Verwerkingsregister

 

Het verwerkingsregister is een register van alle verwerkingsactiviteiten. Het bevat informatie over de persoonsgegevens die een organisatie verwerkt. Het opstellen en bijhouden van een verwerkingsregister is onder de Algemene Verordening Gegevensbescherming (AVG) vaak een verplichte maatregel. Of een organisatie verplicht is om een verwerkingsregister op te stellen hangt af van de grootte van de organisatie en het type persoonsgegevens dat de organisatie verwerkt. In de praktijk blijkt dat organisaties vrijwel altijd verplicht zijn om een verwerkingsregister op te stellen.

 

Verplichting verwerkingsregister

Meer dan 250 medewerkers

Wanneer een organisatie meer dan 250 medewerkers heeft, is het verplicht om een verwerkingsregister op te stellen en bij te houden.

 

Minder dan 250 medewerkers

Voor organisaties met minder dan 250 medewerkers is een verwerkingsregister verplicht als één of meer van de volgende situaties op de organisatie van toepassing is:

  • De verwerking van persoonsgegevens is niet incidenteel. Vrijwel alle organisaties zijn verplicht om een verwerkingsregister op te stellen, want verwerkingen zijn bijna nooit incidenteel. Als een organisatie bijvoorbeeld de persoonsgegevens verwerkt van medewerkers, klanten of patiënten is dit structureel.
  • De organisatie verwerkt persoonsgegevens die een hoog risico inhouden voor de rechten en vrijheden van de betrokkenen (degene van wie de persoonsgegevens worden verwerkt).
  • De organisatie verwerkt bijzondere persoonsgegevens.

Hulp bij het verwerkingsregister?

Privacy Zeker helpt ondernemers met tools, registers, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

 

 

Inhoud verwerkingsregister

Een organisatie mag zelf weten hoe het een register opstelt. De AVG schrijft wel voor welke informatie er in het register moet staan. De inhoud hangt af van de rol die de organisatie heeft met betrekking tot verwerken; verwerkingsverantwoordelijke of verwerker.

 

Verwerkingsverantwoordelijke

Wanneer de organisatie verwerkingsverantwoordelijke is, dan moet volgens de AVG de onderstaande informatie in het verwerkingsregister worden opgenomen:

  • Naam en contactgegevens

Hieronder vallen de naam en contactgegevens van de organisatie (of de vertegenwoordiger daarvan) en eventueel naam en contactgegevens van 1) andere organisaties waarmee de organisatie gezamenlijk de doelen en middelen van de verwerking heeft vastgesteld, 2) de functionaris gegevensbescherming, als de organisatie die heeft aangesteld, 3) internationale organisaties waarmee de organisatie persoonsgegevens deelt.

  • Doeleinden

In het verwerkingsregister staat ook waarom – met welk doel – een organisatie de persoonsgegevens verwerkt. Denk aan: het bezorgen van producten of werving en selectie van personeel. De Autoriteit Persoonsgegevens raadt aan om hierbij ook de grondslag te vermelden, voor elk van de verwerkingen. Dit is niet verplicht, maar het helpt organisaties om aan de verantwoordingsplicht te voldoen.

  • Betrokkenen

Dit is een beschrijving van de categorieën van personen waarvan de persoonsgegevens worden verwerkt. Bijvoorbeeld klanten, prospects, medewerkers of patiënten.

  • Persoonsgegevens

Een beschrijving van de categorieën van persoonsgegevens die de organisatie verwerkt. Denk hierbij aan NAW-gegevens, e-mailadressen, telefoonnummers of IP-adressen.

  • Bewaartermijn

Organisaties mogen gegevens niet langer bewaren dan noodzakelijk. In het verwerkingsregister wordt ook geregistreerd wanneer de organisatie de gegevens moet wissen (als dat bekend is).

  • Ontvangers

Een beschrijving van de categorieën van ontvangers aan wie de organisatie persoonsgegevens verstrekt.

  • Buiten EU

Als een organisatie persoonsgegevens deelt met een land of internationale organisatie buiten de EU, dan moet dit worden aangegeven in het verwerkingsregister.

  • Beveiliging

Organisaties moeten de persoonsgegevens die ze verwerken goed beveiligen. In het verwerkingsregister moet daarom een algemene beschrijving worden opgenomen van de technische en organisatorische maatregelen die de organisatie heeft genomen om de persoonsgegevens te beveiligen.

 

Verwerker

Verwerkt een organisatie persoonsgegevens in opdracht van een verwerkingsverantwoordelijke? Dan is de organisatie verwerker en moet de onderstaande informatie in het verwerkingsregister worden opgenomen:

 

  • Naam en contactgegevens

Hieronder valt de naam en contactgegevens van de organisatie, of de vertegenwoordiger daarvan, of de verwerkingsverantwoordelijke. En eventueel de naam en contactgegevens van de functionaris gegevensbescherming, als de organisatie die heeft aangesteld.

  • Verwerkingen

Dit is een beschrijving van de categorieën van verwerkingen die de verwerker in opdracht van iedere verwerkingsverantwoordelijke uitvoert.

  • Internationale doorgifte

Wanneer de verwerker persoonsgegevens deelt met internationale organisaties, dan moet dit in het register worden geregistreerd.

  • Buiten EU

Indien de verwerker persoonsgegevens deelt met een land of internationale organisatie buiten de EU, dan moet dit worden aangegeven in het verwerkingsregister.

  • Beveiliging

Organisaties moeten de persoonsgegevens die ze verwerken goed beveiligen. In het verwerkingsregister moet daarom een algemene beschrijving worden opgenomen van de technische en organisatorische maatregelen die de organisatie heeft genomen om de persoonsgegevens te beveiligen.

 

Verantwoordingsplicht

De verantwoordingsplicht betekent dat een organisatie moet kunnen aantonen dat de verwerkingen van persoonsgegevens aan de regels van de AVG voldoen. Het verwerkingsregister is onderdeel van deze verantwoordingsplicht. Als de Autoriteit Persoonsgegevens daar om vraagt, moet een organisatie het verwerkingsregister kunnen verstrekken. De Autoriteit Persoonsgegevens kan een boete opleggen wanneer een organisatie geen verwerkingsregister heeft of wanneer deze niet aan de vormvereisten voldoet. 

 

Hulp bij privacy

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

Google’s besluit: Third-Party cookies blijven – Wat betekent dit voor uw privacy?

Google heeft onlangs aangekondigd dat third-party cookies in Chrome blijven bestaan, ondanks eerdere beloftes om deze te verwijderen. Dit besluit is van groot belang voor zowel adverteerders als consumenten en roept vragen op over de impact op privacy en...

Situatieoverzicht van Project 2025 en de gevolgen voor internetverkeer, cybersecurity en privacy voor bedrijven in Nederland

Project 2025 in het kort en de gevolgen voor Nederland Project 2025 is een initiatief van de Heritage Foundation dat gericht is op het herstructureren van de Amerikaanse federale overheid volgens conservatieve waarden. Het project focust op het versterken van de...

De donkere kant van zelfscan handhelds: een dystopische toekomst in de supermarkt

de laatste jaren hebben zelfscan handhelds hun weg gevonden naar de supermarkten en beloofden ze gemak en efficiëntie. Maar achter de glanzende belofte van vooruitgang schuilt een dystopische realiteit die de privacy, vrijheid en menselijke waardigheid van klanten...

Bescherm de privacy van je coachees: Een gids voor coaches

Als coach heb je een unieke en waardevolle rol in het leven van je coachees. Je helpt hen met persoonlijke groei, carrièreontwikkeling en soms ook met diepgaande persoonlijke kwesties. Hierbij krijg je te maken met veel vertrouwelijke informatie. Het is daarom van...

De basis van de AVG voor ondernemers: simpel en duidelijk uitgelegd

Wat is de AVG? De AVG is een Europese wet die bedrijven en organisaties verplicht om zorgvuldig om te gaan met persoonlijke gegevens van mensen. Het doel is om de privacy van individuen te beschermen. Waarom is het belangrijk? Vertrouwen: Klanten moeten erop kunnen...

1984 in 2024: Wat George Orwell ons vandaag te zeggen heeft over privacy

Nu technologie ons leven steeds dieper binnendringt en privacy een schaars goed is geworden, blijft de visie van George Orwell een krachtig baken van waarschuwing en wijsheid. Wat denkt de auteur van de dystopische klassieker "1984" van onze hedendaagse samenleving,...

Zakelijk AI gebruiken en toch AVG Proof blijven?

De snelle opkomst van kunstmatige intelligentie (AI) biedt enorme kansen voor bedrijven, maar brengt ook uitdagingen met zich mee op het gebied van privacy en gegevensbescherming. Voor MKB-ondernemers kan het een hele klus zijn om te voldoen aan de Algemene...

Het gevaar van datalekken voor ondernemers: De Ticketmaster hack als waarschuwing

Het Gevaar van Datalekken voor Ondernemers: De Ticketmaster Hack als Waarschuwing Inleiding Recente nieuwsberichten onthullen dat hackers gegevens van 560 miljoen klanten van Ticketmaster in handen hebben. Dit incident benadrukt het toenemende risico van datalekken en...

10 quick wins voor privacy bescherming: praktische gids voor MKB-ondernemers

Niet elke privacymaatregel hoeft veel tijd en geld te kosten. Met enkele eenvoudige en snel te implementeren stappen kunnen MKB-ondernemers direct hun privacybescherming verbeteren. Deze quick wins helpen om direct actie te ondernemen en een solide basis te leggen...

AI, voorbij de hype – Een inspirerende blik op de toekomst van kunstmatige intelligentie

Nu (AI) steeds meer verweven raakt met ons dagelijks leven, biedt het boek "AI, voorbij de hype" van Aaron Mirck een verhelderende en genuanceerde kijk op de impact van AI op de samenleving, de arbeidsmarkt en het onderwijs. Privacy Zeker is er trots op om bijgedragen...

Hoe werkt Privacy Zeker? Bekijk de video.