PrivacyDome

AVG basis

Verwerkingsregister AVG: wat is het en wat moet erin?

Vrijwel iedere organisatie verwerkt persoonsgegevens. Denk aan de namen en e-mailadressen van klanten, contactgegevens van leveranciers, personeelsdossiers, camerabeelden of gegevens die via een website worden verzameld. Volgens de Algemene verordening gegevensbescherming, beter bekend als de AVG, moet een organisatie overzicht houden over deze verwerkingen.

Vrijwel iedere organisatie verwerkt persoonsgegevens. Denk aan de namen en e-mailadressen van klanten, contactgegevens van leveranciers, personeelsdossiers, camerabeelden of gegevens die via een website worden verzameld. Volgens de Algemene verordening gegevensbescherming, beter bekend als de AVG, moet een organisatie overzicht houden over deze verwerkingen.

Een belangrijk hulpmiddel daarvoor is het verwerkingsregister. Officieel heet dit het register van verwerkingsactiviteiten. In dit register legt een organisatie vast welke persoonsgegevens zij verwerkt, waarom zij dat doet, met wie de gegevens worden gedeeld en hoelang de gegevens worden bewaard.

Het is een misverstand dat alleen grote organisaties verplicht zijn om een verwerkingsregister bij te houden. Elke organisatie die structureel persoonsgegevens verwerkt is verplicht tot het bijhouden van een register. Toch is het register meer dan alleen een administratieve verplichting. Een goed ingericht verwerkingsregister helpt om privacyrisico’s te herkennen, vragen van klanten te beantwoorden en aan te tonen dat de organisatie zorgvuldig met persoonsgegevens omgaat.

In dit artikel leggen we uit wat een verwerkingsregister is, wanneer het verplicht is en welke informatie erin moet staan.

 

Wat is een verwerkingsregister?

Een verwerkingsregister is een intern overzicht van alle verwerkingsactiviteiten waarbij een organisatie persoonsgegevens verwerkt. Het register geeft inzicht in welke persoonsgegevens worden verwerkt, waarom dit gebeurt, wie toegang heeft tot de gegevens en hoe de organisatie met deze persoonsgegevens omgaat.

Onder het begrip verwerken valt veel meer dan alleen het verzamelen van persoonsgegevens. Vrijwel iedere handeling met persoonsgegevens is een verwerking in de zin van de AVG. Denk bijvoorbeeld aan het opslaan, raadplegen, gebruiken, wijzigen, delen, archiveren of verwijderen van persoonsgegevens. Vrijwel iedere organisatie voert dagelijks meerdere verwerkingen uit. Een klantenadministratie, salarisadministratie, sollicitatieprocedure, nieuwsbrief of het registreren van websitebezoekers zijn allemaal voorbeelden van verwerkingsactiviteiten. Voor iedere afzonderlijke verwerking wordt in het verwerkingsregister vastgelegd welke persoonsgegevens worden verwerkt, met welk doel dit gebeurt en op welke manier de organisatie de verwerking heeft ingericht.

 

Is een verwerkingsregister verplicht?

Organisaties met 250 of meer medewerkers zijn in beginsel verplicht om een verwerkingsregister bij te houden. Dit betekent niet dat organisaties met minder dan 250 werknemers nooit een verwerkingsregister hoeven bij te houden. Integendeel: ook deze organisaties zijn in veel gevallen verplicht een verwerkingsregister bij te houden. Dat is het geval wanneer één of meer van de volgende situaties van toepassing zijn:

  • De verwerking van persoonsgegevens is niet incidenteel.
  • De verwerking kan een risico opleveren voor de rechten en vrijheden van mensen.
  • De organisatie verwerkt bijzondere persoonsgegevens.
  • De organisatie verwerkt persoonsgegevens over strafrechtelijke veroordelingen of strafbare feiten.

In de praktijk zijn gegevensverwerkingen vrijwel nooit volledig incidenteel. Vrijwel iedere organisatie verwerkt structureel persoonsgegevens, bijvoorbeeld van medewerkers, klanten, leveranciers of websitebezoekers. Daardoor zijn ook veel kleine organisaties en zzp'ers verplicht om een verwerkingsregister bij te houden. Een onderneming met drie medewerkers kan dus net zo goed een verwerkingsregister nodig hebben als een organisatie met honderden medewerkers.

 

Waarom is een verwerkingsregister belangrijk?

Een verwerkingsregister is veel meer dan een document waarmee je voldoet aan de AVG. Het geeft organisaties een compleet overzicht van welke persoonsgegevens worden verwerkt, in welke systemen deze zijn opgeslagen en met welk doel. Daardoor ontstaat inzicht in de gegevensstromen binnen de organisatie en wordt het eenvoudiger om grip te houden op de verwerking van persoonsgegevens.

Daarnaast helpt een actueel verwerkingsregister om aan de verantwoordingsplicht uit de AVG te voldoen. Organisaties moeten niet alleen de privacywet naleven, maar ook kunnen aantonen dat zij dit doen. Het verwerkingsregister is daarbij een belangrijk bewijsstuk en kan door de Autoriteit Persoonsgegevens worden opgevraagd.

In de praktijk biedt een goed register bovendien veel voordelen. Verzoeken van betrokkenen, zoals een inzage- of verwijderingsverzoek, kunnen sneller worden afgehandeld omdat direct duidelijk is waar persoonsgegevens zich bevinden. Ook helpt het register bij het herkennen van privacyrisico's, bijvoorbeeld wanneer gevoelige gegevens worden verwerkt of met externe partijen worden gedeeld. Mocht er onverhoopt een datalek plaatsvinden, dan maakt een actueel verwerkingsregister het bovendien mogelijk om snel vast te stellen welke gegevens zijn geraakt en welke vervolgstappen nodig zijn.

 

Wat moet in een verwerkingsregister staan?

De AVG schrijft niet voor hoe een verwerkingsregister eruit moet zien. Organisaties mogen daarom zelf bepalen in welke vorm zij het register bijhouden, bijvoorbeeld in een Excel-bestand, een speciaal privacymanagementsysteem of een andere digitale omgeving. Wel is het belangrijk dat het register actueel is en de informatie bevat die artikel 30 van de AVG voorschrijft.

a. De naam en de contactgegevens van de verwerkingsverantwoordelijke en eventuele gezamenlijke verwerkingsverantwoordelijken,

In het verwerkingsregister wordt allereerst vastgelegd welke organisatie verantwoordelijk is voor de verwerking van persoonsgegevens, inclusief de contactgegevens van de verwerkingsverantwoordelijke. Zijn meerdere organisaties gezamenlijk verantwoordelijk voor een verwerking, dan worden ook deze vermeld. Heeft de organisatie een functionaris voor gegevensbescherming (FG) of een vertegenwoordiger, dan worden ook hun contactgegevens opgenomen.

b. De verwerkingsdoeleinden

Daarnaast moet per verwerking duidelijk zijn waarom persoonsgegevens worden verwerkt. De verwerkingsdoeleinden moeten zo concreet als mogelijk worden omschreven, bijvoorbeeld het uitvoeren van overeenkomsten, het verwerken van salarissen, het behandelen van klachten of het versturen van nieuwsbrieven.

c. Beschrijving van de categorieën van betrokkenen en van de categorieën van persoonsgegevens

Het verwerkingsregister dient een overzicht van de categorieën betrokkenen te bevatten. Dit zijn de groepen personen van wie de organisatie persoonsgegevens verwerkt, zoals klanten, medewerkers, sollicitanten, leveranciers of websitebezoekers.

Daarnaast worden de categorieën persoonsgegevens vastgelegd. Hierbij gaat het om de soorten gegevens die van deze betrokkenen worden verwerkt, zoals namen, adressen, e-mailadressen, telefoonnummers, betaalgegevens of personeelsgegevens. Verwerkt de organisatie bijzondere persoonsgegevens, zoals gezondheidsgegevens, biometrische gegevens of gegevens waaruit iemands religieuze overtuiging blijkt, dan is het belangrijk deze expliciet in het verwerkingsregister op te nemen.

d. De categorieën van ontvangers

Verder moet worden vastgelegd aan welke ontvangers persoonsgegevens worden verstrekt. Dit kunnen interne afdelingen zijn, maar ook externe partijen, zoals salarisverwerkers, accountants, softwareleveranciers of hostingproviders. Hoewel de AVG spreekt over categorieën van ontvangers, is het in de praktijk vaak handig om ook de naam van de betreffende organisatie op te nemen.

e. Vermelding verwerking buiten EER

Worden persoonsgegevens doorgegeven aan een land buiten de Europese Economische Ruimte (EER) of aan een internationale organisatie, dan moet dit eveneens in het register worden vermeld. Daarbij wordt vastgelegd naar welk land of welke organisatie de gegevens worden doorgegeven en welke waarborgen zijn getroffen om de doorgifte rechtmatig te laten plaatsvinden.

f. Beoogde bewaartermijnen

Daarnaast vermeldt het verwerkingsregister, voor zover mogelijk, hoe lang persoonsgegevens worden bewaard. Door de bewaartermijnen per categorie persoonsgegevens vast te leggen, kan de organisatie beter waarborgen dat gegevens niet langer worden bewaard dan noodzakelijk is.

g. Beschrijving van de technische en organisatorische beveiligingsmaatregelen

Tot slot bevat het register, indien mogelijk, een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen die zijn getroffen om persoonsgegevens te beschermen. Denk hierbij aan toegangsbeveiliging, versleuteling, autorisaties, back-ups en procedures voor het omgaan met datalekken. Hiermee wordt inzichtelijk gemaakt hoe de organisatie de vertrouwelijkheid, integriteit en beschikbaarheid van persoonsgegevens waarborgt.

 

Meer dan alleen een AVG-verplichting

De hiervoor beschreven onderdelen vormen de minimale eisen die de AVG aan een verwerkingsregister stelt. In de praktijk is het echter vaak verstandig om meer informatie vast te leggen. Denk bijvoorbeeld aan de wettelijke grondslag van de verwerking, de verantwoordelijke afdeling of proceseigenaar, de gebruikte applicaties en systemen, de betrokken verwerkers en een verwijzing naar een eventuele verwerkersovereenkomst of DPIA. Hierdoor wordt het verwerkingsregister niet alleen een document waarmee aan de AVG wordt voldaan, maar ook een praktisch hulpmiddel voor de dagelijkse privacyorganisatie.

Bij de ontwikkeling van PrivacyDome is daarom bewust gekozen voor een uitgebreider en gebruiksvriendelijk verwerkingsregister. Naast de verplichte onderdelen uit de AVG kunnen organisaties eenvoudig aanvullende informatie vastleggen, zodat alle relevante gegevens overzichtelijk op één centrale plaats beschikbaar zijn. Dit maakt het eenvoudiger om privacyverzoeken af te handelen, risico's te identificeren, audits voor te bereiden en aan te tonen dat de organisatie voldoet aan de AVG.

Een verwerkingsregister is daarmee geen document dat uitsluitend wordt bijgewerkt wanneer de Autoriteit Persoonsgegevens daarom vraagt. Het is een levend overzicht dat meegroeit met de organisatie en ondersteunt bij een zorgvuldige omgang met persoonsgegevens.

Met PrivacyDome leg je verwerkingen eenvoudig vast, houd je het register actueel en beschik je altijd over een centraal overzicht van alle relevante privacy-informatie. Zo wordt het verwerkingsregister niet alleen een wettelijke verplichting, maar vooral een waardevol hulpmiddel voor een effectieve en toekomstbestendige privacyorganisatie.

Meer in AVG basis