Het slotje zegt niets over wat er ná het versturen gebeurt

SSL, het slotje voor de adresbalk, beveiligt het transport tussen de browser van je klant en je server. Meer niet. Zodra een document is geüpload, is dat werk gedaan — en begint het gedeelte dat een klant niet kan zien. Bij veel kantoren komt een geüploade loonstrook gewoon in de gewone bedrijfsinbox terecht, tussen nieuwsbrieven, afspraakbevestigingen en offerteaanvragen door.

Iedereen met toegang tot dat mailaccount kan het document dan openen. Een collega die per ongeluk doorstuurt, een gedeeld account met een oud wachtwoord, een archiefmap die niemand meer opruimt. Dat is het lek. Niet de verbinding tussen de browser en de server, maar alles wat daarna gebeurt met een BSN, een kopie ID of een loonstrook die eigenlijk maar voor één blik bedoeld was.

Voor een gewoon contactformulier met alleen naam en telefoonnummer is dat risico beperkt. Voor een aanvraagformulier waar een klant inkomensgegevens of een legitimatiebewijs instuurt, is het een ander verhaal. Die twee horen niet dezelfde behandeling te krijgen.

Test het zelf. Vul je eigen aanvraagformulier in met een testdocument en volg waar het terechtkomt. Land het gewoon in de inbox van info@, samen met de rest van de mail? Dan weet je meteen waar de eerste verbetering zit — voordat een echte klant zijn loonstrook instuurt.

Drie maatregelen die het verschil maken

Versleutelde verzending naar een aparte, afgeschermde opslaglocatie in plaats van naar de reguliere inbox is de eerste stap. Denk aan een beveiligd klantportaal of een opslagomgeving met beperkte toegang, waar alleen de mensen die het document nodig hebben ook echt bij kunnen. Een BSN hoort niet in dezelfde map te staan als een offerteaanvraag zonder gevoelige gegevens erin.

De tweede maatregel is een bewaartermijn op de server. Een loonstrook die je alleen voor de intake nodig had, hoort na afronding van dat traject verwijderd te worden. Niet over drie jaar, niet "als er tijd is" — automatisch, op een vaste termijn die past bij het doel waarvoor je het document hebt opgevraagd. De AVG verplicht je die termijn te kunnen motiveren.

De derde is toegangsbeperking: niet iedereen op kantoor hoeft bij elk ingestuurd document te kunnen. Een binnendienstmedewerker die intakes verwerkt heeft die toegang nodig, een collega die alleen nieuwsbrieven verstuurt niet. Kleine aanpassing, groot verschil als er ooit iets misgaat.

Deze drie maatregelen kosten geen dure software of een apart beveiligingscontract. Het zit in de inrichting: waar een formulier zijn data naartoe stuurt, hoe lang die data blijft staan en wie er bij kan. Dat stel je één keer goed in, en daarna hoef je er niet meer naar om te kijken.

Leg de verantwoordelijkheid vast, ook als een ander je site bouwt

Jij blijft verantwoordelijk voor de gegevens van je klanten. Ook wanneer een externe partij je website bouwt of host. Dat is precies waarom een verwerkersovereenkomst geen formaliteit is, maar het document waarin vastligt wie welke maatregel neemt: wie versleutelt, wie bewaart, wie verwijdert, en na hoeveel tijd. Zonder die afspraak weet niemand, ook je websitebouwer niet, wie er ingrijpt als een upload verkeerd terechtkomt.

Vraag concreet na waar een geüpload document na verzending blijft staan, wie erbij kan en wanneer het wordt verwijderd. Krijg je daar geen helder antwoord op, dan is dat het signaal om het gesprek met je hostingpartij of websitebouwer aan te gaan — vóór er een klant iets gevoeligs instuurt, niet erna.

Een goede verwerkersovereenkomst benoemt niet alleen wát er gebeurt, maar ook wie er verantwoordelijk is bij een datalek. Wie meldt het bij de Autoriteit Persoonsgegevens, binnen welke termijn, en wie informeert de klant. Dat soort afspraken vooraf regelen kost een half uur. Ze achteraf uitzoeken, terwijl een klant al gebeld heeft omdat zijn gegevens ergens verkeerd zijn beland, kost een stuk meer.

Contaqt's Website-pakket richt dit soort formulieren standaard veilig in: versleutelde verzending, een afgeschermde opslaglocatie en heldere afspraken over bewaartermijnen horen bij de bouw, niet bij een latere reparatie.

Samengevat

  • Een SSL-certificaat beveiligt alleen het transport tussen browser en server, niet wat er daarna met een geüpload document gebeurt.
  • Geüploade loonstroken en legitimatiebewijzen belanden bij veel kantoren onterecht in de gewone bedrijfsinbox.
  • Versleutelde verzending naar een afgeschermde opslaglocatie voorkomt dat gevoelige documenten meelopen in de dagelijkse mailstroom.
  • De AVG verplicht een bewaartermijn die past bij het doel waarvoor je het document hebt opgevraagd.
  • Toegang tot ingestuurde documenten hoort beperkt te zijn tot de collega's die ze daadwerkelijk nodig hebben.
  • Een verwerkersovereenkomst met je websitebouwer of hostingpartij legt vast wie verantwoordelijk is als er iets misgaat.