Blog

Het register van verwerkingsactiviteiten: zo stelt u het op

Waarom bijna elke kmo een verwerkingsregister nodig heeft, wat er verplicht in moet (art. 30 AVG) en een bruikbaar sjabloon. Met de lessen uit GBA-beslissingen.
Officemanager werkt aan een gestructureerd overzicht op het scherm, illustratie van het register van verwerkingsactiviteiten voor een kmo.

Wanneer de Inspectiedienst van de Gegevensbeschermingsautoriteit bij u aanklopt na een klacht of een datalek, is het eerste document dat men opvraagt bijna altijd hetzelfde: uw register van verwerkingsactiviteiten. Het is de graadmeter waarmee de toezichthouder toetst of u uw gegevensstromen beheerst. Toch leeft bij veel Vlaamse kmo’s het idee dat dit register enkel voor grote bedrijven geldt. Die veronderstelling is niet alleen fout, ze is ook riskant.

In het kort

  • Het register is verplicht onder artikel 30 AVG en vormt de basis van uw verantwoordingsplicht.
  • De vrijstelling voor minder dan 250 werknemers vervalt in de praktijk bijna altijd.
  • De GBA vraagt het register als eerste document op bij een controle of incident.
  • Vage omschrijvingen en ontbrekende bewaartermijnen worden consequent gesanctioneerd.
  • Het register is de spil die u naar verwerkersovereenkomsten en, waar nodig, een DPIA leidt.

Wat is het verwerkingsregister en waarom kan uw kmo niet zonder?

Het register van verwerkingsactiviteiten is een intern, schriftelijk document waarin u alle verwerkingen van persoonsgegevens gedetailleerd inventariseert. Het vormt de basis van de verantwoordingsplicht uit artikel 30 AVG en moet op eerste verzoek aan de Gegevensbeschermingsautoriteit kunnen worden voorgelegd.

De wet onderscheidt twee rollen. Als verwerkingsverantwoordelijke bepaalt u zelf het doel en de middelen van een verwerking, zoals uw eigen personeels- en klantengegevens (artikel 30.1). Als verwerker verwerkt u gegevens in opdracht van een andere partij, bijvoorbeeld als u hosting aanbiedt; dan houdt u een register bij van de categorieën verwerkingen die u per opdrachtgever uitvoert (artikel 30.2).

Waarom de “minder dan 250 werknemers”-uitzondering een mythe is

Artikel 30.5 vermeldt inderdaad een uitzondering voor kleine organisaties, maar die vervalt zodra aan één van deze voorwaarden is voldaan: de verwerking is niet incidenteel, ze houdt een risico in voor de betrokkenen, of ze omvat bijzondere gegevens. Dagelijkse processen zoals personeelsadministratie, facturatie en klantenbeheer zijn per definitie niet incidenteel. Verwerkt u een ziekteattest in uw personeelsadministratie, dan raakt u meteen aan bijzondere gegevens. De GBA benadrukt in haar Aanbeveling 06/2017 dan ook dat de uitzondering uiterst beperkt is en dat vrijwel elke Belgische onderneming een register moet bijhouden.

Wat moet er verplicht in staan?

Gebruik de onderstaande kolommen als sjabloon. Ze dekken de verplichte elementen van artikel 30 en de aanbevelingen van de GBA.

Veld Inhoud
Verwerkings-ID en naam Unieke referentie en een specifieke titel, bijvoorbeeld “Werving en selectie”.
Rol Treedt u op als verwerkingsverantwoordelijke of als verwerker?
Doeleinde(n) Welbepaald en concreet omschreven, geen vage termen.
Rechtsgrond De basis uit artikel 6, 9 of 10 AVG (toestemming, overeenkomst, wettelijke plicht, gerechtvaardigd belang).
Categorieën betrokkenen Bijvoorbeeld werknemers, sollicitanten, klanten, prospecten.
Categorieën gegevens Bijvoorbeeld identiteits-, financiële of gezondheidsgegevens.
Categorieën ontvangers Derden zoals het sociaal secretariaat, cloudproviders of de fiscus.
Doorgifte buiten de EER Bestemming en de passende waarborgen, zoals modelcontractbepalingen.
Bewaartermijnen Concrete termijnen of de criteria om ze te bepalen.
Beveiligingsmaatregelen Algemene beschrijving van de technische en organisatorische maatregelen.
Koppeling DPIA en DPA Verwijzing naar risicoanalyses en verwerkersovereenkomsten.

De GBA aan uw deur: de risico’s bij controles en datalekken

De handhaving neemt toe. Het aantal klachten bij de GBA steeg van 837 in 2024 naar 1.394 in 2025, een stijging van 67%, en de Geschillenkamer nam 214 beslissingen. De rechtspraak laat weinig ruimte. In beslissing 114/2024 stelde de Geschillenkamer een inbreuk vast omdat een onderneming haar register pas na de start van de inspectie had opgesteld; een register moet proactief en permanent klaarliggen. In beslissing 136/2023 volstond de inhoud niet, omdat bewaartermijnen, categorieën ontvangers en beveiligingsmaatregelen ontbraken. En in beslissing 141/2021 werd een register met drie algemene activiteiten, één per afdeling, als onvoldoende gedetailleerd afgewezen. Verzamelbegrippen zoals “IT-beheer” volstaan niet.

De GBA treedt de laatste jaren duidelijk strenger op bij tekortkomingen in de documentatieplicht. Wat die verscherpte handhaving concreet betekent, leest u in ons artikel over het GBA Strategisch Plan 2026.

Zo stelt u het register op in vijf stappen

  1. Inventariseer per afdeling. Breng bij HR, sales, marketing, IT en finance in kaart welke persoonsgegevens binnenkomen, via welke middelen en waar ze staan, ook papieren archieven en bezoekersregisters.
  2. Bak de verwerkingen af. Groepeer per welbepaald doel, zoals “Loonadministratie” of “Camerabewaking van de bedrijfssite”.
  3. Bepaal rol en rechtsgrond. Stel per verwerking vast of u verantwoordelijke of verwerker bent en koppel een rechtsgrond uit artikel 6 AVG.
  4. Koppel bewaartermijn en beveiliging. Leg concrete termijnen vast, bijvoorbeeld “7 jaar na einde boekjaar voor fiscale documenten”, en beschrijf de maatregelen.
  5. Veranker de opvolging. Wijs een verantwoordelijke aan die het register minstens jaarlijks en bij elke wijziging in systemen of processen bijwerkt.

De spilfunctie van het register

Het register staat niet op zichzelf. In de kolom “categorieën ontvangers” brengt u alle externe partijen in kaart die in uw opdracht gegevens verwerken. Zodra daaruit blijkt dat een leverancier dat doet, verplicht artikel 28 AVG u een verwerkersovereenkomst af te sluiten. Het register toont u meteen met welke partijen dat nog moet gebeuren. Daarnaast fungeert het als detectiesysteem voor hoog-risicoverwerkingen: blijkt uit een activiteit dat er sprake is van grootschalige verwerking, profilering of gevoelige gegevens, dan bent u op grond van artikel 35 AVG verplicht een gegevensbeschermingseffectbeoordeling uit te voeren. Zonder nauwkeurig register blijven die processen onopgemerkt.

Uw documentatie op punt met Cyberplan

Een register opstellen dat een controle doorstaat, vraagt de juiste granulariteit, correcte rechtsgronden en concrete bewaartermijnen. Cyberplan brengt uw gegevensstromen in kaart, stelt een register op maat van uw kmo op en koppelt het aan uw verwerkersovereenkomsten en, waar nodig, een DPIA. Zo verandert compliance van een risico in een aantoonbare troef tegenover de toezichthouder en uw klanten. Dit advies komt in aanmerking voor de kmo-portefeuille. Plan een vrijblijvende kennismaking om uw documentatie te laten doorlichten.

Veelgestelde vragen

Is een verwerkingsregister verplicht voor een kmo met slechts vijf medewerkers?

Ja. De uitzondering voor minder dan 250 werknemers vervalt zodra een verwerking niet incidenteel is, een risico inhoudt of gevoelige gegevens omvat. Omdat personeelsadministratie, facturatie en klantenbeheer niet incidenteel zijn, geldt de plicht voor vrijwel elke actieve onderneming.

Mag ik het register in een Excel-bestand bijhouden?

Ja. De AVG legt geen specifiek formaat op. Het register moet schriftelijk of elektronisch worden bijgehouden en op verzoek aan de GBA kunnen worden voorgelegd. Een overzichtelijk, regelmatig geactualiseerd Excel-bestand voldoet.

Wat is het verschil tussen het register van een verantwoordelijke en dat van een verwerker?

Als verantwoordelijke bepaalt u zelf doel en middelen, en bevat het register doeleinden, categorieën betrokkenen en bewaartermijnen. Als verwerker handelt u in opdracht van een ander, en bevat uw register de categorieën verwerkingen die u per opdrachtgever uitvoert.

Wat gebeurt er als het register ontbreekt bij een inspectie?

Blijkt bij een controle of na een datalek dat het register ontbreekt of pas na de start van het onderzoek is opgesteld, dan stelt de Geschillenkamer een inbreuk op artikel 30 AVG vast. Dat kan leiden tot een berisping, een dwangsom of een boete tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.