MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Het verwerkingsregister (art. 30 AVG) is overzicht van alle persoonsgegevensverwerkingen in jouw bedrijf — welke gegevens, voor welk doel, met welke grondslag, hoe lang bewaard, met wie gedeeld. Wettelijk verplicht voor bedrijven met 250+ werknemers of bij hoog-risico-verwerking. Voor kleinere mkb-bv vaak alsnog verstandig — zonder register lastig AVG-compliant te zijn. Hieronder inhoud, vrijstellingen en hoe Tessa haar register opbouwt.
Het korte antwoord
- Verplicht: bij 250+ werknemers, of hoog-risico-verwerking, of regelmatige verwerking gevoelige gegevens.
- Kleinere mkb: vaak vrijgesteld maar wel verstandig.
- Inhoud: per verwerking — gegevens, doel, grondslag, bewaartermijn, ontvangers.
- Vorm: spreadsheet of HR-tool, intern beschikbaar.
- Sancties: AP-boete bij gebrek register tot 2% wereldomzet.
Wat is een verwerkingsregister?
Intern overzicht van alle activiteiten waarbij persoonsgegevens worden verwerkt. Voor elke verwerking:
- Naam verwerking (bv. “salarisadministratie”).
- Verantwoordelijke binnen organisatie.
- Categorieën persoonsgegevens (NAW, financieel, gezondheid).
- Categorieën betrokkenen (klanten, werknemers, leveranciers).
- Doel verwerking.
- Juridische grondslag.
- Ontvangers (intern en extern).
- Bewaartermijn.
- Beveiligingsmaatregelen.
- Internationale doorgifte (binnen/buiten EU).
Wanneer verplicht?
Art. 30 AVG: register verplicht tenzij vrijgesteld. Vrijstelling alleen bij:
- Onderneming met minder dan 250 werknemers, EN
- Verwerking is niet structureel (incidenteel), EN
- Geen gevoelige gegevens (geen ras, religie, gezondheid, seksuele leven, etc.), EN
- Geen hoog-risico-verwerking voor betrokkenen.
In praktijk: vrijwel elke mkb met klant- of personeelsgegevens valt onder verplichting.
Wat moet erin? — per verwerking
| Veld | Voorbeeld |
|---|---|
| Naam verwerking | Klantenadministratie |
| Verantwoordelijke | Sales-manager |
| Categorieën data | NAW, contactgegevens, aankoophistorie |
| Categorieën betrokkenen | Particuliere klanten |
| Doel | Klantbeheer, marketing |
| Grondslag | Contract + gerechtvaardigd belang |
| Ontvangers | Sales-team, e-mailprovider |
| Bewaartermijn | 7 jaar na laatste contact |
| Beveiliging | Toegang gerold, encryption |
| Buiten EU | Nee (of: ja, met SCC) |
Standaard verwerkingen mkb-bv
- Klantenadministratie.
- Leveranciersadministratie.
- Salaris- en HR-administratie.
- Marketing-database (nieuwsbrief).
- Klantsupport / helpdesk.
- Website-cookies en analytics.
- Sollicitatie-procedures.
- Camera-toezicht.
- Boekhouding.
- Klant- of leveranciers-portal.
Per categorie aparte regel in register.
Praktische opzet
- Eenvoudig: spreadsheet: Excel-template met kolommen per veld.
- Beter: privacy-tool: OneTrust, Trust-Hub, of HR-tool met privacy-modulen.
- Voor mkb: eigen spreadsheet meestal voldoende.
Update bij nieuwe verwerkingen of wijzigingen — register moet actueel zijn.
AVG-impactassessment (DPIA)
Bij hoog-risico-verwerking: aanvullende impactassessment (DPIA) verplicht. Bijvoorbeeld:
- Grootschalige profilering.
- Camera-toezicht op publieke ruimte.
- Geautomatiseerde besluitvorming.
- Combinatie gevoelige gegevens.
DPIA gaat dieper dan register — risico-analyse en mitigatiemaatregelen.
Tessa’s register
Tessa bouwt register op:
- Spreadsheet met 12 verwerkingen.
- Update kwartaal.
- Bij nieuwe partner (bv. e-mailprovider): nieuwe regel.
- Bij AVG-vraag werknemer of klant: register raadplegen voor antwoord.
Investering: 4 uur opzet, 2 uur per kwartaal update. Bij AP-controle: direct beschikbaar.
Eerlijke aanbeveling
Voor elke mkb-bv met klanten en personeel: verwerkingsregister vrijwel altijd verstandig, vaak verplicht. Begin eenvoudig met spreadsheet. Update bij elke nieuwe verwerking. Voor structurele compliance: combineer met privacystatement, verwerkersovereenkomsten, datalek-procedure. Investeer eenmalig 4-8 uur in opzet — voorkomt AP-boetes en geeft basis voor AVG-vraag betrokkenen.
Voor andere onderwerpen: verwerkersovereenkomst, privacy statement en datalek.
Veelgestelde vragen
Intern overzicht (art. 30 AVG) van alle persoonsgegevensverwerkingen — welke gegevens, doel, grondslag, ontvangers, bewaartermijn. Verplicht of zeer aanbevolen voor mkb-bv met klant- of personeelsgegevens.
Bij 250+ werknemers, of structurele verwerking, of gevoelige gegevens, of hoog-risico-verwerking. Vrijstelling alleen bij kleine onderneming met incidentele verwerking zonder gevoeligheden. In praktijk: vrijwel elke mkb met klanten verplicht.
Per verwerking: naam, verantwoordelijke, categorieën persoonsgegevens, categorieën betrokkenen, doel, juridische grondslag, ontvangers (intern/extern), bewaartermijn, beveiligingsmaatregelen, internationale doorgifte.
Klanten- en leveranciersadministratie, salaris/HR, marketing, klantsupport, website-analytics, sollicitaties, camera-toezicht, boekhouding, klant-portal. Voor mkb 8-15 verwerkingen gebruikelijk.
Eenvoudig: Excel-spreadsheet met kolommen per veld. Geavanceerder: privacy-tool (OneTrust, Trust-Hub) of HR-tool met privacy-module. Voor mkb: spreadsheet meestal voldoende. Update bij wijzigingen.
Data Protection Impact Assessment — aanvullend op register bij hoog-risico-verwerking: grootschalige profilering, camera-toezicht publieke ruimte, geautomatiseerde besluitvorming, gevoelige gegevens. Risico-analyse en mitigatiemaatregelen.
AP-boete tot 2% wereldomzet of € 10 miljoen bij gebrek register. Bij AVG-vraag betrokkene of incident: lastig adequaat te reageren zonder register. Investering in opzet (4-8 uur) verdient zich direct terug.