---
title: "Verwerkingsregister verplicht of verstandig: is het echt nodig?"
url: https://mkbjuristen.nl/blog/verwerkingsregister-avg/
date: 2026-07-16
modified: 2026-07-16
author: "denian@mkbrecht.nl"
description: "Verwerkingsregister onder AVG (art. 30): wanneer verplicht, inhoud en hoe opstellen. Voor mkb-bv met klant- of personeelsgegevens."
categories:
  - "Blog"
image: https://mkbjuristen.nl/wp-content/uploads/2026/06/aho-documents-stack-1024x576.jpg
word_count: 612
---

# Verwerkingsregister verplicht of verstandig: is het echt nodig?

Het verwerkingsregister (art. 30 AVG) is overzicht van alle persoonsgegevens­verwerkingen in jouw bedrijf — welke gegevens, voor welk doel, met welke grondslag, hoe lang bewaard, met wie gedeeld. Wettelijk verplicht voor bedrijven met 250+ werknemers of bij hoog-risico-verwerking. Voor kleinere mkb-bv vaak alsnog verstandig — zonder register lastig AVG-compliant te zijn. Hieronder inhoud, vrijstellingen en hoe Tessa haar register opbouwt.

## Het korte antwoord

- **Verplicht**: bij 250+ werknemers, of hoog-risico-verwerking, of regelmatige verwerking gevoelige gegevens.
- **Kleinere mkb**: vaak vrijgesteld maar wel verstandig.
- **Inhoud**: per verwerking — gegevens, doel, grondslag, bewaartermijn, ontvangers.
- **Vorm**: spreadsheet of HR-tool, intern beschikbaar.
- **Sancties**: AP-boete bij gebrek register tot 2% wereldomzet.

## Wat is een verwerkingsregister?

![Verwerkingsregister-document](https://mkbjuristen.nl/wp-content/uploads/2026/06/aho-documents-stack.jpg)

Intern overzicht van alle activiteiten waarbij persoonsgegevens worden verwerkt. Voor elke verwerking:

- Naam verwerking (bv. "salarisadministratie").
- Verantwoordelijke binnen organisatie.
- Categorieën persoonsgegevens (NAW, financieel, gezondheid).
- Categorieën betrokkenen (klanten, werknemers, leveranciers).
- Doel verwerking.
- Juridische grondslag.
- Ontvangers (intern en extern).
- Bewaartermijn.
- Beveiligings­maatregelen.
- Internationale doorgifte (binnen/buiten EU).

## Wanneer verplicht?

![Register-checklist AVG](https://mkbjuristen.nl/wp-content/uploads/2026/05/tips-checklist.jpg)

Art. 30 AVG: register verplicht tenzij vrijgesteld. Vrijstelling alleen bij:

- Onderneming met minder dan 250 werknemers, EN
- Verwerking is niet structureel (incidenteel), EN
- Geen gevoelige gegevens (geen ras, religie, gezondheid, seksuele leven, etc.), EN
- Geen hoog-risico-verwerking voor betrokkenen.

In praktijk: vrijwel elke mkb met klant- of personeelsgegevens valt onder verplichting.

## Wat moet erin? — per verwerking

| Veld | Voorbeeld |
| ---- | --------- |
| Naam verwerking | Klanten­administratie |
| Verantwoordelijke | Sales-manager |
| Categorieën data | NAW, contactgegevens, aankoop­historie |
| Categorieën betrokkenen | Particuliere klanten |
| Doel | Klantbeheer, marketing |
| Grondslag | Contract + gerechtvaardigd belang |
| Ontvangers | Sales-team, e-mailprovider |
| Bewaartermijn | 7 jaar na laatste contact |
| Beveiliging | Toegang gerold, encryption |
| Buiten EU | Nee (of: ja, met SCC) |

## Standaard verwerkingen mkb-bv

- Klanten­administratie.
- Leveranciers­administratie.
- Salaris- en HR-administratie.
- Marketing-database (nieuwsbrief).
- Klantsupport / helpdesk.
- Website-cookies en analytics.
- Sollicitatie-procedures.
- Camera-toezicht.
- Boekhouding.
- Klant- of leveranciers-portal.

Per categorie aparte regel in register.

## Praktische opzet

- **Eenvoudig: spreadsheet**: Excel-template met kolommen per veld.
- **Beter: privacy-tool**: OneTrust, Trust-Hub, of HR-tool met privacy-modulen.
- **Voor mkb**: eigen spreadsheet meestal voldoende.

Update bij nieuwe verwerkingen of wijzigingen — register moet actueel zijn.

## AVG-impactassessment (DPIA)

Bij hoog-risico-verwerking: aanvullende impactassessment (DPIA) verplicht. Bijvoorbeeld:

- Grootschalige profilering.
- Camera-toezicht op publieke ruimte.
- Geautomatiseerde besluitvorming.
- Combinatie gevoelige gegevens.

DPIA gaat dieper dan register — risico-analyse en mitigatie­maatregelen.

## Tessa's register

Tessa bouwt register op:

- Spreadsheet met 12 verwerkingen.
- Update kwartaal.
- Bij nieuwe partner (bv. e-mailprovider): nieuwe regel.
- Bij AVG-vraag werknemer of klant: register raadplegen voor antwoord.

Investering: 4 uur opzet, 2 uur per kwartaal update. Bij AP-controle: direct beschikbaar.

## Eerlijke aanbeveling

![Privacy-jurist toetst register](https://mkbjuristen.nl/wp-content/uploads/2026/05/jurist-consult-overleg.jpg)

Voor elke mkb-bv met klanten en personeel: verwerkingsregister vrijwel altijd verstandig, vaak verplicht. Begin eenvoudig met spreadsheet. Update bij elke nieuwe verwerking. Voor structurele compliance: combineer met privacy­statement, verwerkers­overeenkomsten, datalek-procedure. Investeer eenmalig 4-8 uur in opzet — voorkomt AP-boetes en geeft basis voor AVG-vraag betrokkenen.

Voor andere onderwerpen: [verwerkers­overeenkomst](https://mkbjuristen.nl/blog/ondernemen/verwerkersovereenkomst/), [privacy statement](https://mkbjuristen.nl/blog/ondernemen/privacy-statement/) en [datalek](https://mkbjuristen.nl/blog/ondernemen/datalek/).

## Veelgestelde vragen

**Wat is verwerkingsregister?** Intern overzicht (art. 30 AVG) van alle persoonsgegevens­verwerkingen — welke gegevens, doel, grondslag, ontvangers, bewaartermijn. Verplicht of zeer aanbevolen voor mkb-bv met klant- of personeelsgegevens.

**Wanneer verplicht?** Bij 250+ werknemers, of structurele verwerking, of gevoelige gegevens, of hoog-risico-verwerking. Vrijstelling alleen bij kleine onderneming met incidentele verwerking zonder gevoeligheden. In praktijk: vrijwel elke mkb met klanten verplicht.

**Wat moet erin?** Per verwerking: naam, verantwoordelijke, categorieën persoonsgegevens, categorieën betrokkenen, doel, juridische grondslag, ontvangers (intern/extern), bewaartermijn, beveiligings­maatregelen, internationale doorgifte.

**Welke verwerkingen typisch?** Klanten- en leveranciers­administratie, salaris/HR, marketing, klantsupport, website-analytics, sollicitaties, camera-toezicht, boekhouding, klant-portal. Voor mkb 8-15 verwerkingen gebruikelijk.

**Hoe opbouwen?** Eenvoudig: Excel-spreadsheet met kolommen per veld. Geavanceerder: privacy-tool (OneTrust, Trust-Hub) of HR-tool met privacy-module. Voor mkb: spreadsheet meestal voldoende. Update bij wijzigingen.

**Wat is DPIA?** Data Protection Impact Assessment — aanvullend op register bij hoog-risico-verwerking: grootschalige profilering, camera-toezicht publieke ruimte, geautomatiseerde besluitvorming, gevoelige gegevens. Risico-analyse en mitigatie­maatregelen.

**Sancties bij ontbreken?** AP-boete tot 2% wereldomzet of € 10 miljoen bij gebrek register. Bij AVG-vraag betrokkene of incident: lastig adequaat te reageren zonder register. Investering in opzet (4-8 uur) verdient zich direct terug.