Oude IT afvoeren: zo regel je de afvoer van IT hardware veilig en duurzaam
Bij de afvoer van IT hardware komt meer kijken dan een container regelen. Afgeschreven laptops, servers en telefoons zitten vol bedrijfsgegevens, klantdata en inloggegevens, en een deel van die apparatuur vertegenwoordigt bovendien nog gewoon waarde. Wie oude IT wil afvoeren, moet daarom twee dingen goed regelen: zekerheid over de vernietiging van data, en een bestemming die past bij hoe we tegenwoordig met grondstoffen willen omgaan. Dit artikel zet op een rij hoe je dat aanpakt, en wanneer het loont om afgedankte apparatuur juist te verkopen in plaats van af te voeren.
Waarom de afvoer van IT hardware om aandacht vraagt
Een afgedankte laptop lijkt waardeloos, maar de schijf erin is dat allerminst. Op afgevoerde apparatuur worden geregeld complete klantbestanden, wachtwoorden en bedrijfsdocumenten teruggevonden, ook wanneer de eigenaar dacht dat alles gewist was. Onder de AVG blijf je als organisatie verantwoordelijk voor persoonsgegevens tot het moment dat ze aantoonbaar vernietigd zijn. Data die opduikt op een tweedehands verkochte server is simpelweg een datalek, met alle meldplichten en reputatieschade van dien. Daarnaast geldt afgedankte elektronica als e-waste en mag die niet zomaar bij het bedrijfsafval: er gelden regels voor gescheiden inzameling en verwerking.
Zekerheid van datavernietiging
Bestanden verwijderen of een schijf formatteren is geen datavernietiging. De gegevens blijven op de schijf staan en zijn met vrij eenvoudige software terug te halen. Echte zekerheid krijg je op twee manieren: gecertificeerd wissen volgens een erkende standaard (zoals NIST 800-88), of fysieke vernietiging van de gegevensdrager door shredden of degaussen. Voor werkende apparatuur die een tweede leven krijgt, is gecertificeerd wissen de aangewezen route; voor defecte of verouderde schijven is fysieke vernietiging de veiligste keuze.
Besteed je de afvoer uit, kies dan een verwerker die per gegevensdrager een certificaat van datavernietiging levert, inclusief serienummers. Daarmee kun je ook achteraf aantonen dat de data van een specifiek apparaat vernietigd is. Leg de afspraken over datavernietiging bovendien schriftelijk vast voordat de apparatuur de deur uitgaat, niet achteraf.
Duurzaam hergebruik verlengt de levensduur
Het grootste deel van de milieu-impact van een laptop of server zit in de productie, niet in het gebruik. Elk jaar dat een apparaat langer meegaat, is dus pure winst. Veel apparatuur die voor de ene organisatie is afgeschreven, kan na een opknapbeurt prima nog jaren mee bij een ander: als refurbished werkplek, bij een school of goed doel, of als onderdelenleverancier voor identieke modellen. Gespecialiseerde verwerkers halen bruikbare apparaten uit een partij, wissen ze gecertificeerd en brengen ze terug in omloop. Wat echt niet meer bruikbaar is, gaat gescheiden de recycling in, zodat metalen en zeldzame grondstoffen worden teruggewonnen. Voor organisaties die rapporteren over duurzaamheid telt dit bovendien gewoon mee: hergebruik scoort aanzienlijk beter dan afvoer.
Hardware met restwaarde: verkopen in plaats van afvoeren
Wordt er een hele partij vervangen terwijl de apparatuur nog goed functioneert, bijvoorbeeld bij een migratie naar de cloud of een werkplekvernieuwing, dan is afvoeren zonde. Zakelijke laptops, servers en netwerkapparatuur van enkele jaren oud brengen bij opkopers en op veilingplatformen nog serieuze bedragen op, zeker in grotere aantallen. Vraag bij meerdere partijen een bod op en vergelijk niet alleen de prijs, maar ook wat er geregeld is rond transport en datavernietiging.
Kies je voor verkoop, draag dan bij voorkeur zélf zorg voor de datavernietiging voordat de apparatuur je pand verlaat. Wis de schijven gecertificeerd, zet apparaten terug naar fabrieksinstellingen en ontkoppel ze uit je eigen beheer: denk aan MDM-registraties, accounts en licenties die nog aan een apparaat hangen. Zo ben je niet afhankelijk van de zorgvuldigheid van de koper en houd je zelf de bewijslast in handen.
Zelf doen of uitbesteden?
Eigen beheer is uiteindelijk de veiligste route: niemand anders raakt je data aan en jij bepaalt wanneer en hoe er gewist wordt. Maar dat geldt alleen als je de kennis, de tools en de tijd hebt om het grondig te doen. Een half gewiste schijf uit eigen beheer is onveiliger dan een professioneel vernietigde. De keuze voor zelf doen moet dus een bewuste afweging zijn, geen automatisme of bezuiniging. Wat je ook kiest, zorg dat deze punten geregeld zijn:
- Inventarisatie: leg vast welke apparaten en gegevensdragers de organisatie verlaten, met serienummers
- Datavernietiging: gecertificeerd wissen of fysieke vernietiging, met een certificaat per gegevensdrager
- Ontkoppeling: apparaten uit MDM, accounts en licentiebeheer halen voordat ze de deur uitgaan
- Bestemming: hergebruik waar het kan, gecertificeerde recycling waar het moet
- Vastlegging: bewaar certificaten en overdrachtsbewijzen bij je administratie, voor audits en de AVG-verantwoordingsplicht
Wie deze punten op orde heeft, maakt van de afvoer van oude IT een beheerst proces in plaats van een risico. En regelmatig levert het nog wat op ook.