AVG-naleving bij bestandsoverdracht: de complete gids
Complete gids voor AVG-conforme bestandsoverdracht met uitleg over rechtsgronden, eisen voor gegevensbescherming, toestemmingsbeheer en praktische uitvoering.
AVG-conforme bestandsoverdrachten vereisen vier dingen: een gedocumenteerde rechtmatige grondslag op grond van Artikel 6, passende technische maatregelen (versleuteling in rust en in transit), een verwerkersovereenkomst met je overdrachtsaanbieder op grond van Artikel 28, en een controleerbaar spoor van wie wat naar wie heeft gestuurd en wanneer. Als persoonsgegevens de EER verlaten, heb je ook overdrachtsmechanismen uit Hoofdstuk V nodig — Standaard Contractuele Clausules of een adequaatheidsbesluit. Mis je een van deze onderdelen, dan loop je het risico op boetes tot 4% van de wereldwijde omzet of €20 miljoen, al naargelang het hoogste bedrag.
Rechtmatige grondslag vastleggen voordat je het bestand bijvoegt
Elke overdracht van persoonsgegevens vereist een rechtmatige grondslag die schriftelijk is vastgelegd voordat het bestand je laptop verlaat. Voor interne HR-bestanden dekt Artikel 6(1)(b) contracten met werknemers. Klantleveringen vallen doorgaans ook onder 6(1)(b). Marketinglijsten worden verplaatst op grond van 6(1)(a) toestemming of 6(1)(f) gerechtvaardigde belangen na een afwegingstest. Als je een map van 500 MB met cv's naar een recruiter stuurt zonder te registreren welke grondslag van toepassing is, heb je al Artikel 5(2) verantwoordingsplicht geschonden. Bewaar een eenregelige rechtvaardiging in je ticketsysteem of gedeelde schijf — toezichthouders vragen er specifiek naar.
Versleutelingsverwachtingen onder Artikel 32
Artikel 32(1)(a) noemt versleuteling als voorbeeld van een passende technische maatregel. De ICO, CNIL en Duitslands BfDI interpreteren "passend" als AES-256 voor data in rust en TLS 1.3 voor data in transit. End-to-end versleuteling met AES-256-GCM en sleutels afgeleid via PBKDF2-SHA-256 bij 600.000 iteraties of Argon2id voldoet zelfs voor bijzondere categorieën data op grond van Artikel 9. Diensten die TLS beëindigen en opnieuw versleutelen op de applicatielaag — het WeTransfer- en Dropbox Transfer-model — zijn conform maar komen niet in aanmerking voor de inbreuknotificatievrijstelling onder Overweging 87 zoals echte E2EE dat doet.
Verplichtingen van de verwerker onder Artikel 28
Zodra een externe dienst namens jou persoonsgegevens verwerkt, heb je een schriftelijk contract nodig dat de acht onderwerpen in Artikel 28(3) dekt: onderwerp, duur, aard en doel, typen persoonsgegevens, categorieën betrokkenen, verplichtingen van de verwerkingsverantwoordelijke, regels voor subverwerkers en verwijdering of teruggave aan het einde van de verwerking. De meeste gerenommeerde diensten — SwissTransfer, Tresorit, Proton Drive — publiceren een verwerkersovereenkomst die je in minuten kunt medeondertekenen. Als een aanbieder weigert of hun verwerkersovereenkomst Artikel 28(3)(h) auditrrechten weglaat, stap dan weg.
Dataminimalisatie op bestandsniveau
Artikel 5(1)(c) bepaalt dat je gegevens moet beperken tot wat noodzakelijk is. Dat geldt ook binnen het .xlsx-bestand, niet alleen op de overdrachtslaag. Als het marketingteam om een lijst van actieve klanten vraagt, stuur dan niet de volledige CRM-export met telefoonnummers, geboortedatums en aankoopgeschiedenis — filter kolommen eerst naar naam en e-mail. Verwijder EXIF-GPS-coördinaten uit foto's voor verzending. Maak sociale zekerheidsnummers in gescande PDF's onleesbaar via correcte PDF-redactie, niet met zwarte rechthoeken die er bovenop staan. De overdracht is de laatste verdedigingslinie, niet de enige.
Overdrachten buiten de EER onder Hoofdstuk V
Een bestand sturen naar een verwerker in de Verenigde Staten, India of een land zonder adequaatheidsbesluit activeert Hoofdstuk V. Sinds Schrems II (juli 2020) en het EU-VS Gegevensprivacykader (juli 2023) loopt het pad voor VS-overdrachten via DPF-gecertificeerde ontvangers of de Standaard Contractuele Clausules uit 2021 plus een Overdrachtsimpactbeoordeling. De OIB documenteert of de Amerikaanse bewakingswetgeving (FISA 702, EO 12333) toegang tot je data kan afdwingen, en welke aanvullende maatregelen — doorgaans versleuteling waarbij de aanbieder niet kan ontsleutelen — je hebt genomen. Een client-side versleutelde overdracht voldoet aan de vereisten voor aanvullende maatregelen omdat de Amerikaanse verwerker alleen versleutelde tekst bezit.
Inbreukmelding binnen 72 uur
Artikel 33 geeft je 72 uur vanaf de ontdekking om de toezichthoudende autoriteit te informeren over een persoonsgegevensinbreuk. Als een werknemer het verkeerde .csv-bestand naar de verkeerde ontvanger heeft gestuurd, is dat een inbreuk. Je overdrachtstool moet voldoende loggen om de gebeurtenis te reconstrueren: afzender, ontvanger, bestandshash, tijdstempel, IP en of de link was geopend voordat je die introk. Het online meldingsformulier van de CNIL vraagt precies deze velden. Diensten met linkvervalcontroles en toegangslogboeken — inclusief HexaTransfer, dat links na zeven dagen laat verlopen en downloadgebeurtenissen registreert — maken het 72-uursvenster veel gemakkelijker te halen.
Rechten van betrokkenen op gedeelde bestanden
Artikelen 15 tot en met 22 geven betrokkenen rechten over hun gegevens, overal waar die zich bevinden, inclusief in een overdrachtslink. Als iemand een Artikel 17-verwijderingsverzoek indient en hun cv zit in een gedeelde map die vorige maand naar drie recruiters is gegaan, moet je het origineel verwijderen en documenteren dat downstreamkopieën buiten jouw controle zijn — maar alleen als je kunt aantonen dat je de ontvangers hebt geïnformeerd (Artikel 17(2)). Diensten met linkverloop verwerken dit automatisch — zodra de link vervalt, is de kopie bij de overdrachtsservice verdwenen. Zelfgehoste SFTP en gedeelde cloudmappen vereisen handmatige opschoning en een register van wie wat heeft ontvangen.
Registers van verwerkingsactiviteiten
Artikel 30 vereist dat verwerkingsverantwoordelijken met 250+ werknemers — en kleinere organisaties die regelmatig verwerken of bijzondere categorieën verwerken — een Register van Verwerkingsactiviteiten bijhouden. Bestandsoverdrachten horen in dat register. Documenteer voor elke terugkerende stroom: het doel, de categorieën betrokkenen en persoonsgegevens, de ontvangers, internationale overdrachten, bewaartermijnen en beveiligingsmaatregelen. Een client-side versleutelde overdracht met automatische verwijdering na zeven dagen en AES-256-GCM wordt een eenregelige invoer: "Klantleveringen via [aanbieder], E2EE, automatisch verwijderd op dag 7, EER-opslag." Dat is het niveau van specificiteit dat toezichthoudende autoriteiten verwachten.
Praktische nalevingschecklist
Controleer voordat je een overdrachtstool in je organisatie uitrolt: (1) de verwerkersovereenkomst dekt Artikel 28(3) volledig; (2) versleuteling is minimaal AES-256 in rust en TLS 1.3 in transit; (3) data-residentie is gedocumenteerd en contractueel vastgelegd; (4) toegangs- en downloadlogboeken worden minimaal zes maanden bewaard; (5) linkverloop en -intrekking werken zoals geadverteerd; (6) de aanbieder publiceert subverwerkerslijsten en meld wijzigingen; (7) een DPIA op grond van Artikel 35 is aanwezig als overdrachten bijzondere categorieën data of grootschalige profilering betreffen.
Voer die zeven controles eens per kwartaal uit en bewaar de uitvoer in je nalevingsregister. Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden