AVG verwerkingsregister

Stap 2: Overzicht

Maak je Verwerkingsregister

Het verwerkingsregister is een overzicht van welke persoonlijke gegevens je waarvoor gebruikt en hoe je daarmee om gaat.  Ook vermeld je aan welke organisaties jij gegevens doorgeeft, en waarom. Iedere soort informatie en toepassing beschrijf je apart. 

Je mag zelf bepalen in welke vorm je het giet: Word of Excel of iets anders. Als je het maar aan de Autoriteit Persoonsgegevens kunt laten zien als ze erom vragen. 

Het overzicht is ook fijn voor jezelf: je wordt je bewust van wat je doet, en je weet ook meteen over welke dingen je iets moet vertellen in je privacyverklaring (waarover later meer).

Wat moet er in het verwerkingsregister staan? (eenvoudige versie)

  • Omschrijving van de informatie 
  • Doel verwerking: doel van de verwerking, bijvoorbeeld om te mailen, een aankoop te bevestigen, gegevens van websitebezoek te analyseren
  • Persoonsgegevens: beschrijving van de soorten en categorieën gegevens
  • Grondslag: de wettelijke basis waarop je deze gegevens mag verwerken
  • Opslagplaats: waar je de gegevens opslaat
  • Beveiliging: de maatregelen die je hebt genomen om deze gegevens te beveiligen
  • Verwerkersovereenkomst: naam en contactgegevens van de partij met wie je een verwerkersovereenkomst hebt 
  • Bewaartermijn: datum waarop de gegevens gewist moeten worden
  • Inzien, wijzigen en verwijderen: hoe de betrokkenen hun gegevens kunnen inzien, wijzigen en verwijderen
  • Verwerkingsverantwoordelijke: jouw naam en contactgegevens

Verwerkingsregister AVGMoet iedereen een verwerkingsregister maken?

Bijna iedereen met een eigen bedrijf zal een verwerkingsregister moeten maken. Grote kans namelijk dat je bijvoorbeeld een nieuwsbrief stuurt aan je klanten en dat is ‘niet-incidentele verwerking’.

Als je meer dan 250 werknemers hebt is het verwerkingsregister verplicht, en een serieus verhaal. Daar waag ik me hier niet aan, want ik richt me op ZZP en MKB. 

Als ZZP of MKB heb je minder werknemers en zijn de regels soepeler. Het register is echter  verplicht als je niet-incidenteel verwerkt, of bijzondere gegevens verwerkt (bijvoorbeeld seksuele voorkeur, maar ook het BSN nummer), of als er een hoog risico is (bijvoorbeeld strafrechtelijke gegevens).

Dus: is het verwerkingsregister voor jou verplicht? 

Misschien heb je niet te maken met bijzondere gegevens of een hoog risico. Maar waarschijnlijk heb je wel niet-incidentele verwerkingen: verwerkingen die met regelmaat voorkomen. Zoals het verzamelen van e-mailadressen voor je nieuwsbrief. En dan heb je dus ook een verwerkingsregister nodig.

Verwerker en verwerkingsverantwoordelijke

De verordening maakt onderscheid tussen de (verwerkings)verantwoordelijke (jouw bedrijf) en de verwerker (bijvoorbeeld het administratiekantoor dat in jouw opdracht werkt en dat alleen met de gegevens mag doen wat jullie hebben afgesproken). De verantwoordelijke bepaalt wat er met de gegevens gebeurt, wat het doel is en welke middelen gebruikt worden om het doel te bereiken.

Als je het verwerkingsregister maakt, kom je dus ook meteen op het spoor van de andere partijen die iets doen met ‘jouw’ gegevens, zoals MailChimp, Google en je administratiekantoor, en met wie je een verwerkersovereenkomst af moet sluiten (waarover later meer).

Checklist Verwerkingsregister

Als je de onderstaande checklist aanhoudt, bevat je verwerkingsregister alles wat erin moet. 

Het lijstje dat ik hierboven gaf in ‘Wat moet er in het verwerkingsregister staan?’ is hiervan een eenvoudiger versie.

De verwerkingsverantwoordelijke neemt in het register op:

  • Naam en contactgegevens van de organisatie.
  • Eventuele contactgegevens van gezamenlijke verwerkingsverantwoordelijken en de gegevens van de eventuele Functionaris Gegevensbescherming (FG).
  • Doeleinden van gegevensverwerking.
  • Een beschrijving van de categorieën van personen/betrokkenen en de categorieën van gegevens die verzameld worden (regulier/bijzonder).
  • Mogelijke categorieën ontvangers van gegevens.
  • Of er sprake is van verstrekking van persoonsgegevens aan een derde land (buiten de EU) of een internationale organisatie.
  • De (voorgenomen) bewaartermijnen.
  • Een algemene beschrijving van de getroffen beveiligingsmaatregelen.

De verwerker neemt in het register op:

  • De naam en contactgegevens van de verwerker, verantwoordelijke en de eventuele FG.
  • De categorieën van verwerkingsactiviteiten.
  • Of er sprake is van verstrekking van persoonsgegevens aan een derde land (buiten de EU) of een internationale organisatie.
  • Een algemene beschrijving van de getroffen beveiligingsmaatregelen.

Extra: Wat zijn de wettelijke bewaarverplichtingen?

Bedrijven en zelfstandigen moeten hun administratie 7 jaar bewaren. Er zijn ook gegevens die een bedrijf 10 jaar moet bewaren. Op de website van de Belastingdienst staat welke administratieve gegevens je moet bewaren en hoe lang. https://www.belastingdienst.nl/wps/wcm/connect/bldcontentnl/belastingdienst/zakelijk/btw/administratie_bijhouden/administratie_bewaren/

Voor patiëntendossiers gelden andere bepalingen, laat je daarover via de beroepsvereniging informeren.

Mijn verwerkingsregister

Misschien vind je het fijn om mijn verwerkingsregister te bekijken. Als je ziet hoe het is ingevuld, snap je waarschijnlijk ook beter hoe je het zelf in kunt vullen. Ik heb een eenvoudig verwerkingsregiser in Word. Klik hier om het te bekijken. 

 

De stappen die je als ZZP of MKB moet zetten om AVG proof te worden