Wetgeving — de originele tekst

De Algemene Verordening Gegevensbescherming geldt rechtstreeks en op dezelfde manier in alle lidstaten. Daarom vatten we de artikelen hier niet samen: lees de officiële tekst in uw eigen taal.

Officiële tekst van de AVG (EUR-Lex)

Wat het register eigenlijk is

Het register van verwerkingsactiviteiten is een inventaris van de gegevensprocessen van een organisatie. Het beantwoordt één vraag: wat doen wij met de gegevens van mensen. Niet welke documenten we hebben of welke regels we hebben goedgekeurd, maar wat er dagelijks werkelijk gebeurt — wat wordt verzameld, waarvoor, waar het wordt bewaard en aan wie het wordt doorgegeven.

Het register is dus geen juridische tekst. Het is een tabel waarin elke rij een proces is en elke kolom dezelfde vraag stelt voor dat proces.

Alle andere documentatie — interne beleidsregels, informatiemeldingen, het overzicht van contracten — wordt hieruit opgebouwd. Wie met de regels begint, moet schrijven over dingen die nog niet zijn geteld.

Het voorbeeld dat we door het hele artikel volgen

Neem een proces dat elke organisatie heeft: personeelsbeheer en loonadministratie. Het bevat alles — een wettelijke verplichting, een overeenkomst, externe dienstverleners, lange bewaartermijnen en gevoeligere gegevenscategorieën.

Hierna doorlopen we veld voor veld en vullen we elk veld in voor dit proces. Dezelfde vragen herhalen zich voor andere processen: klantcontracten, cameratoezicht, marketing, werving en selectie.

Verwerkingsverantwoordelijke en contactgegevens

De eerste velden zijn eenvoudig: wie is de verwerkingsverantwoordelijke, wat zijn diens contactgegevens, de gegevens van een vertegenwoordiger indien aangewezen, en de contactgegevens van de functionaris voor gegevensbescherming als de organisatie er een heeft. Deze velden zijn overal in het register hetzelfde en worden dus één keer ingevuld.

Het is beter om een functioneel contactadres op te geven dan het persoonlijke adres van één werknemer. Medewerkers wisselen, maar het register moet ook over een jaar nog kloppen.

Doel: het belangrijkste veld van de hele tabel

Het doel legt uit waarom gegevens worden verzameld. In ons voorbeeld zijn er meerdere doelen: de arbeidsovereenkomst uitvoeren, het loon berekenen en uitbetalen, fiscale en socialezekerheidsverplichtingen nakomen, verlof en werktijden beheren.

Het doel moet nauw genoeg zijn om er een bewaartermijn en een grondslag uit af te leiden. 'Personeelsbeheer' is te ruim: daar is noch een bewaartermijn, noch een rechtsgrond uit af te leiden. Als één doel zowel een fiscale verplichting als een beoordeling van functioneren omvat, gaat het in werkelijkheid om twee processen.

Rechtsgrondslag

Aan elk doel wordt een grondslag gekoppeld. In ons voorbeeld berusten de loonberekening en rapportages aan overheidsinstanties op een wettelijke verplichting, de uitvoering van de arbeidsovereenkomst op de overeenkomst zelf, en een foto van een werknemer in een interne telefoongids meestal op toestemming of gerechtvaardigd belang, afhankelijk van de situatie.

De grondslag is geen decoratief veld. Ervan hangt af welke rechten iemand heeft: bezwaar maken kan bij een gerechtvaardigd belang, toestemming kan worden ingetrokken, en bij een wettelijke verplichting staan beide wegen dicht.

Is de grondslag verkeerd gekozen, dan klopt ook de informatiemelding niet. Zie voor het overzicht van grondslagen [TE CONTROLEREN: wetsverwijzing].

Betrokkenen en categorieën gegevens

De betrokkenen in ons voorbeeld zijn werknemers, en in sommige gevallen ook hun gezinsleden — bijvoorbeeld wanneer gegevens worden verwerkt voor extra verlof of uitkeringen. Categorieën worden gegroepeerd genoteerd, niet veld voor veld: identiteitsgegevens, contactgegevens, gegevens over de arbeidsovereenkomst, werktijd- en loongegevens, bankrekeningnummer.

Bijzondere categorieën gegevens worden apart vermeld als die er zijn: gezondheidsgegevens uit verplichte keuringen, informatie over een beperking, lidmaatschap van een vakbond. Deze gegevens leiden later tot strengere toegangsregels en vaker tot de plicht om een gegevensbeschermingseffectbeoordeling uit te voeren.

Ontvangers: aan wie gegevens de organisatie verlaten

Ontvangers zijn iedereen die gegevens ziet buiten uw organisatie. In ons voorbeeld zijn dat de aanbieder van de boekhoudsoftware of -dienst, de bank, overheidsinstanties, de verzekeraar, de medische dienst die keuringen uitvoert, en soms een accountantskantoor.

Elke ontvanger roept een tweede vraag op: is dit een zelfstandige verwerkingsverantwoordelijke of een verwerker. Met verwerkers is een overeenkomst vereist, dus de lijst met ontvangers is in de praktijk ook een controlelijst voor contracten. Precies hier blijkt vaak dat voor een of twee systemen geen overeenkomst bestaat.

Doorgiften buiten de Europese Economische Ruimte

Dit veld wordt vaak verkeerd ingevuld, omdat men antwoordt op basis van de vestigingsplaats van de leverancier in plaats van waar de gegevens werkelijk staan. Een clouddienst met een Europese regio kan technische ondersteuning op een ander continent hebben, en dat is al toegang tot gegevens.

Vindt er een doorgifte plaats, dan moeten de grondslag en de toegepaste waarborgen worden vastgelegd. Vindt er geen doorgifte plaats, vermeld dat dan ook expliciet — een leeg veld maakt geen onderscheid tussen 'niet van toepassing' en 'niet gecontroleerd'.

Bewaartermijnen

De bewaartermijn wordt niet één keer voor het hele proces genoteerd, maar per categorie gegevens. In ons voorbeeld worden de arbeidsovereenkomst en personeelsdossiers lang bewaard volgens archiveringsvereisten, de tijdsregistratie korter, en dagelijkse correspondentie over roosters nog korter.

Bij elke termijn hoort een reden: een wettelijke verplichting, het risico op een geschil of een keuze van de organisatie zelf. Een termijn zonder reden is een getal dat niet te verdedigen en niet te herzien is.

Beveiligingsmaatregelen

Het laatste veld vraagt om een algemene beschrijving van technische en organisatorische maatregelen. Het beveiligingsbeleid hoeft hier niet te worden overgeschreven: het volstaat te noemen wat werkelijk wordt toegepast — toegangsrechten op basis van functie, aparte inlogaccounts, tweefactorauthenticatie, versleuteling op draagbare apparaten, back-ups, geheimhoudingsverplichtingen, training.

Het is nuttig alleen op te schrijven wat vandaag daadwerkelijk werkt. Een maatregel die beschreven maar niet ingevoerd is, staat er bij een controle slechter voor dan wanneer hij helemaal ontbrak.

Hoe u weet dat het register klaar is

Het register is klaar wanneer u het kunt afdrukken en elke rij zonder extra uitleg aan een collega kunt toelichten. Elk proces heeft een doel, een grondslag, categorieën, ontvangers, een bewaartermijn en maatregelen, en openstaande vragen zijn als zodanig gemarkeerd, niet weggemoffeld in vage formuleringen.

Daarna begint het reguliere werk: bijwerken zodra een systeem, leverancier of proces verandert. Organisaties die het register als werkinstrument gebruiken, besteden hier elk kwartaal een paar tientallen minuten aan. Organisaties die het laten liggen, beginnen na twee jaar bijna opnieuw.

Hoe u processen opdeelt zonder er te veel van te krijgen

Een veelgestelde vraag is of loonadministratie en personeelsbeheer één proces zijn of twee. Praktisch criterium: komen doel, grondslag, ontvangers en bewaartermijn overeen, dan is het één rij; verschillen minstens twee van die punten, dan loont het om ze te splitsen.

Te fijnmazig opdelen schaadt evenzeer. Een register van veertig rijen in een kleine organisatie is bijna nooit nauwkeuriger — het is alleen moeilijker bij te houden en veroudert daardoor sneller. Acht tot vijftien goed beschreven rijen is een realistisch doel.

Het loont om één keer een definitie van 'rij' af te spreken en die vast te houden. Een register waarin het ene onderdeel per proces is beschreven en het andere per systeem, is niet meer intern consistent.

Waar u informatie vandaan haalt

De snelste route zijn drie gesprekken: met de boekhouding, met de administratie, en met wie de systemen beheert. In een uur vertelt elk van hen meer dan in documenten te vinden is, omdat zij weten waar de gegevens werkelijk staan.

Een tweede bron is het overzicht van contracten en facturen. Daaruit blijken alle dienstverleners, inclusief die waar niemand meer aan dacht: een archiveringsdienst, documentvernietiging, een marketingplatform, een enquêtetool.

Een derde bron zijn de systemen zelf. Een lijst met inloggegevens laat zien wie toegang heeft, en vaak ook dat mensen die al lang van functie zijn veranderd of de organisatie hebben verlaten, nog steeds toegang hebben.

Veelgemaakte fouten in het register

Ten eerste: een doel dat rechtstreeks uit de wettekst is overgenomen. 'Verwerking noodzakelijk voor de uitvoering van een overeenkomst' is een grondslag, geen doel; het doel is 'facturen opstellen en betalingen beheren'.

Ten tweede: een veld voor ontvangers waarin alleen overheidsinstanties staan en leveranciers zijn vergeten. Ten derde: een bewaartermijn 'volgens de wet' zonder enig getal — zo'n vermelding maakt het onmogelijk om gegevens te wissen of de termijn te controleren.

Ten vierde: een register zonder openstaande vragen. Dat betekent bijna nooit dat alles op orde is, maar meestal dat lastige vragen zijn weggeschreven met algemene formuleringen.

Hoe het register dagelijks wordt gebruikt

Het register is de bron van antwoorden zodra iets gebeurt. Iemand vraagt een kopie van zijn gegevens op — het register laat zien in welke systemen die gegevens te vinden zijn.

Er doet zich een incident voor — het register laat de omvang en de ontvangers zien. Er komt een vraag van een toezichthouder binnen — het register is de eerste bijlage.

Het is ook een inkoopinstrument. Voordat een nieuw systeem wordt ingevoerd, volstaat het om de vragen uit het register aan de leverancier te stellen: welke gegevens zal hij zien, waar staan die, wie krijgt er toegang, wat gebeurt er na afloop van het contract. Dat is het beste moment om antwoorden te krijgen.

Ten slotte is het register lesmateriaal voor nieuwe medewerkers. In plaats van twintig pagina's beleid ziet iemand één tabel waaruit blijkt wat de organisatie met gegevens doet en waarom.

Bijzonderheden van nationale wetgeving

Sommige onderwerpen — gegevens van werknemers, de leeftijd voor toestemming, nationale identificatienummers — regelt elke lidstaat zelf. Deze regels verschillen per land, dus win hierover lokaal juridisch advies in.