5 aanbevelingen Autoriteit Persoonsgegevens over het artikel 30 AVG register

28 november 2018
De Autoriteit Persoonsgegevens (AP) heeft op 28 november 2018 vijf aanbevelingen gepubliceerd over het register dat op grond van de AVG moet worden bijgehouden.
Mark Jansen
Mark Jansen
Advocaat - Associate Partner
In dit artikel

De Autoriteit Persoonsgegevens (AP) heeft op 28 november 2018 vijf aanbevelingen gepubliceerd over het register dat op grond van de AVG moet worden bijgehouden. Deze aanbevelingen zijn het gevolg van de inventarisatie bij de AP onder 30 bedrijven en instellingen.

De aanbevelingen

De aanbevelingen luiden als volgt:

  1. Benoem hoe lang en met welk doel je persoonsgegevens wil bewaren. Onder de Europese privacywetgeving is het niet toegestaan persoonsgegevens langer te bewaren dan noodzakelijk is voor het doel waarmee ze verzameld zijn. Ook moeten organisaties kunnen motiveren waarom ze deze gegevens verzamelen.
  2. Neem de contactgegevens van de verwerkingsverantwoordelijke op in het register.
  3. Zorg voor een overzichtelijk bestand van alle verwerkingen van persoonsgegevens waarin gebruikers eenvoudig kunnen navigeren.
  4. Geef duidelijk aan op welke locatie of in welk bestand persoonsgegevens bewaard worden en neem deze locaties of bestanden op in het register. Deze informatie is relevant als mensen een verzoek om inzage of verwijdering indienen.
  5. Maak duidelijk welk doel bij welke verwerking hoort. Alleen een opsomming van de verwerkingen per afdeling in combinatie met een opsomming van de diverse doeleinden van de verwerkingen is niet voldoende.

Kort commentaar

Het valt op dat de Autoriteit Persoonsgegevens de registerplicht en de verantwoordingsplicht uit de AVG combineert. Nergens staat echter in de AVG dat verantwoording via het register moet plaatsvinden. Er staat alleen in overweging 82 dat het register moet bestaan vanwege de verantwoordingsplicht.

Verder vallen puntsgewijs de volgende zaken op:

  1. Volgens artikel 30 AVG in lid 1 onder f hoeven bewaartermijnen alleen 'indien mogelijk' vermeld te worden. Waarom de AP hier nu toch een verplichting van maakt is onduidelijk.
  2. Contactgegevens moeten inderdaad op grond van 30.1a AVG worden opgenomen in het register;
  3. Op grond van de AVG mag het register op papier worden gesteld (artikel 30.3 AVG). De eis van een bestand is dus in strijd met de AVG. Overzichtelijkheid lijkt een redelijke eis.
  4. De opslaglocatie van persoonsgegevens is geen wettelijk verplicht element. Het lijkt wel een praktische tip.
  5. De AP wil kennelijk dat het register wordt opgezet per verwerking/verwerkingsactiviteit, niet per afdeling of per systeem. Op zichzelf sluit dit wel enigszins aan bij de systematiek van het oude Vrijstellingsbesluit. Het staat echter nergens in de AVG. De AVG zelf laat eigenlijk volstrekt in het midden hoe het register wordt opgezet/ingedeeld (of je moet dit inlezen in het woord "verwerkingsactiviteiten"in 30.1 AVG).

    En of de indeling per verwerking nu heel veel meer duidelijkheid schept is ook de vraag, nu een verwerking volgens de AVG zelf zowel een enkelvoudige proces als "een geheel van bewerkingen" kan zijn (artikel 4.2 AVG). Het blijft toch enigszins arbitrair waar een verwerkingsproces begint en eindigt, zeker gelet op de neiging gegevens steeds meer te koppelen/integreren in overkoepelende systemen (CRM, ERP, DMS).

Ten slotte

Heeft u vragen over het privacyrecht? Neem gerust contact op.

Gerelateerd

Overzicht toegewezen schadevergoedingen onder de AVG

Bij schendingen van de Algemene Verordening Gegevensbescherming (hierna: AVG), hebben betrokkenen op grond van artikel 82 AVG in beginsel recht op materiële of...

Staat het aanbestedingsrecht in de weg aan soevereine ICT of data-soevereiniteit?

De afhankelijkheid van Big Tech en andere Amerikaanse leveranciers is zeer groot. Niet alleen worden veel producten en diensten uit de USA gebruikt, ook is...

Geen maatwerk verwacht, maar toch gekregen. Is er dan schade?

Er komt binnenkort vermoedelijk weer een interessante uitspraak aan bij de Hoge Raad over een IT-kwestie. De kwestie laat enerzijds zien dat IT-bedrijven niet...

De Digitale Omnibus: Gevolgen voor AVG, Data Act & AI Act

De Europese wetgever wil een streep door veel digitale regelgeving zetten. De Digitale Omnibus is in essentie een groot onderhoud van het Europese digitale...
Defensie en veiligheid - monitoring

Defensie & veiligheid: Verschillende aandachtspunten rondom extra investeringen in cyberveiligheid

Europabreed is onlangs besloten om tot 5% van het BBP in defensie en aanverwante sectoren te investeren. Er komt dus, stapsgewijs, zeer veel geld vrij in de...
Defensie en veiligheid - beveiligingscamera

Defensie & Veiligheid: investeren, innoveren en beschermen

Door toenemende geopolitieke spanningen hebben de NAVO landen recentelijk ingestemd met een nieuwe NAVO norm van 5% van het BBP. De Nederlandse defensie- en...
No posts found
Events

Aankomende online en live events

We delen diepgaande kennis en pragmatische inzichten over actuele onderwerpen in het vakgebied en de maatschappelijke thema's waar we dichtbij staan.

19
mei
2026
Seminar
Zorg & Sociaal domein
Flexibele personeelsinzet in de zorg: van strategie tot werkbare oplossingen

Hoe organiseert u als zorginstelling flexibele personeelsinzet die juridisch en fiscaal klopt? De druk op capaciteit en continuïteit groeit, terwijl de regels rond collegiale uitleen, het contracteren met uitzendbureaus, toelatingsvergunningen en btw meer aandacht vragen. Steeds meer zorginstellingen zoeken duurzame vormen van flexibiliteit, zoals regionale samenwerking, inzet van (buitenlandse) bemiddelings- en uitzendbureaus, vernieuwd werkgeverschap of het vergroten van interne mobiliteit. Tijdens deze kennissessie krijgt u inzicht in de belangrijkste strategische keuzes voor flexibele personeelsinzet, aangevuld met praktijkervaring uit onze multidisciplinaire begeleiding van samenwerkingen in de zorg. 

Arnhem
10:00 - 13:00
21
mei
2026
Seminar
Arbeid & Pensioen
Gelijke beloning onder de loep: bent u er klaar voor?

Nieuwe Europese wetgeving over loontransparantie verplicht werkgevers om beloningsverschillen tussen mannen en vrouwen inzichtelijk te maken, te verklaren én waar nodig aan te pakken. Richtlijn (EU) 2023/970 stelt minimumvereisten ter versterking van de toepassing van het beginsel van gelijke beloning. Lidstaten moeten uiterlijk 7 juni 2026 aan de richtlijn voldoen; Nederland heeft te kennen gegeven te streven naar implementatie per 1 januari 2027. Middels dit seminar delen wij de kennis en handvatten die voor u van belang zijn.

Arnhem
14:00 - 17:00
Liever een inhouse training op maat?

Wij organiseren ook events op maat. Van kleine tot grote groepen, we zorgen voor een inspirerende sessie afgestemd op uw wensen. Informeer naar de mogelijkheden.

Contact opnemen