Privacytoezichthouders wijzen overheden op vereisten clouddiensten

Privacytoezichthouders wijzen overheden op vereisten clouddiensten

Een aantal Europese privacytoezichthouders wijzen overheden op vereisten en verantwoordelijkheden van clouddiensten.Het gaat om een lijst met aanbevelingen voor overheidsinstellingen die persoonsgegevens van burgers opslaan in de cloud. Zij benadrukken hiermee de verantwoordelijkheid van de overheid om te waarborgen dat de gegevens van burgers veilig zijn.

De lijst met 13 aanbevelingen staat in een rapport over een gezamenlijke actie van de European Data Protection Board (EDPB), het samenwerkingsverband van de AP en de andere privacytoezichthouders in Europa. Met een enquête en gesprekken met overheidsinstellingen inventariseerden ze waar die instellingen op moeten letten.

Privacyrisico’s

Een van de belangrijkste aanbevelingen is dat overheidsorganisaties de privacyrisico’s goed in kaart brengen voordat ze in zee gaan met een clouddienst. Dat moet met een data protection impact assessment (DPIA).

Daarbij moeten overheidsinstellingen technische en organisatorische maatregelen nemen om de risico’s zoveel mogelijk te beperken. Onder meer door specifieke afspraken te maken in het contract dat ze sluiten met de clouddienst.

Ook moeten ze periodiek controleren of deze diensten zich houden aan deze afspraken. In de praktijk betekent dit dat er maatwerk nodig is. Overheidsinstellingen moeten dus niet zomaar akkoord gaan met het standaardcontract.

Risico’s cloud buiten EU

Andere belangrijke aanbevelingen gaan over de toegang tot de data van EU-burgers, als die zijn opgeslagen bij een clouddienstverlener van buiten de Europese Unie (EU).

Als een overheidsorganisatie persoonsgegevens laat verwerken door een clouddienst buiten de EU, moet deze nagaan of de bescherming van persoonsgegevens ten minste op hetzelfde niveau ligt als binnen de EU. Vaak is dat niet zo. De AP wees staatssecretaris Van Huffelen van Digitalisering eind 2022 ook al op dit risico.

De AP concludeert dat veel andere landen kunnen leren van de Nederlandse overheid. Nederlandse overheidsorganisaties voeren steeds vaker gezamenlijk een gedegen DPIA uit bij clouddiensten. En omdat de overheid die DPIA’s vaak ook publiceert, kunnen andere organisaties leren hoe zij de risico’s van bepaalde clouddiensten moeten inschatten.

Bovendien leidt die gezamenlijke analyse ertoe dat Nederlandse overheidsorganisaties beter in staat zijn goede voorwaarden te onderhandelen. De EDPB beveelt daarom ook aan om samen te werken met andere overheidsinstellingen bij onderhandelingen met clouddiensten.

Verbeteren

Maar er is ook het een en ander te verbeteren wat betreft het cloudgebruik door de Nederlandse overheid. De AP gaf daarom alle Nederlandse ministeries in een brief drie opdrachten mee. Verder moet de minister onderzoeken op welke plekken nog meer gezamenlijke inkoop kan plaatsvinden.

De AP vindt dat de minister moet beseffen zelf verantwoordelijk te zijn voor de inkoop van clouddiensten, en deze verantwoordelijkheid niet bij de gezamenlijke inkooporganisatie leggen. Daarbij moeten de ministeries de manier waarop privacy wordt meegenomen in het inkoopproces uniformeren.

Lees ook:
  • Een krachtige mix van informatie en toepassingen dankzij technologie
  • Meer efficiëntie in 2023: dit is de roadmap van Microsoft 365 voor komend jaar