Moet een klein bedrijf een verwerkingsregister bijhouden?
Bijna altijd wel. Artikel 30 lid 5 AVG stelt bedrijven met minder dan 250 medewerkers vrij, maar alleen als de verwerking incidenteel is, geen risico voor betrokkenen oplevert en geen bijzondere of strafrechtelijke gegevens raakt. Dagelijks klantcontact via e-mail, WhatsApp of telefoon is per definitie niet incidenteel, dus de vrijstelling vervalt. De Autoriteit Persoonsgegevens zegt het zo: een verwerkingsregister is bijna altijd verplicht, meestal ook voor kleine ondernemers.
Gepubliceerd op
Bijna elke ondernemer die zich in de AVG verdiept, hoort vroeg of laat dezelfde geruststelling: onder de 250 medewerkers hoef je geen verwerkingsregister bij te houden. Die zin klopt half. Er staat inderdaad een uitzondering in de wet, en die noemt inderdaad 250 personen. Maar er staat direct achter een woord dat de hele uitzondering weer dichttrekt: tenzij. En bij een bedrijf dat dagelijks klanten te woord staat via e-mail, WhatsApp of telefoon, is dat tenzij vrijwel altijd van toepassing.
Dit stuk legt uit waar die grens vandaan komt, waarom hij in de praktijk bijna nooit redding biedt, wat er in een register hoort te staan, hoe uitgebreid dat moet zijn voor een bedrijf van een paar mensen, en wat er verandert op het moment dat je een AI-assistent op je klantcontact aansluit.
Waar komt de grens van 250 medewerkers vandaan?
De verplichting staat in artikel 30 AVG. Lid 1 zegt dat de verwerkingsverantwoordelijke — dat ben jij, de ondernemer die bepaalt waarom en hoe klantgegevens worden gebruikt — een register bijhoudt van alle verwerkingsactiviteiten die onder zijn verantwoordelijkheid vallen. Lid 2 legt een vergelijkbare plicht op aan verwerkers: partijen die gegevens verwerken in opdracht van iemand anders.
Lid 5 is de uitzondering waar iedereen naar verwijst. Die zegt dat de verplichtingen uit lid 1 en lid 2 niet gelden voor ondernemingen of organisaties met minder dan 250 personen in dienst. Zo ver klopt het verhaal dus. De Autoriteit Persoonsgegevens formuleert de andere kant net zo scherp: heeft je organisatie meer dan 250 medewerkers, dan ben je sowieso verplicht een register bij te houden. Boven de grens is er geen discussie mogelijk.
Het probleem zit in wat mensen daarna niet meer lezen. Artikel 30 lid 5 gaat na het woord tenzij gewoon door met drie situaties waarin de vrijstelling niet opgaat. Raak je er één van, dan ben je alsnog registerplichtig. Het zijn geen randgevallen. Het zijn precies de dingen die een normaal bedrijf de hele dag doet.
De toezichthouder zelf vat het resultaat in gewone taal samen: een verwerkingsregister is bijna altijd verplicht, meestal ook voor kleine ondernemers. Dat is geen strenge interpretatie, dat is de optelsom van de drie uitzonderingen.
Waarom de vrijstelling bij klantcontact vrijwel nooit opgaat
De drie ontsnappingsclausules in artikel 30 lid 5 zijn: de verwerking houdt waarschijnlijk een risico in voor de rechten en vrijheden van de betrokkenen; de verwerking is niet incidenteel; of het gaat om bijzondere categorieën van gegevens uit artikel 9 AVG of om strafrechtelijke gegevens uit artikel 10 AVG.
De tweede is de sluipmoordenaar. Niet incidenteel betekent: niet bij toeval, niet eenmalig, niet buiten je normale gang van zaken om. Klantcontact is per definitie structureel. Je beantwoordt niet toevallig een keer een mail; je hebt een mailbox, en daar komt elke werkdag iets binnen. Je bewaart namen, telefoonnummers, adressen, bestelgeschiedenis. Er staat een personeelsadministratie in je boekhoudpakket. Zodra iets een terugkerend onderdeel van je bedrijfsvoering is, is het niet incidenteel, en val je buiten de vrijstelling.
De eerste clausule vangt daarna wat er nog overblijft. "Risico voor de rechten en vrijheden" is een lage drempel — het gaat om waarschijnlijkheid van risico, niet om hoog risico. Een bestand met contactgegevens, gespreksgeschiedenis en klachten van klanten dat op straat komt te liggen, raakt die mensen. Dat is precies het soort risico dat hier bedoeld wordt.
De derde clausule is de meest concrete. Verwerk je gezondheidsgegevens, gegevens over geloof, ras, politieke opvatting, seksuele gerichtheid, vakbondslidmaatschap of biometrie, dan is de vrijstelling meteen weg. Een kliniek, een praktijk of een bedrijf dat bij intake naar een medische situatie vraagt, komt hier vrijwel automatisch uit. Hetzelfde geldt bij strafrechtelijke gegevens, bijvoorbeeld als je screeningsuitkomsten of een incidentenregister bijhoudt.
Let ook op de formulering van de wet zelf: de vrijstelling geldt alleen voor de verwerkingen die daadwerkelijk incidenteel en risicoloos zijn. Het is geen bedrijfsbrede stempel. In theorie kan één losse verwerking eronder vallen terwijl de rest van je bedrijf gewoon registerplichtig is. In de praktijk levert dat een register op met één regel minder, en niets uitgespaard.
Wanneer geldt de vrijstelling wél, en wanneer niet?
| Wat je in je bedrijf doet | Welke clausule uit lid 5 wordt geraakt | Register nodig? |
|---|---|---|
| Je beantwoordt dagelijks klantvragen via e-mail, WhatsApp of telefoon | Niet incidenteel | Ja |
| Je houdt een klantenbestand, offertelijst of nieuwsbriefbestand bij | Niet incidenteel | Ja |
| Je voert een personeels- of salarisadministratie | Niet incidenteel | Ja |
| Je bewaart gespreksgeschiedenis, chatlogs of telefoonopnames | Niet incidenteel én risico voor betrokkenen | Ja |
| Je legt gezondheidsgegevens vast, bijvoorbeeld bij een intake | Bijzondere categorieën, artikel 9 AVG | Ja |
| Je registreert screeningsuitkomsten of incidenten met een strafrechtelijk karakter | Strafrechtelijke gegevens, artikel 10 AVG | Ja |
| Je laat een AI-assistent inkomende klantberichten lezen en beantwoorden | Niet incidenteel én risico voor betrokkenen | Ja |
| Je stuurt eenmalig een brief naar een lijst die je daarna vernietigt, buiten enig vast proces om | Geen van drieën, mits echt eenmalig en zonder risico | Mogelijk niet |
De onderste regel is de enige waar de vrijstelling kans maakt, en zelfs die is broos: zodra je dat "eenmalig" een tweede keer doet, is het een proces geworden. Daarom is de praktische conclusie voor vrijwel elk MKB-bedrijf: ga ervan uit dat je registerplichtig bent, en steek je energie liever in een goed register dan in het bewijzen dat je er geen nodig hebt.
Wat moet er in een verwerkingsregister staan?
Artikel 30 lid 1 somt op wat het register minimaal bevat. Vertaald naar ondernemerstaal komt dat neer op zeven vragen die je per verwerking beantwoordt.
- Wie ben je? Naam en contactgegevens van je onderneming, en van een eventuele functionaris voor gegevensbescherming.
- Waarom doe je het? Het doel van de verwerking. "Klantvragen beantwoorden" is een doel. "Marketing" is te vaag om iets mee te kunnen.
- Over wie gaat het? De categorieën betrokkenen: klanten, prospects, medewerkers, sollicitanten, leveranciers.
- Welke gegevens? De categorieën persoonsgegevens: naam, e-mailadres, telefoonnummer, bestelgeschiedenis, gespreksinhoud.
- Wie krijgt ze te zien? De categorieën ontvangers. Je boekhoudpakket, je mailprovider, je AI-leverancier, je hostingpartij: die staan hier allemaal.
- Gaan ze buiten de EER? Doorgifte naar een derde land, met vermelding van dat land en de waarborgen die je daarvoor hebt getroffen.
- Hoe lang bewaar je ze en hoe is het beveiligd? De bewaartermijnen, indien mogelijk, en een algemene beschrijving van de beveiligingsmaatregelen uit artikel 32 AVG.
Twee velden leveren de meeste hoofdbrekens op. De bewaartermijn is er één. De Autoriteit Persoonsgegevens zegt daar niets geruststellends over: het uitgangspunt is dat je persoonsgegevens niet langer bewaart dan noodzakelijk, wat noodzakelijk is hangt af van de situatie, en dus moet je zelf vaststellen wat in jouw geval passend is. Er komt geen tabel met getallen uit Den Haag. Je bepaalt de termijn, en je moet hem kunnen uitleggen.
Het andere lastige veld is de ontvangers. Veel ondernemers vullen daar alleen partijen in die ze factureren. Maar elke dienst waar klantgegevens doorheen lopen hoort erin, ook als hij gratis is en ook als hij alleen op de achtergrond meedraait.
Hoe uitgebreid moet het register van een klein bedrijf zijn?
Veel minder uitgebreid dan de meeste sjablonen suggereren. De wet schrijft geen vorm voor. Artikel 30 lid 3 stelt alleen dat het register schriftelijk is, elektronische vorm daaronder begrepen. Een spreadsheet voldoet. Een tekstdocument voldoet. Er is geen verplicht formaat, geen verplichte software en geen verplicht aantal pagina's.
Wat wél moet: het moet volledig zijn en het moet kloppen. Artikel 30 lid 4 zegt dat je het register op verzoek aan de toezichthouder ter beschikking stelt. Dat is het moment waarop het ding zich moet bewijzen. Een register van twee kantjes dat klopt is beter dan veertig pagina's overgeschreven modelteksten waarin je eigen situatie niet terug te vinden is.
Een bruikbare maat voor een klein bedrijf: één regel per proces waarin persoonsgegevens voorkomen. In de meeste gevallen levert dat een handvol regels op. Klantcontact en orderafhandeling. Facturatie en boekhouding. Personeel en salaris. Sollicitaties. Nieuwsbrief of marketing. Website- en cookiegegevens. Cameratoezicht, als je dat hebt. Meer processen dan dat heeft een klein bedrijf zelden.
Ga niet op detailniveau zitten. Je hoeft niet elke individuele klant of elk veld in je database te noemen; de wet vraagt om categorieën. Die woordkeuze is bewust en scheelt je enorm veel werk.
Wat verandert er in het register zodra je AI aan je klantcontact koppelt?
Een AI-assistent die je mail, WhatsApp of telefoon afhandelt, is geen nieuw doel. Je beantwoordde die vragen daarvoor ook. Wat verandert, zijn de andere velden — en dat maakt het bijwerken van je register geen formaliteit maar het moment waarop je ziet wat er feitelijk gebeurt.
Er komt in de eerste plaats een ontvanger bij. De AI-leverancier verwerkt klantgegevens in je opdracht en is daarmee verwerker. Artikel 28 AVG eist dat die verwerking wordt geregeld in een overeenkomst die de verwerker aan jou bindt en waarin onder meer het onderwerp, de duur, de aard en het doel van de verwerking zijn vastgelegd. De Autoriteit Persoonsgegevens benadrukt dat de AVG die overeenkomst van beide partijen eist en dat beide partijen aansprakelijk zijn als hij ontbreekt. Je kunt dus niet wijzen naar je leverancier. In het register komt de leverancier bij de ontvangers te staan; de verwerkersovereenkomst zelf bewaar je ernaast.
In de tweede plaats verandert het veld doorgifte vaak. Draait het model of de opslag buiten de Europese Economische Ruimte, dan is dat een doorgifte naar een derde land en hoort dat land met de bijbehorende waarborgen in het register. Dit is het veld dat bij ingekochte AI-tooling het vaakst leeg blijft terwijl er wel degelijk iets in te vullen valt. Vraag het na bij je leverancier en schrijf het antwoord op.
In de derde plaats groeit meestal de kolom met gegevenscategorieën. Een AI-assistent werkt met de volledige inhoud van berichten, niet alleen met naam en adres. In een gesprek over een klacht, een afspraak of een bestelling komen dingen langs die je nooit expliciet als veld had bedacht. En als je de gesprekken bewaart om de assistent te verbeteren, is dat een eigen doel met een eigen bewaartermijn — een tweede regel in je register, geen voetnoot bij de eerste.
Tot slot is het bijwerken van het register vaak het moment waarop een andere plicht zichtbaar wordt. Artikel 35 AVG bepaalt dat er vóór ingebruikname een gegevensbeschermingseffectbeoordeling moet plaatsvinden wanneer een verwerking, in het bijzonder een verwerking waarbij nieuwe technologieën worden gebruikt, waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van personen. Nieuwe technologie staat daar letterlijk. Je register is de plek waar je dat opmerkt, en het woord "vóór" betekent dat je die afweging maakt voordat de assistent live gaat.
Een register is geen privacyverklaring en geen DPIA
Deze drie worden vaak door elkaar gehaald, terwijl ze een verschillend publiek en een verschillend doel hebben.
Het verwerkingsregister is intern. Het is je eigen overzicht, en je laat het zien als de toezichthouder erom vraagt. Het staat niet op je website.
De privacyverklaring is extern. Die schrijf je voor je klanten, in gewone taal, en die volgt uit de informatieplicht in artikel 13 en 14 AVG. Hij put uit dezelfde feiten als het register, maar het is geen kopie.
De DPIA uit artikel 35 AVG is een risicoanalyse voor één specifieke verwerking met waarschijnlijk hoog risico. Je doet er niet één voor je hele bedrijf, maar voor de verwerking die daartoe aanleiding geeft.
De praktische volgorde is: eerst het register, want daarin zie je wat je eigenlijk doet. Daarna de privacyverklaring, zodat die klopt met de werkelijkheid. En als uit het register een verwerking springt die om een DPIA vraagt, dan die.
Hoe houd je het register bij zonder er een project van te maken?
Het register is geen document dat je één keer maakt. Het is een momentopname die alleen waarde heeft als hij actueel is. Drie gewoontes houden het levend.
- Koppel het aan je inkoop. Elke keer dat je een nieuwe tool aanzet waar klant- of personeelsgegevens doorheen lopen, gaat er een regel bij of wordt er een ontvanger toegevoegd. Zet dat vast als vaste stap bij het afsluiten van een abonnement, samen met het opvragen van de verwerkersovereenkomst.
- Zet er een datum op. Een register zonder datum van laatste controle is niet te beoordelen. Loop het jaarlijks door en noteer wanneer je dat deed.
- Laat het je geheugen zijn. Als een klant vraagt welke gegevens je van hem hebt, of als er iets misgaat en je moet snel weten waar zijn gegevens allemaal staan, dan is het register het enige document dat die vraag in één keer beantwoordt. Dat is het echte rendement, los van de verplichting.
Denk daarbij ook aan wat er buiten de AVG geldt. Klantcorrespondentie kan tot je administratie horen, en gegevens die bij een derde partij staan vallen gewoon onder je eigen bewaarplicht: laat je je administratie geheel of gedeeltelijk door derden bijhouden, dan moeten ook de gegevens die die derden over je onderneming hebben bewaard worden. Dat betekent dat "het staat bij mijn leverancier" geen antwoord is — niet fiscaal, en niet in je register.
Wat je hierna concreet kunt doen
Begin niet met een sjabloon maar met een lijst van je eigen processen. Loop je week na: waar komen persoonsgegevens binnen, waar gaan ze heen, waar blijven ze staan. Schrijf per proces de zeven punten uit artikel 30 lid 1 op. Zet er de leveranciers bij die je daarvoor gebruikt, en controleer of je met elk van hen een verwerkersovereenkomst hebt. Bepaal per proces een bewaartermijn die je kunt uitleggen, en schrijf de reden erbij. Als je een AI-koppeling gebruikt of overweegt, werk het register bij vóórdat je hem aanzet, niet erna: dat is ook precies het moment waarop artikel 35 AVG je vraagt of er een effectbeoordeling nodig is.
Dit artikel is algemene uitleg over wat de wet zegt en is geen juridisch advies. Of een specifieke verwerking in je bedrijf onder de vrijstelling valt, hangt af van je eigen situatie; laat dat bij twijfel toetsen door een jurist.