Elke organisatie die persoonsgegevens verwerkt in het kader van de AVG moet een verwerkingsregister bijhouden — een verwerkingsregister. Artikel 30 van de AVG is hierover duidelijk, en toezichthouders vragen hier routinematig om tijdens audits. Toch beheren de meeste organisaties hun verwerkingsregister nog steeds in een spreadsheet, waarbij bestanden heen en weer worden gestuurd tussen de functionaris voor gegevensbescherming (FG) en afdelingshoofden, in de hoop dat iemand eraan denkt om het bij te werken nadat een nieuwe dienst in gebruik is genomen.
Een verwerkingsregister-tool vervangt die kwetsbare workflow door gestructureerde, gekoppelde gegevens die actueel blijven naarmate uw organisatie zich ontwikkelt. Als u ooit een verwerkingsregister-spreadsheet hebt geopend en u zich afvroeg of deze nog wel de werkelijkheid weerspiegelt, dan is deze gids voor u bedoeld. We bespreken wat een verwerkingsregister-tool precies doet, hoe deze verschilt van generieke verwerkingsregister-software of een downloadbaar verwerkingsregister-sjabloon, en hoe u uw register op grond van artikel 30 in een middag kunt opzetten.
Een verwerkingsregister is een formeel register waarin wordt vastgelegd hoe uw organisatie omgaat met persoonsgegevens. Artikel 30, lid 1, van de AVG verplicht verwerkingsverantwoordelijken om het volgende vast te leggen:
- Naam en contactgegevens van de verwerkingsverantwoordelijke — inclusief eventuele gezamenlijke verwerkingsverantwoordelijken en de functionaris voor gegevensbescherming
- Doeleinden van de verwerking — waarom u elke categorie gegevens verzamelt en gebruikt
- Categorieën van betrokkenen — werknemers, klanten, websitebezoekers, sollicitanten
- Categorieën persoonsgegevens — namen, e-mailadressen, financiële gegevens, gezondheidsgegevens
- Ontvangers — interne teams, verwerkers en derden die de gegevens ontvangen
- Doorgiften naar derde landen — en de getroffen waarborgen (adequaatheidsbesluiten, SCC's, BCR's)
- Bewaartermijnen — hoe lang elke categorie gegevens wordt bewaard en de rechtsgrond voor die duur
- Beveiligingsmaatregelen — technische en organisatorische maatregelen ter bescherming van de gegevens
Artikel 30, lid 5, stelt organisaties met minder dan 250 werknemers technisch gezien vrij van de verplichting, maar alleen als de verwerking incidenteel plaatsvindt, een laag risico inhoudt en geen bijzondere persoonsgegevens omvat. In de praktijk verwerkt vrijwel elke organisatie werknemersgegevens, maakt zij gebruik van cookies of verwerkt zij financiële informatie — de vrijstelling is dus zelden van toepassing.
Het verwerkingsregister is het document waar het meest om wordt gevraagd wanneer een toezichthouder aanklopt. Het vormt tevens de basis voor gegevensbeschermingseffectbeoordelingen, meldingen van inbreuken en reacties op verzoeken om inzage.
Verwerkingsregister-tool versus Verwerkingsregister-software versus Verwerkingsregister-sjabloon — wat is het verschil?
De termen worden door elkaar gebruikt, maar ze beschrijven drie verschillende zaken en de juiste keuze hangt af van de omvang en maturiteit van uw organisatie.
Verwerkingsregister-sjabloon. Een leeg Word-, Excel- of PDF-document met de kolommen die artikel 30 vereist. Gratis, eenvoudig te gebruiken en geschikt voor een eenpersoonsorganisatie die zeer weinig persoonsgegevens verwerkt. Het nadeel: een sjabloon is een momentopname. Zodra u een nieuwe SaaS-oplossing implementeert of een bewaarbeleid wijzigt, is de sjabloon verouderd en is er geen mechanisme om afwijkingen te detecteren.
ROPA-software. Een algemene term voor elke applicatie die u helpt bij het bijhouden van een verwerkingsregister. Sommige ROPA-softwareproducten zijn in wezen digitale sjablonen met een fraaiere interface — u voert nog steeds dezelfde gegevens in dezelfde velden in. Andere zijn volledige datamappingplatforms waar het verwerkingsregister wordt gegenereerd op basis van onderliggende records. Het label "verwerkingsregister-software" alleen zegt u niets; controleer of het register is opgebouwd uit gestructureerde gegevens of slechts een digitaal formulier is.
Verwerkingsregister-tool. Functioneel vergelijkbaar met verwerkingsregister-software, maar de term wordt vaker gebruikt voor speciaal ontwikkelde registertools. De beste verwerkingsregisters genereren het artikel 30-register automatisch op basis van uw gegevensinventaris — diensten, gegevensitems, rechtsgronden, bewaartermijnen, doorgiften — in plaats van u te vragen het verwerkingsregister als een afzonderlijk document bij te houden. Wanneer de inventaris verandert, wordt het register bijgewerkt.
Welke heeft u nodig? Als u minder dan vijf werknemers heeft en alleen basiscontactgegevens verwerkt, volstaat een sjabloon totdat u groeit. Als u 10–250 werknemers heeft, meerdere SaaS-abonnementen en enige verwerking van werknemers- of klantgegevens die verder gaat dan het minimum, verdient een gestructureerd verwerkingsregister zich terug zodra u voor de eerste keer voorkomt dat u twee parallelle registers moet bijhouden. Als u een gereguleerde entiteit bent (financiële sector, gezondheidszorg, publieke sector) of meerdere dochterondernemingen heeft, is een volledig datamappingplatform met gekoppelde records de juiste keuze.
Waarom spreadsheets falen als verwerkingsregister
Spreadsheets zijn vertrouwd, flexibel en gratis. Ze vormen echter ook een compliance-risico wanneer ze als verwerkingsregister worden gebruikt:
Versiebeheer. Meerdere mensen bewerken verschillende kopieën. Welke versie is actueel? Die op de gedeelde schijf, die welke de functionaris voor gegevensbescherming vorige maand per e-mail heeft verstuurd, of die welke IT gisteren heeft bijgewerkt?
Geen gekoppelde records. Een spreadsheet kan een gegevensdienst niet op een gestructureerde manier koppelen aan de bijbehorende gegevensitems, rechtsgronden en bewaartermijnen. U dupliceert uiteindelijk informatie over rijen en tabbladen heen, waardoor er inconsistenties ontstaan.
Geen geautomatiseerde controles. Een spreadsheet zal u niet melden dat voor drie diensten een rechtsgrond ontbreekt, of dat er voor een gegevensoverdracht naar een land buiten de EU geen gedocumenteerde waarborgmaatregel is. U komt daar pas achter tijdens een audit.
Verouderde documentatie. Handmatige updates zorgen ervoor dat het verwerkingsregister afwijkt van de werkelijkheid. Nieuwe diensten worden gelanceerd zonder te worden toegevoegd, oude blijven staan na buitengebruikstelling. Het verwerkingsregister wordt een fictie in plaats van een registratie.
Opmaak bij export. Auditors verwachten een overzichtelijk, gestructureerd document — geen kleurgecodeerde spreadsheet met verborgen kolommen en kapotte formules.
Wat een verwerkingsregister zou moeten doen
Een goed verwerkingsregister stelt het register samen op basis van gestructureerde gegevens, in plaats van dat u een platte tabel moet invullen. Let op de volgende mogelijkheden:
Gestructureerd gegevensmodel. Diensten, gegevensitems, betrokkenen, doeleinden, rechtsgronden, bewaartermijnen, ontvangers en doorgiften moeten afzonderlijke, onderling gekoppelde entiteiten zijn — geen cellen in een rij. Wanneer u een rechtsgrond bijwerkt, moet elke dienst die hiernaar verwijst de wijziging weerspiegelen.
Automatische registratiegeneratie. Het verwerkingsregister moet zichzelf samenstellen op basis van de gegevens die u al hebt gedocumenteerd. Als u het register apart van uw gegevensinventaris moet bijhouden, doet u het werk dubbel.
Detectie van hiaten. De tool moet diensten markeren waarvoor een rechtsgrond ontbreekt, gegevensitems zonder bewaartermijn en doorgiften zonder gedocumenteerde waarborgen. Dit zijn precies de bevindingen die een routinecontrole veranderen in een handhavingsmaatregel.
Auditorvriendelijke exportmogelijkheden. PDF- en gestructureerde formaten die een auditor kan beoordelen zonder dat hij u hoeft te vragen om de indeling van uw spreadsheet uit te leggen.
Ondersteuning voor meerdere projecten. Organisaties met meerdere bedrijfsonderdelen, dochterondernemingen of klantprojecten hebben afzonderlijke registers nodig die onafhankelijk van elkaar kunnen worden beheerd.
Stel bij het evalueren van tools één cruciale vraag: wordt het verwerkingsregister gegenereerd op basis van de daadwerkelijke datamap , of vereist dit afzonderlijke handmatige invoer? Als het laatste het geval is, zult u uiteindelijk twee bronnen van waarheid moeten onderhouden — en deze zullen uiteenlopen.
Hoe Readmodel® omgaat met het verwerkingsregister
Readmodel® genereert het verwerkingsregister rechtstreeks vanuit uw datamap. Er hoeft geen apart formulier voor het verwerkingsregister te worden ingevuld — het register stelt zichzelf samen op basis van de diensten, gegevensitems, rechtsgronden, bewaartermijnen, overdrachten en gegevensgebruikers die u al hebt gedocumenteerd.
Wanneer u een gegevensdienst toevoegt en de bijbehorende gegevensitems documenteert, krijgt elk item zijn eigen rechtsgrond en bewaartermijn. Overdrachten tussen diensten worden geregistreerd met hun type en beveiligingsmechanisme. Gegevensgebruikers worden gekoppeld aan de diensten waartoe zij toegang hebben. Dit alles wordt automatisch in het verwerkingsregister opgenomen.
Het risicoregister markeert diensten waarvoor cruciale documentatie ontbreekt — geen rechtsgrond, geen bewaartermijn, geen inlogtype. Dit zijn de hiaten die een verwerkingsregister aan het licht moet brengen voordat een auditor dat doet.
Exporteren gebeurt met één klik: een gestructureerd, afdrukklaar document met risicomarkeringen, DPIA-indicatoren en per item de rechtsgrond en bewaartermijngegevens. Opmaak aanpassen is niet nodig. Het verwerkingsregister is beschikbaar in elk abonnement, inclusief het gratis abonnement.
Voor een breder overzicht van hoe Readmodel® zich verhoudt tot andere tools, zie de vergelijking van tools voor AVG-compliance .
Aan de slag met uw verwerkingsregister
Het opstellen van een verwerkingsregister hoeft geen project van meerdere maanden te zijn. Hier volgt een praktische aanpak:
- Maak een lijst van uw datadiensten. Begin met de voor de hand liggende: uw CRM, e-mailprovider, HR-systeem, cloudopslag. Readmodel® bevat meer dan 200 servicesjablonen om dit te versnellen.
- Voeg gegevensitems toe en classificeer ze. Documenteer voor elke dienst welke persoonsgegevens deze bevat en hoe gevoelig deze zijn.
- Documenteer rechtsgronden en bewaartermijnen. Elk gegevensitem heeft een rechtsgrond (artikel 6) en een bewaarschema nodig. Gebruik de ingebouwde AVG-sjablonen.
- Breng gegevensoverdrachten in kaart. Welke diensten sturen gegevens naar andere diensten? Vinden er gegevensoverdrachten buiten de EU plaats?
- Exporteer uw verwerkingsregister. Controleer het, deel het met uw functionaris voor gegevensbescherming en houd het up-to-date naarmate uw gegevenslandschap verandert.
Maak een gratis account aan en zorg dat uw eerste verwerkingsregister binnen een middag klaar is.
Verwerkingsregister: veelgestelde vragen
Wat is een verwerkingsregister? Een verwerkingsregister is software die u helpt bij het bijhouden van een verwerkingsregister volgens artikel 30 van de AVG. De beste tools genereren het verwerkingsregister automatisch op basis van uw onderliggende gegevensinventaris — diensten, gegevensitems, rechtsgronden, bewaartermijnen en overdrachten — zodat het document volgens artikel 30 de werkelijkheid weerspiegelt in plaats van een momentopname van uw laatste complianceproject.
Is een verwerkingsregister vereist volgens de AVG? Artikel 30 van de AVG vereist het register, niet specifiek een tool. U kunt voldoen aan de vereisten met een papieren document, een spreadsheet of een gratis sjabloon. In de praktijk is het voor elke organisatie met meer dan één medewerker onmogelijk om de documentatie actueel te houden zonder een gestructureerde tool. Toezichthouders verwachten een verwerkingsregister dat de huidige verwerking weerspiegelt — niet de momentopname van vorig jaar.
Wat is het verschil tussen een verwerkingsregister-tool en een verwerkingsregister-sjabloon? Een verwerkingsregister-sjabloon is een statisch document (meestal Word, Excel of PDF) dat u eenmalig invult. Een verwerkingsregister-tool is software die het register continu bijhoudt, idealiter door het te genereren op basis van uw gegevensinventaris in plaats van u te vragen elke wijziging in een apart bestand in te voeren.
Hebben kleine bedrijven een verwerkingsregister-tool nodig? Artikel 30, lid 5, van de AVG stelt organisaties met minder dan 250 werknemers technisch gezien vrij van deze verplichting, maar alleen als de verwerking incidenteel is, weinig risico met zich meebrengt en geen bijzondere persoonsgegevens omvat. Vrijwel elke organisatie verwerkt werknemersgegevens, maakt gebruik van cookies of verwerkt financiële informatie — dus in de praktijk is de vrijstelling zelden van toepassing. Als u regelmatig persoonsgegevens verwerkt, heeft u een verwerkingsregister nodig, en een tool is doorgaans de meest efficiënte manier om deze bij te houden.
Waar moet ik op letten bij verwerkingsregister-software? Vijf functies: gestructureerde gekoppelde records (geen platte spreadsheet), automatische registratiegeneratie op basis van uw datamap, detectie van hiaten (ontbrekende rechtsgrond, ontbrekende bewaartermijn, niet-gedocumenteerde overdrachten), auditorvriendelijke exportmogelijkheden en ondersteuning voor meerdere projecten als u meerdere bedrijfsonderdelen heeft.
Hoe lang duurt het om een verwerkingsregister-tool in te stellen? Met een op sjablonen gebaseerde tool die vooraf geconfigureerde diensten en gegevensitems bevat, kan een MKB-bedrijf binnen een middag een eerste verwerkingsregister gereed hebben. Grotere organisaties of organisaties met complexe verwerkingen hebben doorgaans 1–2 weken gerichte inspanning nodig om diensten te inventariseren, gegevens te classificeren, rechtsgronden te documenteren en overdrachten in kaart te brengen.
Kan een verwerkingsregister mijn DPIA vervangen? Nee. Een verwerkingsregister documenteert alle verwerkingen; een DPIA (AVG art. 35) is een diepgaandere beoordeling voor verwerkingen met een hoog risico. Een goede verwerkingsregister geeft aan welke verwerkingsactiviteiten een DPIA vereisen, maar de beoordeling zelf is een apart document.
Een levend document, geen eenmalige exercitie
Een verwerkingsregister is alleen waardevol als dit uw huidige gegevensverwerking weerspiegelt. Een vergeten spreadsheet uit het complianceproject van vorig jaar beschermt niemand. De juiste tool voor het verwerkingsregister maakt het verschil tussen een levend artikel 30-register dat meegroeit met uw organisatie en een statisch document dat stof verzamelt. Bouw het eenmaal op, houd het actueel, en de volgende audit zal een gesprek zijn in plaats van een crisis.