Als het om uw privé-e-mails gaat, kunt u zelf beslissen of u ze wilt bewaren of ver­wij­de­ren. Maar als u een bedrijf runt, met name in een ge­re­gu­leer­desector, kunnen de Britse wetgeving inzake ge­ge­vens­be­scher­ming en sectorale re­gel­ge­ving u ver­plich­ten om bepaalde e-mails te bewaren. In dit artikel leggen we de ba­sis­prin­ci­pes van e-mai­lar­chi­ve­ring uit, schetsen we het Britse wet­te­lij­ke kader en laten we u ken­nis­ma­ken met best practices om naleving te ga­ran­de­ren.

Wat is e-mai­lar­chi­ve­ring?

E-mai­lar­chi­ve­ring verwijst naar de sys­te­ma­ti­sche en veilige opslag van alle inkomende en uitgaande e-mail­be­rich­ten, inclusief meta­ge­ge­vens en bijlagen. In te­gen­stel­ling tot gewone back-ups is ar­chi­ve­ring bedoeld voor lang­du­ri­ge bewaring en een­vou­di­ge te­rug­vin­ding, met name in gevallen waarin dit wettelijk of re­gel­ge­vend vereist is.

Hoewel het naleven van de vereisten voor e-mai­lar­chi­ve­ring een sterke drijfveer is, biedt ar­chi­ve­ring ook prak­ti­sche voordelen:

  • Ver­min­dert de op­slag­be­las­ting op primaire e-mail­ser­vers, waardoor de pres­ta­ties worden verbeterd.
  • Biedt be­scher­ming bij ju­ri­di­sche ge­schil­len, re­gel­ge­ven­de audits of interne on­der­zoe­ken.
  • Maakt het mogelijk om per ongeluk ver­wij­der­de of verloren e-mailssnel terug te halen.
  • On­der­steunt nood­her­stel en con­ti­nu­ï­teits­plan­ning.

Voor wie gelden de vereisten voor e-mai­lar­chi­ve­ring en waarom?

Niet alle bedrijven zijn wettelijk verplicht om e-mails te ar­chi­ve­ren. Veel Britse or­ga­ni­sa­ties zijn hier echter wel toe verplicht vanwege:

  • De Britse AVG en de Data Pro­tec­ti­on Act 2018
  • Sec­tor­spe­ci­fie­ke re­gel­ge­ving
  • Beheer van ju­ri­di­sche risico’s en ge­schil­len­be­slech­ting

E-mai­lar­chi­ve­ring is vooral be­lang­rijk in ge­re­gu­leer­de sectoren zoals:

  • Financiën en ver­ze­ke­rin­gen
  • Ge­zond­heids­zorg
  • Ju­ri­di­sche diensten
  • Overheid
  • Onderwijs en onderzoek

Als uw or­ga­ni­sa­tie per­soons­ge­ge­vens verwerkt, met klanten of patiënten werkt of aan audits on­der­wor­pen is, is het es­sen­ti­eel om e-mail­be­rich­ten te bewaren en te beheren. Het niet ar­chi­ve­ren van e-mails kan leiden tot boetes, ju­ri­di­sche risico’s of re­pu­ta­tie­scha­de.

Be­lang­rijk­ste wet­te­lij­ke kaders voor e-mai­lar­chi­ve­ring in het Verenigd Ko­nink­rijk

De Britse AVG en de Data Pro­tec­ti­on Act 2018

De Britse algemene ver­or­de­ning ge­ge­vens­be­scher­ming (UK GDPR) en de Data Pro­tec­ti­on Act 2018 regelen hoe per­soons­ge­ge­vens in het Verenigd Ko­nink­rijk moeten worden verzameld, op­ge­sla­gen en verwerkt.

Op grond van deze wetten:

  • In­di­vi­du­en hebben het recht om toegang te krijgen tot hun per­soons­ge­ge­vens (via Subject Access Requests, of SAR’s).
  • U moet binnen een maand op SAR’s reageren, met een ver­len­ging tot twee maanden voor complexe gevallen.
  • Verzoeken zijn gratis, tenzij ze bui­ten­spo­rig of re­pe­ti­tief zijn.

Als per­soons­ge­ge­vens in e-mails worden op­ge­sla­gen, moet u deze e-mails snel en veilig kunnen vinden en ophalen. Als u hieraan niet voldoet, kan dit leiden tot hand­ha­vings­maat­re­ge­len door het In­for­ma­ti­on Com­mis­si­o­ner’s Office (ICO).

Wet op de vrijheid van in­for­ma­tie 2000 (FOIA)

Deze wet is van toe­pas­sing op over­heids­in­stan­ties en bepaalde door de overheid ge­fi­nan­cier­de in­stan­ties. Ze geeft burgers het recht om in­for­ma­tie op te vragen, met inbegrip van e-mail­com­mu­ni­ca­tie.

  • Ant­woor­den moeten binnen 20 werkdagen worden gegeven
  • Als relevante in­for­ma­tie in e-mails is op­ge­sla­gen, moet deze op­vraag­baar zijn
  • Niet-naleving kan leiden tot wet­te­lij­ke sancties

Par­ti­cu­lie­re bedrijven vallen niet onder de FOIA, tenzij zij diensten verlenen namens over­heids­in­stan­ties.

Sec­tor­spe­ci­fie­ke re­gel­ge­ving

Af­han­ke­lijk van uw sector kunnen aan­vul­len­de regels van toe­pas­sing zijn. Voor­beel­den hiervan zijn:

  • Regels vande Financial Conduct Authority (FCA) voor ad­mi­ni­stra­tie en audits
  • Richt­lij­nen vande So­li­ci­tors Re­gu­la­ti­on Authority (SRA) voor com­mu­ni­ca­tie met cliënten
  • NHS-normen voor ge­ge­vens­be­wa­ring en naleving van de IG Toolkit
  • Beleid inzake vei­lig­heid en ge­ge­vens­be­vei­li­ging in de on­der­wijs­sec­tor

Be­waar­ter­mij­nen variëren vaak per sector, maar liggen doorgaans tussen de 3 en 6 jaar.

Hoe u ervoor zorgt dat uw e-mai­lar­chi­ve­ring aan de regels voldoet

Om te voldoen aan de wet­te­lij­ke en re­gel­ge­ven­de ver­wach­tin­gen in het Verenigd Ko­nink­rijk, moeten bedrijven ge­struc­tu­reer­de en veilige ar­chi­ve­rings­pro­ces­sen im­ple­men­te­ren. Dit houdt het volgende in:

Uw oplossing voor e-mai­lar­chi­ve­ring moet:

  • Wees veilig, met toe­gangs­con­tro­le en ver­sleu­te­ling
  • Zoekbaar zijn, zodat e-mails snel en nauw­keu­rig kunnen worden te­rug­ge­von­den
  • Bewaar metadata, bijlagen en be­richt­con­text
  • Maak export in stan­daard­for­ma­ten mogelijk (bijv. PST, PDF, EML)

U moet ook:

  • Weet waar uw e-mails worden op­ge­sla­gen (da­ta­cen­ters in het Verenigd Ko­nink­rijk of da­ta­cen­ters die voldoen aan de AVG)
  • Definieer en do­cu­men­teer uw be­waar­be­leid (hoe lang e-mails worden bewaard, wat wordt ver­wij­derd)
  • Train uw personeel om de pro­ce­du­res voor e-mail­be­heer te volgen
  • Wijs een com­pli­an­ce officer of ge­ge­vens­be­heer­der aan als con­tact­per­soon
  • Voer pe­ri­o­die­ke audits uit om de ef­fec­ti­vi­teit te con­tro­le­ren

Wat moet uw beleid voor e-mai­lar­chi­ve­ring omvatten?

Een duidelijk intern beleid zorgt voor een con­sis­ten­te en wettige af­han­de­ling van e-mail­com­mu­ni­ca­tie. Het moet het volgende omvatten:

  • Het doel en de wet­te­lij­ke basis voor e-mai­lar­chi­ve­ring
  • Toe­pas­sings­ge­bied: welke e-mails worden ge­ar­chi­veerd en voor hoe lang
  • Op­slag­lo­ca­tie en gebruikte tech­no­lo­gie
  • Toe­gangs­con­tro­le en zoek­pro­ce­du­res
  • Regels voor ver­wij­de­ring (wanneer en hoe e-mails worden ver­wij­derd)
  • Ver­ant­woor­de­lijk­he­den van het personeel en es­ca­la­tie­pro­ce­du­res

Het hebben van een beleid helpt uw or­ga­ni­sa­tie voor te bereiden op audits, ge­schil­len of verzoeken om inzage.

Let op de ju­ri­di­sche dis­clai­mer voor dit artikel.

Ga naar hoofdmenu