Een datakoppeling is veilig en AVG-proof als je twee dingen regelt: juridisch (wie verwerkt welke persoonsgegevens, met welk doel en op basis van welke afspraken) en technisch (versleuteling, sterke authenticatie, minimale rechten en logging). Datakoppeling beveiliging begint dus niet bij de firewall, maar bij de vraag welke data er eigenlijk moet stromen. In dit artikel lees je welke principes gelden en welke vragen je aan een integratiepartner stelt.
Let op: dit artikel legt algemene principes uit en is geen juridisch advies. Twijfel je over jouw situatie, schakel dan je privacy officer, functionaris gegevensbescherming of een jurist in.
Waarom een koppeling een privacyrisico is
Een API-koppeling verplaatst gegevens van systeem A naar systeem B. Zodra daar persoonsgegevens tussen zitten, zoals namen, adressen, e-mailadressen of telefoonnummers van klanten, valt die uitwisseling onder de AVG. Denk aan een webshoporder die naar je ERP gaat, een klant die vanuit je CRM naar je e-mailtool wordt gestuurd, of een verzendlabel dat vanuit je WMS naar een vervoerder gaat.
Elke extra koppeling is een extra plek waar data onderweg is, tijdelijk wordt opgeslagen of gelogd. Bij een goed opgezette software-integratie weet je van elke stroom precies wat er meegaat, waar het terechtkomt en wie erbij kan. Bij een wildgroei aan losse scripts en plugins weet niemand dat meer.
De AVG-principes die gelden voor datastromen
De AVG noemt in artikel 5 een aantal beginselen. Voor koppelingen zijn vooral deze vier relevant.
Doelbinding
Je mag persoonsgegevens alleen gebruiken voor het doel waarvoor je ze hebt verzameld, of voor een doel dat daarmee verenigbaar is. Een adres dat je nodig hebt om een order te leveren, stuur je naar je WMS en vervoerder. Datzelfde adres automatisch doorzetten naar een marketingplatform is een ander doel, en daarvoor moet je een aparte grondslag hebben.
Dataminimalisatie
Stuur alleen de velden mee die het ontvangende systeem echt nodig heeft. Een PIM heeft geen klantgegevens nodig. Een dashboard met omzet per regio heeft genoeg aan postcodegebied en ordertotaal, niet aan namen. In de datamapping bepaal je per veld wat er meegaat. Dat is dus ook het moment om bewust velden weg te laten.
Opslagbeperking en bewaartermijnen
Persoonsgegevens bewaar je niet langer dan nodig. Dat geldt ook voor wat een koppeling onderweg achterlaat: berichten in een wachtrij, logbestanden met volledige payloads, exportbestanden op een FTP-server. Spreek af hoe lang logs met persoonsgegevens bewaard blijven en zorg dat ze daarna automatisch worden verwijderd of geanonimiseerd.
Integriteit en vertrouwelijkheid
De AVG vraagt in artikel 32 om passende technische en organisatorische maatregelen. Wat passend is, hangt af van het risico: een koppeling met gezondheidsgegevens vraagt meer dan een voorraadsynchronisatie zonder persoonsgegevens. Hieronder lees je welke maatregelen je in de praktijk tegenkomt.
Verwerkersovereenkomst: wie is verantwoordelijk?
Jouw organisatie is meestal de verwerkingsverantwoordelijke: jij bepaalt waarom en hoe klantgegevens worden verwerkt. Een partij die in jouw opdracht persoonsgegevens verwerkt, is een verwerker. Volgens artikel 28 van de AVG leg je die relatie vast in een verwerkersovereenkomst. Daarin staat onder meer dat de verwerker alleen op jouw instructie werkt, welke beveiligingsmaatregelen gelden, hoe met subverwerkers wordt omgegaan en wat er gebeurt bij een datalek.
Bij een koppeling kunnen meerdere partijen een rol spelen: de leverancier van het integratieplatform waar de data doorheen loopt, de partij die de koppeling bouwt en beheert en toegang heeft tot logs, en de SaaS-leveranciers van je ERP, webshop en CRM. Of er met elke partij een verwerkersovereenkomst nodig is, hangt af van hun rol en van de vraag of ze daadwerkelijk bij persoonsgegevens kunnen. Breng dit per partij in kaart en leg het vast in je verwerkingsregister.
Technische beveiliging van een datakoppeling
Versleuteling onderweg en in opslag
Data onderweg hoort altijd versleuteld te zijn via HTTPS met een actuele TLS-versie (1.2 of hoger). Voor bestandsuitwisseling gebruik je SFTP in plaats van gewone FTP, en bij EDI kom je vaak AS2 tegen, dat berichten versleutelt en ondertekent. Data in opslag, zoals databases, wachtrijen en logbestanden, versleutel je ook. Bij serieuze platforms is dat standaard, maar vraag het na.
Authenticatie en sleutelbeheer
Systemen bewijzen hun identiteit met API-sleutels, tokens of OAuth 2.0. OAuth heeft de voorkeur waar het beschikbaar is, omdat tokens tijdelijk zijn en je rechten per scope kunt beperken. Voor API-sleutels gelden een paar harde regels:
- Sla sleutels op in een versleutelde kluis of de credential store van je integratieplatform, nooit in broncode, Excel of een gedeeld document.
- Gebruik per koppeling een eigen sleutel of serviceaccount, zodat je er één kunt intrekken zonder alles plat te leggen.
- Roteer sleutels periodiek en direct bij vertrek van een medewerker of leverancier.
- Deel sleutels nooit per e-mail of chat. Gebruik een wachtwoordmanager of een beveiligde overdracht.
Least privilege
Geef een koppeling alleen de rechten die hij nodig heeft. Een koppeling die voorraad uit je ERP leest, heeft geen schrijfrechten op debiteuren nodig. Een serviceaccount in Business Central of Exact Online met beheerdersrechten is handig tijdens de bouw, maar een risico in productie. Hetzelfde geldt voor mensen: niet iedereen hoeft in het integratieplatform payloads met klantgegevens te kunnen inzien.
Logging en audit trail
Logging is nodig om fouten te vinden en om achteraf te kunnen aantonen wat er is gebeurd. Een goede audit trail laat zien welk bericht wanneer is verwerkt, door welke flow en met welk resultaat, en wie er in de configuratie iets heeft gewijzigd. Tegelijk zijn logs zelf een verzameling persoonsgegevens. Maskeer gevoelige velden waar dat kan en koppel een bewaartermijn aan je logs.
Hosting in de EU
Waar draait het platform en waar staan de logs? Hosting binnen de EU maakt het een stuk eenvoudiger, omdat de AVG dan zonder extra doorgiftemechanisme van toepassing is. Gaan gegevens naar een land buiten de EER, dan zijn aanvullende waarborgen nodig, zoals een adequaatheidsbesluit of standaardcontractbepalingen. Vergeet niet dat ook support- en back-updiensten van een leverancier een doorgifte kunnen betekenen.
ISO 27001 als houvast
ISO 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging. Een certificering betekent dat een externe auditor heeft vastgesteld dat een organisatie haar beveiligingsrisico’s structureel beheerst. Het is geen garantie dat er nooit iets misgaat, maar wel een betrouwbaar signaal. Vraag naar het certificaat en naar de scope: geldt het voor de hele dienst of alleen voor een onderdeel?
Realtime of batch: maakt dat uit voor beveiliging?
Ja, een beetje. Bij realtime of batch synchroniseren verschilt vooral waar data tijdelijk blijft staan. Batchbestanden die op een server klaarstaan, zijn een bekend lek als ze niet worden opgeruimd. Webhooks zijn realtime, maar moeten gecontroleerd worden op echtheid, bijvoorbeeld met een handtekening (HMAC) of een geheim token, zodat niet iedereen berichten naar je endpoint kan sturen.
Wat vraag je aan een integratiepartner?
Gebruik deze lijst als checklist in een offertetraject:
- Waar wordt de data verwerkt en opgeslagen, en welke subverwerkers zijn betrokken?
- Welke rol heeft de partner onder de AVG en hoe wordt dat contractueel vastgelegd?
- Hoe worden API-sleutels en wachtwoorden opgeslagen, gedeeld en geroteerd?
- Welke velden met persoonsgegevens gaan mee in de mapping, en waarom?
- Hoe lang worden logs en berichten bewaard, en worden gevoelige velden gemaskeerd?
- Welke certificeringen heeft het platform, zoals ISO 27001, en wat is de scope?
- Hoe verloopt de melding bij een beveiligingsincident, zodat jij binnen de wettelijke termijn van 72 uur kunt melden bij de Autoriteit Persoonsgegevens als dat nodig is?
- Wie heeft toegang tot productieomgevingen, en wordt die toegang gelogd?
Veilig koppelen zonder gedoe
Beveiliging en privacy horen in het ontwerp van een koppeling te zitten, niet als laatste controle erachteraan. DataIntegratie.nl bouwt bij voorkeur op Alumio, een Nederlands integratieplatform met ISO 27001-certificering, en elke koppeling krijgt mapping, validatie, foutafhandeling, monitoring, logging en documentatie. Wil je weten hoe jouw huidige datastromen ervoor staan? Plan een gratis datascan van ongeveer 45 minuten via de contactpagina.