Ga naar inhoud

Verwerkingsregister en ISO 27701

Een verwerkingsregister beschrijft welke persoonsgegevens je verwerkt en in welke rol. Leg de gegevens uit artikel 30 AVG vast en houd wijzigingen navolgbaar.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Start met ISO Ready

Begin bij de rol per verwerking

Een organisatie kan verwerkingsverantwoordelijke zijn voor de eigen personeelsadministratie en verwerker voor een dienst aan klanten. Artikel 30 AVG onderscheidt de registers voor deze rollen. Beschrijf daarom eerst welke activiteiten je uitvoert, voor wie en onder wiens verantwoordelijkheid. Een lijst met software of leveranciers alleen geeft dat overzicht niet.

Welke gegevens horen in het register?

Voor de verwerkingsverantwoordelijke noemt artikel 30 onder meer contactgegevens, doelen, categorieën betrokkenen en persoonsgegevens, categorieën ontvangers en eventuele doorgiften naar derde landen of internationale organisaties. Waar mogelijk worden verwijdertermijnen en een algemene beschrijving van beveiligingsmaatregelen opgenomen. Bij toepasselijke doorgiften horen ook de in artikel 30 genoemde gegevens over bestemming en waarborgen.

Een verwerker registreert onder meer contactgegevens van zichzelf en de verantwoordelijken voor wie hij werkt, categorieën werkzaamheden per verantwoordelijke, toepasselijke doorgiften en waar mogelijk een algemene beschrijving van beveiligingsmaatregelen. Gebruik de juiste set velden voor elke rol. De registers moeten schriftelijk, ook elektronisch mogelijk, beschikbaar zijn en op verzoek aan de toezichthouder worden verstrekt.

Praktische inrichting en onderhoud

Onderstaande werkwijze helpt bij onderhoud; het is geen letterlijk normsjabloon. Voeg naast de wettelijke registervelden een interne eigenaar, wijzigingsdatum en verwijzing naar relevante besluiten toe. Een grondslag is nuttig voor de bredere privacyadministratie, maar staat niet als afzonderlijk verplicht registerveld opgesomd in artikel 30.

ControleWerkvraag
Nieuwe activiteitIs de verwerking beschreven vóórdat de administratie uiteenloopt met de praktijk?
Nieuwe leverancierVeranderen ontvangers, landen of afspraken?
Gewijzigd doelMoeten eerdere privacybesluiten opnieuw worden beoordeeld?
BewaartermijnSluit de beschrijving aan op de ingestelde verwijdering?
AfstemmingVerwijzen register, DPIA en contract naar dezelfde activiteit?

Fictief voorbeeld: salarisadministratie

Een fictief bedrijf brengt zijn salarisverwerking bij een andere dienstverlener onder. De eigenaar van de registervermelding controleert welke gegevens worden doorgegeven, wie toegang krijgt en of de opslaglocaties wijzigen. Het bedrijf verbindt de aangepaste vermelding aan het contract en aan het besluit over de overgang. Oude en nieuwe versies blijven te onderscheiden, zodat duidelijk is welke situatie op welk moment gold. Dit voorbeeld beschrijft een werkvorm, geen uitgevoerd klantproject.

Kleine organisatie betekent niet automatisch vrijgesteld

De uitzondering voor organisaties met minder dan 250 personen kent belangrijke beperkingen. Zij geldt niet wanneer de verwerking waarschijnlijk risico voor rechten en vrijheden oplevert, niet incidenteel is, of bijzondere of strafrechtelijke persoonsgegevens omvat. Beoordeel de concrete activiteiten; alleen het aantal medewerkers is onvoldoende om een vrijstelling vast te stellen.

Koppel het register aan je privacybeheer zonder kopieën met tegenstrijdige inhoud te maken. Bekijk ook de uitleg over DPIA’s en AVG en ISO 27701. Een ingevuld register bewijst op zichzelf niet dat iedere verwerking rechtmatig is.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Is een leverancierslijst hetzelfde als een verwerkingsregister?
Nee. Een leverancierslijst beschrijft partijen, terwijl het verwerkingsregister activiteiten en de bijbehorende persoonsgegevens beschrijft. Eén leverancier kan meerdere verwerkingen ondersteunen en één verwerking kan meerdere leveranciers omvatten. Verbind de lijsten met herkenbare verwijzingen, maar controleer afzonderlijk of alle informatie voor jouw rol uit artikel 30 AVG is vastgelegd.
Moet een organisatie met minder dan 250 medewerkers een register bijhouden?
Dat kan zeker verplicht zijn. De uitzondering in artikel 30 kent beperkingen voor niet-incidentele verwerking, verwerking die waarschijnlijk risico oplevert en verwerking van bijzondere of strafrechtelijke persoonsgegevens. Beoordeel daarom de activiteiten en hun kenmerken. Een klein personeelsbestand is op zichzelf geen voldoende reden om het register achterwege te laten.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)