Terug naar de blog
25 september 2026

AVG-verwerkingsregister: wat het is en of u het nodig heeft

Beoordeling van bewaartermijnen in het verwerkingsregister

Een verwerkingsregister is een intern overzicht van alle persoonsgegevens die uw organisatie verwerkt, verplicht volgens artikel 30 AVG zodra u structureel gegevens verwerkt, risicovolle verwerkingen uitvoert of met bijzondere persoonsgegevens werkt. De uitzondering voor organisaties met minder dan 250 medewerkers geldt dus in de praktijk voor bijna geen enkele ondernemer. Het AP-sjabloon voor mkb is een goed startpunt om snel aan de slag te gaan.


Kort samengevat:

  • Organisaties met niet incidentele, risicovolle of bijzondere gegevensverwerkingen moeten bijna altijd een verwerkingsregister bijhouden, ook onder de 250 medewerkers.
  • Het register moet onder meer doelen, betrokkenen, persoonsgegevens, ontvangers, bewaartermijnen, beveiligingsmaatregelen en doorgiften buiten de EU bevatten.
  • Het opstellen en onderhouden ervan vereist een vaste werkwijze, inclusief periodieke controles en koppeling aan processen en leveranciersovereenkomsten.
  • Gebruik beschikbare sjablonen van het AP of de KvK als startpunt, maar pas deze aan op de eigen situatie en bewaartermijnen.
  • Technisch beheer en toezicht door IT-leveranciers helpen om het register actueel en compleet te houden zonder dat u alles zelf hoeft te monitoren.

Astia
Houd uw IT veilig en beheersbaar
ASTIA IT beheert werkplekken, netwerken en telefonie, zodat uw team veilig kan doorwerken zonder zich met techniek bezig te houden.
Bekijk de mogelijkheden

Inhoudsopgave

Wat is een verwerkingsregister en waarom is het belangrijk

Artikel 30 van de AVG verplicht organisaties om vast te leggen welke persoonsgegevens ze verwerken, met welk doel en met wie ze die delen. Het register is een intern werkdocument, geen publieke verklaring: u toont het pas op verzoek aan de Autoriteit Persoonsgegevens bij toezicht of na een datalek. Dat is een belangrijk verschil met uw privacyverklaring, die wel openbaar is en gericht is op klanten en bezoekers.

Het register levert meer op dan alleen naleving van de wet. Het dwingt u om scherp te krijgen welke systemen en leveranciers toegang hebben tot persoonsgegevens, en dat overzicht helpt bij audits, bij leverancierswissels en bij het beoordelen van nieuwe software.

  • Het toont bij een controle direct aan dat u grip heeft op uw gegevensstromen.
  • Het versnelt de afhandeling van een datavermelding, omdat u al weet welke systemen betrokken zijn.
  • Het maakt onderhandelingen met verwerkers concreter, omdat u precies weet welke gegevens zij ontvangen.

Wie moet het register bijhouden? De 250-medewerkersregel en de uitzonderingen

De AVG noemt een uitzondering voor organisaties met minder dan 250 medewerkers, maar die geldt zelden in de praktijk. Volgens artikel 30 AVG en de interpretatie van de voormalige Artikel 29-werkgroep vervalt de uitzondering zodra de verwerking niet incidenteel is, een risico oplevert voor de rechten van betrokkenen, of bijzondere categorieën gegevens betreft zoals gezondheids- of financiële gegevens.

In de praktijk activeren deze situaties de registratieplicht vrijwel altijd:

  1. U houdt een klantenbestand of CRM bij dat u regelmatig bijwerkt en raadpleegt.
  2. U verwerkt personeelsgegevens, salarisgegevens of verzuimdossiers van medewerkers.
  3. U werkt met gezondheidsgegevens, BSN-nummers of financiële gegevens van klanten.
  4. U deelt gegevens met externe partijen zoals een boekhouder, marketingbureau of IT-leverancier.

Twijfelt u of uw situatie onder de uitzondering valt? Houd het register dan sowieso bij: de moeite is klein vergeleken met het risico bij een controle.

Wat moet er minimaal in het verwerkingsregister staan

Artikel 30 AVG noemt een vaste set velden die u per verwerking invult. De KvK geeft hiervan een praktisch voorbeeld met een invultabel die u direct kunt overnemen.

  • Doel van de verwerking: bijvoorbeeld “salarisadministratie” of “verzenden van nieuwsbrieven”.
  • Categorieën betrokkenen: medewerkers, klanten, leveranciers of websitebezoekers.
  • Categorieën persoonsgegevens: naam, adres, e-mailadres, IBAN, of bijzondere gegevens zoals BSN.
  • Ontvangers: interne afdelingen, maar ook externe partijen zoals uw salarisverwerker of marketingtool.
  • Bewaartermijn: hoe lang u de gegevens bewaart en waarom.
  • Beveiligingsmaatregelen: welke technische en organisatorische stappen u neemt om de gegevens te beschermen.
  • Doorgifte buiten de EU: of gegevens naar een land buiten de Europese Economische Ruimte gaan, en welke waarborgen daarbij gelden.

Koppel elk register-item aan de bijbehorende verwerkersovereenkomst en aan de passage in uw privacyverklaring die dezelfde verwerking beschrijft. Zo ontstaat een sluitend geheel in plaats van drie losse documenten die elkaar tegenspreken.

Bewaartermijnen bepalen: hoe onderbouw je ‘niet langer dan noodzakelijk’

De AVG geeft geen vaste bewaartermijnen. Volgens de Autoriteit Persoonsgegevens moet u zelf onderbouwen waarom u gegevens een bepaalde periode bewaart, en die motivatie hoort in het register.

Voor veel administratieve gegevens ligt de termijn vast in andere wetgeving: de fiscale bewaarplicht voor boekhoudkundige gegevens is daarvan het duidelijkste voorbeeld. Voor overige gegevens stelt u de termijn zelf vast op basis van het doel van de verwerking.

Een nieuwsbriefbestand bewaart u zolang de ontvanger geabonneerd blijft en verwijdert u bij uitschrijving. Boekhoudgegevens bewaart u volgens de fiscale termijn, ongeacht of de klantrelatie al is beëindigd. Leg per gegevenscategorie in uw privacybeleid vast welke termijn geldt en waarom, zodat u bij een controle direct kunt aantonen dat de keuze niet arbitrair is.

Drie manieren om AVG-bewaartermijnen te hanteren

Beveiliging, doorgifte buiten de EU en wanneer een DPIA nodig is

Naast de basisvelden verwacht de AVG dat u concreet maakt hoe u persoonsgegevens beveiligt en of u ze buiten de Europese Unie doorgeeft.

  • Noteer welke technische maatregelen u toepast: versleuteling, toegangsbeheer op basis van rollen, en periodieke back-ups.
  • Noteer welke organisatorische maatregelen gelden: wie toegang heeft, hoe nieuwe medewerkers worden geautoriseerd, en hoe accounts worden ingetrokken bij vertrek.
  • Bij doorgifte buiten de EU vermeldt u het ontvangende land en de waarborg die u gebruikt, zoals modelclausules of een adequaatheidsbesluit.
  • Een Data Protection Impact Assessment is nodig bij verwerkingen met een hoog risico voor betrokkenen, zoals grootschalige monitoring of profilering.

Pro-tip: Begin een DPIA-beoordeling altijd met de vraag of de verwerking op grote schaal gebeurt en of ze gevoelige gegevens betreft: die twee vragen bepalen negen van de tien keer of een DPIA nodig is.

Stappenplan: zo maakt en onderhoudt u een verwerkingsregister

Een register maken is een eenmalige inspanning, maar het bijhouden ervan vraagt een vast proces. Zo pakt u het aan:

  1. Inventariseer alle systemen en processen waarin persoonsgegevens voorkomen: van uw CRM tot uw salarisadministratie en uw e-mailmarketing.
  2. Vul het sjabloon in per verwerking, met doel, betrokkenen, gegevenscategorieën en bewaartermijn.
  3. Koppel het register aan uw processen: leg vast wie verantwoordelijk is voor updates bij nieuwe software of leverancierswissels.
  4. Wijs een eigenaar aan, meestal de directie of een aangestelde functionaris gegevensbescherming, die het register periodiek controleert.
  5. Plan een vaste herzieningsmomenten, bijvoorbeeld elk kwartaal of bij elke wijziging in uw IT-omgeving.

Volgens de Koninklijke Notariële Beroepsorganisatie is het register een levend document dat u direct bijwerkt zodra u een nieuwe IT-tool implementeert of van verwerker wisselt. Maak dit onderdeel van uw standaard change-managementproces: elke wijziging in uw cloudomgeving of bij het offboarden van medewerkers triggert automatisch een controle van het register.

Beschikbare sjablonen en waar u ze vindt

U hoeft niet vanaf nul te beginnen. De Autoriteit Persoonsgegevens publiceerde een sjabloon speciaal voor het mkb, ontwikkeld in samenspraak met MKB-Nederland en het ministerie van Economische Zaken.

  • Het AP-sjabloon is generiek en geschikt als basis voor de meeste kleine en middelgrote bedrijven.
  • Het KvK-voorbeeld bevat een ingevulde tabel met concrete voorbeeldwaarden per veld, handig als u liever leert van een compleet ingevuld model.
  • Pas na het downloaden altijd de bewaartermijnen en beveiligingsmaatregelen aan op uw eigen situatie: een generiek sjabloon is een startpunt, niet het eindresultaat.

Hoe IT-beheer helpt het register actueel te houden

Bij een klant als 3V Belastingadviseurs zien we hoe waardevol het is wanneer toegangsbeheer en wijzigingslogs structureel worden bijgehouden: elke nieuwe koppeling of leverancierswissel wordt dan direct zichtbaar. Geef uw IT-leverancier een vaste rol in het signaleren van wijzigingen die het register raken.

— Mick

Ondersteuning bij technisch beheer en documentatie van verwerkingen

Een verwerkingsregister blijft alleen actueel als iemand structureel bijhoudt welke systemen, accounts en koppelingen veranderen. Technisch beheer kan worden uitbesteed, zodat u niet zelf hoeft te achterhalen welke nieuwe cloudtool vorige maand is bijgekomen of welke medewerker nog toegang heeft tot oude systemen.

Astia

Via Werkplekbeheer, Cloud & Samenwerken en IT-Beveiliging houden wij bij welke gegevensstromen ontstaan en melden wij wijzigingen die relevant zijn voor uw register.

  • Er kan één vast aanspreekpunt zijn in plaats van losse tickets bij losse leveranciers.
  • Wijzigingen in accounts, koppelingen of verwerkers kunnen direct worden gesignaleerd.
  • U hoeft niet zelf te monitoren welke IT-projecten uw documentatie raken.

Benieuwd hoe dat er in uw organisatie uitziet? Start bij IT uitbesteden en ontdek wat volledig IT-beheer voor uw bedrijf kan betekenen.

Bronnen

Betrouwbare startpunten: het AP-sjabloon voor mkb, het KvK-voorbeeldregister en de Rijksoverheid voor achtergrondinformatie. Het register blijft intern, maar toont u op verzoek aan toezichthouders.

Veelgestelde vragen

Wat is een AVG-verwerkingsregister precies?

Een verwerkingsregister is een intern overzicht van alle persoonsgegevens die uw organisatie verwerkt, met doel, betrokkenen en bewaartermijn per verwerking. Het is verplicht volgens artikel 30 AVG en dient als bewijs bij toezicht of na een datalek.

Is een verwerkingsregister verplicht voor mijn bedrijf?

Voor de meeste ondernemers wel, ook onder de 250-medewerkersgrens. De uitzondering vervalt zodra de verwerking niet incidenteel is, risicovol is of bijzondere gegevens betreft, wat volgens artikel 30 AVG al bij een gewoon klantenbestand of personeelsdossier het geval is.

Wat is een verwerkingsregister volgens de AVG?

Volgens de AVG legt het register vast welke persoonsgegevens u verwerkt, met welk doel, wie de gegevens ontvangt en hoe lang u ze bewaart. Het KvK-voorbeeld toont een ingevulde tabel met alle verplichte velden.

Welke gegevens mag u niet zomaar delen onder de AVG?

Bijzondere categorieën persoonsgegevens, zoals gezondheidsgegevens, BSN-nummers en gegevens over ras of geloofsovertuiging, mag u alleen delen met een geldige wettelijke grondslag en passende waarborgen. Leg elke doorgifte van dit type gegevens vast in het register, inclusief de ontvanger en de gebruikte waarborg.

Aanbevelingen