Encryptie compliance vereisten: AVG, HIPAA en meer
Navigeer encryptie compliance vereisten van AVG, HIPAA, SOC 2. Zorg dat uw overdrachten aan standaarden voldoen.
Encryptie compliance voor bestandsoverdrachten draait om vijf regelgevingen en twee fundamentele waarheden. AVG Artikel 32 eist encryptie "waar passend" voor persoonsgegevens. HIPAA 164.312(a)(2)(iv) en (e)(2)(ii) regelen toegangscontrole en transmissiebeveiliging. PCI DSS 4.0 Vereiste 4 schrijft sterke cryptografie voor bij gegevens in transit. SOC 2 Common Criteria 6.7 bestrijkt de overdracht van vertrouwelijke data. De CCPA (inclusief CPRA-wijzigingen) biedt een veilige haven voor versleuteld gelekte informatie. De twee waarheden: TLS in transit is een absolute minimumvereiste, geen eindpunt; versleuteling op de server biedt geen bescherming als de leverancier de sleutels in handen heeft.
AVG Artikel 32 en de "passende" maatstaf
Artikel 32(1)(a) noemt encryptie expliciet als technische maatregel om "een niveau van beveiliging te waarborgen dat past bij het risico." Overweging 83 verduidelijkt dat "passend" afhankelijk is van de stand van de techniek, de kosten, de aard van de verwerking en het risico. In de praktijk van 2026 betekent passend: AES-256-GCM of ChaCha20-Poly1305 in transit, plus versleuteling aan de clientzijde wanneer de data bijzondere categorieën omvat op grond van Artikel 9 — denk aan gezondheidsgegevens, biometrie of politieke opvattingen. De EDPB-richtsnoeren 2024 inzake doorgifte aan derde landen behandelen end-to-end encryptie als aanvullende maatregel die doorgiften naar landen zonder adequaatheidsbesluit kan legitimeren, ook na het Schrems II-arrest.
HIPAA Security Rule en de adresseerbare standaard
HIPAA's encryptievereisten zijn technisch "adresseerbaar" in plaats van "verplicht" — een onderscheid dat mensen op het verkeerde been zet. 45 CFR 164.312(a)(2)(iv) en 164.312(e)(2)(ii) verplichten je encryptie te implementeren óf schriftelijk te motiveren waarom dat niet redelijk is. OCR's guidance uit 2024 is glashelder: "adresseerbaar betekent niet optioneel." De gangbare standaard is NIST FIPS 140-3 gecertificeerde cryptografie, wat neerkomt op AES-256 voor opgeslagen data en TLS 1.2+ voor data in transit. Een overdrachtsservice die omgaat met PHI — DICOM-studies, HL7-berichten, CCDA-documenten — moet een BAA aanbieden en toegangscontroles kunnen aantonen op grond van 164.308(a)(4).
PCI DSS 4.0 over cryptografische sterkte
Vereiste 4.2.1, van kracht per 31 maart 2025, schrijft sterke cryptografie voor bij transmissie over open netwerken. Sterk betekent minimaal TLS 1.2, bij voorkeur 1.3, met uitsluitend goedgekeurde cipher suites — geen RC4, geen 3DES, geen export-grade algoritmen. Vereiste 3.5 betreft sleutelbeheer: sleutels moeten afzonderlijk van versleutelde data worden opgeslagen, op basis van een gedocumenteerd beleid worden geroteerd, en worden vernietigd wanneer ze niet meer nodig zijn. Vereiste 12.3.3 verplicht een gedocumenteerde inventarisatie van cryptografische cipher suites en protocollen. Gebruikt jouw overdrachtsservice TLS 1.3 met een X25519-MLKEM hybride handshake, dan hoort dat in je compliancedocumentatie.
SOC 2 Common Criteria voor gegevensoverdracht
CC6.7 eist dat "de entiteit de overdracht, verplaatsing en verwijdering van informatie beperkt tot bevoegde interne en externe gebruikers." In de auditpraktijk vragen auditors bewijs van: TLS-configuratie (voer Qualys SSL Labs uit en streef naar een A+), toegangslogboeken met minimaal 12 maanden bewaring, een beleid voor encryptiesleutelbeheer en een incident response draaiboek. CC7.2 betreft detectie; een audittrail van alle overdrachten voldoet hieraan. Type II-rapporten vereisen zes maanden observatie, dus een overdrachtsmiddel dat je halverwege een auditperiode adopteert telt pas in de volgende cyclus mee.
CCPA, CPRA en de encryptievrijstelling
California Civil Code 1798.150(a) biedt een privaat klachtrecht bij datalekken van "niet-versleutelde en niet-geredacteerde persoonsgegevens." Was de gelekte data versleuteld en had de aanvaller de sleutels niet, dan zijn wettelijke schadevergoedingen van $100–$750 per consument per incident niet van toepassing. Dit maakt sterke encryptie financieel aantrekkelijk voor bedrijven die Californische klanten bedienen. In de EU geldt vergelijkbaar: wanneer gelekte data aantoonbaar versleuteld was en de sleutels veilig bleven, valt een datalek mogelijk buiten de meldplicht van AVG Artikel 33 en kunnen boetes aanzienlijk lager uitvallen.
Meldplicht datalekken en wat "versleuteld" betekent
Alle 50 Amerikaanse staten kennen inmiddels meldplichtwetgeving bij datalekken, de meeste met een uitzondering voor versleutelde data — maar de definitie verschilt per staat. New York Shield Act vereist "encryptie die data onleesbaar of onbruikbaar maakt." Illinois PIPA vereist encryptie "die informatie onleesbaar of onontcijferbaar maakt." Massachusetts 201 CMR 17.00 spreekt van "de transformatie van data via een algoritmisch proces." Gemeenschappelijke noemer: AES-128 of sterker, met sleutels die niet toegankelijk waren voor de aanvaller. Een overdrachtsservice die zowel ciphertext als sleutels op dezelfde server bewaart, voldoet hier niet aan.
Grensoverschrijdende doorgifte na Schrems II
Bestanden doorsturen vanuit de EU naar de VS, India of een ander land zonder adequaatheidsbesluit vereist aanvullende maatregelen op grond van het Schrems II-arrest (C-311/18). End-to-end encryptie waarbij de overdrachtsdienst geen toegang heeft tot plaintext is de gouden standaard aanvullende maatregel, conform EDPB Aanbevelingen 01/2020. Met client-side encryptie bevat een Amerikaanse S3-bucket uitsluitend ciphertext die de provider zelf niet kan lezen — een FISA 702-verzoek levert dan niets nuttigs op. Documenteer dit in je Transfer Impact Assessment en verwijs ernaar in de waarborgen van Artikel 46.
Sectorspecifieke aanvullingen
FINRA Regel 4511 verplicht broker-dealers elektronische records zes jaar te bewaren in niet-herschrijfbare, niet-verwijderbare opmaak; WORM-opslag met encryptie voldoet. FERPA (20 USC 1232g) betreft leerlingendossiers; er is geen expliciete encryptieplicht, maar Department of Education-richtsnoeren uit 2023 behandelen het als vereiste voor vertrouwelijk gehouden directorygegevens. ITAR en EAR (exportcontrole) verbieden het doorzenden van technische gegevens over militaire goederen zonder verificatie van de ontvanger. HexaTransfer's encryptiemodel voldoet aan de technische vereisten van de meeste van deze kaders, maar aanvullende procesmatige maatregelen — BAA's, toegangsreviews, gedocumenteerd beleid — zijn jouw verantwoordelijkheid.
Gedocumenteerde compliance is verdedigbare compliance
Auditors beoordelen niet of je perfecte beveiliging hebt; ze beoordelen of je gedocumenteerde en redelijke beveiliging hebt. Onderhoud een cryptografische inventarisatie met algoritmen, sleutelgrootten en rotatieplannen. Maak een datastroomdiagram dat laat zien waar bestandsoverdrachten vertrouwensgrenzen kruisen. Voer een leveranciersbeoordeling uit voor je overdrachtsservice en controleer certificeringen als ISO 27001, SOC 2 en HIPAA BAA-beschikbaarheid. Actualiseer het geheel jaarlijks. Wanneer een datalek plaatsvindt — en statistisch gezien komt dat moment — bepaalt deze documentatie het verschil tussen een boete van €50.000 en een van €5.000.000.
Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden