De beveiliging van persoonsgegevens
Einde inhoudsopgave
De beveiliging van persoonsgegevens (O&R nr. 135) 2022/6.5.2:6.5.2 Relevantie voor de naleving van art. 32 AVG
De beveiliging van persoonsgegevens (O&R nr. 135) 2022/6.5.2
6.5.2 Relevantie voor de naleving van art. 32 AVG
Documentgegevens:
mr. J.A. Hofman, datum 01-07-2022
- Datum
01-07-2022
- Auteur
mr. J.A. Hofman
- JCDI
JCDI:ADS660979:1
- Vakgebied(en)
Privacy (V)
Toon alle voetnoten
Voetnoten
Voetnoten
Art. 42 lid 4 AVG. Zie ook Handleiding AVG en UAVG 2018, §5.11 en p. 8. Het Europees Comité voor gegevensbescherming geeft in de context van de certificeringsmechanismen aan dat dit verder ondersteunende documentatie vereist, waarin beschreven staat hoe aan de criteria voor het certificaat is voldaan. Deze uitleg lijkt echter niet zozeer toegespitst op de toepassing van de AVG-beveiligingseisen, maar op de verplichting tot het aantonen van deze naleving (art. 24 AVG).
Zie §2.3.3.
Deze functie is alleen te gebruiken als je bent ingelogd.
De tekst van de AVG verduidelijkt niet in hoeverre de aansluiting van een verwerkingsverantwoordelijke of verwerker bij een goedgekeurde gedragscode, of de afstemming van beveiliging op een AVG-certificeringsmechanisme een indicatie is voor de correcte naleving van de AVG-beveiligingsbepalingen. Zij bepalen op dit punt slechts dat dit hierbij ‘een element’ is. Wat dit precies betekent, blijft in het midden.
Een AVG-certificaat doet volgens de tekst van de AVG “niets af aan de verantwoordelijkheid van de verwerkingsverantwoordelijke of de verwerker om deze verordening na te leven”.1 Hieruit volgt dat het verkrijgen van zo’n certificaat niet per se betekent dat een verwerking aan de AVG-beveiligingsbepalingen voldoet. Hoewel de AVG niet iets vergelijkbaars bepaalt voor goedgekeurde gedragscodes, zal hierbij waarschijnlijk hetzelfde opgaan. Een andere uitleg lijkt niet verenigbaar met het contextafhankelijke karakter van de AVG-beveiligingsverplichtingen.2 Bovendien schrijft de enige op dit moment goedgekeurde gedragscode niet daadwerkelijk voor welke beveiligingsmaatregelen verwerkers of verwerkingsverantwoordelijken moeten treffen of welk beveiligingsniveau zij moeten garanderen. Zij vullen de algemene beveiligingsverplichtingen in een concreet geval daarom niet in. Bij de toepassing van deze code zullen verwerkingsverantwoordelijken, verwerkers, rechters en de toezichthouder nog steeds moeten nagaan of dit daadwerkelijk heeft geleid tot passende beveiligingsmaatregelen en de waarborging van het passende beveiligingsniveau.