Ga naar inhoud
HexaTransfer
Terug naar blog
AVG & compliance

Gegevensbeschermingseffectbeoordeling voor bestandsoverdracht

Stappenplan om een gegevensbeschermingseffectbeoordeling uit te voeren voor systemen voor bestandsoverdracht, inclusief DPIA-sjablonen en risicomethoden.

Een Gegevensbeschermingseffectbeoordeling (DPIA) onder AVG Artikel 35 is verplicht wanneer verwerking "waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen." Voor bestandsoverdrachtssystemen wordt die drempel bereikt bij het op grote schaal overdragen van bijzondere categorieën gegevens (gezondheidsbestanden, biometrie), het systematisch monitoren van werknemers, het verwerken van kindergegevens, of het integreren van grootschalige persoonsgegevensstromen over derde landen. De DPIA documenteert de verwerking, beoordeelt noodzakelijkheid en evenredigheid, evalueert risico's en identificeert mitigaties — vóórdat de verwerking begint. Sla het over wanneer vereist en je riskeert Artikel 83(4)-boetes tot € 10 miljoen of 2% van de wereldwijde omzet.

Wanneer een bestandsoverdrachtssysteem een DPIA nodig heeft

Artikel 35(3) somt drie vermoedelijke triggerfactoren op: systematische geautomatiseerde evaluatie die juridische of significante effecten produceert, grootschalige verwerking van Artikel 9-bijzondere categorieën of strafrechterlijke gegevens, en systematische grootschalige monitoring van openbare ruimten. De meeste nationale toezichthoudende autoriteiten hebben dit uitgebreid. De CNIL-lijst (oktober 2018, periodiek bijgewerkt) voegt toe: innovatief gebruik van technologie, het combineren van datasets van verschillende verwerkingsverantwoordelijken, verwerking van locatie- of gedragsgegevens, en verwerking van gegevens van kwetsbare betrokkenen. Een platform voor klinische proeven dat DICOM-beeldvorming, patiënt-ID's en genomische bestanden verwerkt, triggert Artikel 35 op dag één.

De vereiste inhoud van Artikel 35(7)

Artikel 35(7) specificeert vier minimale DPIA-componenten: (a) systematische beschrijving van verwerkingen en doeleinden, (b) beoordeling van noodzakelijkheid en evenredigheid, (c) risicobeoordeling voor de rechten en vrijheden van betrokkenen, (d) maatregelen om de risico's aan te pakken inclusief waarborgen en het aantonen van naleving. Breid elk onderdeel uit: bij (a) inclusief gegevensstroomdiagrammen; bij (b) noem de rechtsgrondslag en bewijs dat minder ingrijpende alternatieven niet werken; bij (c) beoordeel risico's op waarschijnlijkheid en ernst; bij (d) koppel elk risico aan een concrete technische of organisatorische maatregel.

Stap 1: beschrijf de bestandsoverdrachtsstroom van begin tot eind

Begin met een gegevensstroomdiagram. Upload-eindpunt, clientsijdige voorverwerking, transport (TLS 1.3), serversijdige ontvangst, versleuteling in rust (AES-256-GCM), opslaglocatie (eu-central-1), meldingse-mail aan ontvanger, download-eindpunt, ontsleuteling in de browser van de ontvanger, verwijderingstrigger (7 dagen verval). Documenteer per pijl de categorieën persoonsgegevens (naam, e-mail, bestandsinhoud, IP, tijdstempel), de actoren (afzender, platform, ontvanger, subverwerkers) en het bewaartijdvenster. Tools zoals Microsoft's DPIA-sjabloon of de DPIA-software van de CNIL produceren exporteerbare records die auditors accepteren.

Stap 2: beoordeel noodzakelijkheid en evenredigheid

Artikel 35(7)(b) vraagt of de verwerking noodzakelijk is voor het gestelde doel. Kan hetzelfde doel worden bereikt met minder data? Voor een overdrachtsysteem zijn de typische antwoorden: het e-mailadres van de ontvanger is noodzakelijk voor levering (niet vervangbaar). Het IP-adres van de afzender helpt bij fraudedetectie maar is niet strikt noodzakelijk — log en gooi weg na 30 dagen in plaats van permanent. Scannen van bestanden op malware is evenredig als het geen inhoud extraheert die de malwarehandtekeningen te boven gaat. Realtime inhoudsindexering voor zoeken is gewoonlijk onevenredig tenzij gebruikers dat toestaan. Documenteer elke afweging met de overwogen alternatieven.

Stap 3: risicobeoordeling met scores

Gebruik een 5x5-matrix (waarschijnlijkheid x ernst) of de 4x4 PIA-schaal van de CNIL. Maak een lijst van bedreigingen: ongeautoriseerde toegang tijdens transit, ongeautoriseerde toegang in rust, inbreuk door een kwaadaardige insider, gedwongen onthulling door buitenlandse autoriteiten, onbedoelde onthulling via verkeerd gerichte link, bewaring voorbij het doel, onvermogen om rechten van betrokkenen te honoreren. Geef voor elk inherent risico een score vóór maatregelen. Voor een overdracht met alleen TLS 1.3 krijgt onbedoelde onthulling via verkeerde ontvanger waarschijnlijkheid 3 (matig) en ernst 4 (significant) voor zakelijk vertrouwelijke bestanden. Na linkvervaltijd en toegangslogboeken daalt de waarschijnlijkheid naar 2.

Stap 4: identificeer en documenteer mitigaties

Elk risico krijgt een mitigatieregel. Ongeautoriseerde toegang in transit: TLS 1.3 met HSTS, certificaatpinning in mobiele clients. Ongeautoriseerde toegang in rust: AES-256-GCM met sleutels per bestand, KMS-beheerde hoofdsleutels. Gedwongen onthulling: clientsijdige versleuteling zodat de provider alleen ciphertext bezit, EU-only hosting bij soevereine providers (OVH, Scaleway). Verkeerd gerichte links: wachtwoordbeveiligingsoptie, downloadmeldingen, linkvervaltijd, intrekking-UI. Bewaring overschrijding: standaard 7-daagse TTL, handmatige verlenging beperkt tot 30 dagen, gedocumenteerde verificatie van verwijdering. Elke mitigatie verwijst naar de maatregel die het implementeert.

Raadpleging van de FG en de toezichthoudende autoriteit

Artikel 35(2) vereist raadpleging van de Functionaris voor Gegevensbescherming indien aangesteld. Het advies van de FG moet worden gedocumenteerd en de motivering voor het volgen of afwijken ervan moet worden vastgelegd. Artikel 36 vereist raadpleging van de toezichthoudende autoriteit als het resterende risico hoog blijft na mitigaties. De CNIL rapporteert raadplegingsvolumes in zijn jaarverslag: ongeveer 100-200 voorafgaande raadplegingen per jaar, waarvan 30-60% leidt tot aanbevelingen die herconfiguratie vereisen. Plan twee tot vier maanden voor de reactie van de AP wanneer voorafgaande raadpleging wordt getriggerd — dit blokkeert de ingebruikname.

Integratie van de Transfer Impact Assessment

Als de DPIA-scope internationale overdrachten omvat, integreer dan de Transfer Impact Assessment onder Schrems II als bijlage. De TIA dekt dezelfde risico's vanuit een andere invalshoek: wetgeving van derde landen, gedwongen toegang, effectiviteit van SCC's. Voor een bestandsoverdrachtool die een Amerikaans CDN gebruikt (Cloudflare, Fastly) zelfs bij EU-only objectopslag, moet de TIA aangeven of metadata (IP's, verzoekheaders) via CDN-PoP's in de VS wordt gerouteerd en of dat een overdracht vormt. Actuele EDPB-richtsnoeren behandelen in-transit-routering als overdracht, dus adresseer het.

De DPIA levend houden

Een DPIA is geen eenmalig artefact. Artikel 35(11) vereist herziening wanneer de verwerking materieel verandert. Voor een bestandsoverdrachtdienst omvatten materiële veranderingen: nieuwe subverwerker, nieuw ondersteund bestandstype (video toevoegen waar eerder alleen documenten), uitbreiding naar nieuwe gebruikerscategorieën (consumenten versus bedrijven), architectuurwijzigingen (overstap van EU-only naar multi-regio). Herzien minimaal jaarlijks, documenteer de herzieningsdatum en -uitvoerder, en versiebeheer de DPIA in een complianceregister. Een DPIA die voor het laatst is herzien in 2022 maar nog steeds het huidige systeem beschrijft, is een rode vlag.

Sjablonen en middelen die werken

De gratis PIA-software van de CNIL (versie 3.0, bijgewerkt 2023) produceert een PDF-DPIA conform Artikel 35(7). De ICO biedt een DPIA-sjabloon en voorbeeld-DPIA voor hoog-risicoverwerking. De Spaanse AEPD publiceert de "Guía Práctica para las Evaluaciones de Impacto." ENISA's 2018-handboek over veiligheidsmaatregelen vult deze aan met technische maatregelen. Koppel het sjabloon voor bestandsoverdrachten aan de richtsnoeren van de Artikel 29-werkgroep WP248 (aangenomen 2017, bekrachtigd door de EDPB). Providers zoals HexaTransfer publiceren DPIA-klare documentatie — architectuurdiagrammen, versleutelingsspecificaties, lijsten van subverwerkers — die klanten in hun eigen beoordelingen kunnen invoeden.

De DPIA is het document dat toezichthouders als eerste opvragen bij een onderzoek. Schrijf het vóór je live gaat. Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden