Ga naar de hoofdinhoud
Praxikon

Artikel 32: Beveiliging van de verwerkingAI-relevant

Praxikon houdt artikel 32 (Beveiliging van de verwerking) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.

Hoofdstuk IVVan kracht sinds 25-05-2018

Wat regelt artikel 32?

Artikel 32 verplicht zowel de verwerkingsverantwoordelijke als de verwerker om persoonsgegevens passend te beveiligen. Wat passend is, hangt af van de stand van de techniek, de kosten, de aard en omvang van de verwerking en de risico's voor de betrokken personen (lid 1). Het artikel noemt voorbeelden van maatregelen: pseudonimisering en versleuteling, het blijvend garanderen van vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van systemen, snel herstel na een incident en het regelmatig testen van de maatregelen (lid 1 onder a tot en met d). Bij het bepalen van het beveiligingsniveau kijkt u vooral naar de risico's van vernietiging, verlies, wijziging, ongeoorloofde verstrekking of ongeoorloofde toegang (lid 2); overweging 83 legt uit dat zulke incidenten kunnen leiden tot lichamelijke, materiële of immateriële schade voor mensen. Iedereen die onder gezag van de organisatie toegang heeft tot persoonsgegevens, mag die alleen in opdracht van de verwerkingsverantwoordelijke verwerken (lid 4); gaat het ondanks deze maatregelen toch mis, dan regelen de artikelen 33 en 34 wat u moet melden.

Kernbegrip: Risicogebaseerde beveiliging: het beveiligingsniveau moet passen bij de kans en de ernst van de risico's voor de mensen om wie het gaat (lid 1 en lid 2)

Raakt direct:verwerkingsverantwoordelijkeverwerker

Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.

Raakvlak met de AI Act

Beveiliging van verwerking overlapt met AI Act cybersecurity-eisen (Art. 15 lid 4 en 5).

Officiële tekst

/
Rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van personen, treffen de verwerkingsverantwoordelijke en de verwerker passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, die, waar passend, onder meer het volgende omvatten: a) de pseudonimisering en versleuteling van persoonsgegevens; b) het vermogen om op permanente basis de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen en diensten te garanderen; c) het vermogen om bij een fysiek of technisch incident de beschikbaarheid van en de toegang tot de persoonsgegevens tijdig te herstellen; d) een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking.
Bij de beoordeling van het passende beveiligingsniveau wordt met name rekening gehouden met de verwerkingsrisico's, vooral als gevolg van de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens, hetzij per ongeluk hetzij onrechtmatig.
Het aansluiten bij een goedgekeurde gedragscode als bedoeld in artikel 40 of een goedgekeurd certificeringsmechanisme als bedoeld in artikel 42 kan worden gebruikt als element om aan te tonen dat dat de in lid 1 van dit artikel bedoelde vereisten worden nageleefd.
De verwerkingsverantwoordelijke en de verwerker treffen maatregelen om ervoor te zorgen dat iedere natuurlijke persoon die handelt onder het gezag van de verwerkingsverantwoordelijke of van de verwerker en toegang heeft tot persoonsgegevens, deze slechts in opdracht van de verwerkingsverantwoordelijke verwerkt, tenzij hij daartoe Unierechtelijk of lidstaatrechtelijk is gehouden.

Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.

Wat betekent dit voor u?

Verwerkingsverantwoordelijke

Beoordeel per verwerking welke risico's er zijn voor de betrokkenen en leg vast welke technische en organisatorische maatregelen daarbij passen (lid 1 en lid 2). Denk aan versleuteling, pseudonimisering, back-ups die herstel mogelijk maken en een vast ritme van testen (lid 1 onder a tot en met d). Zorg dat medewerkers, en bijvoorbeeld ook medewerkers die persoonsgegevens in een AI-tool invoeren, die gegevens alleen verwerken volgens uw instructies (lid 4).

Verwerker

Dezelfde beveiligingsplicht rust rechtstreeks op u, niet alleen via de overeenkomst met de verwerkingsverantwoordelijke (lid 1). Beoordeel de risico's van de verwerkingen die u uitvoert (lid 2) en zorg dat uw personeel met toegang tot persoonsgegevens alleen handelt in opdracht van de verwerkingsverantwoordelijke (lid 4).

Compliance checklist

Gerelateerde overwegingen

Kruisverwijzingen

Veelgestelde vragen

Samenhang

Wat samenhangt met artikel 32 AVG