Documenten in de cloud veilig verwijderen: wat houdt dat in?
Wat veilig verwijderen in de cloud moet omvatten, welke rol back-ups en versleutelingssleutels spelen en welk bewijs een leverancier mag bewaren.
Veilig verwijderen betekent dat je een document binnen een duidelijk afgebakende grens ontoegankelijk maakt en daarna elke beheerde kopie waarmee het te reconstrueren is, verwijdert of onbruikbaar maakt. Een regel in de interface verbergen is niet genoeg.
Binnen die grens vallen bijvoorbeeld het origineel, voorbeeldweergaven, afdrukbestanden, gespiegelde opslag, links, versleutelingssleutels en gevoelige metadata. Back-ups kunnen later verdwijnen, volgens een gepubliceerd rotatieschema. Externe kopieën vallen erbuiten.
Een betrouwbare uitspraak over verwijderen benoemt al die grenzen.
Waarom "verwijderd" verschillende dingen kan betekenen
Softwareteams gebruiken hetzelfde woord voor verschillende handelingen:
- Een soft delete markeert een record als inactief, maar de gegevens blijven beschikbaar voor de applicatie.
- Verwijderen in de interface haalt een item uit het zicht van de gebruiker, terwijl onderliggende objecten kunnen blijven bestaan.
- Een logische verwijdering haalt de verwijzingen naar opgeslagen gegevens weg, zodat de applicatie ze normaal gesproken niet meer kan ophalen.
- Cryptografisch wissen vernietigt de sleutels die nodig zijn om goed versleutelde gegevens te ontsleutelen.
- Het opschonen van opslagmedia (media sanitization) maakt herstel vanaf het medium onhaalbaar bij de vereiste mate van inspanning.
Deze handelingen zijn niet uitwisselbaar.
Het Amerikaanse National Institute of Standards and Technology (NIST) omschrijft media sanitization als het onhaalbaar maken van toegang tot de doelgegevens bij een bepaalde mate van inspanning. De actuele SP 800-88 Revision 2 behandelt programma's voor het opschonen van media, validatie en cryptografisch wissen, ook bij logische opslag in de cloud, waar klanten niet bij het fysieke apparaat kunnen.
Breng elk onderdeel van een document in kaart
Ontwerpen voor verwijderen begint met een gegevenskaart. Volg één upload langs acceptatie, scan, het maken van voorbeeldweergaven, beoordeling, afdrukken, een eventuele download, het verlopen van de termijn en de back-up.
| Onderdeel | Wat verwijderen moet doen | Wat kan overblijven |
|---|---|---|
| Geüpload origineel | Het actieve object en de verwijzing in de applicatie verwijderen | Een beschermde back-upkopie tot de rotatie is voltooid |
| Voorbeeldweergaven in de browser | Pagina-afbeeldingen, miniaturen en gecachte afgeleiden onder beheer van de leverancier verwijderen | Een screenshot of browsercache buiten de afgebakende dienst |
| Tijdelijke afdrukbestanden | Gegenereerde afdrukbestanden na gebruik of bij verwijdering van het document weghalen | Een papieren afdruk die de klant zelf beheert |
| Spiegel in objectopslag | Het gespiegelde object verwijderen en mislukte verzoeken opnieuw proberen | Herstelgegevens bij de opslagleverancier tot hun bewaartermijn afloopt |
| Kijk- en uploadlinks | Tokens intrekken en latere verzoeken weigeren | Een bericht met de inmiddels nutteloze link |
| Versleutelingsmateriaal | Documentspecifieke ingepakte sleutels en verwijzingen vernietigen waar het ontwerp die gebruikt | Sleutels op hoger niveau die het verwijderde object op zichzelf niet kunnen ontsleutelen |
| Gevoelige metadata | Bestandsnamen, afzendergegevens en opslagpaden uit actieve systemen verwijderen | Een bewust minimaal, niet-gevoelig verwijderingsrecord |
| Logregels | Alleen bewaren wat nodig is om toegang en verwijdering aan te tonen | Tijdstip, handeling, verwijzing naar de uitvoerder en uitkomst, zonder documentinhoud |
| Back-ups | De kopie volgens een vast schema laten verlopen en haar tot die tijd buiten normaal gebruik houden | De versleutelde back-up tot die wordt overschreven of verloopt |
| Externe kopieën | De grens vastleggen en vertrouwen op het beleid van de klant | Downloads, screenshots, foto's, doorgestuurde bijlagen en het bronbestand van de afzender |
Een leverancier hoort elke rij te kunnen toelichten in zijn documentatie over beveiliging, privacy of bewaren.
Verwijder de live werkstroom als één handeling
Een dienst voor documentontvangst maakt meerdere samenhangende records aan. De verwijdertaak behandelt ze als één geheel, ook als opslagsystemen hun werk op verschillende momenten afronden.
Een praktische volgorde is:
- Stop nieuwe autorisaties voor bekijken, afdrukken en downloaden.
- Trek actieve kijklinks en eventuele toegangstokens voor de inzending in. Beoordeel herbruikbare uploadlinks apart, zodat het verwijderen van één inzending niet ander verzamelwerk uitschakelt.
- Verwijder het origineel en alle gegenereerde afgeleiden uit de actieve opslag.
- Verwijder gespiegelde applicatieobjecten.
- Vernietig documentspecifieke ingepakte sleutels, waar het versleutelingsontwerp dat toelaat.
- Verwijder gevoelige metadata uit de database en uit takenwachtrijen.
- Schrijf een minimaal verwijderingsresultaat weg zonder documentinhoud.
- Probeer elke mislukte stap opnieuw tot de hele handeling is voltooid.
De volgorde sluit de toegang vroeg af. Stopt een verwerkingsproces halverwege, dan moet een nieuwe poging het werk veilig afmaken, zonder afgeleiden opnieuw aan te maken of vast te lopen omdat één object al weg is.
Back-ups verdienen een aparte, eerlijke uitleg
De meeste productiediensten maken back-ups om te kunnen herstellen na hardwarestoringen, beschadigde gegevens of menselijke fouten. Direct verwijderen uit elke back-upgeneratie is technisch niet altijd mogelijk, en wie dat belooft, doet al snel een misleidende uitspraak over verwijderen.
De Autoriteit Persoonsgegevens is duidelijk: back-ups vallen ook onder het recht op verwijdering. Na een verwijderverzoek haal je de gegevens zo snel mogelijk weg uit al je systemen, ook uit back-ups. Zijn back-ups moeilijk of niet te overschrijven, dan moet je bijhouden welke gegevens je had moeten verwijderen en die alsnog verwijderen als je een back-up terugzet. Gegevens offline zetten of naar een archief verplaatsen is iets anders dan ze verwijderen.
Een bruikbare uitleg over verwijderen uit back-ups beantwoordt:
- Hoe lang back-upgeneraties normaal gesproken blijven bestaan
- Of de back-upgegevens versleuteld zijn
- Wie toegang heeft tot de herstelomgeving
- Of verwijderde gegevens buiten normaal gebruik blijven
- Wat er gebeurt als een oude back-up wordt teruggezet
- Wanneer de back-upkopie volgens het schema onherstelbaar wordt
De vraag over terugzetten wordt makkelijk vergeten. Wie een oudere database of objectsnapshot terugzet, kan gegevens terugbrengen die uit de live dienst al waren verwijderd. Herstelprocedures moeten daarom verwijdermarkeringen opnieuw toepassen of de teruggezette gegevens vergelijken met een actueel verwijderregister voordat de applicatie weer in gebruik gaat.
Waar cryptografisch wissen past
Versleuteling van opgeslagen gegevens beschermt alleen zolang de bijbehorende sleutels beschermd blijven. Heeft elk document eigen sleutelmateriaal, dan kan het vernietigen van de ingepakte sleutel het versleutelde object onleesbaar maken, ook als de opslag de versleutelde gegevens nog bevat.
Dit heet cryptografisch wissen. NIST wijst erop dat de effectiviteit afhangt van de implementatie van de versleuteling, de herkomst en kwaliteit van de cryptografische functies en het voldoen aan bepaalde voorwaarden. Een gedeelde sleutel biedt mogelijk geen verwijdering per document, en kopieën die onder een andere sleutel zijn versleuteld, moeten nog steeds worden verwijderd.
Vraag de leverancier:
- Is het sleutelmateriaal uniek per document, per werkruimte of per opslagvolume?
- Welke sleutel wordt vernietigd als een document verloopt?
- Kan een resterende sleutel het object ontsleutelen zonder het vernietigde materiaal?
- Vallen voorbeeldweergaven en tijdelijke bestanden binnen dezelfde sleutelgrens?
- Wordt het vernietigen van sleutels bewaakt en zo nodig opnieuw geprobeerd?
Claim geen cryptografisch wissen als de architectuur en de werkprocedure dat niet onderbouwen.
Bewaar een verwijderingsrecord, geen schaduwkopie
Bedrijven moeten soms kunnen aantonen dat een inzending bestond en is verwijderd. Daarvoor hoef je de bestandsnaam, de identiteit van de afzender, de documentcategorie of een hash niet te bewaren. Zo'n hash kan een vaste identificatie van gevoelige inhoud worden.
Een minimaal verwijderingsrecord (ook wel tombstone genoemd) kan bevatten:
- Een willekeurig intern kenmerk van de inzending
- Het kenmerk van de werkruimte
- De aanleiding voor verwijdering, zoals handmatig afronden of een verlopen termijn
- Het tijdstip van de gebeurtenis
- Het resultaat en de status van nieuwe pogingen
- Een verwijzing naar de bevoegde uitvoerder als de verwijdering handmatig was
Ook het verwijderingsrecord heeft een eigen bewaartermijn nodig. "Niet-gevoelig" betekent niet "voor altijd bewaren". Bepaal waarom je het controlebewijs nodig hebt en wanneer je het kunt samenvoegen of verwijderen.
Logbestanden moeten ook beschermd zijn tegen wijziging en onbevoegde toegang. Ze helpen bij het onderzoeken van toegang tot documenten, zonder zelf een nieuwe verzameling gevoelige metadata te worden.
Verwijderen moet doorgaan bij wijzigingen in account en betaling
Een verlopen proefperiode, een opgezegd abonnement of een onbetaalde factuur is geen nieuwe reden om documenten te bewaren. Gepland verwijderen moet doorgaan, ook als de klant betaalde functies niet meer kan gebruiken. In Sunset Docs loopt automatisch verwijderen daarom door voor verlopen en opgezegde werkruimtes en voor werkruimtes met een betalingsachterstand.
Het sluiten van een account kent twee tijdlijnen: eerst de actieve documenten en hun afgeleiden, daarna het account, de facturatie en verplichte administratieve stukken. Gooi die niet op één hoop. Facturatiegegevens kunnen onder een andere verplichting vallen en horen geen bestandsnamen of documentinhoud te bevatten.
De organisatie die de bestanden verzamelt, neemt dit op in haar bewaarbeleid voor klantdocumenten, inclusief wie een gerechtvaardigde bewaarblokkade mag instellen en hoe vaak die wordt herzien.
Externe kopieën blijven extern
Geen enkele clouddienst kan een bestand wissen dat een beoordelaar naar een laptop heeft gedownload, een pagina die met een telefoon is gefotografeerd of een bijlage in een andere mailbox.
Beoordelen in alleen-bekijken vermindert het routinematig verstrekken van originelen. Pagina's met een watermerk en afdrukken die worden vastgelegd, maken uitzonderingen beter zichtbaar. Ze kunnen niet tegenhouden dat iemand die de inhoud mag zien, die inhoud vastlegt.
Originelen downloaden moet een bewuste, beperkte en vastgelegde handeling zijn. Het beleid van de klant regelt waar een noodzakelijke download mag staan, hoe lang die blijft en wie hem verwijdert.
Hetzelfde geldt voor afzenders. Een inzending verwijderen haalt het bronbestand niet van hun apparaat, en ook niet uit een e-mail die ze vóór het gebruik van het portaal hebben gestuurd.
Test verwijderen in plaats van op de knop te vertrouwen
Een goede verwijdertest bekijkt de dienst vanuit meerdere kanten:
- Upload een onschuldige test-pdf en wacht tot de voorbeeldweergave klaar is.
- Open het document via elke bevoegde beoordelingsroute.
- Maak een afdrukweergave als die functie bestaat.
- Noteer de actieve links en de verwachte verwijderdatum.
- Verwijder de inzending of laat een korte testtermijn verlopen.
- Controleer of oude links niet meer werken en routes in de werkruimte geen inhoud meer tonen.
- Controleer of het origineel, de voorbeeldweergaven, tijdelijke uitvoer en de spiegel uit de actieve opslag zijn verdwenen.
- Controleer of gevoelige metadata niet meer in applicatierecords of logregels voorkomt.
- Controleer of een mislukte opslagaanroep opnieuw wordt geprobeerd.
- Controleer of het verwijderingsrecord geen bestandsnaam of documentinhoud bevat.
Leveranciers testen de interne werking en publiceren wat ze testen. Klanten kunnen links, de toestand van de interface, het sluiten van een account en de gedocumenteerde antwoorden testen.
De bredere werkwijze voor het veilig verzamelen van documenten eindigt met precies deze afsluitende handeling, in plaats van verwijderen als latere opruimklus te behandelen.
Vragen voor een leverancier van documentopslag in de cloud
Gebruik deze vragen bij inkoop en contractbeoordeling:
- Welke objecten en metadata verwijdert een handmatige of geplande verwijdering precies?
- Worden originelen, voorbeeldweergaven, afdrukbestanden en spiegels samen verwijderd?
- Wat voorkomt toegang terwijl een verwijdering in meerdere stappen nog loopt?
- Hoe worden gedeeltelijke fouten opnieuw geprobeerd en gemeld?
- Verwijdert of vernietigt verwijdering documentspecifieke versleutelingssleutels?
- Hoe lang kunnen de gegevens in back-ups blijven, en blijven ze buiten normaal gebruik?
- Wat gebeurt er na het terugzetten van een back-up?
- Gaat automatisch verwijderen door na opzegging of een mislukte betaling?
- Welk niet-gevoelig bewijs blijft over, en hoe lang?
- Welke kopieën vallen uitdrukkelijk buiten de controle van de leverancier?
Precieze antwoorden zeggen meer dan een certificeringslogo of een algemene belofte dat gegevens "permanent worden verwijderd".
Veelgestelde vragen
Is een verwijderd cloudbestand meteen weg?
Het kan direct uit actieve systemen verdwijnen en tegelijk in versleutelde back-ups blijven tot die volgens schema verlopen. De leverancier hoort beide tijdlijnen uit te leggen. Tijdens de back-upperiode horen de gegevens buiten normaal gebruik te blijven en beschermd te zijn door toegangsbeheer.
Is een versleutelingssleutel verwijderen hetzelfde als het bestand verwijderen?
De juiste sleutel vernietigen kan versleutelde gegevens onleesbaar maken en kan een effectieve vorm van cryptografisch wissen zijn. Hoeveel dat waard is, hangt af van het versleutelingsontwerp, de reikwijdte van de sleutel, eventuele kopieën en de implementatie. Het opslagobject en de bijbehorende metadata moeten nog steeds het verwijderproces van de leverancier volgen.
Mag een dienst na verwijdering nog iets bewaren?
Een minimaal verwijderingsrecord kan helpen bij verantwoording en bij het onderzoeken van fouten. Het bevat geen bestandsnamen, identiteit van afzenders, documentinhoud of opslagpaden. Ook dat record heeft een vastgelegd doel en een bewaartermijn nodig.
Kan een leverancier een document uit screenshots en downloads verwijderen?
Nee. Zodra een ander apparaat of systeem die kopieën bevat, vallen ze buiten de dienst. De klant heeft beleid nodig voor toegang, apparaten en dossiers rond downloads, afdrukken en schermopnamen.
Wat moet er gebeuren als verwijderen gedeeltelijk mislukt?
Het systeem houdt het document ontoegankelijk, legt de mislukte stap vast zonder gevoelige gegevens prijs te geven en probeert het veilig opnieuw tot elk beheerd onderdeel is verwijderd. Het meldt geen geslaagde verwijdering zolang er nog een actief origineel of een geldige toegangslink bestaat.
Verwijdert het opzeggen van een account de documenten automatisch?
Opzeggen hoort een bestaand verwijderschema niet te stoppen. Hoe het sluiten van een account precies verloopt, hangt af van het contract en het vastgelegde beleid van de dienst, dus controleer de timing voordat je hem gaat gebruiken. Gevoelige ontvangen documenten mogen niet blijven staan alleen omdat de werkruimte geen toegang meer heeft tot betaalde functies.