het verwerkingsregister onder de loep

Het verwerkingsregister

Een verwerkingsregister kan een fantastisch hulpmiddel zijn bij het privacybeheer in je organisatie. Als je het verwerkingsregister praktisch en laagdrempelig houdt, werken je collega's graag mee. Je kunt de basis van een verwerkingsactiviteit gemakkelijk vullen aan de hand van de privacybeoordeling van je verwerkingsactiviteit. Daarin staat alle informatie verzameld.

Toegevoegde waarde

Concrete voordelen van een verwerkingsregister, behalve compliance:

  • Transparantie in wat je doet
  • Effectief en snel reageren op AVG-verzoeken
  • Efficiënte afhandeling van datalekken vanwege het snelle inzicht in de betrokken systemen, datastromen en verantwoordelijken
  • Meer grip op de leveranciersketen
  • Tijdige evaluatie van bestaande verwerkingen - als je verwerkingsactiviteiten aan werkprocessen koppelt, kun je snel zien welke verwerkingsactiviteiten onder de loep moeten worden genomen als er iets wijzigt in een werkproces en welke ICT-systemen ondersteunend zijn

Wat moet je registreren?

Hieronder vind je de wettelijk verplichte onderdelen. Als een onderdeel optioneel is, staat het aangegeven. Je kunt ervoor kiezen een deel van het register te publiceren. Hieronder is daarom een splitsing aangebracht tussen 'extern' en 'intern'.

In het externe deel neem je een los blok op met de relevante contactgegevens:

  • Naam en contactgegevens van de verwerkingsverantwoordelijke (bij gezamenlijke verwerkingsverantwoordelijkheid ook van die partijen)
  • Contactgegevens (algemeen) van de Functionaris voor Gegevensbescherming (FG)
  • Contactgegevens (algemeen) van de (Chief) Information Security Officer (CISO)

Vervolgens geef je per verwerking de volgende informatie (dat hoeft niet gedetailleerd, die informatie staat in je privacybeoordeling):

OnderwerpVoorbeeld
Naam van de verwerkingVerstrekken OV-pas
Betrokken afdelingHR
Hoort bij proces
(optioneel, niet verplicht, maar erg praktisch)
On- en off-boarding personeel
Verwerkingsdoeleinden (onderdeel van) het proces: registreren deelnemers, behandelen bezwaar
Rechtsgrond/verwerkingsgrondslag
(optioneel/niet verplicht, maar erg praktisch)
Uitvoering overeenkomst
Categorieën van betrokkenenOver wie gaat het: medewerkers, studenten, websitebezoekers
Categorieën van persoonsgegevensPer soort: NAW, contactgegevens, financiële gegevens
Bijzondere persoonsgegevensPer soort: medische gegevens, gedrag
Categorieën van ontvangersWie doen iets met de gegevens: leveranciers, verzoekers
Doorgifte buiten de EER?*Zaaksysteem: Adequaat - Verenigd Koninkrijk Derde landen - Verenigde Staten (geen certificering, SCC’s aanwezig)
Bewaartermijn10 jaar”, 2 jaar na …

* Het gaat hier om jurisdictie, niet locatie op zich (persoonsgegevens op een Europese server van een Amerikaans moederbedrijf, zoals Amazon, valt onder Amerikaanse jurisdictie).

Je kunt er ook voor kiezen om dit in een lijst met rijen/records weer te geven met de kopjes bovenaan de kolom.

  • Leveranciers met bijbehorende AVG-rol (naam leverancier, naam applicatie) en het doeleinde
  • Het gekozen beschermingsniveau op basis van de BIV-classificatie en de privacybeoordeling (met een verwijzing naar de bijbehorende beveiligingsmaatregelen)
  • Optioneel/niet verplicht:
    • Afspraakvorm en datum (VO, GUO, GVO, datum)
    • Andere voor jouw organisatie relevante onderdelen (zoals assessmentvorm en -datum, evaluatiedatum, proceseigenaar, etc.).
    • systeem/softwaretoets uitgevoerd (Privacy by Design), datum

Voorbeeld van een verwerkingsregister

Bekijk twee voorbeelden van verwerkingsregisters:

Het AP-register laat het externe deel in rijen zien. Het register van de RUG is een mooi voorbeeld van hoe je organisatiebreed op basis van werkprocessen kunt laten zien wat je precies doet. de RUG geeft meer inhoudelijke informatie wat zorgt voor een transparant beeld van de verwerkingen, omdat je hier meer inzicht krijgt in de details (die de AP intern houdt).