Logbestanden bewaartermijn: wat de wet in Nederland écht voorschrijft

De AVG kent geen vaste algemene bewaartermijn voor logbestanden: sectorale regels en een gedocumenteerde risicoanalyse bepalen samen hoelang je logs bewaart. In de zorg geldt een minimum van 5 jaar, en voor bepaalde AI-systemen schrijft de EU AI Act een minimum van 6 maanden voor. Hieronder lees je hoe je dat vertaalt naar een werkbaar beleid.
Kort samengevat:
- Bij zorglogboeken geldt een wettelijke bewaartermijn van minimaal 5 jaar, en voor hoog-risico AI-systemen vereist de EU AI-wet minimaal 6 maanden logretentie.
- De AVG vereist dat bewaartermijnen doelgericht en onderbouwd worden, zonder vaste termijnen, terwijl sectorale regels zoals NEN 7513 minimaal 5 jaar voorschrijven.
- Ketenlogboeken in sectoren zoals de financiële dienstverlening worden vaak 24 tot 36 maanden bewaard, met uitzonderingen voor juridische of forensische doeleinden.
- Technische logs worden aanbevolen 30 tot 180 dagen te bewaren, tenzij er sectorale of juridische verplichtingen zijn die een langere periode vereisen.
- Een onderbouwde retentiebeleid moet duidelijk gestructureerd en technisch afdwingbaar zijn via rotatie, archivering en bewaking, en periodiek worden gecontroleerd.
Inhoudsopgave
- Juridisch kader in Nederland: AVG, Besluit logging, NEN 7513 en de AI Act
- Aanbevolen bewaartermijnen per type logbestand
- Hoe stel je in de praktijk je bewaartermijn vast?
- Technische uitvoering: rotatie, archivering en verwijdering
- ASTIA-checklist en praktijkadvies voor het MKB
- Waarom juridische en praktische keuzes moeten samenvallen
- Welke ASTIA-diensten helpen bij beleid en uitvoering van retentie
- Veelgestelde vragen
- Bronnen
Juridisch kader in Nederland: AVG, Besluit logging, NEN 7513 en de AI Act
De AVG zelf noemt geen concrete bewaartermijn voor logbestanden. In plaats daarvan werkt de wet met twee principes die je retentiebeleid sturen: doelbinding en minimalisatie. Je bewaart gegevens zo lang als nodig is voor het doel waarvoor je ze verzamelde, en niet langer. De Autoriteit Persoonsgegevens bevestigt dat organisaties zelf, op basis van noodzaak en proportionaliteit, een concrete termijn moeten vaststellen en onderbouwen.
Voor een aantal sectoren is die vrijheid ingeperkt door specifieke wetgeving. Het Besluit vaststelling bewaartermijn logging uit 2019 verplicht zorginstellingen om logging die voldoet aan NEN 7513 minimaal 5 jaar te bewaren. NEN 7513 is de norm die beschrijft hoe toegang tot elektronische patiëntendossiers gelogd moet worden, inclusief wie wat raadpleegde en wanneer. Buiten de zorg bestaat zo’n harde ondergrens meestal niet, al hanteren ketenpartijen in sectoren als de financiële dienstverlening vaak ketenlog-termijnen van 24 tot 36 maanden om onderlinge transacties herleidbaar te houden.

Sinds de komst van de EU AI Act is er een nieuwe laag bijgekomen. Voor hoog-risico AI-systemen geldt een minimale bewaartermijn van 6 maanden voor automatisch gegenereerde logs, tenzij nationale wetgeving een langere termijn vereist. Deze regel werkt dus als ondergrens naast, niet in plaats van, bestaande Nederlandse verplichtingen.
Kort samengevat gelden deze bronnen als uitgangspunt voor je beleid:
- De AVG verplicht een onderbouwde, doelgebonden bewaartermijn zonder vast getal.
- Het Besluit logging schrijft minimaal 5 jaar voor bij zorglogging onder NEN 7513.
- De EU AI Act eist minimaal 6 maanden voor logs van hoog-risico AI-systemen.
- Belastingwetgeving kan aanvullende bewaarplichten opleggen die los staan van technische logretentie.
Houd er rekening mee dat ook de Belastingdienst eisen stelt aan administratieve gegevens, soms met termijnen die veel langer zijn dan wat voor technische logs nodig is. Die twee werelden lopen niet automatisch gelijk.
Aanbevolen bewaartermijnen per type logbestand
Niet elk logbestand verdient dezelfde behandeling. Het type log en het doel waarvoor je het gebruikt, bepalen de juiste bewaartermijn.
- Audit- en audittraillogs: deze koppel je vaak aan procedures, interne controles of bewijsvoering bij geschillen, dus een langere retentie van één tot meerdere jaren is vaak verstandig.
- Technische systeemlogs: logs van servers, firewalls of applicaties die vooral dienen voor troubleshooting, hoeven meestal niet lang te blijven staan.
- Ketenlogs: bij samenwerking tussen organisaties, bijvoorbeeld in de financiële sector, gelden vaak afgesproken termijnen van 24 tot 36 maanden.
- AI-logs: voor hoog-risico AI-systemen geldt het wettelijk minimum van 6 maanden, met uitzonderingen per leverancier of nationale regel.
Een praktisch vertrekpunt: het NCSC adviseert voor technische logs in veel MKB-omgevingen een retentie van 30 tot 180 dagen als proportioneel uitgangspunt, met langere bewaring alleen waar audit, forensisch onderzoek of sectorale verplichting dat vereist.
Er zijn altijd uitzonderingen op je standaardbeleid. Bij een lopend juridisch geschil of een beveiligingsincident kun je relevante logs apart exporteren en in een afzonderlijk register bewaren, zonder dat je daarmee de reguliere retentietermijn voor al je logs verlengt. Deze aanpak, vaak een legal hold genoemd, houdt je beleid consistent terwijl je toch aan bewijsplicht kunt voldoen.

Hoe stel je in de praktijk je bewaartermijn vast?
Een onderbouwde keuze voor je bewaartermijn begint niet bij een getal, maar bij een paar heldere stappen die je ook richting de Autoriteit Persoonsgegevens of een auditor kunt verantwoorden.
- Bepaal de scope: inventariseer welke logs je hebt en voor welk doel je ze verzamelt, zoals beveiliging, compliance of troubleshooting.
- Voer een risicoanalyse uit: weeg veiligheidsbelang af tegen privacyrisico’s, in lijn met het proportionaliteitsprincipe dat ook het NCSC benadrukt.
- Formuleer concrete termijnen per logtype en beschrijf wanneer een uitzondering, zoals een legal hold, van toepassing is.
- Leg je keuzes vast in je verwerkingsregister en privacybeleid, inclusief de onderbouwing waarom je voor een bepaalde termijn koos.
- Plan periodieke reviews en wijs een eigenaar aan, bijvoorbeeld een data steward, die verantwoordelijk is voor actualisatie van het beleid.
Pro-tip: Leg niet alleen de termijn vast, maar ook de reden erachter: een auditor vraagt vaker naar je onderbouwing dan naar het getal zelf.
Door deze stappen te volgen bouw je een document op dat standhoudt bij controle, zonder dat je logs langer bewaart dan nodig.
Technische uitvoering: rotatie, archivering en verwijdering
Beleid op papier werkt pas als de techniek het afdwingt; daarom is het essentieel om betrouwbare cybersecurity tools elke onderneming nodig heeft te implementeren. Logrotatie is daarbij het startpunt: je stelt parameters in zoals de maximale bestandsgrootte en het aantal te bewaren bestanden, zodat oude logs automatisch worden overschreven of gearchiveerd.
- Een configuratie met een maximale bestandsgrootte van 50 megabyte en 30 bewaarde bestanden geeft je, bij dagelijkse rotatie, ongeveer een maand aan directe logdata, zoals het NCSC in zijn configuratiehandleiding beschrijft.
- Een SIEM-systeem centraliseert logs uit meerdere bronnen en maakt het mogelijk om extracts langer te archiveren zonder dat je operationele systemen vervuilt. Wil je hiermee starten vanuit Microsoft 365, dan is onze gids voor het instellen van M365 audit logs een goed vertrekpunt.
- Archiveren, anonimiseren en verwijderen zijn drie verschillende technieken: archiveren bewaart data buiten je productieomgeving, anonimiseren verwijdert herleidbaarheid, en verwijderen is definitief.
- Automatiseer waar mogelijk: scripts en alerts die retentie-instellingen bewaken, voorkomen dat logs stilletjes langer blijven staan dan je beleid toestaat.
- Houd rekening met capaciteit en kosten: langere retentie betekent meer opslag, dus weeg dat expliciet mee bij elke keuze.
Exportprocedures voor juridische verzoeken verdienen een aparte, geteste workflow, zodat je bij een incident niet improviseert.
ASTIA-checklist en praktijkadvies voor het MKB
In de dagelijkse praktijk zien we dat bedrijven vaak beleid hebben, maar geen technische controle. Een korte checklist helpt:
- Policy: is de bewaartermijn per logtype vastgelegd en onderbouwd?
- Scope: weet je welke systemen loggen en waarom?
- Technische controls: zijn rotatie en archivering daadwerkelijk ingesteld zoals het beleid voorschrijft?
- Test en audit: controleer je periodiek of de praktijk nog aansluit bij het beleid?
De meest gemaakte fout is dat bedrijven een bewaartermijn opschrijven, maar nooit verifiëren of hun systemen die ook echt toepassen. Externe hulp is vaak zinvol zodra je meerdere systemen moet afstemmen op één consistent beleid, of wanneer je team geen tijd heeft om retentie-instellingen structureel te monitoren.
Pro-tip: Vraag een IT-partner altijd hoe retentie technisch wordt getest, niet alleen hoe het beleid eruitziet.
Waarom juridische en praktische keuzes moeten samenvallen
Een bewaartermijn die alleen op papier klopt, beschermt niemand. De echte waarde zit in de balans tussen veiligheid, kosten en privacy, en die balans vraagt om iemand die zowel de wet als de techniek begrijpt. Zodra dat ontbreekt binnen je eigen team, is externe ondersteuning vaak de snelste weg naar een werkend beleid.
— Mick
Welke ASTIA-diensten helpen bij beleid en uitvoering van retentie
Beleid opstellen is één ding, het technisch waarmaken is waar de meeste MKB-bedrijven vastlopen. We helpen met de volledige uitvoering: van beleidsvorming tot de dagelijkse monitoring die ervoor zorgt dat logs precies zo lang bewaard blijven als afgesproken.

- IT-beveiliging: monitoring en retentie-instellingen worden ingericht die aansluiten op het risicoprofiel.
- Incidentbeheer: bij een beveiligingsincident worden relevante logs direct beschikbaar en herleidbaar gemaakt.
- Continu beheer: retentie-instellingen worden structureel bewaakt, zodat beleid en praktijk niet uit elkaar groeien.
Benieuwd wat wij voor jouw organisatie kunnen betekenen? Bekijk onze pagina over IT uitbesteden en ontdek hoe we je logbeheer en beveiliging samen oppakken.
Veelgestelde vragen
Welke administratie moet je 10 jaar bewaren?
Bepaalde administratieve gegevens, zoals onderdelen van je financiële administratie, vallen onder fiscale bewaarplichten die kunnen oplopen tot 7 jaar volgens de Belastingdienst. Dit staat los van de bewaartermijn voor technische logbestanden, die je apart en op basis van doel en risico vaststelt.
Wat is de wettelijke bewaartermijn voor logbestanden?
Er bestaat geen algemene wettelijke bewaartermijn die voor alle logbestanden geldt. De AVG vraagt om een onderbouwde, doelgebonden termijn, terwijl specifieke sectoren zoals de zorg een minimum van 5 jaar kennen.
Wat zijn de wettelijke bewaartermijnen voor archiefbestanden?
Dit verschilt sterk per type document en sector: fiscale documenten vallen vaak onder een termijn van 7 jaar, terwijl zorglogging onder NEN 7513 minimaal 5 jaar moet worden bewaard. Voor overige logbestanden geldt geen vaste archieftermijn, maar een afweging op basis van doel en proportionaliteit.
Welke documenten moet je 7 jaar bewaren?
De Belastingdienst schrijft voor dat de basisadministratie van je onderneming, zoals facturen en financiële overzichten, doorgaans 7 jaar bewaard moet blijven. Technische logbestanden vallen hier niet automatisch onder en vragen om een eigen, los vastgesteld beleid.
Hoe lang moet je logbestanden bewaren bij een AI-systeem?
Voor hoog-risico AI-systemen schrijft de EU AI Act een minimale bewaartermijn van 6 maanden voor automatisch gegenereerde logs voor. Nationale wetgeving kan deze termijn verlengen, dus controleer altijd of er aanvullende sectorale regels gelden.
Bronnen
- Besluit vaststelling bewaartermijn logging (Stcrt. 2019)
- Autoriteit Persoonsgegevens – bewaren van persoonsgegevens
- NCSC - Log audit policies (configuratiehandleiding)
- EU AI Act – logvereisten voor hoog-risico systemen