Conformité

AVG verwerkingsregister: sjabloon en gids

Het verwerkingsregister is verplicht onder de AVG. Praktisch sjabloon, voorbeelden en tips voor een compleet register.

6 avril 20264 min de lectureWarDek Team

Waarom een verwerkingsregister?

Artikel 30 van de AVG stelt registratieplichten voor verwerkingsverantwoordelijken en verwerkers, met een beperkte uitzondering in lid 5 voor sommige verwerkingen bij organisaties met minder dan 250 medewerkers. Dit register is het fundament van uw AVG-compliance: het geeft overzicht van alle verwerkingen, hun doelen, rechtsgronden en beveiligingsmaatregelen.

De Autoriteit Persoonsgegevens (AP) kan dit register opvragen bij een controle. Ontbreekt het of is het onvolledig, dan riskeert u een boete — zelfs als u verder geen overtreding heeft begaan.

Wie moet een verwerkingsregister bijhouden?

Vrijwel elke organisatie. De uitzondering voor organisaties met minder dan 250 medewerkers is in de praktijk nauwelijks relevant, want die geldt alleen als u:

  • Slechts incidenteel persoonsgegevens verwerkt
  • Géén bijzondere categorieën gegevens verwerkt
  • Géén gegevens verwerkt die een risico vormen voor rechten en vrijheden

In de praktijk verwerkt vrijwel elk bedrijf structureel persoonsgegevens (klantgegevens, personeelsgegevens, websiteanalytics). Ga er dus vanuit dat u een verwerkingsregister nodig heeft.

Wat moet erin staan?

Voor verwerkingsverantwoordelijken (artikel 30 lid 1)

VeldToelichtingVoorbeeld
Naam en contactgegevensVan de organisatie en eventuele FGBedrijfX BV, [email protected]
VerwerkingsdoelWaarom verwerkt u de gegevens?Uitvoering arbeidsovereenkomst
Categorieën betrokkenenVan wie verwerkt u gegevens?Werknemers, klanten, sollicitanten
Categorieën persoonsgegevensWelke gegevens precies?Naam, e-mail, salarisgegevens, BSN
Categorieën ontvangersWie ontvangt de gegevens?Salarisadministratie, Belastingdienst
Doorgifte buiten EUWelke daadwerkelijke doorgiften zijn er?Ontvangend land en toepasselijk mechanisme onderzoeken
BewaartermijnenHoe lang bewaart u de gegevens?Per document en toepasselijke regel vaststellen
BeveiligingsmaatregelenTechnische en organisatorische maatregelenVersleuteling, toegangscontrole, back-ups

Voor verwerkers (artikel 30 lid 2)

Verwerkers (organisaties die in opdracht van anderen gegevens verwerken) houden een beperkter register bij met:

  • Naam en contactgegevens van verwerker en verwerkingsverantwoordelijke(n)
  • Categorieën verwerkingen
  • Doorgifte buiten de EU
  • Beveiligingsmaatregelen

Sjabloon verwerkingsregister

Hieronder een praktisch sjabloon dat u kunt gebruiken als startpunt:

Verwerking 1: Klantbeheer

Verwerkingsactiviteit: Klantrelatiebeheer (CRM)
Verwerkingsdoel: Beheer klantrelaties, facturatie, klantenservice
Rechtsgrondslag: Uitvoering overeenkomst (art. 6.1.b AVG)
Categorieën betrokkenen: Klanten, contactpersonen zakelijke klanten
Categorieën gegevens: Naam, e-mail, telefoonnummer, adres, aankoophistorie
Ontvangers: CRM-leverancier (verwerker), boekhouder
Doorgifte buiten EU: Feitelijke gegevensstroom en toepasselijk mechanisme controleren
Bewaartermijn: Vaststellen per document en toepasselijke fiscale plicht
Beveiligingsmaatregelen: TLS-encryptie, MFA, rolgebaseerde toegang

Verwerking 2: Personeelsadministratie

Verwerkingsactiviteit: Personeels- en salarisadministratie
Verwerkingsdoel: Uitvoering arbeidsovereenkomst, salarisverwerking
Rechtsgrondslag: Uitvoering overeenkomst + wettelijke verplichting
Categorieën betrokkenen: Werknemers, oud-werknemers
Categorieën gegevens: NAW, BSN, salarisgegevens, bankrekening, verzuimgegevens
Ontvangers: Salarisverwerker, Belastingdienst, UWV, pensioenfonds
Doorgifte buiten EU: Nee
Bewaartermijn: Vaststellen per document en toepasselijke arbeids- of fiscale regel
Beveiligingsmaatregelen: Versleuteld HR-systeem, beperkte toegang, logging

Verwerking 3: Websiteanalytics

Verwerkingsactiviteit: Website-analyse en optimalisatie
Verwerkingsdoel: Inzicht in websitegebruik, verbetering gebruikerservaring
Rechtsgrondslag: Toestemming voor niet-vrijgestelde trackers; AVG-grondslag voor persoonsgegevens apart beoordelen
Categorieën betrokkenen: Websitebezoekers
Categorieën gegevens: IP-adres (geanonimiseerd), paginabezoeken, browsetype
Ontvangers: Analytics-dienstverlener (verwerker)
Doorgifte buiten EU: Afhankelijk van gekozen tool
Bewaartermijn: Bepalen op grond van doel, feitelijke configuratie en toepasselijk recht
Beveiligingsmaatregelen: IP-anonimisering, verwerkersovereenkomst, SSL

7 tips voor een goed verwerkingsregister

1. Maak het levend

Een verwerkingsregister is geen eenmalig document. Werk het bij bij elke wijziging: nieuwe software, nieuwe leverancier, nieuw verwerkingsdoel.

2. Betrek alle afdelingen

Persoonsgegevens worden niet alleen door IT verwerkt. HR, marketing, sales en klantenservice verwerken allemaal gegevens. Betrek hen bij het opstellen.

3. Wees specifiek over rechtsgronden

"Gerechtvaardigd belang" is geen vangnet. Onderbouw waarom deze rechtsgrond van toepassing is en documenteer de belangenafweging.

4. Vergeet de verwerkers niet

Bepaal per verwerkingsactiviteit welke partijen gegevens ontvangen en welke rol zij vervullen; niet iedere SaaS-aanbieder is voor alle gegevens een verwerker. Denk aan:

  • E-mailmarketing (Mailchimp, Brevo)
  • Analytics (Google Analytics, Matomo)
  • CRM (HubSpot, Salesforce)
  • Hosting (AWS, Azure, Cloudflare)

5. Documenteer doorgifte buiten de EU

Sinds het Schrems II-arrest is doorgifte naar derde landen een gevoelig punt. Documenteer:

  • Welke gegevens worden doorgegeven
  • Naar welk land
  • Op basis van welk mechanisme (adequaatheidsbesluit, SCC's, BCR's)

6. Koppel aan uw privacyverklaring

Uw verwerkingsregister en privacyverklaring moeten consistent zijn. Gebruik het register als basis voor uw externe communicatie.

7. Bewaar versiehistorie

Houd bij wanneer het register is bijgewerkt en door wie. Dit toont aan dat u actief bezig bent met compliance.

Veelgemaakte fouten

FoutGevolg
Register eenmalig opgesteld en nooit bijgewerktNiet-actueel = niet-compliant
Alleen IT-verwerkingen opgenomenHR, marketing en finance worden vergeten
Geen rechtsgrondslag per verwerkingAP kan elke verwerking betwisten
Bewaartermijnen ontbrekenRisico op overmatige opslag
Verwerkers niet opgenomenOnvolledig register bij controle

Tools voor verwerkingsregisters

ToolTypeGeschikt voor
Excel/SheetsSpreadsheetKlein MKB (<50 verwerkingen)
OneTrustSaaSEnterprise
PrivacyzakenSaaS (NL)MKB Nederland
NOYB templatesGratis templatesStartpunt

Conclusie

Het verwerkingsregister is niet het spannendste onderdeel van privacy-compliance, maar wel een van de belangrijkste. De AP kan het register opvragen; het helpt uw andere privacymaatregelen op de werkelijke verwerkingen af te stemmen.


WarDek levert technische signalen voor een URL, maar stelt geen verwerkingsregister op en onderhoudt het niet.

Officiële bronnen

#AVG#verwerkingsregister#privacy#documentatie

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.