← Terug naar de blog
Blog van Sunset Docs

Minimale toegang tot klantdocumenten: wie mag wat zien?

Een praktische toegangscheck om te bepalen wie tijdelijke klantdocumenten mag bekijken, downloaden en verwijderen, en wie niet.

Geef alleen toegang tot een klantdocument als een bij naam bekende persoon het nodig heeft voor een omschreven taak. Bekijken, originelen downloaden, verwijderdata wijzigen en inzendingen verwijderen zijn verschillende rechten, en ze horen niet automatisch bij elkaar.

Dat is wat het principe van minimale rechten (least privilege) in de praktijk betekent voor documentontvangst. Een collega moet misschien controleren of een formulier volledig is, zonder het origineel op zijn laptop te hebben. Een teamleider moet misschien een verwijderdatum verlengen, zonder elke inzending te lezen. Een IT-beheerder onderhoudt de dienst misschien zonder enige zakelijke reden om klantbestanden te openen.

De regel is makkelijk uit te leggen en makkelijk uit het oog te verliezen in het dagelijkse werk: toegang volgt de taak, niet de functie, nieuwsgierigheid of gemak.

Begin bij het document, niet bij de functietitel

Brede rollen als "operations", "financiën" of "partner" verklaren niet waarom iemand een bepaald document nodig heeft. Schrijf op welke handeling het werk afrondt.

Bijvoorbeeld:

  • Controleren of een gevraagd afschrift de juiste periode beslaat
  • Nagaan of een getekend formulier alle verplichte velden bevat
  • Een uitzondering op de standaard verwijderdatum goedkeuren
  • Een origineel ophalen omdat een ander goedgekeurd systeem dat vereist
  • Een inzending verwijderen als het proces is afgerond

Geef daarna de kleinste toegang waarmee die handeling mogelijk is. De NIST-definitie van least privilege vraagt om de minimale toegang die nodig is om toegewezen taken uit te voeren. De beveiligingsadviezen van het Europees Comité voor gegevensbescherming voor het mkb bevelen gedifferentieerde autorisatieprofielen aan, een unieke identificatie voor elke gebruiker en een regelmatige evaluatie van de rechten.

Deze bronnen schrijven niet één rollenmodel voor dat bij elke organisatie past. Je toegangsontwerp moet aansluiten op de documenten, mensen en risico's in je eigen proces.

Stel vier aparte vragen over rechten

Stel per persoon of rol vier vragen.

1. Moet deze persoon de inzending bekijken?

Voor veel controles is bekijken genoeg. Leest een beoordelaar alleen een pagina en legt hij de uitkomst elders vast, maak downloaden dan niet de standaard.

Ook alleen-lezen-toegang toont de informatie op het scherm. Het kan een screenshot, foto of overgetypte tekst niet tegenhouden. Zie het als een manier om routinematige kopieën te beperken, niet als kopieerbeveiliging.

2. Heeft deze persoon het originele bestand nodig?

Wie een origineel downloadt, maakt een nieuwe kopie buiten de ontvangstdienst. Die kopie kan een andere bewaartermijn, een ander back-upschema en een andere groep gebruikers met toegang krijgen.

Vraag om een concrete reden. "We hebben het soms nodig" is niet genoeg. Een betere regel is: "De dossierhouder mag het origineel alleen downloaden als het goedgekeurde systeem het bronbestand vereist, en moet het dan in dat systeem plaatsen." Leg de uitzondering vast als de dienst een audittrail heeft.

3. Moet deze persoon de bewaartermijn wijzigen of beëindigen?

Een gewijzigde verwijderdatum kan informatie langer beschikbaar houden dan de afzender is verteld. Te vroeg verwijderen kan het werk onderbreken of een stuk wissen dat eerst naar een officieel systeem had gemoeten.

Beperk beide handelingen tot mensen die het proces en de bijbehorende bewaarregel begrijpen. Een tijdelijke ontvangstdienst is niet de plek om wettelijke bewaartermijnen uit het hoofd te bepalen. Je organisatie legt die regel apart vast, net als elke juridische bewaarplicht of uitzondering.

4. Moet deze persoon andere gebruikers beheren?

Leden uitnodigen en rechten wijzigen zijn beheerbevoegdheden. Iemand die vaak beoordeelt, heeft ze niet automatisch nodig. Houd ten minste één verantwoordelijke eigenaar, vermijd gedeelde beheerdersaccounts en trek toegang direct in als iemand van functie wisselt of vertrekt.

Een werkbare toegangsmatrix

Gebruik deze tabel als vertrekpunt. Vervang de voorbeeldrollen door de functies in je eigen organisatie.

Rol Taak Bekijken Origineel downloaden Verwijderdatum wijzigen Verwijderen Leden beheren
Medewerker intake Ontvangst en volledigheid bevestigen Ja Nee Nee Nee Nee
Toegewezen beoordelaar De aangeleverde informatie beoordelen Ja Bij uitzondering Nee Nee Nee
Proceseigenaar Uitzonderingen oplossen en het werk afsluiten Ja Bij uitzondering Ja Ja Nee
Eigenaar van de werkruimte Instellingen en toegang van de dienst beheren Alleen als de taak het vereist Bij uitzondering Ja Ja Ja
Externe adviseur Eén omschreven inzending beoordelen Tijdelijk, als de dienst dat ondersteunt Standaard niet Nee Nee Nee
IT-ondersteuning Accounts en apparaten onderhouden Standaard geen toegang tot documenten Nee Nee Nee Alleen accountbeheer als dat nodig is

Zet bij elk "Ja" een verantwoordelijke en een datum voor herbeoordeling. Leg bij elk "Bij uitzondering" vast wie toestemming geeft en waar de reden wordt bewaard. Kan je dienst dit onderscheid niet maken, houd het aantal leden van de werkruimte dan klein en regel de rest met een schriftelijke procedure.

Sunset Docs scheidt het eigenaarschap van een werkruimte van het lidmaatschap, laat wijzigingen in bewaartermijnen en in het recht om originelen te downloaden alleen aan de eigenaar over en legt belangrijke handelingen met documenten vast. De viewer kan bij een gewone beoordeling voorkomen dat het origineel naar de browser wordt gestuurd. Deze maatregelen ondersteunen een werkwijze met minimale rechten. Ze bepalen niet wie je organisatie moet uitnodigen, en ze houden een bevoegde gebruiker niet tegen die vastlegt wat hij op het scherm ziet. De pagina Beveiliging beschrijft de actuele grenzen.

Herzie toegang als het werk verandert

Een beoordeling per kwartaal is voor veel kleine teams een verstandig uitgangspunt, maar het is geen wettelijke termijn. Herzie eerder na een vertrek, een functiewissel, een overdracht aan een externe kracht, een vermoeden dat een account is overgenomen of een wijziging in de documenten die je verzamelt.

Doe de beoordeling op basis van accounts op naam, niet van een teamlijst uit het geheugen:

  1. Exporteer of open de actuele ledenlijst.
  2. Controleer of elk account bij iemand hoort die er nu werkt.
  3. Laat de proceseigenaar de huidige taak van elke persoon bevestigen.
  4. Trek toegang in die niet meer nodig is.
  5. Controleer wie originelen kan downloaden of verwijdering kan beheren.
  6. Controleer of eigenaren hun eigen account gebruiken en tweestapsverificatie hebben ingeschakeld waar dat kan.
  7. Bekijk recente gebeurtenissen rond openen, downloaden en verwijderen op activiteit die niet bij de toegewezen taken past.
  8. Leg vast wie de beoordeling deed, wanneer, welke wijzigingen zijn doorgevoerd en wanneer de volgende beoordeling is.

Bewaar een gedetailleerd overzicht van de beoordeling niet in de documentinbox zelf. Het hoort bij je beveiligings- of governancedossiers en noemt accounts en besluiten, zonder de inhoud van klantdocumenten over te nemen.

Houd ook meldingen en supporttoegang beperkt

Toegangsbeheer gaat verder dan de documentviewer. E-mailmeldingen over een inzending moeten geen bestandsnamen, voorbeeldweergaven of gevoelige omstandigheden bevatten. Ze hoeven de ontvanger alleen te laten weten dat er een inzending klaarstaat.

Supporttoegang verdient dezelfde aandacht. Vraag een leverancier of zijn medewerkers klantdocumenten kunnen lezen, welke goedkeuring daarvoor nodig is, of de toegang in tijd beperkt is en of de handeling wordt gelogd. De cloudbeveiligingsprincipes van het Britse National Cyber Security Centre bevelen maatregelen aan die de handelingen van personeel van de leverancier met toegang tot klantgegevens beperken en controleren.

Los een geschiktheidsprobleem niet op met rechten

Een perfecte toegangsmatrix maakt niet elk document geschikt voor een dienst. Controleer voordat je iets verzamelt de voorwaarden van de leverancier, je grondslag onder de AVG, de informatie die je betrokkenen moet geven en eventuele sectorregels.

Sunset Docs is standaard niet bedoeld voor gegevens van kinderen, strafrechtelijke gegevens, biometrische gegevens voor unieke identificatie, volledige betaalkaartgegevens, inloggegevens of bijzondere persoonsgegevens zoals gezondheidsgegevens. Voor sommige categorieën is een aparte afspraak nodig, en sommige processen vragen om een heel ander systeem. Een kleinere ledenlijst verandert die grens niet.

De dienst is ook geen hulpmiddel voor identiteitsverificatie en geen permanent archief. Zet alles wat bewaard moet blijven in het goedgekeurde systeem voordat de tijdelijke kopie wordt verwijderd. Voor het volledige ontvangstproces lees je hoe je gevoelige documenten verzamelt zonder e-mailbijlagen.

Veelgestelde vragen

Moet elke manager eigenaar van de werkruimte zijn?

Nee. Eigenaarschap hoort bij de verantwoordelijkheid voor het beheer van de werkruimte, niet bij iemands plek in de hiërarchie. Een manager die alleen inzendingen beoordeelt, heeft misschien gewone toegang nodig en verder niets.

Is alleen-lezen-toegang genoeg voor vertrouwelijke documenten?

Het kan routinematige downloads beperken, maar de gebruiker ziet de informatie nog steeds en kan haar vastleggen. Combineer alleen-lezen-toegang met persoonlijke accounts, passende authenticatie, een duidelijke taak, een korte bewaartermijn en een audittrail.

Kunnen we één gedeeld account voor het hele team gebruiken?

Liever niet. Gedeelde accounts maken het moeilijker om te zien wie wat deed, en lastiger om vertrek of gewijzigde rechten te verwerken. Geef iedereen een eigen account en verwijder het zodra de toegang niet meer nodig is.

Hoe vaak moeten we de toegang herzien?

Kies een frequentie die past bij het personeelsverloop, de gevoeligheid van de documenten en het tempo van functiewisselingen. Een klein, stabiel team kan per kwartaal herzien en daarnaast bij elke wijziging. Een snel veranderend proces of een proces met meer risico vraagt om vaker.

Moeten externe adviseurs toegang krijgen?

Alleen als hun taak directe toegang vereist en je afspraken, privacyverklaring en de maatregelen van de dienst dat ondersteunen. Geef bij voorkeur tijdelijke toegang tot één omschreven zaak. Trek die in als de beoordeling klaar is en geef standaard geen beheerrechten.

Maakt minimale toegang onze werkwijze AVG-proof?

Nee. Het is één beveiligingsmaatregel. De organisatie die de documenten verzamelt, blijft verantwoordelijk voor haar grondslag, transparantie, dataminimalisatie, bewaartermijnen, beoordeling van verwerkers en eventuele sectorspecifieke plichten.