Artikel 32: Beveiliging van de verwerkingAI-relevant
Praxikon houdt artikel 32 (Beveiliging van de verwerking) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.
Wat regelt artikel 32?
Artikel 32 verplicht zowel de verwerkingsverantwoordelijke als de verwerker om persoonsgegevens passend te beveiligen. Wat passend is, hangt af van de stand van de techniek, de kosten, de aard en omvang van de verwerking en de risico's voor de betrokken personen (lid 1). Het artikel noemt voorbeelden van maatregelen: pseudonimisering en versleuteling, het blijvend garanderen van vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van systemen, snel herstel na een incident en het regelmatig testen van de maatregelen (lid 1 onder a tot en met d). Bij het bepalen van het beveiligingsniveau kijkt u vooral naar de risico's van vernietiging, verlies, wijziging, ongeoorloofde verstrekking of ongeoorloofde toegang (lid 2); overweging 83 legt uit dat zulke incidenten kunnen leiden tot lichamelijke, materiële of immateriële schade voor mensen. Iedereen die onder gezag van de organisatie toegang heeft tot persoonsgegevens, mag die alleen in opdracht van de verwerkingsverantwoordelijke verwerken (lid 4); gaat het ondanks deze maatregelen toch mis, dan regelen de artikelen 33 en 34 wat u moet melden.
Kernbegrip: Risicogebaseerde beveiliging: het beveiligingsniveau moet passen bij de kans en de ernst van de risico's voor de mensen om wie het gaat (lid 1 en lid 2)
Raakt direct:verwerkingsverantwoordelijkeverwerker
Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.
Raakvlak met de AI Act
Beveiliging van verwerking overlapt met AI Act cybersecurity-eisen (Art. 15 lid 4 en 5).
Officiële tekst
Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.
Wat betekent dit voor u?
Verwerkingsverantwoordelijke
Beoordeel per verwerking welke risico's er zijn voor de betrokkenen en leg vast welke technische en organisatorische maatregelen daarbij passen (lid 1 en lid 2). Denk aan versleuteling, pseudonimisering, back-ups die herstel mogelijk maken en een vast ritme van testen (lid 1 onder a tot en met d). Zorg dat medewerkers, en bijvoorbeeld ook medewerkers die persoonsgegevens in een AI-tool invoeren, die gegevens alleen verwerken volgens uw instructies (lid 4).
Verwerker
Dezelfde beveiligingsplicht rust rechtstreeks op u, niet alleen via de overeenkomst met de verwerkingsverantwoordelijke (lid 1). Beoordeel de risico's van de verwerkingen die u uitvoert (lid 2) en zorg dat uw personeel met toegang tot persoonsgegevens alleen handelt in opdracht van de verwerkingsverantwoordelijke (lid 4).
Compliance checklist
Gerelateerde overwegingen
Kruisverwijzingen
Veelgestelde vragen
Samenhang
Wat samenhangt met artikel 32 AVG
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
Rechtspraak
- Rechtbank Gelderland: curator is verwerkingsverantwoordelijke, AP-boete voor onbeveiligde harde schijf verlaagd naar 58.125 euro
2025-08-07 · status niet vastgesteld, Rechtbank Gelderland
- Russmedia: beheerder van een online marktplaats is verantwoordelijke voor persoonsgegevens in advertenties en moet vooraf controleren
2025-12-02 · definitief, Hof van Justitie van de EU (Grote kamer), X tegen Russmedia Digital SRL en Inform Media Press SRL
Richtsnoeren
- Richtsnoeren 01/2021 met voorbeelden over de melding van inbreuken in verband met persoonsgegevens
2021-12-14 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 4/2019 over artikel 25 gegevensbescherming door ontwerp en door standaardinstellingen
2020-10-20 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 01/2025 over pseudonimisering
2025-01-16 · aangenomen, European Data Protection Board (EDPB)
Handhaving en boetes
- HAN University of Applied Sciences krijgt boete van 175.000 euro voor onvoldoende beveiliging
2025-12-15 · definitief, Autoriteit Persoonsgegevens