Datavernietiging voor bedrijven is geen optie meer — het is een wettelijke verplichting. Elke organisatie die persoonsgegevens verwerkt, is op grond van de AVG (Algemene Verordening Gegevensbescherming) verplicht die gegevens op een veilige en aantoonbare manier te vernietigen wanneer de bewaartermijn is verstreken of de bijbehorende hardware uit dienst gaat. Toch blijkt uit de praktijk dat veel IT-managers dit onderdeel van het hardware-afvoerproces onderschatten.
De gevolgen van onzorgvuldige datavernietiging kunnen ernstig zijn: datalekken, boetes van de Autoriteit Persoonsgegevens (tot 4% van de wereldwijde jaaromzet), reputatieschade en aansprakelijkheidsrisico’s. Dit artikel geeft IT-professionals een volledig overzicht van wat datavernietiging inhoudt, welke methoden er zijn en hoe u het proces AVG-compliant inricht.
Wat zegt de AVG over datavernietiging?
De AVG stelt in artikel 5 dat persoonsgegevens niet langer bewaard mogen worden dan noodzakelijk voor het doel waarvoor ze zijn verzameld (opslagbeperking). Zodra een apparaat uit dienst gaat, moeten alle persoonsgegevens op de opgeslagen datadragers onherstelbaar worden verwijderd. Dat geldt voor laptops, desktopcomputers, servers, smartphones, tablets, USB-sticks, externe harde schijven en zelfs printerharde schijven.
Artikel 17 van de AVG (recht op vergetelheid) versterkt deze verplichting: betrokkenen hebben het recht om hun gegevens te laten verwijderen. Als een medewerker of klant dit verzoek indient en u kunt niet aantonen dat de data is vernietigd, staat u in principe in overtreding. Documentatie van het vernietigingsproces is dus niet alleen handig, maar juridisch noodzakelijk.
Praktisch betekent dit: elke keer dat een apparaat de organisatie verlaat — via verkoop, recycling, inruil of afdanking — moet er een aantoonbaar en gedocumenteerd datavernietigingsproces plaatsvinden. Een intern Excel-bestandje met ‘schijf gewist’ is onvoldoende. U heeft een certificaat van vernietiging nodig met serienummers, gebruikte methode en datum.
Wipen versus shredden: welke methode past bij uw situatie?
Er zijn twee fundamenteel verschillende methoden voor datavernietiging, elk met eigen toepassingen, voordelen en beperkingen.
Wipen (software-gebaseerde datawissing)
Bij wipen wordt de harde schijf of SSD overschreven met willekeurige data via gecertificeerde software. Bekende protocols zijn DoD 5220.22-M (drie overschrijfrondes), NIST 800-88 en door NATO aanbevolen methoden. Na het wipen is de schijf technisch gezien leeg en kan ze worden hergebruikt. Dit maakt wipen de meest circulaire optie: de hardware behoudt zijn waarde.
Wipen is geschikt voor harde schijven (HDD) en vaste-statesschijven (SSD) die nog functioneren. Het is echter niet afdoende voor defecte schijven, beschadigde media of situaties waarbij de informatie uiterst gevoelig is (zoals gerubriceerde overheidsinformatie).
Shredden (fysieke vernietiging)
Bij shredden wordt de datadrager fysiek vernietigd door een industriële shredder. De DIN 66399-norm beschrijft de vereiste chipgrootte per beveiligingsniveau: niveau H-5 (maximale beveiliging) resulteert in brokstukken van maximaal 30 mm², wat datarecovery praktisch onmogelijk maakt. Shredden is de enige optie voor defecte media en is vereist bij de hoogste beveiligingsclassificaties.
Het nadeel van shredden is dat de hardware erna geen restwaarde meer heeft. De brokstukken worden als e-waste verwerkt. Voor organisaties die hun hardware willen doorverkopen of hergebruiken, is shredden dus ongunstig. Kies wipen wanneer het kan, shredden wanneer het moet.
Certificaten en normen die ertoe doen bij datavernietiging
Bij het uitbesteden van datavernietiging is certificering van de uitvoerende partij essentieel. Let op de volgende keurmerken en normen:
- ISO 27001: informatiebeveiliging — internationaal erkende norm voor veilig omgaan met informatie.
- ADISA (Asset Disposal and Information Security Alliance): specifiek voor IT-asset disposal, geeft aan dat het bedrijf geauditeerde datawissingsprocessen hanteert.
- WEEELABEX: Europese norm voor verwerking van e-waste; verplicht bij gecertificeerde recyclaars.
- MRF-Keurmerk: Nederlandse norm voor materiaalherverwerkingsfaciliteiten.
- DIN 66399: Duitse norm die de vereiste deeltjesgrootte bij fysieke vernietiging vastlegt per beveiligingsniveau.
Een gecertificeerd bedrijf reikt na afloop altijd een verklaring van vernietiging uit met het serienummer van elk vernietigd apparaat, de gebruikte methode en de datum. Bewaar deze documenten in uw verwerkingsregister als bewijs van AVG-compliance.
De risico’s van onzorgvuldige datavernietiging
Organisaties die datavernietiging niet serieus nemen, lopen concrete risico’s. Onderzoek toont aan dat een significant percentage van tweedehands harde schijven die via consumentenplatforms worden verkocht, nog leesbare bedrijfsdata bevatten. Klantgegevens, financiële administratie, personeelsdossiers, e-mails en wachtwoorden: het staat er gewoon op, voor iedereen met basale kennis van datarecovery.
Een datalek via een weggegooid apparaat valt volledig onder de meldingsplicht van de AVG. U bent verplicht dit te melden bij de Autoriteit Persoonsgegevens én bij de betrokkenen van wie de gegevens zijn uitgelekt. De reputatieschade en eventuele boetes kunnen aanzienlijk zijn, zeker voor organisaties die werken met gevoelige of medische gegevens.
Gecertificeerde datavernietiging uitbesteden: zo werkt het
Voor de meeste organisaties is het uitbesteden van datavernietiging de meest praktische en veiligste optie. Professionele gecertificeerde datavernietiging voor bedrijven bij Holland Recycling omvat ophaalservice, wipen of shredden conform de relevante normen, serienummerregistratie en een officieel certificaat van vernietiging. Holland Recycling is ADISA-gecertificeerd, werkt met door NATO aanbevolen wisprotocollen en voldoet aan DIN 66399-H5 voor fysieke vernietiging.
Het volledige proces verloopt in een gesloten keten: van ophalen tot verwerking en rapportage. U hoeft geen eigen logistiek op te zetten en heeft de zekerheid dat elk apparaat aantoonbaar is verwerkt. Voor IT-managers is dit de meest betrouwbare manier om te voldoen aan de AVG zonder interne capaciteit te verbruiken.
Checklist: datavernietiging bij IT-afdanking
Gebruik deze checklist bij elk IT-refresh- of afvoerproces:
- Inventariseer alle apparaten die uit dienst gaan, inclusief serienummers.
- Bepaal per apparaat of wipen of shredden van toepassing is.
- Kies een gecertificeerde uitvoerende partij (ADISA, ISO 27001).
- Zorg dat ophaal- of aanleverprocedure is gedocumenteerd (chain of custody).
- Ontvang een certificaat van vernietiging per apparaat of batch.
- Sla de certificaten op in uw verwerkingsregister (AVG-verplichting).
- Informeer uw functionaris gegevensbescherming (FG) als die aanwezig is.
Met deze aanpak is uw organisatie AVG-compliant en kunt u bij een audit of incident aantonen dat data op de juiste manier is vernietigd.