Artikel 32 Algemene verordening gegevensbescherming (AVG)
Beveiliging van de verwerking
Rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van personen, treffen de verwerkingsverantwoordelijke en de verwerker passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen, die, waar passend, onder meer het volgende omvatten:
de pseudonimisering en versleuteling van persoonsgegevens;
het vermogen om op permanente basis de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de verwerkingssystemen en diensten te garanderen;
het vermogen om bij een fysiek of technisch incident de beschikbaarheid van en de toegang tot de persoonsgegevens tijdig te herstellen;
een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking.
Bij de beoordeling van het passende beveiligingsniveau wordt met name rekening gehouden met de verwerkingsrisico's, vooral als gevolg van de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens, hetzij per ongeluk hetzij onrechtmatig.
Het aansluiten bij een goedgekeurde gedragscode als bedoeld in artikel 40 of een goedgekeurd certificeringsmechanisme als bedoeld in artikel 42 kan worden gebruikt als element om aan te tonen dat dat de in lid 1 van dit artikel bedoelde vereisten worden nageleefd.
De verwerkingsverantwoordelijke en de verwerker treffen maatregelen om ervoor te zorgen dat iedere natuurlijke persoon die handelt onder het gezag van de verwerkingsverantwoordelijke of van de verwerker en toegang heeft tot persoonsgegevens, deze slechts in opdracht van de verwerkingsverantwoordelijke verwerkt, tenzij hij daartoe Unierechtelijk of lidstaatrechtelijk is gehouden.
Geconsolideerde tekst van 04-05-2016 (bron: EUR-Lex). Juridisch bindend is alleen de tekst in het Publicatieblad van de EU.
Recente uitspraken
Art. 32 AVG is sinds 2019 in 15 uitspraken op wetboek.org gekoppeld, met name door Rb. Amsterdam, Hof Arnhem-Leeuwarden en Rb. Zeeland-West-Brabant.
- ECLI:NL:GHARL:2025:8556 — 23-12-2025 Hof Arnhem-Leeuwarden
Hoger beroep. Eindarrest. Schade door betaling restant kooprijs auto aan hacker die zich toegang had verschaft tot e-mailaccount van het autobedrijf. Schending AVG, want niet bewezen dat e-mailaccount passend was beveiligd. Deels eigen schuld en met toepassing… - ECLI:NL:GHARL:2025:4556 — 22-07-2025 Hof Arnhem-Leeuwarden
Hoger beroep. Tussenarrest. Schade door betaling kooprijs auto aan hacker die zich toegang had verschaft tot e-mailaccount van het autobedrijf. Schending AVG? Niet bewezen dat e-mailaccount passend was beveiligd in de zin van de AVG. Uitlaten over eigen schuld. - ECLI:NL:GHARL:2024:6812 — 05-11-2024 Hof Arnhem-Leeuwarden
Hoger beroep. Tussenarrest. Schade door betaling kooprijs auto aan hacker die zich toegang had verschaft tot e-mailaccount van het autobedrijf. Schending AVG? Het autobedrijf mag bewijzen dat haar e-mailaccount passend was beveiligd in de zin van de AVG. - ECLI:NL:GHAMS:2021:77 — 19-01-2021 Hof Amsterdam
Geen schending van teruggave- en geheimhoudingsbeding, waarbij van belang is dat het conflict moet worden gezien in de context van een familierelatie. Zie ECLI:NL:GHAMS:2019:3852. - ECLI:NL:GHDHA:2019:470 — 12-02-2019 Hof Den Haag
Rechtmatigheid bedrijfsbezoek ACM; omvang rechterlijke controle; voldoende ernstige aanwijzingen voor een verdenking van een inbreuk; subsidiariteit; doelomschrijving; specificatie personen; veiligstellen data; zoektermen; temporele reikwijdte; Algemene Verordening…
Bron: Rechtspraak.nl — uitspraken bevatten verwijzingen naar dit artikel.