Naleving van de AVG
Inception blijft onze processen evalueren om zowel naleving van de regelgeving als de toepassing van best practices op het gebied van persoonsgegevens te waarborgen.
Inception heeft drie belangrijke klantgerichte gebieden geïdentificeerd waarop het gegevens over of namens een klant, bedrijf of persoon bewaart of daarmee in aanraking komt. Deze situaties vallen strikt binnen de kaders van de AVG en het risico wordt beperkt door de volgende maatregelen:
Gegevens die bij de Inception zijn vastgelegd over apparatuur die bij klanten is geleverd
Risico
Gegevens die zijn opgeslagen op een door Inception geleverd product, met inbegrip van, maar niet beperkt tot, adresbestanden en latente afbeeldingen in het geheugen of de opslagruimte van een printer (harde schijven enz.).
- Harde schijven kunnen verborgen schade aan vertrouwelijke gegevens bevatten
- Adresboeken kunnen persoonlijke e-mailadressen bevatten
Beperking
Inception zorgt ervoor dat bij alle hardware die bij klanten wordt verwijderd, de harde schijf wordt verwijderd en grondig gewist voordat deze opnieuw wordt ingezet of aan het einde van de levensduur wordt afgevoerd. Indien een harde schijf wordt verwijderd vanwege een defect aan een onderdeel, zorgt Inception ervoor dat de harde schijf zodanig wordt vernietigd dat redelijke pogingen tot gegevensherstel onmogelijk zijn.
Inception zorgt ervoor dat bij alle hardware die bij klanten wordt verwijderd, het adresboek en de verzendgeschiedenis worden gewist, zodat alle e-mailadressen en gebruikersnamen worden verwijderd.
Scannen naar e-mail via de e-mailserver(s) van Inception
Risico
Inception biedt toegang tot een e-mailserver voor apparaten waarbij een klant niet over eigen e-mailfaciliteiten beschikt, zodat scannen naar e-mail mogelijk wordt.
- Apparaten kunnen een historisch overzicht bijhouden van e-mailadressen waarnaar berichten zijn verzonden
- E-mailservers kunnen een overzicht bijhouden van mislukte e-mailpogingen en automatische antwoorden
Beperking
Inception zorgt ervoor dat klanten waar mogelijk hun eigen e-mailservers gebruiken. Wanneer de servers van Inception de voorkeur van de klant genieten, zorgt Inception voor een passende wachtwoordbeveiliging van dat account, in combinatie met passende beveiligingsmaatregelen om alle gegevens te beschermen. Houd er rekening mee dat de enige gegevens die op de e-mailserver van Inception worden bewaard, het ‘verzendadres’ in de e-maillogboeken zijn in het geval dat het e-mailadres niet werkt, of een ‘automatisch antwoord’ van de beoogde ontvanger van de scan-naar-e-mail. Ongeacht of de verzending slaagt of mislukt, bewaren de servers van Inception nooit een kopie van het gescande document. Alle logbestanden zijn binnen Inception met een wachtwoord beveiligd en worden regelmatig verwijderd.
Door Inception bewaarde account- en marketinggegevens
Risico
Inception bewaart accountgegevens, waaronder bedrijfsnaam, adres, telefoonnummer, contactpersonen en andere informatie die relevant is voor de uitvoering van bestaande, vroegere en mogelijke toekomstige overeenkomsten tussen Inception en haar klanten (waaronder machinetype en -locatie, IP-adres, e-mailadressen van belangrijke contactpersonen, enz.).
- Medewerkers / kwaadwillig 3rdeen partij zou kunnen proberen toegang te krijgen tot gegevens of deze te verwijderen voor een niet-toegestaan doel.
- Werknemers kunnen gegevens voor een niet-toegestaan doel gebruiken.
Beperking
Inception zal gegevens beveiligen met een wachtwoord en passende beveiligingsmaatregelen, om ervoor te zorgen dat alleen de relevante gegevens beschikbaar zijn wanneer dat nodig is. Alle gegevens waarmee een specifieke persoon kan worden geïdentificeerd, worden uitsluitend bewaard voor het beoogde doel. Inception zal elk kwartaal trainingen organiseren om het juiste gebruik en beheer van persoonsgegevens te evalueren.
Het Information Commissioners Office van de Britse regering heeft in haar beleid inzake opgeruimde bureaus en beeldschermen het volgende advies gegeven.
BELEID INZAKE EEN OPGERUIMD BUREAU EN SCHERM
Bevindingen: Niet alle benaderde organisaties hanteren een duidelijk beleid inzake het leeghouden van bureaus en schermen, waarbij papieren documenten die vaak op bureaus of bij printers worden achtergelaten. Sommige dossiers werden achtergelaten in onbeveiligde kasten of op open rekken. Het gebruik van „Ctrl-Alt-Delete” om de schermen van de werkstations te vergrendelen, verliep niet consistent. Uit het onderzoek bleek ook dat, hoewel 67% van de medewerkers zich wel aan het beleid inzake opgeruimde bureaus en schermen hield, slechts de helft bevestigde dat er steekproeven worden uitgevoerd om de naleving te controleren.
Aanbevelingen: Organisaties moeten een formeel beleid inzake opgeruimde bureaus en schermen opstellen en dit aan alle medewerkers en alle betrokken vrijwilligers, inclusief thuiswerkers, doorgeven.
Printers moeten worden gecontroleerd om ervoor te zorgen dat er geen informatie onbeheerd achterblijft overdag of ’s nachts.