“Ik zie de waarde wel, maar mag dit eigenlijk binnen de AVG?”
Die vraag komt vaak langs zodra een organisatie brondata overweegt. Logisch ook. Je werkt immers met persoonsgegevens, bewaartermijnen, audit trails, toegang, beveiliging en toestemming. Daar moet je zorgvuldig mee omgaan.
Toch blijkt die eerste zorg in de praktijk zelden de grootste hobbel. Sterker nog, als je verder kijkt zie je dat brondata juist beter aansluit bij wat de AVG beoogt dan het werken met documenten.
In Data Sharing Podcast #20 gingen Jan Marten van Seijst, CCO bij Ockto, en Lammert Dijkstra, CTO bij Ockto, hierover in gesprek met host Caressa Kuk. Vanuit hun ervaring zien zij dat vragen over compliance vrijwel altijd vroeg op tafel komen. Maar uiteindelijk vormen ze nauwelijks een reden om niet met brondata aan de slag te gaan.
Van Seijst: “We hebben nooit dat een traject hierdoor niet is doorgegaan.”
Dijkstra legt uit dat de AVG niet begint bij ‘nee’, maar bij goed regelen wat je verwerkt: “Binnen de AVG kan heel veel, alleen stelt de AVG een aantal eisen aan hoe en welke gegevens je verwerkt. En dat betekent dus dat je een doel moet hebben om gegevens te verwerken. Je moet bepalen hoe lang je het wil bewaren, wie erbij mogen, allemaal dat soort dingen.”
Daar begint verantwoord werken met brondata. Vooraf bepaal je welke attributen nodig zijn, waarvoor je ze gebruikt, hoelang ze blijven staan en wie toegang krijgt.
Als we het hebben over dataminimalisatie heb je het met brondata eigenlijk al makkelijker voor elkaar dan met documenten. Documenten bevatten namelijk vaak meer dan je eigenlijk nodig hebt.
Een paspoortkopie kan een BSN bevatten. Een bankafschrift bevat regels die niets met je besluit te maken hebben. Een export uit MijnOverheid kan gezinsgegevens bevatten die voor een hypotheekaanvraag niet relevant zijn.
Met brondata kun je op attribuutniveau ontwerpen. Welke gegevens heb je nodig? Met welk doel? Voor hoe lang? En wie mag ze zien? Door middel van gerichte filters zorg je met brondata dat je echt alleen de gegevens ontvangt die je nodig hebt.
Van Seijst noemt het BSN als voorbeeld: “Een rode lap voor elke compliance officer”.
Juist daarom is Ockto extra scherp op wanneer het BSN wel en niet meegestuurd wordt. Wanneer het BSN niet gedeeld mag worden, geven we het niet mee. Dat verschilt sterk van een volledig document ontvangen en daarna proberen te beperken wat ermee gebeurt of achteraf onleesbaar maken.
In gereguleerde sectoren leeft vaak het idee dat documenten nodig zijn voor een goede audit trail. Dat gevoel is begrijpelijk. Een toezichthouder wil kunnen zien waarom iemand wel of geen hypotheek, leaseauto, krediet, woning of voorziening kreeg.
Een document voelt dan lekker tastbaar. Je kunt het openen, opslaan en later aan een accountant of toezichthouder laten zien. Toch zegt dat weinig over wat er onderweg met dat document is gebeurd.
Dijkstra: “Je kunt iets uitprinten en ergens in een mapje stoppen, maar dat zegt niet wie het in het mapje heeft gestopt, waar het is uitgeprint. Klopt het eigenlijk wel wat er staat?”
Een document kan zijn gedownload, doorgestuurd, overgetypt of opgeslagen op een plek waar later niemand meer aan denkt.
Voor een goede audit trail van een dossier wil je kunnen uitleggen welke gegevens zijn gebruikt, waar ze vandaan komen, voor welk doel, hoe lang ze worden bewaard en wie erbij kon.
Dijkstra schetst het zo: “Je zou eigenlijk per gegeven moeten kunnen zeggen dat je het ene attribuut een jaar bewaart en het andere zeven jaar, omdat daar een ander doel of een andere verplichting achter zit.”
Dat denkwerk doe je bij de inrichting van je processen. Wanneer je met losse attributen uit brondata werkt kun je dat veel beter sturen dan op één document waarin allerlei gegevens bij elkaar staan.
Met de AVG-verantwoordelijke vroeg aan tafel kun je het proces zo ontwerpen dat je geen onnodige gegevens ontvangt, beter vastlegt wat je doet en duidelijker kunt uitleggen waarom.
Van Seijst raadt aan te starten bij het eindpunt: “Welke beslissing wil je kunnen nemen en welke gegevens heb je daarvoor nodig?”
Dat gesprek voer je niet alleen met één afdeling. Je hebt compliance nodig, iemand uit credit, risk of inhoudelijke beoordeling en een business owner. Samen kijk je naar vragen als:
De techniek is meestal niet het zwaarste deel. De organisatie moet leren werken met gegevens in plaats van documenten.
Ockto helpt organisaties om brondata veilig, doelgericht en controleerbaar beschikbaar te maken voor aanvraag-, acceptatie- en beheerprocessen. Zo weet je vooraf welke gegevens binnenkomen, waarvoor je ze gebruikt, wie erbij kan en hoelang ze nodig blijven.