Google Cloud en de Algemene verordening gegevensbescherming (AVG)
Naleving van de AVG is een topprioriteit voor Google Cloud en onze klanten. De AVG is bedoeld om de bescherming van persoonlijke gegevens in Europa te verbeteren en heeft invloed op de manier waarop we allemaal zakendoen. U zult veel vragen hebben, maar wij zijn er om u te helpen. Google Cloud hanteert een klantgerichte aanpak voor bescherming, controle en naleving, en we helpen u graag om aan de AVG te voldoen.
Wat is de AVG?
De AVG is van kracht sinds 25 mei 2018 en vervangt de Europese richtlijn betreffende gegevensbescherming uit 1995.
De AVG stelt specifieke eisen aan bedrijven en organisaties die zijn gevestigd in Europa of die Europese klanten bedienen. Deze verordening:
- reguleert de wijze waarop bedrijven persoonlijke gegevens mogen verzamelen, gebruiken en opslaan,
- bouwt voort op bestaande documentatie- en rapportagevereisten om de verantwoordingsplicht te vergroten,
- voorziet in boetes voor bedrijven die niet aan de vereisten voldoen.
Wat we doen
Bij Google Cloud moedigen we initiatieven aan die prioriteit geven aan (betere) beveiliging en privacybescherming van gebruikersgegevens. We hebben meerdere updates uitgevoerd om ervoor te zorgen dat Google Cloud-klanten onze services met vertrouwen kunnen gebruiken nu de AVG van kracht is. Als u samenwerkt met Google Cloud, ondersteunen we uw inspanningen als volgt:
- We verplichten ons in onze contracten de AVG na te leven als het gaat om het verwerken van persoonlijke gegevens van klanten voor alle services van Google Cloud Platform en G Suite.
- We bieden aanvullende beveiligingsfuncties die u kunnen helpen om de meest gevoelige gegevens nog beter te beschermen.
- We bieden u de documentatie en hulpbronnen op basis waarvan u de privacybescherming van onze services kunt beoordelen.
- We blijven onze gegevensbeveiliging voortdurend verbeteren naarmate het reguleringslandschap verandert.
Maatregelen van G Suite en Google Cloud Platform voor de AVG
Verwerkingsverantwoordelijken zijn onder meer verplicht uitsluitend gegevensverwerkers te gebruiken die voldoende waarborgen bieden dat er adequate technische en organisatorische maatregelen worden genomen om de verwerking te laten voldoen aan de vereisten van de AVG. Wanneer u services van G Suite en Google Cloud Platform beoordeelt, raden we u aan om rekening te houden met de volgende aspecten:
Expertise op het gebied van gegevensbescherming
Google heeft beveiligings- en privacyprofessionals in dienst, waaronder een aantal van de meest vooraanstaande experts ter wereld op het gebied van informatie-, app- en netwerkbeveiliging. Dit team van experts heeft als taak de beveiligingssystemen van het bedrijf te onderhouden, procedures voor de beveiligingscontrole te ontwikkelen, een krachtiger beveiligingsinfrastructuur te ontwerpen en het beveiligingsbeleid van Google exact te implementeren.
Google werkt ook met een uitgebreid team van juristen, experts in naleving van regelgeving en specialisten op het gebied van openbaar beleid, die zorgen voor de naleving van privacy- en beveiligingsvoorschriften bij Google Cloud.
Deze teams werken samen met klanten, belanghebbenden uit de branche en toezichthoudende autoriteiten om ervoor te zorgen dat onze G Suite- en Google Cloud Platform-services ertoe bijdragen dat klanten aan hun nalevingsbehoeften kunnen voldoen.
Overeenkomsten voor gegevensverwerking
In onze overeenkomsten voor gegevensverwerking voor G Suite en Google Cloud Platform worden onze privacyverplichtingen aan klanten duidelijk vermeld. Deze voorwaarden zijn door de jaren heen aangepast op basis van feedback van onze klanten en toezichthouders.
We hebben deze voorwaarden onlangs specifiek geüpdatet om aan te sluiten bij de AVG. De updates zijn vervolgens ruim voor de inwerkingtreding van de AVG beschikbaar gesteld, zodat onze klanten zich kunnen voorbereiden op naleving van de AVG bij het gebruik van Google Cloud-services.
Onze klanten kunnen deze geüpdatete voorwaarden voor gegevensverwerking onderschrijven via het aanmeldproces dat hier wordt beschreven voor het amendement gegevensverwerking van G Suite en hier voor de voorwaarden voor gegevensverwerking en -beveiliging van GCP.
Verwerking volgens instructies
Alle gegevens die een klant en zijn gebruikers in onze systemen plaatsen, worden uitsluitend verwerkt in overeenstemming met de instructies van de klant, zoals beschreven in onze aan de AVG aangepaste overeenkomsten voor gegevensverwerking.
Geheimhoudingsplicht voor personeel
Alle medewerkers van Google moeten een vertrouwelijkheidsovereenkomst ondertekenen. Ook moeten zij verplicht een vertrouwelijkheidstraining, een privacytraining en een training over onze gedragscode volgen. De gedragscode van Google gaat specifiek in op de verantwoordelijkheden en het verwachte gedrag met betrekking tot gegevensbescherming.
Ondernemingen binnen de Google-groep voeren de meeste gegevensverwerking die nodig is om de G Suite- en Google Cloud Platform-services te leveren, zelf uit. We werken echter ook met externe leveranciers die deze services ondersteunen. Alle leveranciers doorlopen een streng selectieproces, zodat we zeker weten dat ze over de vereiste technische expertise beschikken en het juiste niveau van beveiliging en privacybescherming kunnen bieden.
We stellen informatie beschikbaar over de subverwerkers van de Google-groep die G Suite- en Google Cloud Platform-services ondersteunen en externe subverwerkers die betrokken zijn bij deze services. Bovendien nemen we verplichtingen met betrekking tot subverwerkers op in onze overeenkomsten voor gegevensverwerking.
Volgens de AVG moeten passende technische en organisatorische maatregelen worden getroffen om een beveiligingsniveau te waarborgen dat aansluit bij het risico.
Google beheert en gebruikt een infrastructuur op wereldschaal waarmee het toonaangevende beveiliging van de volledige informatieverwerkingscyclus biedt. Deze infrastructuur staat borg voor de veiligheid bij de implementatie van services, de opslag van gegevens met privacymaatregelen voor eindgebruikers, de communicatie tussen services, de privécommunicatie met klanten via internet en het gebruik door beheerders. G Suite en Google Cloud Platform worden op deze infrastructuur uitgevoerd.
Ons beveiligingsontwerp is opgebouwd uit lagen die elkaar versterken, van de fysieke beveiliging van datacenters tot de beveiligingsfuncties van onze hard- en software en de processen die we gebruiken om de operationele beveiliging te ondersteunen. Deze gelaagde bescherming zorgt voor een sterke beveiligingsbasis voor alles wat we doen. U vindt een uitgebreide beschrijving van onze infrastructuurbeveiliging in onze whitepaper over het beveiligingsontwerp van de Google-infrastructuur.
Beschikbaarheid, integriteit en herstellend vermogen
Google ontwerpt de onderdelen van zijn platform met veel redundantie. De datacenters van Google zijn zodanig geografisch verspreid dat bij natuurrampen of plaatselijke stroomuitval de gevolgen van regionale onderbrekingen voor de levering van wereldwijde producten beperkt blijven. Bij een hardware-, software- of netwerkfout worden de services onmiddellijk automatisch omgeschakeld naar een ander datacenter, zodat ze niet worden onderbroken. Dankzij onze zeer redundante infrastructuur kunnen klanten zich goed beschermen tegen gegevensverlies.
Testen
Google voert jaarlijks ramphersteltests uit en beschikt over een platform voor infrastructuur- en applicatieteams waarmee communicatieplannen, rampscenario's, operationele transities en andere noodmaatregelen kunnen worden getest. Alle teams die deelnemen aan deze ramphersteloefeningen, ontwikkelen testplannen en evaluatierapporten waarin de resultaten en de uit de tests geleerde lessen worden bijgehouden.
Versleuteling
Google maakt gebruik van versleuteling om gegevens tijdens de overdracht of op een server te beschermen. Gegevens tijdens de overdracht naar G Suite worden beschermd met HTTPS, dat standaard geactiveerd is voor alle gebruikers. De G Suite- en Google Cloud Platform-services versleutelen de opgeslagen content van klanten automatisch met een of meer mechanismen. Hoe wij gegevens versleutelen wordt gedetailleerd beschreven in onze whitepaper over versleuteling.
Toegangscontrole
Toegangsrechten en -niveaus worden bepaald op basis van de functie en rol van een Google-werknemer. Hierbij gaan wij uit van zo min mogelijk rechten en een beperkte informatieverstrekking, bepaald door de afgebakende verantwoordelijkheden van de werknemer. Voor verzoeken om extra toegang geldt een formele procedure die op grond van het beveiligingsbeleid van Google onder meer een verzoek en goedkeuring van een data- of systeemeigenaar, manager of andere leidinggevende voorschrijft.
Kwetsbaarheidsmanagement
We scannen op kwetsbaarheden in de software met een combinatie van commercieel verkrijgbare en specifiek ontworpen, interne tools, intensieve geautomatiseerde en handmatige inbraaktests, kwaliteitsborgingsprocessen, beoordelingen van de softwarebeveiliging en externe audits. We vertrouwen ook op de community van mensen die onderzoek doen naar beveiliging en maken dankbaar gebruik van hun hulp bij het identificeren van kwetsbaarheden in G Suite, Google Cloud Platform en andere Google-producten. Ons Vulnerability Reward Program stimuleert onderzoekers om ontwerp- en implementatieproblemen die een risico voor klantgegevens kunnen vormen, te melden.
Productbeveiliging: G Suite
Klanten van G Suite kunnen gebruikmaken van productfuncties en -configuraties om persoonlijke gegevens verder te beschermen tegen ongeautoriseerde of onwettige verwerking:
- Authenticatie in twee stappen vermindert het risico van onbevoegde toegang doordat om een extra identificatie wordt gevraagd wanneer gebruikers willen inloggen. Beveiligingssleutel vereist biedt een extra beveiligingslaag voor gebruikersaccounts door een fysieke sleutel te vereisen.
- Controle van verdachte inlogpogingen detecteert verdachte inlogpogingen dankzij robuuste machine learning-functionaliteit.
- Verbeterde e-mailbeveiliging vereist dat e-mailberichten worden ondertekend en versleuteld met Secure/Multipurpose Internet Mail Extensions (S/MIME).
- Gegevensverlies voorkomen zorgt ervoor dat gevoelige informatie in Gmail en Drive wordt beschermd tegen ongeoorloofd delen. Meer informatie vindt u in onze whitepaper over DLP (Data Loss Prevention).
- Met informatierechtenbeheer in Drive kunt u het downloaden, printen en kopiëren van bestanden uitschakelen vanuit het menu voor geavanceerd delen, en vervaldatums instellen voor bestandstoegang.
- Beheer van mobiele apparaten biedt continue systeemcontrole en waarschuwingen bij verdachte apparaatactiviteit.
- Het beveiligingscentrum geeft u zicht op extern gedeelde bestanden, spam en malware die is gericht op gebruikers in uw organisatie en statistieken waaruit de doeltreffendheid van uw beveiliging blijkt. Allemaal in één uitgebreid dashboard.
- Met Google Vault kunt u de e-mails, bestandscontent van Google Drive en geregistreerde chats van uw organisatie bewaren, archiveren, doorzoeken en exporteren ten behoeve van eDiscovery en naleving.
Maatregelen voor app-toegang van derden geven zicht op en controle over apps van derden die OAuth voor authenticatie en toegang tot bedrijfsgegevens gebruiken. OAuth-toegang kan op gedetailleerd niveau worden uitgeschakeld en gecontroleerde apps van derden kunnen op de witte lijst worden gezet.
Meer informatie op https://gsuite.google.com/security
Productbeveiliging: GCP
Klanten van GCP kunnen gebruikmaken van productfuncties en -configuraties om persoonlijke gegevens verder te beschermen tegen ongeautoriseerde of onwettige verwerking:
- Authenticatie in twee stappen vermindert het risico van onbevoegde toegang doordat om een extra identificatie wordt gevraagd wanneer gebruikers willen inloggen. Beveiligingssleutel vereist biedt een extra beveiligingslaag voor gebruikersaccounts door een fysieke sleutel te vereisen.
- Met identiteits- en toegangsbeheer van Google Cloud (Identity en Access Management, Cloud IAM) kunt u machtigingen voor uw resources van Google Cloud Platform beheren en maken.
- Met de Data Loss Prevention API kunt u de verwerking van speciale categorieën persoonlijke gegevens identificeren en controleren, zodat u de juiste maatregelen kunt implementeren.
- Met Stackdriver Logging en Stackdriver Monitoring worden systemen voor logboekregistratie, controles, waarschuwingen en detectie van afwijkingen in Google Cloud Platform geïntegreerd.
- Met Cloud Identity-Aware Proxy (Cloud IAP) beheert u de toegang tot cloud-apps die worden uitgevoerd op Google Cloud Platform.
- Cloud Security Scanner scant op en detecteert veelvoorkomende kwetsbaarheden in Google App Engine-apps.
- Via het Cloud Security Command Center kunt u een overzicht van uw clouditems bekijken en controleren, scannen op gevoelige gegevens in opslagsystemen, veelvoorkomende kwetsbaarheden voor het web detecteren en toegangsrechten voor uw kritieke resources bekijken vanaf één centraal dashboard.
Ga voor meer informatie naar https://cloud.google.com/security/
Beheerders kunnen gedurende de looptijd van de overeenkomst op elk gewenst moment klantgegevens exporteren met de functionaliteit van de G Suite- of Google Cloud Platform-services (raadpleeg de documentatie van Google Cloud Platform voor meer informatie). De verplichtingen voor het exporteren van gegevens zijn al enkele jaren opgenomen in onze voorwaarden voor gegevensverwerking. Deze zijn geüpdatet om aan te sluiten bij de AVG. We werken voortdurend aan robuustere mogelijkheden voor gegevensexports, zodat u nog makkelijker veilig een kopie van uw bedrijfsgegevens kunt downloaden via de services van G Suite en Google Cloud Platform.
U kunt ook op elk gewenst moment klantgegevens verwijderen via de functionaliteit van de services van G Suite of Google Cloud Platform. Als Google een volledige verwijderingsinstructie van u ontvangt (bijvoorbeeld wanneer u een verwijderde e-mail niet meer kunt terughalen uit de 'prullenbak'), verwijdert Google de betreffende klantgegevens binnen maximaal 180 dagen uit alle systemen, tenzij er een bewaarplicht geldt.
Rechten van betrokkenen
Verwerkingsverantwoordelijken kunnen de beheerconsoles en de servicefunctionaliteit van G Suite en Google Cloud Platform gebruiken om de gegevens die zij en hun gebruikers in onze systemen hebben gezet te gebruiken, te rectificeren, te verwijderen of de verwerking ervan te beperken. Deze functionaliteit helpt hen om aan hun verplichtingen te voldoen bij het reageren op verzoeken van betrokkenen om hun rechten uit te oefenen onder de AVG.
Gegevensbeschermingsteam
Google heeft een functionaris voor gegevensbescherming voor Google LLC en zijn dochtermaatschappijen aangewezen voor de gegevensverwerking die onder de AVG valt, inclusief alle zakelijke producten van Google Ireland Limited. Keith Enright (Director, Privacy Legal) fungeert als de functionaris voor gegevensbescherming van Google LLC. Keith Enright woont in San Francisco in de Verenigde Staten.
Waar nodig hebben Google Enterprise-producten speciaal aangewezen teams om vragen van klanten met betrekking tot gegevensbescherming te beantwoorden. In de betreffende overeenkomst wordt beschreven hoe contact kan worden opgenomen met deze teams. Voor G Suite kunnen klantbeheerders contact met het Cloud Data Protection Team opnemen via https://support.google.com/a/contact/googlecloud_dpr (beheerders moeten hiervoor ingelogd zijn met hun beheerdersaccount) en/of door direct een melding in te dienen bij Google, zoals beschreven in de toepasselijke overeenkomst. Voor Google Cloud Platform kunt u contact opnemen met het Data Protection Team via https://support.google.com/cloud/contact/dpo.
Meldingen van incidenten
G Suite en Google Cloud Platform kennen al jaren contractuele verplichtingen om incidenten te melden. Wij blijven u zo snel mogelijk informeren over incidenten met uw klantgegevens, op grond van de voorwaarden inzake gegevensincidenten in onze overeenkomsten en voorwaarden die zijn geüpdatet voor de AVG.
De AVG voorziet in verschillende mechanismen voor de overdracht van persoonlijke gegevens buiten de EU. Deze mechanismen zijn bedoeld als waarborg voor een adequaat beschermingsniveau en voor de implementatie van voldoende beveiligingsmaatregelen bij de overdracht van persoonlijke gegevens naar een derde land.
Passende waarborgen kunnen worden geboden door modelcontractclausules. Een adequaat beschermingsniveau kan worden bevestigd door middel van adequaatheidsbeslissingen. Denk hierbij aan beslissingen die de EU-US Privacy Shield ondersteunen.
In onze huidige overeenkomsten voor gegevensverwerking gaan we contractuele verplichtingen aan om een mechanisme voor de overdracht van persoonlijke gegevens buiten de EU aan te bieden, zoals vereist door de AVG. Google heeft certificeringen in het kader van de EU-US en Swiss-US Privacy Shields, onder meer voor G Suite en Google Cloud Platform. Europese autoriteiten op het gebied van gegevensbescherming hebben daarnaast de naleving bevestigd van onze modelcontractclausules. Hiermee wordt bevestigd dat onze contractuele verplichtingen voor G Suite en Google Cloud Platform volledig voldoen aan de vereisten voor het legaal regelen van overdrachten van persoonlijke gegevens vanuit de EU naar de rest van de wereld.
Onze klanten en toezichthouders verwachten dat maatregelen op het gebied van beveiliging, privacy en naleving door onafhankelijke instanties worden gecontroleerd. G Suite en Google Cloud Platform worden regelmatig door verschillende onafhankelijke externe partijen gecontroleerd om dit te waarborgen.
ISO 27001 (Beheer van informatiebeveiliging)
ISO 27001 is een van de meest algemeen erkende, internationaal geaccepteerde onafhankelijke beveiligingsnormen. Google heeft een ISO 27001-certificering behaald voor de gedeelde algemene infrastructuur, bestaande uit de systemen, apps, mensen, technologie, processen en datacenters, en voor de G Suite- en Google Cloud Platform-producten.
ISO 27017 (Cloudbeveiliging)
ISO 27017 is een internationale norm voor informatiebeveiliging op basis van ISO/IEC 27002, specifiek voor cloudservices. Google heeft een ISO 27001-certificering voor G Suite en Google Cloud Platform.
ISO 27018 (Cloudprivacy)
ISO 27018 is een internationale norm voor de bescherming van persoonlijk identificeerbare informatie (PII) in openbare cloudservices. Google heeft een ISO 27018-certificering voor G Suite en Google Cloud Platform.
SSAE16/ISAE 3402 (SOC 2/3)
In het auditframework voor SOC 2 (Service Organization Controls) en SOC 3 van het American Institute of Certified Public Accountants (AICPA) worden vertrouwensbeginselen en criteria voor beveiliging, beschikbaarheid, verwerkingsintegriteit en vertrouwelijkheid gedefinieerd. Google beschikt over SOC 2- en SOC 3-rapporten voor Google Cloud Platform en G Suite.
Wat u kunt doen
Wat zijn uw verantwoordelijkheden als klant?
Klanten van G Suite1 en Google Cloud Platform treden doorgaans op als verwerkingsverantwoordelijke van alle persoonlijke gegevens die ze via hun Google Cloud-services aan Google verstrekken. De verwerkingsverantwoordelijke bepaalt de doelen en middelen voor het verwerken van persoonlijke gegevens. Er is ook een gegevensverwerker. Dat zijn wij. Als gegevensverwerker verwerkt Google persoonlijke gegevens namens de verwerkingsverantwoordelijke wanneer deze G Suite of Google Cloud Platform gebruikt.
Wat is een verwerkingsverantwoordelijke?
Verwerkingsverantwoordelijken zijn verantwoordelijk voor het nemen van de technische en organisatorische maatregelen die nodig zijn om de gegevensverwerking aantoonbaar uit te voeren in overeenstemming met de AVG. De verplichtingen van beheerders hebben betrekking op principes zoals rechtmatigheid, redelijkheid en transparantie, beperking van doeleinden, gegevensminimalisering en nauwkeurigheid, evenals het nakomen van de rechten van betrokkenen, ook wel 'datasubjecten' genoemd.
U vindt richtlijnen met betrekking tot uw verantwoordelijkheden onder de AVG door regelmatig websites van uw nationale of primaire autoriteiten op het gebied van gegevensbescherming en publicaties van privacyverenigingen zoals de International Association of Privacy Professionals (IAPP) te raadplegen. We zorgen er ook voor dat deze AVG-pagina en ons AVG-informatiecentrum altijd actueel zijn, met het laatste nieuws en de laatste updates.
Deze site is bedoeld om onze klanten te helpen begrijpen waar Google Cloud staat met betrekking tot de AVG. We raden u aan een juridisch expert te raadplegen voor advies over de specifieke vereisten die van toepassing zijn op uw organisatie, aangezien deze site niet mag worden opgevat als juridisch advies.
Waar moet u beginnen?
Als u klant bent van Google Cloud, moet de AVG onderdeel zijn van uw strategie voor gegevensbescherming. Hier zijn enkele tips:
- Maak uzelf vertrouwd met de bepalingen van de AVG.
- Inventariseer de persoonlijke gegevens die u verwerkt. U kunt enkele van onze tools gebruiken bij het identificeren en classificeren van gegevens.
- Evalueer uw huidige maatregelen, beleidsrichtlijnen en processen voor het beheren en beschermen van gegevens volgens de vereisten van de AVG. Kijk wat er ontbreekt en maak een plan om dit op te lossen.
- Overweeg hoe u de bestaande Google Cloud-functies voor gegevensbescherming kunt gebruiken als onderdeel van uw eigen framework voor naleving van de regelgeving. Bekijk om te beginnen het materiaal over externe audits en certificeringen van G Suite of Google Cloud Platform.
- Bekijk en accepteer onze geüpdatete voorwaarden voor gegevensverwerking via het aanmeldproces dat hier wordt beschreven voor het amendement gegevensverwerking van G Suite en hier voor de voorwaarden voor gegevensverwerking en -beveiliging van GCP.
Veelgestelde vragen
- Wat is de AVG?
- De Algemene verordening gegevensbescherming is een privacyverordening die de Richtlijn 95/46/EG betreffende gegevensbescherming van 24 oktober 1995 per 25 mei 2018 heeft vervangen.
- Schrijft de AVG voor dat persoonlijke gegevens worden opgeslagen in de EU?
- Nee. Net als Richtlijn 95/46/EG betreffende gegevensbescherming bevat de AVG bepaalde voorwaarden voor de overdracht van persoonlijke gegevens buiten de EU. Aan dergelijke voorwaarden kan worden voldaan via mechanismen zoals modelcontractclausules.
- Hoe zijn uw voorwaarden gewijzigd om te voldoen aan de AVG?
- Google Cloud biedt al jaren voorwaarden voor gegevensverwerking waarin onze privacy- en beveiligingsverplichtingen tegenover klanten duidelijk worden verwoord. Hoewel de AVG rechtstreeks van toepassing is op cloudserviceproviders, ongeacht de contractuele verplichtingen op dit vlak, hebben we onze voorwaarden aangepast om aan te sluiten bij de AVG. Onze aangepaste voorwaarden zijn met name een afspiegeling van de bepalingen in artikel 28 van de AVG, waarin het gebruik van gegevensverwerkers door cloudklanten wordt geregeld.
- Geeft de AVG klanten het recht om Google Cloud te controleren?
- Volgens de AVG moeten verwerkingsverantwoordelijken auditrechten krijgen op grond van hun contracten met gegevensverwerkers. Onze geüpdatete voorwaarden voor gegevensverwerking beschrijven controlerechten die we toekennen aan onze klanten.
- Wat is de rol van externe rapporten zoals ISO 27001, ISO 27017, ISO 27018 en SOC 2/3 in verband met naleving van de AVG?
- Onze externe ISO-certificeringen en SOC 2/3-auditrapporten kunnen door klanten worden gebruikt om risicoanalyses uit te voeren en vast te stellen of de juiste technische en organisatorische maatregelen zijn genomen.
- Welke andere informatiebronnen over de AVG stelt Google ter beschikking?
- Bekijk de website voor bedrijven en gegevens van Google en ons AVG-informatiecentrum.