Rijk en VNG krijgen groen licht voor Salesforce Sales en Service Cloud
Het Rijk en Nederlandse gemeenten kunnen de cloudsystemen Sales Cloud and Service Cloud van Salesforce veilig gebruiken, mits zij aanbevolen technische en organisatorische maatregelen doorvoeren. Dat concludeert adviesbureau Privacy Company in een Data Protection Impact Assessment (DPIA), uitgevoerd in opdracht van Strategisch Leveranciersmanagement (SLM) Oracle en Salesforce Rijk – onder regie van het ministerie van Economische Zaken en Klimaat – en in samenwerking met de Vereniging van Nederlandse Gemeenten (VNG).
Uit het onderzoek onder leiding van privacy-expert Sjoera Nas blijkt dat Salesforce na onderhandelingen met de Nederlandse overheid de rol van verwerker heeft geaccepteerd voor vijf categorieën persoonsgegevens. Salesforce mag deze data alleen verwerken voor drie afgesproken doelen: het leveren en aanpassen van de diensten, het oplossen van technische storingen en het functioneel verbeteren en beveiligen van het platform. Als verwerkingsverantwoordelijke mag het bedrijf beperkt gegevens verwerken voor legitieme zakelijke doeleinden, zoals facturatie, licentiecontrole en de bestrijding van cybercriminaliteit.
Doorgifte naar de VS en risico's
Privacy Company heeft ook het veelbesproken risico van gegevenstoegang door Amerikaanse overheidsdiensten geanalyseerd. Salesforce biedt weliswaar een 'EU Data Boundary' (EUOZ), maar dat geldt alleen voor Content Data. Zelfs met het gebruik van versleuteling via Shield Platform Encryption is technische ontsleuteling door Salesforce theoretisch niet 100 procent uit te sluiten, al belooft het bedrijf dit contractueel nooit te doen.
Aangezien het adequaatheidsbesluit van de Europese Commissie voor de Verenigde Staten van kracht is, bestaan er formeel-juridisch geen bezwaren tegen het gebruik. Wel adviseert Privacy Company overheidsinstanties om rekening te houden met mogelijke politieke ontwikkelingen en voor kritieke processen back-ups te regelen buiten de geteste Salesforce-diensten.
11 risico's in kaart gebracht
In totaal identificeerde de DPIA 11 specifieke privacyrisico's. Salesforce heeft een groot deel daarvan afgedekt met contractuele en technische maatregelen. Indien de overheidsorganisaties de aanvullende aanbevelingen opvolgen, blijven er volgens het rapport geen bekende hoge privacyrisico's over.