← Alle artikelen

Verwerkingsregister AVG bijhouden: wanneer dat verplicht is en wat erin moet

Oarized · 29 september 2026

Wanneer moet je een verwerkingsregister bijhouden

Een verwerkingsregister — in de AVG 'register van verwerkingsactiviteiten' genoemd — is niet iets wat alleen grote bedrijven hoeven bij te houden. De regel is eenvoudig geformuleerd, maar valt in de praktijk bijna altijd uit in het voordeel van 'verplicht'.

Heeft je bedrijf meer dan 250 medewerkers? Dan is een verwerkingsregister sowieso verplicht, zonder uitzondering. Heb je minder dan 250 medewerkers, dan geldt de verplichting zodra minstens één van deze drie situaties op je van toepassing is:

  • Je verwerkt persoonsgegevens niet incidenteel, maar met enige regelmaat.
  • Je verwerkt gegevens die een hoog risico vormen voor de rechten en vrijheden van de mensen om wie het gaat.
  • Je verwerkt bijzondere persoonsgegevens (gezondheid, geloof, politieke voorkeur) of strafrechtelijke gegevens.

Die eerste uitzondering lijkt op papier een uitweg, maar is dat in de praktijk zelden. De Autoriteit Persoonsgegevens zegt het zelf zo:

"In de praktijk zijn verwerkingen zelden incidenteel. Denk bijvoorbeeld aan de persoonsgegevens van medewerkers die u verwerkt. Of van uw klanten, cliënten, patiënten of inwoners." — Autoriteit Persoonsgegevens

Zodra je een loonadministratie voert, klantgegevens vastlegt in een boekhoudpakket of een klantenbestand bijhoudt, verwerk je persoonsgegevens niet incidenteel. Dat geldt voor vrijwel elk bedrijf met personeel of vaste klanten — en dus geldt voor vrijwel elk bedrijf de verplichting om een register bij te houden, ook met vijf medewerkers.

Wat er in het register moet staan

De AVG schrijft niet voor hoe een verwerkingsregister eruit moet zien — een Excel-bestand of Word-document volstaat. Wel is precies vastgelegd welke informatie erin moet staan. Ondernemersplein, het overheidsloket van de Rijksdienst voor Ondernemend Nederland, zet de verplichte onderdelen op een rij:

  • naam en contactgegevens van je bedrijf (of van de verwerkingsverantwoordelijke);
  • contactgegevens van de functionaris gegevensbescherming, als je die hebt aangesteld;
  • het doel van elke gegevensverwerking, bijvoorbeeld werving en selectie of het bezorgen van bestellingen;
  • een beschrijving van de groepen personen van wie je gegevens verwerkt, zoals klanten of sollicitanten;
  • een beschrijving van de soort persoonsgegevens, bijvoorbeeld NAW-gegevens, e-mailadressen of camerabeelden;
  • de datum waarop je de gegevens moet wissen, als die bekend is;
  • met welke organisaties je de gegevens deelt, en of dat organisaties buiten de EER zijn;
  • welke maatregelen je hebt genomen om de gegevens te beveiligen.

"U mag zelf weten hoe u het verwerkingsregister opstelt. Wel schrijft de AVG voor welke informatie u in het verwerkingsregister moet zetten." — Ondernemersplein

Een compleet register beschrijft dus per proces — salarisadministratie, klantenbeheer, sollicitaties, cameratoezicht — deze acht punten apart. Bij een klein bedrijf met drie of vier van dit soort verwerkingen is dat een overzichtelijk document, geen zwaar project.

Verwerkingsverantwoordelijke of verwerker: dat scheelt in de inhoud

Niet elk register ziet er hetzelfde uit. Dat hangt af van je rol. Bepaal jij zelf waarom en hoe persoonsgegevens worden verwerkt — bijvoorbeeld omdat het om je eigen klanten of personeel gaat — dan ben je verwerkingsverantwoordelijke. Voer je gegevensverwerking uit in opdracht van een andere organisatie, zoals een administratiekantoor dat de loonadministratie van klanten verzorgt, of een dienst die bestanden voor anderen opslaat, dan ben je verwerker.

Beide rollen zijn verplicht een eigen register bij te houden, maar met andere verplichte inhoud. Als verwerkingsverantwoordelijke neem je doelen, categorieën betrokkenen en bewaartermijnen op. Als verwerker beperkt de AVG zich tot een kortere lijst: naam en contactgegevens, een beschrijving van de categorieën verwerkingen die je namens elke opdrachtgever uitvoert, of je gegevens buiten de EER deelt, en welke beveiligingsmaatregelen je hanteert. Je hoeft als verwerker dus niet de doelen of doelgroepen van je opdrachtgever te registreren — dat is aan hen.

In de praktijk ben je bij veel bedrijven allebei tegelijk: verwerkingsverantwoordelijke voor je eigen personeels- en klantgegevens, en verwerker zodra je in opdracht van een klant iets met hún gegevens doet. Denk aan een administratiekantoor dat zelf ook personeel in dienst heeft. Beide registers hou je dan gescheiden bij, met elk hun eigen verplichte onderdelen.

Zo hou je het overzichtelijk

Een register wordt vooral een last als je het één keer opstelt en daarna nooit meer aanraakt. Een paar gewoontes voorkomen dat:

  • Begin bij de processen die toch al vastliggen: loonadministratie, je boekhoudpakket met klantgegevens, een sollicitatieprocedure, eventueel cameratoezicht. Dat zijn meestal de eerste vier tot zes regels van je register.
  • Noteer per proces de bewaartermijn direct bij het opstellen. Achteraf uitzoeken hoelang je gegevens al vasthoudt, is het lastigste onderdeel om in te halen.
  • Werk het register bij zodra er iets structureel verandert: een nieuwe leverancier die gegevens verwerkt, een nieuw systeem waarin klantgegevens staan, of een verwerking die overgaat naar een partij buiten de EER.
  • Zet een vast controlemoment in de agenda, bijvoorbeeld eens per jaar bij de jaarafsluiting, om te checken of het register nog klopt met wat je daadwerkelijk doet.

Een register dat op deze manier meegroeit, blijft een document van een paar bladzijden. Het probleem ontstaat pas als een bedrijf jaren doorgroeit — meer personeel, meer systemen, meer leveranciers — zonder dat register ooit te hebben aangepast. Dan moet alles in één keer worden uitgezocht, vaak precies op het moment dat de Autoriteit Persoonsgegevens ernaar vraagt.

Wat er gebeurt als je het niet hebt

Het verwerkingsregister staat niet op zichzelf. Het is één van de manieren waarop een bedrijf voldoet aan de verantwoordingsplicht uit de AVG: de verplichting om aan te tonen dat je aan de privacyregels voldoet, niet pas wanneer daar iets misgaat, maar doorlopend.

"U bent verplicht verantwoording af te leggen over uw verwerkingen wanneer de Autoriteit Persoonsgegevens (AP) daarnaar vraagt." — Autoriteit Persoonsgegevens

Dat opvragen gebeurt niet alleen na een datalek. De AP kan een register ook opvragen naar aanleiding van een klacht van een klant of (ex-)werknemer, of bij een regulier onderzoek binnen een sector. Kun je op dat moment geen register laten zien, dan is dat op zichzelf al een tekortkoming — los van de vraag of er verder iets is misgegaan met de gegevens zelf.

Voor een klein bedrijf is de praktische consequentie meestal niet meteen een sanctie, maar wel een vervelend gesprek: alsnog in korte tijd uitzoeken welke gegevens je allemaal verwerkt, van wie, hoe lang en met wie je ze deelt. Dat is precies het werk dat een register vooraf al had vastgelegd — alleen dan onder tijdsdruk, in plaats van rustig bijgehouden.