HomeKennisbank › Verwerkersregister archief
AVG

Verwerkersregister: hoe leg je archief en vernietiging vast?

Artikel 30 van de AVG vraagt elke organisatie met meer dan 250 medewerkers, en in de praktijk vrijwel iedereen die structureel persoonsgegevens verwerkt, om een register van verwerkingsactiviteiten. Die verplichting omvat archiefbeheer en vernietiging, want bewaren is een verwerkingsvorm. Maar wat moet er precies in dat register over archief en vernietiging? Dit artikel geeft een praktisch sjabloon zonder onnodige bureaucratie.

Wat de AVG eist

Artikel 30 lid 1 noemt expliciet:

De vetgedrukte regel is waar archief en vernietiging direct samenkomen. Een register zonder bewaartermijn is incompleet.

Per verwerking: wat noteer je over archief?

Per verwerking (klantadministratie, HR-dossier, sollicitanten, etc.) leg je vast:

Algemeen: het beveiligingsdeel

Naast de per-verwerking-rij hoort er een algemeen beveiligingsbeleid in het register dat onder meer benoemt:

Sjabloon: een rij in het register

VeldVoorbeeldwaarde
VerwerkingKlantadministratie verkoop B2B
DoelUitvoering overeenkomst, fiscale bewaarplicht
Categorieen gegevensNAW, e-mail, telefoon, factuurgegevens
Bewaartermijn7 jaar na laatste factuur
Wettelijke grondslagAWR art. 52
LocatieCloud (Exact Online) plus papieren backup in archiefkast
ToegangBoekhouding, directie
VernietigingsmethodeCloud: cryptografische erasure. Papier: DIN P-5 mobiele shredding.
FrequentieJaarlijks na 31 maart (na jaarafsluiting)

Hoe verwijs je naar je vernietigingsleverancier?

Onder ‘categorieen ontvangers' noem je de leverancier van vernietigingsdiensten. Daarbij verwijs je naar de verwerkersovereenkomst die je met die leverancier hebt afgesloten. Lees onze verwerkersovereenkomst checklist voor wat erin hoort.

De vernietigingsleverancier is een verwerker onder AVG art. 28. Hij heeft kortdurend toegang tot persoonsgegevens (in dozen die wachten op vernietiging). Daar hoort een verwerkersovereenkomst bij.

Bewaar het bewijs van vernietiging

Het register zelf is geen bewijs dat vernietiging plaatsvond. Daarvoor heb je het certificaat nodig. Bewaar elk certificaat:

Voor de algemene certificaat-eisen, zie het certificaat van vernietiging.

Hoe vaak update je het register?

Veelgemaakte fouten

  1. ‘Bewaartermijn: voor altijd'. Geen geldige termijn onder AVG.
  2. ‘Bewaartermijn: zo lang als nodig'. Te vaag; AP wil expliciete termijn.
  3. Vernietigingsleverancier niet opgenomen. Hij is een verwerker; hij hoort erin.
  4. Verschillende termijnen door elkaar. Per categorie eigen termijn; geen ‘7 jaar voor alles'.
  5. Geen certificaat-bewaarstrategie. Bewaar het bewijs of het is alsof er niets gebeurd is.

Voor wie is dit verplicht?

Strikt geldt artikel 30 voor organisaties met meer dan 250 medewerkers. In de praktijk gebruikt de AP het register als toetssteen bij vrijwel elke organisatie die regelmatig persoonsgegevens verwerkt. Geen register hebben omdat je ‘maar 50 medewerkers' hebt is technisch verdedigbaar maar zwak bij een AP-bezoek. Beter is een proportioneel register: een eenvoudige spreadsheet met de rijen die hierboven beschreven zijn.

Voorbeelden per branche

Voor sectorspecifieke verwerkingen, zie onze artikelen voor:

Verwerkersovereenkomst en vernietigingscertificaat in één leverancier.

Wij leveren standaard een verwerkersovereenkomst onder AVG art. 28 en certificaten per opdracht. Direct te koppelen aan je register.

Vraag een offerte aan

Eerste keer een register opzetten? Mail ons via desnipperaar.nl. We delen graag een sjabloon-rij voor archief en vernietiging.