Ga naar hoofdinhoud
Terug naar kennisbank
Gids

Verwerkingsregister: verplichtingen en voorbeelden

Het verwerkingsregister (ook wel register van verwerkingsactiviteiten) is een van de belangrijkste documenten voor AVG-compliance. In dit artikel leggen we uit voor wie het verplicht is, wat erin moet staan en geven we concrete voorbeelden.

28 maart 20267 min leestijd

Wat is het verwerkingsregister?

Het verwerkingsregister is een overzicht van alle verwerkingsactiviteiten van persoonsgegevens binnen uw organisatie. Art. 30 van de AVG schrijft voor dat zowel verwerkingsverantwoordelijken als verwerkers zo'n register bijhouden.

Het register is niet bedoeld als publiek document, maar moet op verzoek van de toezichthouder (in Nederland de Autoriteit Persoonsgegevens, in Belgie de GBA) getoond kunnen worden.

Voor wie is het verplicht?

In principe is het verwerkingsregister verplicht voor alle organisaties. Art. 30 lid 5 AVG bevat een uitzondering voor organisaties met minder dan 250 werknemers, maar deze uitzondering geldt niet wanneer:

  • De verwerking een risico inhoudt voor de rechten en vrijheden van betrokkenen
  • De verwerking niet incidenteel is (dus regelmatig plaatsvindt)
  • Er bijzondere categorieen van gegevens worden verwerkt (gezondheidsgegevens, strafrechtelijke gegevens, etc.)

In de praktijk betekent dit dat vrijwel elke organisatie een verwerkingsregister moet bijhouden. Elke organisatie die medewerkers in dienst heeft of een klantenbestand bijhoudt, verwerkt immers regelmatig persoonsgegevens.

Wat moet erin staan? (verwerkingsverantwoordelijke)

Het register van de verwerkingsverantwoordelijke bevat conform Art. 30 lid 1 AVG minimaal:

  • Naam en contactgegevens van de verantwoordelijke (en eventueel de functionaris voor gegevensbescherming)
  • Verwerkingsdoeleinden — waarom verwerkt u de gegevens?
  • Categorieen betrokkenen — van wie verwerkt u gegevens? (werknemers, klanten, sollicitanten, etc.)
  • Categorieen persoonsgegevens — welke gegevens? (naam, adres, BSN, gezondheidsgegevens, etc.)
  • Categorieen ontvangers — aan wie deelt u de gegevens? (leveranciers, overheidsinstanties, etc.)
  • Doorgifte buiten de EER — eventuele doorgifte naar derde landen en de waarborgen
  • Bewaartermijnen — hoe lang bewaart u de gegevens?
  • Beveiligingsmaatregelen — algemene beschrijving van de technische en organisatorische maatregelen

Wat moet erin staan? (verwerker)

Als u als verwerker optreedt, bevat uw register conform Art. 30 lid 2 AVG:

  • Naam en contactgegevens van de verwerker en van elke verantwoordelijke namens wie u verwerkt
  • De categorieen verwerkingen die u namens elke verantwoordelijke uitvoert
  • Eventuele doorgiften buiten de EER
  • Algemene beschrijving van beveiligingsmaatregelen

Voorbeeld: verwerkingsactiviteit salarisadministratie

Een voorbeeld van een vermelding in het verwerkingsregister:

  • Verwerkingsactiviteit: Salarisadministratie
  • Doel: Berekening en uitbetaling van salarissen aan werknemers
  • Rechtsgrondslag: Uitvoering van de arbeidsovereenkomst (Art. 6 lid 1 sub b) en wettelijke verplichting (Art. 6 lid 1 sub c)
  • Categorieen betrokkenen: Werknemers
  • Categorieen gegevens: Naam, adres, BSN, bankrekeningnummer, salarisgegevens
  • Ontvangers: Salarisadministrateur (verwerker), Belastingdienst, UWV, pensioenfonds
  • Bewaartermijn: 7 jaar na einde dienstverband (fiscale bewaarplicht)
  • Beveiliging: Versleutelde opslag, toegangsbeheer op basis van rollen, tweefactorauthenticatie

Voorbeeld: verwerkingsactiviteit nieuwsbrief

  • Verwerkingsactiviteit: Verzenden van nieuwsbrieven
  • Doel: Informeren van klanten over producten en diensten
  • Rechtsgrondslag: Toestemming (Art. 6 lid 1 sub a)
  • Categorieen betrokkenen: Klanten en geinteresseerden
  • Categorieen gegevens: E-mailadres, voornaam
  • Ontvangers: E-mailserviceprovider (verwerker)
  • Bewaartermijn: Tot intrekking toestemming
  • Beveiliging: Versleutelde verbinding, verwerker ISO 27001 gecertificeerd

Praktische tips

  • Begin met de verwerkingsactiviteiten die het meeste risico opleveren
  • Betrek alle afdelingen — HR, marketing, IT, finance verwerken elk persoonsgegevens
  • Houd het register actueel: plan kwartaalreviews
  • Koppel het register aan uw verwerkersovereenkomsten om volledig overzicht te houden
  • Gebruik een tool als DPAkit om uw verwerkingsregister automatisch te genereren op basis van uw leveranciers

Samenvatting

Het verwerkingsregister is een verplicht onderdeel van AVG-compliance voor vrijwel elke organisatie. Het biedt u zelf overzicht, toont de toezichthouder dat u serieus met privacy omgaat en is de basis voor andere compliance-activiteiten zoals DPIA's en datalekprocedures.

Verwerkingsregister bijhouden met DPAkit

DPAkit genereert automatisch een verwerkingsregister op basis van uw leveranciers en verwerkersovereenkomsten.

Gratis starten