Privacytoezichthouders wijzen overheden op vereisten bij gebruik clouddiensten

Europese privacytoezichthouders hebben een lijst met aanbevelingen opgesteld voor overheidsinstellingen die persoonsgegevens van burgers opslaan in ‘de cloud’.
De lijst met dertien aanbevelingen staat in een rapport van de European Data Protection Board (EDPB), het samenwerkingsverband van de Autoriteit Persoonsgegevens en de andere privacytoezichthouders in Europa.
Een van de belangrijkste aanbevelingen is dat overheidsorganisaties de privacyrisico’s goed in kaart brengen voordat ze in zee gaan met een clouddienst. Dat moet met een data protection impact assessment (DPIA).
Daarbij moeten overheidsinstellingen technische en organisatorische maatregelen nemen om de risico’s zoveel mogelijk te beperken. Onder meer door specifieke afspraken te maken in het contract dat ze sluiten met de clouddienst.
Ook moeten ze periodiek controleren of clouddiensten zich houden aan deze afspraken. In de praktijk betekent dit dat er maatwerk nodig is en dat overheidsinstellingen niet zomaar akkoord moeten gaan met het standaardcontract dat de clouddienst aanbiedt.
Andere belangrijke aanbevelingen gaan over de toegang tot de data van EU-burgers, als die zijn opgeslagen bij een clouddienstverlener van buiten de Europese Unie (EU).
Als een overheidsorganisatie persoonsgegevens laat verwerken door een clouddienst buiten de EU, moet deze nagaan of de bescherming van persoonsgegevens ten minste op hetzelfde niveau ligt als binnen de EU. Vaak is dat niet zo
De AP concludeert dat veel andere landen kunnen leren van de Nederlandse overheid. Nederlandse overheidsorganisaties voeren steeds vaker gezamenlijk een gedegen DPIA uit bij clouddiensten. En omdat de overheid die DPIA’s vaak ook publiceert, kunnen andere organisaties leren hoe zij de risico’s van bepaalde clouddiensten moeten inschatten.
Bovendien leidt die gezamenlijke analyse ertoe dat Nederlandse overheidsorganisaties beter in staat zijn goede voorwaarden te onderhandelen. De EDPB beveelt daarom ook aan om samen te werken met andere overheidsinstellingen bij onderhandelingen met clouddiensten.
Maar er is ook het een en ander te verbeteren wat betreft het cloudgebruik door de Nederlandse overheid. De AP gaf daarom alle Nederlandse ministeries in een brief drie opdrachten mee.

Ik richt mij op alle online marketing gerelateerde ontwikkelingen en schrijf hier over.