AVG: hoe beveilig ik mijn data op een correcte manier?
Wanneer je persoonsgegevens verwerkt, ben je ethisch én juridisch verplicht om die gegevens voldoende te beschermen voor, tijdens en na je onderzoek.
Het basisniveau van beveiliging moet altijd overeenkomstig het informatieveiligheidsbeleid van de UGent zijn. Er kunnen echter bijkomende maatregelen nodig zijn voor een specifieke verwerking of onderzoek. Welke bijkomende beveiligingsmaatregelen je kiest, hangt af van welke risico's er komen kijken bij de verwerking. Een meer risicovolle verwerking zal gepaard moeten gaan met een uitgebreidere set van veiligheidsmaatregelen.
Op het vlak van databescherming worden anonimisering, pseudonimisering en encryptie door de AVG naar voren geschoven. Soms zijn deze zelfs verplicht als waarborg.
Anonimiseren
Wanneer je zelf persoonsgegevens verzamelt en die nadien anonimiseert, dan valt die anonimisering onder de AVG. Anonimiseren houdt in dat je de betrokkene (de individuele persoon waarop de gegevens betrekking hebben) nadien niet meer kan identificeren noch heridentificeren. Let daarbij op dat het ook niet mogelijk mag zijn om een persoon te (her)identificeren door een dataset aan een andere dataset te koppelen (al dan niet in het bezit van de onderzoeker).
Pseudonimiseren
Als anonimisering niet mogelijk (of wenselijk) is, wordt aangeraden om persoonsgegevens zo snel mogelijk te splitsen van de onderzoeksdata (pseudonimiseren). Het sleutelbestand dat de link bevat tussen onderzoeksdata en persoonsgegevens moet daarbij op een aparte en veilige plaats bewaard worden en bij voorkeur geëncrypteerd. Voor het dagelijkse gebruik wordt dan bij voorkeur gewerkt met de gepseudonimiseerde dataset in plaats van met de niet-gepseudonimiseerde dataset. De toegang tot de ruwe persoonsgegevens moet sterk beperkt worden. Voor een overzicht van verschillende pseudonimiseringstechnieken, bekijk zeker eens deze onderzoektip.
Encryptie
De AVG beveelt ook sterk aan om versleuteling of encryptie te gebruiken als je data opslaat of doorgeeft. Je kan ervoor kiezen om één of enkele bestanden te encrypteren of om de volledige systeemschijf van je laptop of computer te encrypteren. Voor een overzicht van verschillende encryptiemogelijkheden bekijk zeker de handleiding encryptie voor onderzoekers.
Andere maatregelen
Naast anonimiseren, pseudonimiseren en encryptie zijn er nog een heleboel andere organisatorische en technische beveiligingsmaatregelen die het risico voor de betrokkenen inperken.
Technische maatregelen
Je moet moderne technieken gebruiken om persoonsgegevens te beveiligen.
Organisatorische maatregelen
Naast technische maatregelen moet je ook kijken naar hoe jij en je mede-onderzoekers omgaan met persoonsgegevens.
Voorbeelden van organisatorische en technische maatregelen:
- databestanden of documenten bewaren op de UGent netwerkschijven of centraal aangeboden opslagmogelijkheden;
- beveiligde VPN gebruiken voor draadloze apparaten;
- multi-factor authenticatie (MFA) om accounts te beschermen;
- clean desk policy en computers die zich na een bepaalde tijd van inactiviteit automatisch vergrendelen;
- sleutelbeleid van kantoren;
- schermbeveiliging met Windows L-toets gebruiken om scherm te blokkeren;
- toegang tot de persoonsgegevens beperken en controleren;
- veilige systemen gebruiken om data door te geven (bv. Filesender van Belnet);
- veilige procedures gebruiken om data te vernietigen;
- een (periodieke) compliance-training voorzien over gegevensbescherming en informatiebeveiliging voor collega-onderzoekers en partners;
- hashing gebruiken;
- randomisatie gebruiken;
- onderzoeksdeelnemers de mogelijkheid geven om zich in elk stadium van het onderzoek af te melden;
- vermijden dat persoonsgegevens de EER verlaten;
- vermijden om onderzoekresultaten te gebruiken om beslissingen te nemen die rechtstreeks van invloed zijn op individuen;
- korte bewaartermijnen hanteren;
- het risico op stigmatisering verlagen door te werken met een grote populatie; de gegevens worden met ‘ruis’ bedekt om stigmatisering te vermijden;
- dataminimalisatie consequent toepassen voor, tijdens en na het onderzoek; voortdurend herevalueren welke persoonsgegevens strikt noodzakelijk zijn voor de onderzoeksdoeleinden;
- extra waarborgen nemen met betrekking tot de mailbox: bedenktermijn van enkele seconden om de verzending van mails nog te kunnen annuleren, een extra bevestiging vereisen bij mail aan meerdere personen, …;
- actuele, veilige en regelmatig gecontroleerde back-upprocedure gebruiken;
- systematische (anti-malware) software-updates gebruiken.
Meer informatie en tips over veilig omgaan met je data vind je op de pagina over dataveiligheid.
Meer tips
- AVG: hoe ben ik transparant ten aanzien van de betrokkenen van mijn onderzoek? (Integer onderzoek & ethiek)
- AVG: hoe lang mag ik onderzoeksdata met persoonsgegevens bewaren? (Integer onderzoek & ethiek)
- AVG: Hoe pseudonimiseer ik mijn data? (Integer onderzoek & ethiek)
- AVG: hoe registreer ik mijn verwerkingen van persoonsgegevens? (Integer onderzoek & ethiek)
- AVG: hoe zorg ik ervoor dat de verwerking van persoonsgegevens rechtmatig gebeurt? (Integer onderzoek & ethiek)
- AVG: Mag ik onderzoeksdata met persoonsgegevens delen met andere onderzoekers of instellingen wanneer mijn onderzoeksproject afgelopen is? (Integer onderzoek & ethiek)
- AVG: waar moet ik aan denken als ik (online) surveytools gebruik? (Integer onderzoek & ethiek)
- AVG: waar moet ik aan denken vooraleer ik bijzondere categorieën van persoonsgegevens verwerk? (Integer onderzoek & ethiek)
- AVG: waar moet ik aan denken wanneer ik gebruik maak van een mailinglijst/verzendlijst in het kader van mijn onderzoek? (Integer onderzoek & ethiek)
- AVG: waar moet ik aan denken wanneer ik persoonsgegevens verwerk van minderjarigen? (Integer onderzoek & ethiek)
- AVG: Waaraan moet ik denken bij de doorgifte van persoonsgegevens naar andere landen of internationale organisaties? (Integer onderzoek & ethiek)
- AVG: waaraan moet ik denken bij het design van mijn onderzoek? (Integer onderzoek & ethiek)
- AVG: Waaraan moet ik denken wanneer ik samenwerk met anderen of mijn data deel? (Integer onderzoek & ethiek)
- AVG: waarom is het belangrijk om mij te houden aan deze wetgeving? (Integer onderzoek & ethiek)
- AVG: wanneer is deze wetgeving van toepassing op mijn onderzoek? (Integer onderzoek & ethiek)
- AVG: Wanneer verwerk ik persoonsgegevens met een hoog risico en wanneer moet ik een GEB uitvoeren? (Integer onderzoek & ethiek)
- AVG: wat is de Algemene Verordening Gegevensbescherming? (Integer onderzoek & ethiek)
- AVG: wat moet ik doen bij een verdere/secundaire verwerking van persoonsgegevens? (Integer onderzoek & ethiek)
- AVG: Wat moet ik doen wanneer er sprake is van een datalek? (Integer onderzoek & ethiek)
- AVG: wat verandert er ten opzichte van de vorige privacywetgeving? (Integer onderzoek & ethiek)
- AVG: wat zijn de basisprincipes? (Integer onderzoek & ethiek)
- AVG: wat zijn de verschillende rollen en verantwoordelijkheden? (Integer onderzoek & ethiek)
- AVG: wat zijn persoonsgegevens? (Integer onderzoek & ethiek)
- AVG: welke informatie moet ik opnemen in een informed consent formulier wanneer de verwerking van persoonsgegevens gebaseerd is op toestemming van de betrokkenen? (Integer onderzoek & ethiek)
- AVG: welke rechten hebben de betrokkenen, hoe respecteer ik deze en welke uitzonderingen kunnen gelden voor onderzoek? (Integer onderzoek & ethiek)
- AVG: wie wordt beschouwd als kwetsbare personen? (Integer onderzoek & ethiek)
- Qualtrics: hoe gebruik ik deze surveytool? (Integer onderzoek & ethiek)
Vertaalde tips
Laatst aangepast 28 augustus 2024 09:46