkomst. Zie ook onze vergelijking van EU-hosted password sharing tools.
2. Gegevensretentie
Een AVG-conforme tool bewaart gegevens niet langer dan noodzakelijk. Voor credential-overdracht betekent dit idealiter: data wordt na gebruik direct verwijderd.
Controleer: Hoe lang worden gedeelde credentials bewaard? Wat gebeurt er na ophalen? Wat na verlopen van de link?
PassTransfer verwijdert de inhoud na eenmalig ophalen en heeft instelbare vervaldatums voor niet-opgehaalde links.
3. Versleuteling
Versleuteling van data at rest en in transit is een basisvereiste. Controleer of credentials versleuteld worden opgeslagen en of de overdracht via HTTPS plaatsvindt.
Controleer: Gebruikt de tool TLS voor transport? Worden gegevens versleuteld opgeslagen? Wie beheert de sleutels?
4. Toegangscontrole en logging
U moet kunnen verantwoorden wie toegang had tot welke gegevens. Een tool die geen enkele log bijhoudt, maakt dat onmogelijk. Een tool die alles logt inclusief de credentials zelf, creëert een eigen risico.
Ideaal: De tool logt wanneer een link is aangemaakt en wanneer deze is geopend, maar niet de inhoud van de credential.
5. Verwerkersovereenkomst
Elke tool waarbij een derde partij data verwerkt op uw instructie, vereist een verwerkersovereenkomst (artikel 28 AVG). Zonder deze overeenkomst voldoet u niet aan de AVG, ongeacht hoe goed de tool technisch beveiligd is.
Actie: Vraag de leverancier om een ondertekende DPA of verwerkersovereenkomst voordat u de tool in productie neemt.
6. Subverwerkers
De verwerkersovereenkomst moet ook vermelden welke subverwerkers worden ingeschakeld (bijv. cloudproviders, CDN's). U heeft het recht te weten aan wie uw data wordt doorgegeven.
Controleer: Heeft de leverancier een gepubliceerde subverwerkerlijst? Worden wijzigingen gecommuniceerd?
7. Datalekprocedure
Bij een datalek moet u als verwerkingsverantwoordelijke binnen 72 uur melden bij de Autoriteit Persoonsgegevens (als er een risico is voor betrokkenen). Uw leverancier moet u tijdig informeren over een incident dat zijn systemen raakt.
Controleer: Wat is de incidentprocedure van de leverancier? Binnen welke termijn worden klanten geïnformeerd?
8. Documentatie voor uw verwerkingsregister
U bent verplicht een register van verwerkingsactiviteiten bij te houden (artikel 30 AVG). Credential-overdracht via een externe tool is een verwerkingsactiviteit die daarin thuishoort.
Actie: Noteer welke tool u gebruikt, voor welk doel, welke categorieën data er doorheen gaan en op welke rechtsgrondslag.
Samenvatting: checklist op een rij
| Criterium | Aandachtspunt |
|---|---|
| Hostinglocatie | EU of adequaatheidsland |
| Gegevensretentie | Verwijdering na gebruik |
| Versleuteling | TLS + at-rest encryptie |
| Toegangscontrole en logging | Log zonder inhoudsopslag |
| Verwerkersovereenkomst | Beschikbaar en ondertekend |
| Subverwerkers | Transparant gepubliceerd |
| Datalekprocedure | Snelle notificatie gegarandeerd |
| Verwerkingsregister | Tool opgenomen in documentatie |
Wilt u breder toetsen dan alleen de toolkeuze? Gebruik dan onze compliance checklist voor het delen van wachtwoorden.
PassTransfer en AVG
PassTransfer is ontworpen met een minimale datavoetafdruk: credentials worden versleuteld opgeslagen, eenmalig opgehaald en daarna verwijderd. De tool is in Europa gehost, en een verwerkersovereenkomst is beschikbaar. Voor organisaties die hun AVG-compliance serieus nemen, biedt dat een solide basis.
AVG-compliance is nooit de verantwoordelijkheid van een tool alleen — uw interne processen, beleid en documentatie zijn minstens zo belangrijk. Maar de toolkeuze is een concrete, aantoonbare maatregel die u kunt opnemen in uw beveiligingsbeleid. Valt uw organisatie onder de NIS2-richtlijn, dan gelden aanvullende eisen — zie NIS2 en veilig wachtwoorden delen.