Op een vernietigingscertificaat staat per datadrager welk apparaat het betrof en met welke methode de data is verwijderd. Daarnaast staat erop hoe lang dat duurde en of het gelukt is. Het is het bewijsstuk dat u overhoudt na datavernietiging met certificaat.

Een vernietigingscertificaat is een rapport waarin staat dat de data op een specifieke datadrager onherstelbaar is verwijderd, en hoe dat is gedaan. Het gaat dus niet over het apparaat als geheel, maar over de drager: de SSD, de NVMe, de harde schijf of de telefoon.
Een certificaat zonder serienummer of zonder methode is weinig waard. Het punt van het document is dat een buitenstaander kan nagaan welke handeling op welk moment op welke drager is uitgevoerd. Alles wat die controle niet mogelijk maakt, is een verklaring en geen bewijs.
Per datadrager staan er twaalf gegevens op het certificaat. Dit zijn ze:
Bovenaan het rapport staan het asset-ID, het operator-ID en het order-ID, zodat de drager aan een apparaat en aan een opdracht te koppelen is. Daarnaast bevat het rapport een volledige hardware-inventarisatie met chassis, UUID, processor, geheugen, opslagcontrollers, netwerkadapter, moederbord, BIOS-versie en TPM, plus een functionele controle per onderdeel. Ontbreekt er iets, bijvoorbeeld een wifi-adapter, dan staat dat er ook zo in.
De wismethode op het certificaat is de norm en de variant die is toegepast. Bij ons is dat IEEE 2883-2022, in de vorm Purge of Clear. Purge is de zwaardere variant en maakt herstel ook met laboratoriumtechniek onmogelijk. Clear verwijdert de data met de standaard leescommando’s van het apparaat.
IEEE 2883-2022 is nieuwer dan NIST 800-88 en maakt onderscheid dat bij moderne dragers nodig is. Bij een SSD of NVMe schiet klassiek overschrijven tekort, omdat de controller zelf bepaalt welke blokken hij gebruikt. Wij voeren het wissen uit met Blancco Drive Eraser en de gekozen variant staat per drager vermeld.
Het wissen van een moderne datadrager duurt vaak minder dan twee minuten, omdat er niet wordt overschreven maar de encryptiesleutel wordt vernietigd. Zonder die sleutel is de inhoud versleutelde ruis, ook als de blokken fysiek nog aanwezig zijn.
Een voorbeeld uit een rapport van augustus 2026: een NVMe-drager van 256 GB, twee wisrondes, waarvan één keer overschrijven en één keer firmware-gebaseerd wissen. Totale duur: één minuut en 55 seconden. Dat verrast vrijwel iedereen die verwacht dat zoiets een nacht draait. De duur staat er per drager bij, zodat u het zelf kunt narekenen.
Op het certificaat staan twee duurzaamheidscijfers per apparaat: de vermeden uitstoot en de impact van het refurbishen. In het rapport van augustus 2026 ging het om 177,351 kg CO2eq vermeden uitstoot en 9,649 kg CO2eq refurbishment-impact voor één apparaat.
Dat is bruikbaar voor organisaties die over duurzaamheid moeten rapporteren, bijvoorbeeld onder de CSRD. U krijgt het cijfer per apparaat aangeleverd op hetzelfde document als het wisbewijs, dus u hoeft het niet zelf te schatten. Wij zien dat deze cijfers in de praktijk zelden worden opgevraagd, terwijl ze er wel staan.
Een auditor kan met een vernietigingscertificaat nagaan of elke datadrager die uw organisatie heeft afgevoerd ook daadwerkelijk is gewist, en op welke manier. De koppeling tussen serienummer, methode, tijdstip en resultaat is wat hij nodig heeft.
Wat hij er niet uit haalt, is of het apparaat bij de juiste partij is aangekomen. Dat zit in de vastlegging van de overdrachten en niet in het wisrapport. Onder de AVG blijft uw organisatie verwerkingsverantwoordelijke voor de data, ook na het ophalen, dus die twee documenten horen bij elkaar. Bij een volledig IT Asset Disposition-traject leveren wij ze samen aan.
Een vernietigingscertificaat is niet als document voorgeschreven, maar de AVG verlangt wel dat u kunt aantonen dat persoonsgegevens veilig zijn verwijderd. Zonder certificaat heeft u die onderbouwing niet. In de praktijk vragen accountants, auditors en verzekeraars er daarom om.
Er staat geen vaste wettelijke bewaartermijn voor een vernietigingscertificaat. Houd het zolang u moet kunnen aantonen dat de apparatuur veilig is afgevoerd. Sluit die termijn aan op uw eigen bewaarbeleid en op de bewaartermijn van uw administratie. Digitaal bewaren volstaat, want het rapport heeft een digitale signatuur.
Ja, ook één losse drager wordt afzonderlijk vastgelegd en verantwoord. De opbouw van het rapport is gelijk, alleen staat er dan één regel in in plaats van tientallen. Hoe dat proces voor losse schijven verloopt, staat op onze pagina over een harde schijf vernietigen.
Als een drager niet te wissen is, bijvoorbeeld door een defect, dan wordt hij fysiek vernietigd en komt dat zo op het rapport te staan. Een mislukte wis wordt niet weggelaten. In een opdracht van augustus 2026 zijn alle 53 dragers geslaagd, maar een rapport dat nooit een afwijking laat zien is geen goed teken.
Het rapport heeft een digitale signatuur en twee ondertekenvelden. Één voor de operator die de wis heeft uitgevoerd, en één voor de supervisor die het controleert. Die dubbele ondertekening is het punt waarop de keten wordt afgesloten. Daarnaast staat er een rapport-UUID, de rapportdatum en de gebruikte softwareversie op.
Op het certificaat staan de gegevens van de apparatuur en van de opdracht, niet de inhoud van de data. Wij publiceren certificaten of onderdelen daarvan nooit, ook niet geanonimiseerd, omdat serienummers en asset-ID’s herleidbaar zijn naar uw organisatie. Het document is voor u en voor uw controleur.