Haarvisie verslagen
← Alle verslagen📄 Download als PDF
🎧 Luister dit verslag
1,0x
⬇️ Download naar telefoon

VCA-tool: hoe bewaar je de persoonsgegevens AVG-proof?

Dit advies bouwt voort op de AVG-research die we op 29 juni deden voor het GreenFox/Greenvox-project (AVG-proof lokale AI, geen US-cloud) en past die toe op Erik's VCA-vraag. Het is samengesteld door Conductor sámen met Hermes (tweede blik op de architectuur). Belangrijk vooraf: dit is praktisch advies, geen juridisch bindend oordeel — laat een FG of privacy-jurist de definitieve opzet toetsen.

Het probleem in het kort

De VCA-administratie bestaat uit twee "hopen":

  1. Algemene hoop — formulieren, regelgeving, ondertekeningen, naleving. Weinig privacy-gevoelig.
  2. Persoonsgegevens-hoop — interviews, ingevulde formulieren met paspoortgegevens, telefoon, e-mail en IBAN-nummers. Zeer gevoelig, moet AVG-proof beschermd.

Erik's idee: zet die tweede hoop op een aparte lokale schijf die normaal NIET gekoppeld is, en koppel 'm alleen tijdelijk aan de laptop tijdens een interne/externe audit. Dat idee is goed — hieronder hoe je het waterdicht maakt.

Het advies: gescheiden + versleuteld + minimaal gekoppeld

1. De aparte versleutelde schijf — JA, verstandig

Een schijf die normaal losgekoppeld is (bijna "air-gapped") verkleint het risico enorm. Doe het zo:
- Volledige schijfversleuteling, minimaal AES-256. Gratis + degelijk: VeraCrypt (open-source). Of BitLocker (Windows) / FileVault-container (Mac).
- Zonder ontgrendeling is de data fysiek onleesbaar — óók als de laptop of schijf gestolen wordt.
- De persoonsgegevens staan volledig los van het algemene systeem.

2. Sleutelbeheer — dit is het meest kritieke punt

3. Het invulproces — direct naar het beschermde deel

4. Audit-toegang veilig regelen

5. Backup — vergeet dit niet

De AVG-kant (waar je op moet letten)

Valkuilen (kort)

Concrete volgende stappen

  1. Technisch (kan Conductor/Sjakie bouwen/inrichten): VeraCrypt-container op een aparte schijf, invulformulieren die direct naar die container schrijven, koppel-logboek, versleutelde off-site backup.
  2. Juridisch (mens/FG): laat een FG of privacy-jurist de DPIA-noodzaak beoordelen, het verwerkingsregister opstellen en de grondslagen + bewaartermijnen vastleggen. De techniek hierboven is solide voor een klein bedrijf, maar de juridische borging vereist professionele toetsing.

In één zin

Erik's aanpak (aparte, alleen-bij-audit-gekoppelde schijf) is goed — maak 'm waterdicht met sterke versleuteling + sleutel apart bewaard + direct-naar-container-invullen + gelogde audit-toegang + versleutelde backup, en laat de juridische kant (DPIA + register) door een FG toetsen.


Advies door Conductor + Hermes, 8 juli 2026. Bouwt voort op de GreenFox/Greenvox AVG-research (29 juni). Geen juridisch bindend oordeel — laat een FG/privacy-jurist de opzet formeel toetsen.

🎙️ Bespreek met Jarvis