Werk jij tijdens je vakantie toch even door? Je bent niet de enige. Een offerte afmaken of snel wat mails wegwerken gebeurt in de zomer net zo vaak vanaf de camping als vanaf kantoor. Het punt is alleen dat de AVG geen vakantieperiode kent: ook op de wifi van het strandpaviljoen blijf jij verantwoordelijk voor de gegevens van je klanten.
Wat vraagt de AVG hier eigenlijk van je?
Openbare wifi wordt in de AVG nergens genoemd. Wat er wel staat, is dat je passende technische en organisatorische maatregelen moet nemen om persoonsgegevens te beveiligen. Werk je met gevoelige gegevens, dan wordt er meer van je verwacht dan wanneer je alleen zakelijke e-mailadressen verwerkt.
Waar gaat het mis op vakantie?
Er kunnen op zo’n netwerk twee dingen misgaan. Op een onbeveiligd netwerk kan verkeer worden onderschept en daarnaast bestaat het nepnetwerk: iemand zet een hotspot op met een naam als “Hotel Gratis Wifi”, jij logt in en al je verkeer loopt via deze persoon. En dan is er nog het risico dat niets met wifi te maken heeft, maar op vakantie juist groter is: een laptop of telefoon die gestolen wordt of blijft liggen.
Vijf maatregelen die het meeste opleveren
1. Gebruik je eigen 4G of 5G in plaats van openbare wifi. De simpelste oplossing is ook de beste: zet je telefoon aan als hotspot. Binnen de EU betaal je daarvoor geen extra roamingkosten. Moet je toch op een openbaar netwerk, gebruik dan een VPN.
2. Zet automatisch verbinden uit. Anders springt je telefoon zelf op elk bekend ogend netwerk, ook als jij dat niet doorhebt.
3. Versleutel je laptop en telefoon. BitLocker (Windows) of FileVault (Mac) staat vaak al aan, maar controleer het. Wordt een versleutelde laptop gestolen, dan zijn de gegevens voor de dief onleesbaar.
4. Sla niets lokaal op. Werk in je beveiligde cloudomgeving in plaats van met bestanden op je bureaublad. Raak je het apparaat kwijt, dan raak je geen gegevens kwijt.
5. Zet tweestapsverificatie aan op je mail, je boekhoudpakket en je cloudopslag. Een onderschept wachtwoord is dan nog geen toegang.
En als het toch misgaat?
Stel dat je laptop wordt gestolen of dat je ziet dat iemand anders heeft ingelogd op je account, dan heb je mogelijk te maken met een datalek. Elk datalek leg je vast in een intern register, ook als het daarbij blijft. Levert het lek gevaar op voor de personen van wie jij gegevens verwerkt, dan meld je het binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens. Is er een groot gevaar voor deze personen, dan licht je deze personen zelf ook in. Van een groot gevaar is sprake als iemand met de gelekte gegevens echt schade kan aanrichten, dus bijvoorbeeld fraude plegen met een BSN, een kopie van een identiteitsbewijs of bankgegevens, of misbruik maken van gevoelige informatie over gezondheid of financiën.
Hier betaalt versleuteling zich terug. Bij een goed versleuteld apparaat is het risico vaak beperkt, omdat niemand bij de gegevens kan. Je registreert het incident dan wel, maar een melding is dan niet altijd nodig. Die afweging maak je per geval en het is prettig als je daar vooraf over hebt nagedacht in plaats van op een camping met slecht bereik.
Vakantie is geen uitzondering
De AVG maakt geen onderscheid tussen jouw kantoor en een terras in Frankrijk, maar de oplossing is gelukkig ook niet ingewikkeld. Een eigen hotspot, versleuteling en tweestapsverificatie zijn samen een half uur werk voordat je vertrekt, en daarmee dek je het overgrote deel van de risico’s af.
Twijfel je of je voldoende volgens de AVG werkt, neem dan gerust contact met me op en dan kijken we er samen naar.
Auteur: mr. Chantal Haverkamp