Technische en organisatorische maatregelen (TOM's): wat ze inhouden
Kort antwoord
Technische en organisatorische maatregelen, meestal afgekort tot TOM's, is een term uit de GDPR voor de concrete waarborgen die een verwerker heeft getroffen om persoonsgegevens te beschermen, denk aan toegangscontrole, encryptiepraktijken, training van medewerkers en procedures voor incidentrespons. De TOM's van een provider staan doorgaans op papier en worden met klanten gedeeld, of zijn vereist als onderdeel van een verwerkersovereenkomst, zodat een klant kan beoordelen of de daadwerkelijke praktijken van de provider aan de eigen compliance-eisen voldoen.
Iedereen die persoonsgegevens verwerkt namens een EU-organisatie komt vroeg of laat de term TOM's tegen, meestal tijdens het doornemen van een verwerkersovereenkomst (DPA) met een leverancier. Het is de moeite waard om precies te weten wat de term wel en niet betekent, want hij wordt vaak verward met twee andere dingen waar leveranciers regelmatig naar verwijzen: een SLA en een certificering.
Wat TOM's precies inhouden
Technische en organisatorische maatregelen is de eigen term van de GDPR voor de waarborgen die een verwerker treft om de persoonsgegevens die hij verwerkt te beschermen. "Technisch" slaat op de mechanismen zelf, denk aan toegangscontrole, encryptie van data in rust en tijdens verzending, logging en netwerksegmentatie. "Organisatorisch" slaat op de menselijke en procedurele kant: training van medewerkers, vastgelegde rollen en verantwoordelijkheden, procedures voor incidentrespons, en hoe toegang tot data wordt verleend en gecontroleerd. Samen zijn ze bedoeld om concreet te beschrijven hoe een verwerker de data waarmee hij is vertrouwd daadwerkelijk beschermt, niet alleen dat er een beleid is dat dit beweert.
In de praktijk staan de TOM's van een provider meestal op papier als een apart document, of als een specifiek onderdeel van een verwerkersovereenkomst, dat een klant kan lezen en beoordelen. Dat is precies het doel van het concept: het geeft een klant iets concreets om te beoordelen, in plaats van een algemene geruststelling.
Wat er doorgaans wordt gedocumenteerd
Wat er precies in een TOM's-document staat, verschilt per provider en per type data dat wordt verwerkt, maar veelvoorkomende categorieën zijn:
- Toegangscontrole: wie bij persoonsgegevens kan, hoe toegang wordt verleend, en hoe die wordt gecontroleerd of ingetrokken.
- Encryptie: of en hoe data wordt versleuteld, zowel in rust als tijdens verzending.
- Training en geheimhouding van medewerkers: hoe medewerkers die mogelijk met persoonsgegevens werken worden getraind en aan geheimhouding worden gebonden.
- Incidentrespons: hoe een datalek of beveiligingsincident wordt gedetecteerd, geëscaleerd en gemeld.
- Fysieke beveiliging: maatregelen voor de fysieke omgeving waar de infrastructuur voor gegevensverwerking staat.
- Backup en veerkracht: hoe data wordt beschermd tegen verlies, los van hoe die wordt beschermd tegen ongeautoriseerde toegang.
TOM's versus een SLA
Een SLA (service level agreement) is een toezegging over de prestaties van een dienst, meestal beschikbaarheid of reactietijd van support. TOM's is een heel ander soort document: het gaat specifiek over hoe persoonsgegevens worden beschermd, en het hoort bij de compliance- en juridische kant van een relatie, niet bij de prestatiekant. Een provider kan aan elk cijfer in zijn SLA voldoen en toch zwakke TOM's hebben, of andersom, het zijn nu eenmaal verschillende vragen. Beoordeel je een leverancier met het oog op GDPR, dan vertelt de SLA je bijna niets over of hun praktijken voor gegevensbescherming aan jouw eisen voldoen. Daar is het TOM's-document voor bedoeld.
TOM's versus een certificering
Een certificering is bewijs, getoetst door een onafhankelijke derde partij, dat een provider voldoet aan een specifiek genoemde standaard. TOM's is daarentegen doorgaans de eigen, gedocumenteerde beschrijving van een provider van zijn praktijken, die al dan niet onafhankelijk is getoetst. Dat maakt TOM's niet minder nuttig, een gedetailleerd, specifiek TOM's-document is vaak precies wat een verwerkersovereenkomst vereist, maar het is een ander soort bewijs dan een certificering. Als je een provider beoordeelt, is het de moeite waard om helder te hebben waar je nu eigenlijk naar kijkt: het eigen verhaal van een provider over zijn praktijken, versus de bevestiging van een derde partij dat die praktijken aan een vastgestelde standaard voldoen.