Verwerkingsregister: wat moet erin en hoe zet je het op?
Het register van verwerkingsactiviteiten is het fundament van je privacybeleid. Het is verplicht voor bijna elk bedrijf en het is het eerste wat een toezichthouder opvraagt. Zo zet je het op in een middag.
Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.
In het kort
- Het register beschrijft per activiteit welke persoonsgegevens je verwerkt, waarvoor, hoe lang en met wie.
- De uitzondering voor bedrijven onder 250 medewerkers geldt bijna nooit, omdat loon- en klantenadministratie niet incidenteel zijn.
- Een register hoeft geen boekwerk te zijn: een tabel per activiteit volstaat.
Wat de wet vraagt
Artikel 30 van de AVG verplicht de verwerkingsverantwoordelijke om een register bij te houden van alle verwerkingsactiviteiten. Per activiteit, bijvoorbeeld personeelsadministratie of klantenbeheer, noteer je:
- de naam en contactgegevens van je onderneming, en van je DPO of FG als je er een hebt;
- het doel van de verwerking;
- de categorieën betrokkenen en de categorieën persoonsgegevens, bijvoorbeeld werknemers met hun identiteits-, loon- en aanwezigheidsgegevens;
- de ontvangers, zoals je sociaal secretariaat of salarisadministrateur, je boekhouder en je cloudleverancier;
- doorgiften buiten de Europese Economische Ruimte, met de waarborg die je daarvoor gebruikt;
- de bewaartermijn, of de regel waarmee je die bepaalt;
- een algemene beschrijving van de beveiligingsmaatregelen.
Ben je verwerker voor anderen, bijvoorbeeld als IT-dienstverlener of administratiekantoor, dan houd je daarnaast een register bij van de verwerkingen die je voor elke klant uitvoert.
De uitzondering die bijna nooit geldt
De verplichting geldt niet voor organisaties met minder dan 250 medewerkers, tenzij de verwerking een risico inhoudt voor de betrokkenen, niet incidenteel is, of gevoelige of strafrechtelijke gegevens omvat. Loonadministratie, klantenbeheer en facturatie zijn nooit incidenteel. In de praktijk heeft daarom elk bedrijf met personeel of klanten een register nodig.
Zo zet je het op in een middag
- Maak een lijst van alles wat je met persoonsgegevens doet: personeel, sollicitanten, klanten, leveranciers, prospects, website, camerabewaking, toegangsbadges.
- Vul per activiteit de zeven punten hierboven in. Een rij per activiteit in een spreadsheet is genoeg.
- Kijk welke leveranciers gegevens voor je verwerken. Voor elk daarvan heb je een verwerkersovereenkomst nodig.
- Bepaal per activiteit een bewaartermijn en controleer of je ze ook toepast.
- Leg vast wie het register bijhoudt en wanneer je het herziet: minstens jaarlijks en bij elke nieuwe verwerking.
Waarom het meer is dan een plicht
Het register is het vertrekpunt voor je privacyverklaring, voor de beoordeling of je een DPIA nodig hebt, en voor je antwoord bij een datalek. Wie het register op orde heeft, beantwoordt de meeste vragen van een toezichthouder of een klant uit het hoofd.
Veelgestelde vragen
Moet ik het register ergens indienen?
Nee. Je houdt het intern bij en legt het voor als de toezichthouder erom vraagt.
Is er een model?
Ja. De Gegevensbeschermingsautoriteit en de Autoriteit Persoonsgegevens bieden allebei uitleg en een model aan.
Welke software heb ik nodig?
Geen. Een spreadsheet of een document volstaat, zolang het volledig en actueel is.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- GDPR en DPO voor kmo's: wat is verplicht?België
- AVG en FG voor mkb: wat is verplicht?Nederland
- Datalek melden binnen 72 uur: het stappenplanBelgië en Nederland
- Verwerkersovereenkomst: wat moet erin en met wie heb je er een nodig?België en Nederland
Bronnen
- Verordening (EU) 2016/679 (GDPR/AVG) op EUR-Lex
- Gegevensbeschermingsautoriteit
- Autoriteit Persoonsgegevens
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.