Alle gidsen
GDPRAVGVerwerkingsregister

Verwerkingsregister opstellen zonder jurist: hoe doe je dat?

Een verwerkingsregister is gewoon een overzicht van welke persoonsgegevens je verwerkt, waarom, op welke grondslag, hoelang je ze bewaart en met wie je ze deelt. Je stelt het op door per activiteit die vijf vragen te beantwoorden, en een eenvoudige tabel volstaat: je hebt er geen jurist voor nodig.

Het verwerkingsregister (artikel 30 van de GDPR) klinkt zwaarder dan het is. Het is de ruggengraat van je GDPR-dossier, en tegelijk het makkelijkste stuk om zelf op te stellen. Je hoeft geen wetteksten te kennen; je moet gewoon eerlijk beschrijven wat je met gegevens doet.

Werk per activiteit

Begin met een lijst van je verwerkingsactiviteiten: de dingen waarvoor je persoonsgegevens gebruikt. Bij een typische kmo zijn dat er niet zo veel:

  • klantenbeheer en facturatie,
  • nieuwsbrief en marketing,
  • personeelsadministratie,
  • sollicitaties,
  • camerabewaking (indien van toepassing),
  • website en contactformulier.

Beantwoord per activiteit vijf vragen

Voor elke activiteit noteer je:

  1. Welke gegevens verwerk je? (naam, e-mail, rijksregisternummer, ...)
  2. Waarom (het doel)? (een bestelling afhandelen, loon uitbetalen, ...)
  3. Op welke grondslag? (een contract, een wettelijke plicht, toestemming, of een gerechtvaardigd belang)
  4. Hoelang bewaar je ze?
  5. Met wie deel je ze? (je boekhouder, je IT-partner, een nieuwsbrieftool, ...)

Zet dat in een tabel met die vijf kolommen, één rij per activiteit. Dat is je register.

Waar mensen op vastlopen, en de oplossing

  • Grondslag kiezen. Twijfel je? De meeste verwerkingen steunen op een contract (je levert iets), een wettelijke plicht (loonadministratie) of een gerechtvaardigd belang (fraudepreventie). Toestemming gebruik je vooral voor marketing naar mensen met wie je nog geen relatie hebt.
  • Bewaartermijnen. Je hoeft niet op de dag nauwkeurig te zijn. Werk met redelijke termijnen (bijvoorbeeld: klantgegevens tot zeven jaar na de laatste factuur voor de boekhouding) en pas ze aan je situatie aan.
  • Derden vergeten. Elke partij die in jouw naam gegevens verwerkt, hoort in de laatste kolom, en met elk van hen heb je ook een verwerkersovereenkomst nodig.

Houd het levend

Een register is geen eenmalig document. Neem het één keer per jaar door en pas het aan als je een nieuwe tool of activiteit toevoegt. Dat is meteen het bewijs dat je er bewust mee bezig bent.

Konforma stelt je precies deze vragen in gewone taal en bouwt daaruit je register op, met sjablonen per activiteit en een koppeling naar je verwerkersovereenkomsten. Doe de gratis GDPR-check of lees wat er verder in je GDPR-dossier hoort.

Veelgestelde vragen

Is een verwerkingsregister verplicht voor kleine bedrijven?

Ja. De vrijstelling voor organisaties onder de 250 medewerkers is in de praktijk bijna nooit van toepassing, omdat ze vervalt zodra je regelmatig gegevens verwerkt of gevoelige gegevens verwerkt, en dat doet bijna elk bedrijf met klanten of personeel. Ga er dus van uit dat je er een nodig hebt.

Moet mijn register in een bepaald formaat staan?

Nee. De wet schrijft geen sjabloon voor; ze somt op wat erin moet staan. Een overzichtelijke tabel of een tool volstaat, zolang de verplichte elementen erin zitten en het actueel is.

Wat is het verschil tussen een verwerkingsregister en een privacyverklaring?

Het register is intern: het is jouw overzicht van wat je met gegevens doet. De privacyverklaring is extern: daarin leg je aan betrokkenen uit wat je met hun gegevens doet en welke rechten ze hebben.

Gratis gids · PDF
NIS2 en CyberFundamentals®, van nul naar in orde
Een boekje van 20 pagina's: de geschiedenis, de echte uitdagingen op de werkvloer, een stappenplan en werkbladen om zelf in te vullen.
Download de gratis gids
Zelf aan de slag?

Doe de gratis GDPR-check en weet in enkele minuten waar je staat, in gewone taal.

Doe de gratis check

Laatst bijgewerkt op 27 augustus 2026 · Konforma · in orde, zonder gedoe.