Oplossing · AVG en NIS2

Volgens de AVGbestandsoverdracht.Zonder mitsen en maren.

Art. 32 AVG verlangt de stand van de techniek. SecureFiles vult die standaard in: versleuteling, controle op integriteit, toegangsbeheer en vastlegging. Gehost in Europa, binnen het rechtsgebied van de EU en zonder risico onder Amerikaans recht. Voor organisaties die naleving niet aan het toeval overlaten.

Waarom gewoon bestanden versturen niet bij de AVG past

Vier gaten in de opzet die gewone e-mail en diensten voor consumenten niet dichten.

Gewone e-mail voldoet niet aan art. 32

Onversleuteld verkeer over SMTP haalt de stand van de techniek niet. Zeker bij de bijzondere categorieën uit art. 9, zoals gezondheid, geloof en herkomst, kan dat een boete opleveren.

Een Amerikaanse aanbieder valt onder de CLOUD Act

De Amerikaanse CLOUD Act uit 2018 verplicht Amerikaanse ondernemingen tot afgifte van gegevens, ongeacht waar die staan. Dat geldt ook wanneer de opslag in Europa staat, zolang het moederbedrijf onder dat recht valt.

Geen bewijs van verwijdering

Art. 17 AVG geeft het recht op verwijdering. Zonder beleid voor bewaren en zonder automatisch verwijderen blijft elke toezegging met de hand onbewijsbaar.

Geen auditspoor voor art. 30

Het register van verwerkingen volgens art. 30 vraagt aantoonbare logboeken. Gewoon versturen levert die niet.

Overzicht naleving
Op het moment zelf · verwerkersovereenkomst · auditlogboek
EU-Region
DSGVO
Art. 32 · TOM
BDSG
§ 64
C5
BSI Kriterien
TCDP
Typ 2
Auditlogboek, een greep
10:42anna@kunde.de·download · gutachten.pdf
10:38martin@ihrefirma.de·upload · kampagne.zip (18 GB)
10:29system·bewaartermijn · 12 bestanden verwijderd
Hosting in de EU, zonder Amerikaanse tussenlaagADV · AV-Vertrag
Naleving in beeld · overzicht op het moment zelf

Voldoen aan de AVG zonder eraan te denken

Verantwoord, aantoonbaar en te verwijderen: SecureFiles vult art. 32 AVG in met technische en organisatorische maatregelen, legt ophalen en plaatsen vast, verwijdert vanzelf na de termijn en levert de verwerkersovereenkomst, de bijbehorende maatregelen en de exporten voor een controle.

Hosting uitsluitend in de EU, zonder tussenlaag in een Amerikaanse cloud.

De verwerkersovereenkomst volgens art. 28 AVG en de aanvullingen liggen klaar.

Een auditlogboek met ophalen, plaatsen, het versleutelde IP-adres en het verlopen van termijnen.

Termijnen voor verwijderen in te stellen, met automatische uitvoering in plaats van handwerk.

Hoe SecureFiles art. 32 in het product invult

Technische en organisatorische maatregelen, concreet vertaald naar functies.

1. Versleuteld onderweg en in rust

TLS 1.3 bij het plaatsen en het ophalen, AES-256 in rust. Het beheer van de sleutels in de EU, en desgewenst opslag in een eigen ruimte in Duitsland.

2. Gehost in Europa, binnen het recht van de EU

De gegevens staan op infrastructuur in de EU met een ISO 27001-certificering. Met de subverwerker geldt een verwerkersovereenkomst met modelcontractbepalingen; er is geen plicht tot afgifte buiten de EU om.

3. Een auditlogboek klaar voor art. 30

Elke overdracht, elke ophaling en elke overtreding van het beleid staat in één auditlogboek dat u kunt exporteren. Het IP-adres wordt versleuteld opgeslagen en beschermt de privacy.

Functies voor naleving als standaard

Niet als apart pakket, maar in elke licentie van SecureFiles.

Koppeling met art. 32 AVG

Versleuteling, pseudonimisering, controle op integriteit en weerbaarheid: elke eis aan de maatregelen is aan een concrete functie gekoppeld.

Klaar voor NIS2

Een auditlogboek, toegangsbeheer, aanknopingspunten voor de afhandeling van incidenten en beleid voor bewaren dekken de minimumeisen uit art. 21 van de richtlijn.

Voorbeeld van een verwerkersovereenkomst

Een kant-en-klare verwerkersovereenkomst volgens art. 28 AVG op aanvraag, met de lijst van subverwerkers en de modelcontractbepalingen.

Bewaren 7, 10 of 30 dagen

Automatisch verwijderen na een instelbare termijn. Het verwijderen werkt cryptografisch en niet alleen met een markering.

Geen risico onder Amerikaans recht

Binnen het rechtsgebied van de EU en gehost in de EU. Geen Amerikaans moederbedrijf als exploitant. Met subverwerkers gelden verwerkersovereenkomsten met modelcontractbepalingen.

Overzicht voor gegevensbescherming

Per organisatie een overzicht van alle lopende overdrachten, de instellingen voor bewaren en de rechten van betrokkenen. Een verzoek tot verwijdering handelt u met een klik af.

Wat de AVG verlangt en wat aanbieders leveren

Elke plicht uit de AVG naast de bijbehorende functie.

 
SecureFiles
Een gangbare Amerikaanse clouddienst
Versleuteling volgens de stand van de techniek
TLS en AES-256, desgewenst van begin tot eind
Vaak alleen TLS, niet van begin tot eind
Binnen het rechtsgebied van de EU
Ja, in de EU
Vaak een aanbieder uit de Verenigde Staten
Verwerkersovereenkomst beschikbaar
Een kant-en-klaar voorbeeld
Per geval te onderhandelen of afwezig
Auditlogboek voor art. 30
Standaard
Beperkt of tegen meerprijs
Koppeling met NIS2
Vastgelegd
Niet aanwezig
Grip op de bewaartermijn
Per organisatie in te stellen
Meestal vast, niet te sturen
Risico onder Amerikaans recht
Geen
Ja, ook bij hosting in de EU

Uitspraken over de gebruikelijke werkwijze volgen de openbaar gedocumenteerde voorwaarden van gangbare handtekeningdiensten die persoonsgegevens uit Entra ID halen.

Vragen over de AVG en het versturen van bestanden

Past SecureFiles bij de AVG?
Ja, met een technische toelichting: SecureFiles vult de technische en organisatorische maatregelen uit art. 32 AVG standaard in. Versleuteling met TLS 1.3 onderweg en AES-256 in rust, pseudonimisering doordat het IP-adres versleuteld wordt opgeslagen, controle op integriteit met ondertekende links, weerbaarheid door spreiding over meerdere locaties en toegangsbeheer met eenmalig aanmelden via Entra ID en met rollen. Een kant-en-klare verwerkersovereenkomst volgens art. 28 AVG is op aanvraag beschikbaar.
Wat staat er precies in art. 32 AVG?
Art. 32 AVG over de beveiliging van verwerking verlangt passende technische en organisatorische maatregelen volgens de stand van de techniek. Uitdrukkelijk genoemd worden pseudonimisering en versleuteling, het waarborgen van vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht, het tijdig kunnen herstellen na een incident en het regelmatig toetsen en beoordelen van de maatregelen. SecureFiles vult die vier punten in.
Wat is de CLOUD Act en waarom raakt die ons?
De Amerikaanse CLOUD Act uit 2018 verplicht ondernemingen die onder Amerikaans recht vallen om gegevens af te geven op verzoek van Amerikaanse opsporingsdiensten, ongeacht waar die gegevens fysiek staan. Ook wanneer een aanbieder in de EU host, geldt de wet voor zijn Amerikaanse moederbedrijf. Voor gegevens die onder de AVG vallen is dat een structureel punt, dat alleen wordt opgelost met een aanbieder die zelf volledig binnen de EU valt. SecureFiles valt binnen het rechtsgebied van de EU.
Kan ik een gewone dienst voor het delen van bestanden gebruiken?
Voor persoonlijk gebruik kan dat volstaan. Voor een organisatie met plichten onder de AVG zijn drie punten van belang: wie de sleutels beheert, of het moederbedrijf onder de CLOUD Act valt en of er een verwerkersovereenkomst volgens art. 28 AVG is die u kunt aantonen. Beantwoordt een dienst die drie punten niet, dan draagt de organisatie het risico zelf.
Wat is een verwerkersovereenkomst en heb ik die nodig?
Een verwerkersovereenkomst volgens art. 28 AVG is verplicht zodra u persoonsgegevens door een dienstverlener laat verwerken. Elk gebruik van SecureFiles voor zakelijke communicatie vraagt er dus om. Wij stellen een standaardvoorbeeld beschikbaar dat voor vrijwel elke situatie past. Aanpassingen zijn mogelijk.
Moet ik bestanden volgens de AVG versleutelen?
Niet met zoveel woorden, maar feitelijk wel. Art. 32 AVG noemt versleuteling uitdrukkelijk als voorbeeld van een passende maatregel. Bij de bijzondere categorieën uit art. 9, zoals gezondheid, geloof, herkomst en seksuele gerichtheid, is versleuteling in de praktijk onmisbaar. Ook overweging 83 bij de AVG wijst op de rol van versleuteling bij het beperken van risico.
Hoe helpt SecureFiles bij NIS2?
NIS2 verplicht essentiële en belangrijke entiteiten in art. 21 tot maatregelen voor risicobeheer in de informatiebeveiliging; in België is dat omgezet met de wet van 26 april 2024, met het CyberFundamentals Framework van het CCB als weg om die maatregelen te tonen. SecureFiles dekt daarvan af: toegangsbeheer met eenmalig aanmelden via Entra ID en met rollen, cryptografie met versleuteling van begin tot eind en AES-256, de afhandeling van incidenten met het auditlogboek en waarschuwingen, herstel en beschikbaarheid door spreiding binnen Europa, en beveiliging van de keten door verwerkersovereenkomsten met subverwerkers. Een overzicht van die koppeling is beschikbaar.
Waar vind ik het voorbeeld van de verwerkersovereenkomst?
Dat sturen wij u op aanvraag per e-mail; neem contact op via het formulier. Wij zetten het bewust niet openbaar, zodat wij de bepalingen kunnen afstemmen op uw eigen situatie, bijvoorbeeld de lijst met subverwerkers, extra locaties en maatregelen die in uw sector gelden.

Verwante oplossingen

Naleving zonder concessies.

Demo, met een doorloop van de verwerkersovereenkomst. Gehost in Europa vanaf dag één.