1. Doelstelling
Dit beleid beschrijft de bewaartermijnen van persoonsgegevens binnen DAVI en de maatregelen die worden getroffen om te voldoen aan de geldende wet- en regelgeving, waaronder de AVG, de Baseline Informatiebeveiliging Overheid (BIO) en de NEN 7510-norm.
2. Uitgangspunten
- Niet langer dan noodzakelijk (AVG, art. 5 lid 1 sub e): persoonsgegevens worden uitsluitend bewaard zolang dit nodig is voor het doel waarvoor zij zijn verzameld.
- Dataminimalisatie (AVG, art. 5 lid 1 sub c): alleen gegevens die strikt noodzakelijk zijn voor de uitvoering van de checks of documentanalyse worden verwerkt.
- Aantoonbare verwijdering (BIO en NEN 7510): verwijdering van persoonsgegevens vindt volledig en controleerbaar plaats zodra de bewaartermijn is verstreken.
- Veilige opslag (NEN 7510): opslag moet technisch én organisatorisch beveiligd zijn, zodat onbevoegde toegang, verlies of wijziging wordt voorkomen.
- DAVI verwerkt persoonsgegevens met inachtneming van de AVG en de Europese AI Act. Voor de toepassing van AI gelden aanvullende regels die nader zijn uitgewerkt in het Informatiebeveiligingsbeleid DAVI.
- DAVI gebruikt uitsluitend eigen AI-modellen en maakt geen gebruik van externe leveranciers. Hierdoor is er volledige controle over bewaartermijnen en veilige opslag.
- Integraties en API’s worden beveiligd en beheerd conform het Informatiebeveiligingsbeleid DAVI.
3. Standaard bewaartermijn
DAVI hanteert een standaard bewaartermijn van 24 uur voor persoonsgegevens.
- Deze termijn biedt voldoende ruimte om analyses af te ronden, resultaten te valideren en technische hertests uit te voeren.
- Na 24 uur worden de persoonsgegevens automatisch en aantoonbaar verwijderd uit de systemen.
4. Veilige opslag van persoonsgegevens
DAVI voldoet aan de NEN 7510-eisen voor veilige opslag door de volgende maatregelen:
- Encryptie bij opslag (data-at-rest): alle persoonsgegevens worden versleuteld met AES-256; sleutelbeheer vindt gescheiden en beveiligd plaats.
- Encryptie bij transport (data-in-transit): al het dataverkeer loopt via TLS 1.3, waardoor onderschepping onmogelijk is.
- Rolgebaseerde toegangscontrole (IAM): alleen geautoriseerde gebruikers krijgen toegang, op basis van het least privilege-principe. Toegang wordt beveiligd met sterke authenticatie en MFA.
- Logging en monitoring: alle toegang en acties worden gelogd conform de BIO-richtlijnen. Er is actieve monitoring die afwijkend gedrag (bijv. ongebruikelijke downloads of foutieve inlogpogingen) direct signaleert en rapporteert.
- Back-ups en verwijdering: back-ups worden versleuteld opgeslagen en gegevens worden na de bewaartermijn ook uit back-ups verwijderd. Verwijdering wordt gelogd en periodiek gecontroleerd (aantoonbaar verwijderen).
- Organisatorische borging: procedures zijn vastgelegd in het beveiligingsbeleid. Medewerkers ondertekenen een geheimhoudingsverklaring, volgen security-awareness trainingen en toegang wordt periodiek geëvalueerd en ingetrokken waar nodig.
- Alle gegevens die via DAVI worden verwerkt, worden uitsluitend verwerkt en opgeslagen op onze eigen servers, die fysiek zijn ondergebracht in datacenters in Nederland. Deze datacenters zijn gecertificeerd volgens ISO 27001 en NEN 7510. DAVI werkt conform deze normen en verwerkt of slaat geen gegevens op buiten de EU. Dit beleid geldt voor alle opdrachtgevers en modules binnen DAVI.
- Beveiliging en monitoring (pentest en SOC) zijn nader beschreven in het Informatiebeveiligingsbeleid DAVI
- Voor aanvullende netwerk- en toegangsbeveiliging kan in overleg met de opdrachtgever gebruik worden gemaakt van een VPN of WireGuard-oplossing. De inrichting en toepassing hiervan zijn nader beschreven in het Informatiebeveiligingsbeleid DAVI.
- De opslag- en beveiligingsmaatregelen sluiten aan bij de controls uit ISO 27001 en NEN 7510. DAVI is in samenwerking met Base27 gestart met het formele certificeringstraject. De Verklaring van Toepasselijkheid (SoA) wordt hierin opgesteld.
- Incidentrespons en patchmanagement zijn geregeld in het Informatiebeveiligingsbeleid DAVI en worden uitgevoerd conform de BBN2+-maatregelen.
5. BBN-classificatie
Op de verwerking van persoonsgegevens binnen DAVI is BBN2+ van toepassing. Dit niveau is vereist omdat er sprake is van gevoelige persoonsgegevens, zoals gegevens van kinderen en medewerkers. Dit betekent dat DAVI aanvullende maatregelen toepast op het gebied van:
- Encryptie: alle data wordt versleuteld tijdens transport (TLS 1.3) en opslag (AES-256). Sleutels worden veilig beheerd en regelmatig vernieuwd.
- Toegangscontrole (IAM): toegang is rolgebaseerd (medewerker, staf, beheerder), beveiligd met sterke authenticatie en MFA, en periodiek herzien.
- Incidentrespons: er is een vastgesteld protocol voor detectie, melding, analyse en oplossing van beveiligingsincidenten. Incidenten worden geëvalueerd en waar nodig gemeld aan de verantwoordelijke toezichthouder. Patchmanagement is geborgd en updates worden tijdig doorgevoerd.
6. Afwijkende bewaartermijnen
Indien een opdrachtgever (bijvoorbeeld een GGD) kan aantonen dat een langere bewaartermijn noodzakelijk is (bijvoorbeeld in verband met validatie, bezwaarprocedures of audits), kan de termijn in overleg worden aangepast. Deze afwijking wordt contractueel vastgelegd en blijft te allen tijde in overeenstemming met de AVG, BIO en NEN 7510.
7. Verantwoordelijkheid
De Functionaris Gegevensbescherming (FG) en de Security Officer van DAVI zijn verantwoordelijk voor het toezicht op naleving van dit beleid, de periodieke evaluatie en eventuele bijstelling van de bewaartermijnen en opslagprocedures.
8. Module-specifieke afspraken en bewaartermijnen
Deze aanvulling verduidelijkt het onderscheid tussen de huidige DAVI-modules en de daarbinnen geldende bewaartermijnen en verantwoordelijkheden. De hieronder beschreven verwerking sluit aan op het bestaande beleid (AVG, BIO, NEN 7510).
8.1 Compliance Checks (GGD-toezicht)
In dit scenario uploadt de gebruiker documenten ten behoeve van de controles, waaronder:
• Personeelsplanning
• Kindplanning en kindregistratie
• Lijst vaste gezichten criterium
Doel verwerking: uitsluitend het genereren en/of valideren van signalen en rapportages in het kader van toezicht. Bewaartermijn: standaard 24 uur (automatische verwijdering). In overleg met de opdrachtgever (gemeente/GGD) kan de termijn worden aangepast indien dit functioneel of wettelijk noodzakelijk is. Verwijdering is aantoonbaar (gelogd).
8.2 Documenten Check (Q&A Documentenchat) – organisatiebibliotheek
De bedrijfsadmin uploadt of synchroniseert aangewezen mappen met documenten (bijv. beleid, protocollen). Deze documenten blijven op de server staan zolang de organisatie dit wenst. De organisatie heeft volledige regie over bewaren, versiebeheer en verwijderen (handmatig of geautomatiseerd).
8.3 Documenten Check – ad‑hoc uploads door geautoriseerde gebruikers
Gebruikers met de juiste rechten (toegekend door de bedrijfsadmin) kunnen ad‑hoc documenten uploaden voor analyse, samenvatting of het stellen van vragen. Deze ad‑hoc documenten worden standaard na 24 uur automatisch verwijderd, gelijk aan de bewaartermijn van de Compliance Checks. Verwijdering is aantoonbaar (gelogd).
8.4 Toekomstige modules en werkwijzen
Nieuwe of nog onbekende modules volgen het principe privacy‑by‑design en sluiten aan bij dit beleid. Uitgangspunten:
• Ad‑hoc verwerkingen: standaard 24 uur bewaartermijn, tenzij functioneel/wettelijk anders vereist en onderbouwd.
• Bibliotheek/synchronisatie: bewaartermijn en verwijdering onder regie van de organisatie.
• Voor productie: DPIA/risicoanalyse bijwerken, beleid actualiseren en – indien relevant – pentest‑scope afstemmen met opdrachtgever.
Bijlage – Logging & Monitoring conform BIO