
Het verwerkingsregister
Een verwerkingsregister kan een fantastisch hulpmiddel zijn bij het privacybeheer in je organisatie. Als je het verwerkingsregister praktisch en laagdrempelig houdt, werken je collega's graag mee. Je kunt de basis van een verwerkingsactiviteit gemakkelijk vullen aan de hand van de privacybeoordeling van je verwerkingsactiviteit. Daarin staat alle informatie verzameld.
Toegevoegde waarde
Concrete voordelen van een verwerkingsregister, behalve compliance:
- Transparantie in wat je doet
- Effectieve en snel reageren op AVG-verzoeken
- Bij datalekken snel inzicht in de betrokken systemen, datastromen en verantwoordelijken
- Meer grip op de leveranciersketen
- Tijdige evaluatie van verwerkingen - als je verwerkingsactiviteiten aan werkprocessen hangt, kun je snel zien welke verwerkingsactiviteiten onder de loep moeten worden genomen als er iets wijzigt in een werkproces en welke ICT-systemen ondersteunend zijn
Wat moet je registreren?
Je kunt ervoor kiezen een deel van het register te publiceren.
Extern deel
In het externe deel neem je een los blok op met de relevante contactgegevens:
- Naam en contactgegevens van de verwerkingsverantwoordelijke (bij gezamenlijke verwerkingsverantwoordelijkheid ook van die partijen)
- Contactgegevens (algemeen) van de Functionaris voor Gegevensbescherming (FG)
- Contactgegevens (algemeen) van de (Chief) Information Security Officer (CISO)
Vervolgens geef je per verwerking de algemene onderdelen in een blok of record/rij. Dit hoeft niet in detail:
- Naam van de verwerking
- Betrokken afdeling
- Verwerkingsdoeleinden (“registreren deelnemers” “Behandelen bezwaar”)
- Rechtsgrond/verwerkingsgrondslag (niet verplicht, maar wel praktisch).
- Categorieën van betrokkenen (over wie gaat het, “medewerkers”, “studenten”, “websitebezoekers”)
- Categorieën van persoonsgegevens (per soort, “NAW”, “Contactgegevens”, “financiële gegevens”)
- Bijzondere persoonsgegevens (per soort, “medische gegevens”, “gedrag”)
- Categorieën van ontvangers (wie doen iets met de gegevens, “leveranciers”, “verzoekers”)
- Doorgifte buiten de EER (qua jurisdictie, niet locatie: “Zaaksysteem: Adequaat - Verenigd Koninkrijk Derde landen - Verenigde Staten (geen certificering, SCC’s aanwezig”)
- Bewaartermijn (“10 jaar”, “2 jaar na …”)
Intern deel
- Leveranciers met bijbehorende AVG-rol (naam leverancier, naam applicatie) en het doeleinde
- Het gekozen beschermingsniveau op basis van de BIV-classificatie (met een verwijzing naar de bijbehorende beveiligingsmaatregelen)
- Optioneel:
- Afspraakvorm en datum (VO, GUO, GVO, datum)
- Andere voor jouw organisatie relevante onderdelen (zoals assessmentvorm en -datum, evaluatiedatum, proceseigenaar, etc.).
- systeem/softwaretoets uitgevoerd (Privacy by Design), datum
Voorbeeld van een verwerkingsregister
Bekijk twee voorbeelden van verwerkingsregisters:
- Het register van de Autoriteit Persoonsgegevens
- Het register van Rijksuniversiteit Groningen (RUG) - tip!💡