Rijksmap

RijksmapMinisterie van Justitie en VeiligheidSG-cluster › rapport

DPIA AWS

2025-12-16 · Onderzoeken en evaluaties: Privacy Company · standaard Extern onderzoek · Toezicht & onderzoek

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

Op verzoek van SLM heeft Privacy Company een Data Protection Impact Assessment (DPIA) uitgevoerd op 3 cloud services van Amazon Web Services (AWS): Amazon Elastic Compute Cloud (Amazon EC2), Amazon Simple Storage Service (Amazon S3) en Amazon Relational Database Service (Amazon RDS, in dit geval met MySQL database). Dit rapport beschrijft de resultaten van de DPIA. Het rapport is in het Engels.

Risicothema's

Cybersecurity en gegevensbeveiligingToeleveringsketen, uitbesteding en derdenVeranderende wet- en regelgeving

Waarom deze indeling: Na afspraken met de Nederlandse overheid resteren bij gebruik van Amazon EC2, S3 en RDS geen bekende hoge risico's meer voor de bescherming van persoonsgegevens, maar wel negen lage risico's. De leverancier verwerkt content-, account-, diagnostische, support- en websitegegevens als verwerker voor drie limitatief omschreven doelen. Resterende aandachtspunten zijn doorgifte naar de Verenigde Staten zonder passend beschermingsniveau, beperkte controle op subverwerkers, een ontbrekende grondslag voor cookies en websitetelemetrie in de beheeromgeving, onvolledige documentatie over verwerkte gegevens en ongevraagde marketingmail aan inkopers. Overheidsorganisaties moeten zelf versleutelen met eigen sleutels, beheeraccounts pseudonimiseren en beheerders instrueren geen persoonsgegevens in supportverzoeken op te nemen.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Justitie en Veiligheid
Organisatieonderdeel
SG-cluster
Bron
Onderzoeken en evaluaties: Privacy Company
Toegepaste standaard
Extern onderzoek
Datum
2025-12-16

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Indeling bij een onderdeel
rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
Bijgewerkt
augustus 2026

Andere rapporten over SG-cluster

Alle openbaar bekende rapporten over SG-cluster