DPIA op Salesforce clouddiensten

Reikwijdte van de DPIA
De DPIA bevat een technische analyse en een juridische beoordeling van de gegevensverwerking via twee geteste Salesforce-diensten: Sales Cloud en Service Cloud.
De twee diensten zijn een vorm van Software as a Service (SaaS) en verwerken dezelfde persoonsgegevens van de overheidsorganisatie. Het belangrijkste verschil zit in de workflow. Met de Sales Cloud-dienst kunnen organisaties de contactgegevens van inwoners, klanten, leveranciers en/of medewerkers centraal beheren. Dankzij toegang via de browser kunnen medewerkers Sales Cloud koppelen aan inkomende e-mails en de relatiegegevens eenvoudig bijwerken, vanaf elke locatie.
Service Cloud ondersteunt de klantenservice. Het platform biedt een ticketsysteem om hulpvragen of meldingen van inwoners automatisch aan de juiste medewerker te koppelen. Het platform bundelt inkomende berichten uit verschillende kanalen (chatbot, e-mail, WhatsApp, telefoon, sociale netwerken). Taken worden geprioriteerd in een dashboard en externe opdrachtnemers kunnen via een app in realtime informatie delen met overheidsmedewerkers.

AVG-rollen van Salesforce
Als resultaat van de onderhandelingen met de Rijksoverheid is Salesforce verwerker geworden voor de vijf relevante categorieën persoonsgegevens: Inhoudelijke, Account, Diagnostische, Support en (login) Website Gegevens.
Salesforce mag deze persoonsgegevens uitsluitend verwerken voor 3 overeengekomen doelen:
- Het leveren van goed functionerende diensten en ondersteuning, waaronder het bieden van functioneel aangepaste gebruikerservaringen;
- Het oplossen van problemen en het bieden van ondersteuning, waaronder het voorkomen, opsporen, onderzoeken, verhelpen van en reageren op technische en onderhoudskwesties;
- Voortdurende en continue functionele verbetering van de diensten en ondersteuning (waaronder het bijwerken van het Help-portaal en de diensten en het verbeteren van de beveiliging, betrouwbaarheid, efficiëntie en het gebruik).
De Rijksoverheid machtigt Salesforce in de nieuwe verwerkersovereenkomst uitdrukkelijk om als verantwoordelijke beperkte persoonsgegevens verder te verwerken voor een limitatieve lijst van (gegroepeerde) rechtmatige zakelijke doelen, voor zover die verwerkingen noodzakelijk zijn. Deze doelen variëren van facturering en accountbeheer tot het gebruik van supportgegevens voor training en kwaliteitsdoeleinden, en van naleving van licentievoorwaarden tot het onderzoeken, opsporen en voorkomen van verdachte activiteiten, fraude en cybercriminaliteit.
Doorgifte van gegevens
Een veelbesproken risico is het risico van verstrekking van persoonsgegevens aan overheidsinstanties in de VS.
Aangezien Salesforce Inc. een Amerikaanse onderneming is, heeft Privacy Company onderzocht of het mogelijk is de doorgifterisico’s te beperken door ervoor te zorgen dat persoonsgegevens uitsluitend binnen de EU worden verwerkt. Salesforce biedt EUOZ aan, maar dit geldt alleen voor de Inhoudelijke Gegevens, niet voor de andere vier relevante categorieën persoonsgegevens. Privacy Company testte ook gebruik van de versleutelingsdienst van Salesforce voor de Inhoudelijke Gegevens, genaamd Shield Platform Encryption. Deze dienst biedt geen absolute bescherming tegen ontsleuteling door Salesforce, ook al verbindt Salesforce zich contractueel ertoe om nooit gebruik te maken van zijn (technische) ontsleutelingsmogelijkheden.
Zolang het adequaatheidsbesluit van de Europese Commissie voor de VS van kracht blijft, zijn er geen formele juridische bezwaren tegen het gebruik van de geteste diensten in de geteste opzet. Overheidsorganisaties moeten echter rekening houden met de risico’s van mogelijke onbeschikbaarheid van persoonsgegevens als gevolg van politieke ontwikkelingen. De DPIA beveelt daarom aan om voor kritieke processen back-ups te regelen buiten de geteste diensten om.
Conclusie
De DPIA identificeert 11 dataprotectierisico’s. Salesforce heeft veel van deze risico’s beperkt door technische en contractuele maatregelen te nemen. Mits de overheidsinstanties alle aanbevolen maatregelen implementeren, zijn er geen bekende hoge dataprotectierisico’s meer.

