Verwerkingsregister

 

Het verwerkingsregister is een register van alle verwerkingsactiviteiten. Het bevat informatie over de persoonsgegevens die een organisatie verwerkt. Het opstellen en bijhouden van een verwerkingsregister is onder de Algemene Verordening Gegevensbescherming (AVG) vaak een verplichte maatregel. Of een organisatie verplicht is om een verwerkingsregister op te stellen hangt af van de grootte van de organisatie en het type persoonsgegevens dat de organisatie verwerkt. In de praktijk blijkt dat organisaties vrijwel altijd verplicht zijn om een verwerkingsregister op te stellen.

 

Verplichting verwerkingsregister

Meer dan 250 medewerkers

Wanneer een organisatie meer dan 250 medewerkers heeft, is het verplicht om een verwerkingsregister op te stellen en bij te houden.

 

Minder dan 250 medewerkers

Voor organisaties met minder dan 250 medewerkers is een verwerkingsregister verplicht als één of meer van de volgende situaties op de organisatie van toepassing is:

  • De verwerking van persoonsgegevens is niet incidenteel. Vrijwel alle organisaties zijn verplicht om een verwerkingsregister op te stellen, want verwerkingen zijn bijna nooit incidenteel. Als een organisatie bijvoorbeeld de persoonsgegevens verwerkt van medewerkers, klanten of patiënten is dit structureel.
  • De organisatie verwerkt persoonsgegevens die een hoog risico inhouden voor de rechten en vrijheden van de betrokkenen (degene van wie de persoonsgegevens worden verwerkt).
  • De organisatie verwerkt bijzondere persoonsgegevens.

Hulp bij het verwerkingsregister?

Privacy Zeker helpt ondernemers met tools, registers, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

 

 

Inhoud verwerkingsregister

Een organisatie mag zelf weten hoe het een register opstelt. De AVG schrijft wel voor welke informatie er in het register moet staan. De inhoud hangt af van de rol die de organisatie heeft met betrekking tot verwerken; verwerkingsverantwoordelijke of verwerker.

 

Verwerkingsverantwoordelijke

Wanneer de organisatie verwerkingsverantwoordelijke is, dan moet volgens de AVG de onderstaande informatie in het verwerkingsregister worden opgenomen:

  • Naam en contactgegevens

Hieronder vallen de naam en contactgegevens van de organisatie (of de vertegenwoordiger daarvan) en eventueel naam en contactgegevens van 1) andere organisaties waarmee de organisatie gezamenlijk de doelen en middelen van de verwerking heeft vastgesteld, 2) de functionaris gegevensbescherming, als de organisatie die heeft aangesteld, 3) internationale organisaties waarmee de organisatie persoonsgegevens deelt.

  • Doeleinden

In het verwerkingsregister staat ook waarom – met welk doel – een organisatie de persoonsgegevens verwerkt. Denk aan: het bezorgen van producten of werving en selectie van personeel. De Autoriteit Persoonsgegevens raadt aan om hierbij ook de grondslag te vermelden, voor elk van de verwerkingen. Dit is niet verplicht, maar het helpt organisaties om aan de verantwoordingsplicht te voldoen.

  • Betrokkenen

Dit is een beschrijving van de categorieën van personen waarvan de persoonsgegevens worden verwerkt. Bijvoorbeeld klanten, prospects, medewerkers of patiënten.

  • Persoonsgegevens

Een beschrijving van de categorieën van persoonsgegevens die de organisatie verwerkt. Denk hierbij aan NAW-gegevens, e-mailadressen, telefoonnummers of IP-adressen.

  • Bewaartermijn

Organisaties mogen gegevens niet langer bewaren dan noodzakelijk. In het verwerkingsregister wordt ook geregistreerd wanneer de organisatie de gegevens moet wissen (als dat bekend is).

  • Ontvangers

Een beschrijving van de categorieën van ontvangers aan wie de organisatie persoonsgegevens verstrekt.

  • Buiten EU

Als een organisatie persoonsgegevens deelt met een land of internationale organisatie buiten de EU, dan moet dit worden aangegeven in het verwerkingsregister.

  • Beveiliging

Organisaties moeten de persoonsgegevens die ze verwerken goed beveiligen. In het verwerkingsregister moet daarom een algemene beschrijving worden opgenomen van de technische en organisatorische maatregelen die de organisatie heeft genomen om de persoonsgegevens te beveiligen.

 

Verwerker

Verwerkt een organisatie persoonsgegevens in opdracht van een verwerkingsverantwoordelijke? Dan is de organisatie verwerker en moet de onderstaande informatie in het verwerkingsregister worden opgenomen:

 

  • Naam en contactgegevens

Hieronder valt de naam en contactgegevens van de organisatie, of de vertegenwoordiger daarvan, of de verwerkingsverantwoordelijke. En eventueel de naam en contactgegevens van de functionaris gegevensbescherming, als de organisatie die heeft aangesteld.

  • Verwerkingen

Dit is een beschrijving van de categorieën van verwerkingen die de verwerker in opdracht van iedere verwerkingsverantwoordelijke uitvoert.

  • Internationale doorgifte

Wanneer de verwerker persoonsgegevens deelt met internationale organisaties, dan moet dit in het register worden geregistreerd.

  • Buiten EU

Indien de verwerker persoonsgegevens deelt met een land of internationale organisatie buiten de EU, dan moet dit worden aangegeven in het verwerkingsregister.

  • Beveiliging

Organisaties moeten de persoonsgegevens die ze verwerken goed beveiligen. In het verwerkingsregister moet daarom een algemene beschrijving worden opgenomen van de technische en organisatorische maatregelen die de organisatie heeft genomen om de persoonsgegevens te beveiligen.

 

Verantwoordingsplicht

De verantwoordingsplicht betekent dat een organisatie moet kunnen aantonen dat de verwerkingen van persoonsgegevens aan de regels van de AVG voldoen. Het verwerkingsregister is onderdeel van deze verantwoordingsplicht. Als de Autoriteit Persoonsgegevens daar om vraagt, moet een organisatie het verwerkingsregister kunnen verstrekken. De Autoriteit Persoonsgegevens kan een boete opleggen wanneer een organisatie geen verwerkingsregister heeft of wanneer deze niet aan de vormvereisten voldoet. 

 

Hulp bij privacy

Privacy Zeker helpt ondernemers met tools, documenten en begeleiding zodat zij kunnen voldoen aan de AVG. Eenvoudig en betaalbaar.

LinkedIn: Een Goudmijn voor Cybercriminelen en CEO Fraude

LinkedIn, hét platform waar professionals wereldwijd hun netwerk uitbreiden en zichzelf presenteren, is tegenwoordig niet alleen een bron van zakelijke kansen, maar ook een potentieel hulpmiddel voor cybercriminelen. De rijkdom aan informatie die gebruikers vaak...

AI aan de lijn: Hoe geautomatiseerde stemmen jouw gegevens proberen te stelen

Gisteren kreeg ik een telefoontje dat mij flink aan het denken heeft gezet. Het begon met een simpele vraag over mijn adres, zogenaamd in verband met een bestelling. Niets bijzonders, zou je denken. Maar terwijl het gesprek vorderde, viel me iets op. De stem aan de...

Toch nog even dit over schijnzelfstandigheid bij ZZP’ers

Mag de overheid zomaar informatie krijgen over mijn werkzaamheden? Bij Privacy Zeker krijgen wij regelmatig vragen over de AVG (Algemene Verordening Gegevensbescherming) en de manier waarop deze wet uw privacy beschermt. Onlangs ontvingen we een interessante vraag van...

Klantverhaal: Hoe een hacker klanten doorstuurde naar de concurrent.

Bij Privacy Zeker hebben we de afgelopen jaren veel ondernemers geholpen die te maken kregen met datalekken. Een van de meest opvallende verhalen is dat van een kleine ondernemer, de ondernemer, Door een datalek vrijwel al zijn klanten zag verdwijnen eindigde bijna in...

Zullen we het een keer niet hebben over Privacy?

Privacy. Je hoort het overal, in elke hoek van het internet, op het nieuws, in gesprekken bij het koffiezetapparaat. Maar laten we eerlijk zijn: zodra het woord "privacy" valt in de vergaderzaal, vallen de meeste mensen stil of, erger nog, beginnen ze ongeïnteresseerd...

Belangrijke Privacy Updates in macOS Sequoia: Wat Betekenen Ze voor Jou?

Apple staat bekend om zijn focus op privacy, en de nieuwste macOS-update, Sequoia, bewijst dat opnieuw. Deze update bevat verschillende privacyverbeteringen die je gegevens beter beschermen tijdens het surfen op internet en het gebruik van netwerken. Hieronder...

KVK Telefoonnummers Afschermen: Wat Betekent Dit voor Privacy en Acquisitie?

De Kamer van Koophandel (KVK) heeft aangekondigd om telefoonnummers van ondernemers in het Handelsregister af te schermen. Dit besluit komt voort uit toenemende zorgen over privacy en ongewenste acquisitiepraktijken. Wat betekent deze verandering voor jou als MKB'er...

Is de nieuwe iOS 18 Apple wachtwoorden-app veilig en eenvoudig te gebruiken?

Apple heeft met de introductie van iOS 18 een eigen Wachtwoorden-app gelanceerd, waarmee gebruikers hun wachtwoorden, verificatiecodes, en wifi-netwerken veilig kunnen beheren. Maar hoe zit het met de gebruiksvriendelijkheid en veiligheid van deze app? Veiligheid De...

Hoe de AI Act en AVG samenwerken: Wat MKB’s moeten weten over privacy

Hoe de AI Act en AVG samenwerken: Wat het MKB moeten weten over privacy Op 22 augustus 2024 is de AI Act officieel in werking getreden, en dit betekent dat bedrijven in Europa hun AI-toepassingen onder de loep moeten nemen. Vooral voor het MKB is het essentieel om te...

Wat is Server Side Tagging en waarom is het belangrijk voor jouw bedrijf?

Binnen online marketing en data-analyse zijn tags kleine stukjes code die helpen om informatie van je website naar verschillende marketing- en analyseplatforms te sturen, zoals Google Analytics of Facebook Pixel. Traditioneel gebeurt dit via de browser van de...

Hoe werkt Privacy Zeker? Bekijk de video.