De Rijksoverheid en andere Nederlandse overheidsorganen kunnen met een gerust hart gebruikmaken van de clouddiensten van Amazon Web Services (AWS). Eerder waren er een aantal hoge risico’s waargenomen, maar door diverse maatregelen zijn deze zorgen nu weggenomen. Daarmee voldoet de clouddienst van het Amerikaanse techdbedrijf aan de Algemene Verordening Gegevensbescherming (AVG).
Dat meldt Privacy Company in een blog.
AWS voldoet aan AVG door ‘organisatorische en contractuele maatregelen’
In opdracht van het Strategisch Leveranciersmanagement Rijk (SLM) deed het onderzoeksbureau onderzoek naar mogelijk privacyrisico’s voor Nederlandse overheidsinstanties als ze gebruikmaakten van de clouddienst van Amazon. Om deze risico’s in kaart te brengen, voerde Privacy Company een Data Protection Impact Assessment (DPIA) uit.
Bij een gegevensbeschermingseffectbeoordeling of DPIA bekijkt een onafhankelijke partij hoe een organisatie omgaat met het verwerken van persoonsgegevens. Ze kijkt onder meer welke privacygevoelige data een instantie verzamelt, voor welke doeleinden ze deze gegevens nodig heeft, hoe ze deze informatie verwerkt en of het verwerken van deze gegevens opweegt tegen de inbreuk op privacy.
Privacy Company startte het onderzoek in februari 2021. Daarin somde het bedrijf zeven potentiële privacyrisico’s op voor waardoor de gegevensbescherming in het geding zou kunnen komen. De gevaren worden niet beschreven of benoemd in de blog. Wel stelt het onderzoeksbureau dat AWS ‘organisatorische en contractuele maatregelen’ heeft genomen om de geconstateerde risico’s te beperken. Daardoor staat het Nederlandse overheidsinstanties vrij om gebruik te maken van de clouddiensten van Amazon.
Lage risico’s voor gegevensbescherming geen belemmering om data buiten de EU te bewaren
Naast een DPIA voerde Privacy Company tevens een Data Transfer Impact Assessment (DTIA) uit. Dit is een onderzoek dat inzicht geeft in de mogelijke privacyrisico’s als persoonsgegevens worden opgeslagen in een land buiten de EU. De AVG schrijft voor dat het betreffende land hetzelfde beschermingsniveau voor deze gegevens biedt als in Europa. Omdat dit niet het geval was in de VS, zette het Europees Hof van Justitie in de zomer van 2020 een streep door het Privacy Shield. Inmiddels ligt er een principeakkoord op tafel, hoewel sommigen daar hun bedenkingen bij hebben.
Medewerkers van Privacy Company ontdekten negen zogeheten lage risico’s voor gegevensbescherming. Dan moet je denken aan onrechtmatige toegang tot inhoudelijke gegevens, geen inzage voor betrokkenen in bepaalde gegevens en het verlies van controle over persoonsgegevens in ontoegankelijke beveiligingslogboeken van AWS.
“Om de risico’s van doorgifte van gegevens naar de Verenigde Staten te beperken, kunnen overheidsorganisaties speciale of zeer gevoelige persoonsgegevens versleutelen met een zelfbeheerde sleutel en de accountgegevens van de beheerder pseudonimiseren”, zo adviseren de onderzoekers.
Kabinet komt met nieuw cloudbeleid voor overheidsinstanties
In augustus 2022 presenteerde het kabinet een nieuw cloudbeleid. Staatssecretaris voor Digitalisering Alexandra van Huffelen gaf in het plan meer ruimte aan overheidsorganisaties om gebruik te maken van clouddiensten van commerciële partijen als Microsoft, Amazon en Google.
Tegelijkertijd waarschuwde ze voor de eventuele risico’s. Overheidsinstanties die gebruik willen maken van clouddiensten van internationale aanbieders, moeten goed kijken naar de voorwaarden op het gebied van beveiliging en privacy. Daarnaast zijn ze verplicht om vooraf een risicoanalyse te maken.
De Autoriteit Persoonsgegevens was niet enthousiast over het nieuwe cloudbeleid van het kabinet. De toezichthouder vond dat deze te vrijblijvend was. “Privacy moet leidend zijn bij de vraag of je informatie over burgers mag opslaan bij een bedrijf. Als je niet goed onderzoekt welke risico’s er zijn, kun je ook geen maatregelen nemen om die risico’s te weg te nemen”, zei AP-bestuursvoorzitter Aleid Wolfsen hierover.
Om overheidsinstanties te helpen de juiste keuze te maken bij het kiezen van een cloudaanbieder, heeft de Autoriteit Persoonsgegevens samen met andere Europese toezichthouders een lijst met aanbevelingen opgesteld.
