Digitaalgezag logo digitaalgezag
AVG

Register van verwerkingsactiviteiten: wat het is en hoe je het maakt

Een register van verwerkingsactiviteiten is voor de meeste bedrijven verplicht onder de AVG. Wat erin moet staan en hoe je het bijhoudt zonder advocaat.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Register van verwerkingsactiviteiten AVG voorbeeld voor MKB

Het register van verwerkingsactiviteiten is één van de meest concrete verplichtingen van de AVG: een gedocumenteerd overzicht van alle manieren waarop jouw organisatie persoonsgegevens verwerkt. Het is ook een van de meest verwaarloosde verplichtingen. Veel MKB-bedrijven hebben het niet, terwijl de Autoriteit Persoonsgegevens er bij een controle direct naar vraagt. Dit artikel legt uit wie het nodig heeft, wat erin moet staan en hoe je er praktisch mee begint.

Wie is verplicht een register bij te houden?

Artikel 30 van de AVG bepaalt dat organisaties met meer dan 250 medewerkers altijd een register moeten bijhouden. Maar dezelfde alinea bevat een cruciale uitzondering: ook kleinere organisaties zijn verplicht een register bij te houden als de verwerking van persoonsgegevens niet incidenteel is, als er risico bestaat voor de rechten en vrijheden van betrokkenen, of als er bijzondere categorieën persoonsgegevens worden verwerkt.

In de praktijk betekent dit dat vrijwel elk bedrijf met medewerkers in dienst en klantrelaties een register nodig heeft. Salarisadministratie, personeelsdossiers, klantenbestanden: al deze verwerkingen zijn niet incidenteel. De uitzondering voor kleine bedrijven is in de praktijk smal.

Wat een verwerkingsactiviteit is

Een verwerkingsactiviteit is een samenhangende set van handelingen met persoonsgegevens voor een specifiek doel. Het makkelijkst is om te denken per bedrijfsproces: salarisadministratie is één verwerkingsactiviteit, klantenbeheer is een andere, sollicitatieprocedures zijn een derde.

Voorbeelden van verwerkingsactiviteiten in een typisch MKB-bedrijf: personeelsadministratie en salarisverwerking, klantenbeheer en klantcommunicatie, acquisitie en marketing, sollicitatieverwerking, leveranciersbeheer, website-analytics, videobeveiliging.

Wat er per verwerkingsactiviteit in het register moet staan

De minimale vereisten per verwerkingsactiviteit zijn vastgelegd in artikel 30 AVG:

Contactgegevens van de verwerkingsverantwoordelijke. Naam en contactgegevens van de organisatie die verantwoordelijk is voor de verwerking. Als je een Functionaris voor Gegevensbescherming hebt, ook diens contactgegevens.

Doeleinden van de verwerking. Waarom verwerk je deze persoonsgegevens? Formuleer dit concreet. Niet "vanwege bedrijfsvoering" maar "voor het uitbetalen van salarissen en het voldoen aan arbeidsrechtelijke verplichtingen".

Beschrijving van betrokkenen en gegevenscategorieën. Wie zijn de mensen van wie je data hebt? Medewerkers, klanten, leveranciers, websitebezoekers? Welke soorten gegevens verwerk je van hen? Naam en adres, financiële gegevens, gezondheidsgegevens, communicatiegegevens?

Ontvangers van de gegevens. Aan wie stuur je de persoonsgegevens door? De accountant die de salarisadministratie verwerkt, het HR-systeem als SaaS-dienst, de bank voor betalingen.

Internationale overdrachten. Worden gegevens doorgegeven buiten de EU? Naar welk land en op welke juridische grondslag?

Bewaartermijnen. Hoe lang bewaar je de persoonsgegevens? Dit moet zijn gebaseerd op wettelijke vereisten of een aantoonbaar belang.

Beveiligingsmaatregelen. Een beschrijving van de technische en organisatorische maatregelen die zijn genomen om de persoonsgegevens te beveiligen.

Hoe je begint met het opstellen

Stap 1: Inventariseer je verwerkingen. Loop alle afdelingen en processen door en breng in kaart waar persoonsgegevens een rol spelen. Vraag jezelf bij elk bedrijfsproces af: gebruiken we hier namen, e-mailadressen, financiële gegevens, of andere informatie over identificeerbare mensen?

Stap 2: Groepeer per verwerkingsdoel. Verwerkingen die hetzelfde doel hebben, kunnen als één activiteit worden opgenomen. Salarisverwerking en verlofregistratie voor medewerkers kunnen samen als HR-administratie worden opgenomen als het doel vergelijkbaar is.

Stap 3: Vul het register in. Gebruik een sjabloon. De Autoriteit Persoonsgegevens biedt een gratis sjabloon aan. Er zijn ook diverse online tools beschikbaar die je door het proces leiden.

Stap 4: Wijs een eigenaar aan. Het register is een levend document dat moet worden bijgewerkt als processen veranderen. Wijs iemand aan die verantwoordelijk is voor het bijhouden.

Verwerkersovereenkomsten en het register

Elke partij die persoonsgegevens verwerkt namens jouw organisatie, een zogeheten verwerker, moet een verwerkersovereenkomst met je sluiten. Denk aan de leverancier van je HR-systeem, je cloudopslagdienst, je boekhoudpakket als SaaS.

Het register moet de ontvangers van persoonsgegevens benoemen. Voor partijen die als verwerker optreden, verwijs je in het register naar de verwerkersovereenkomst.

Hoe vaak moet het worden bijgewerkt?

Er is geen wettelijke frequentie voorgeschreven. Het register moet actueel zijn. Dat betekent dat je het bijwerkt als er een nieuwe verwerkingsactiviteit wordt gestart, als de doeleinden of de categorieën gegevens veranderen, als er nieuwe ontvangers bijkomen, of als bewaartermijnen worden aangepast.

Een jaarlijkse review is een minimum. Kwartaallijkse updates zijn beter voor organisaties die regelmatig nieuwe systemen of processen introduceren.

Wat het register van verwerkingsactiviteiten moet bevatten

Artikel 30 AVG verplicht het bijhouden van een register. Per verwerkingsactiviteit moet je vastleggen:

VeldWat je invultVoorbeeld
Naam verwerkingBeschrijvende naam"Klantadministratie"
VerwerkingsdoelWaarom wordt data verwerkt?"Uitvoering van koopovereenkomst"
Categorieën betrokkenenWie zijn het?"Klanten, prospects"
Categorieën persoonsgegevensWelke data?"Naam, adres, e-mail, betaalgegevens"
OntvangersWie krijgen de data?"Boekhouder, bezorgpartner"
Internationale doorgifteGaat data buiten EU/EER?"Ja, Mailchimp (VS, SCCs)"
BewaartermijnHoe lang bewaar je de data?"7 jaar na afsluiting klantrelatie"
BeveiligingsmaatregelenHoe is data beveiligd?"Encryptie, toegangscontrole, MFA"

Praktijkscenario: fysiotherapiepraktijk maakt register in 4 uur

Een fysiotherapiepraktijk met 8 medewerkers had geen register van verwerkingen. Na een AP-tip (niet een boete) startten ze alsnog.

Ze identificeerden 9 verwerkingsactiviteiten: patiëntadministratie, salarisadministratie, personeelsdossiers, inkoopadministratie, website (contactformulier), nieuwsbrief, beveiligingscamera's, afspraken-app en referenties.

Per verwerking vulden ze het register in: 4 uur voor 9 verwerkingen. Hulpmiddel: de gratis AVG-checker van de AP (autoriteitpersoonsgegevens.nl).

Bijzonder aandachtspunt: patiëntdata valt onder bijzondere persoonsgegevens (AVG art. 9 gezondheidsgegevens). De praktijk had een specifieke grondslag nodig (art. 9 lid 2h: noodzakelijk voor gezondheidszorg) en moest dit expliciet in het register vermelden.

Verwerkingen die bijna elk bedrijf heeft

VerwerkingGrondslagBewaartermijn
Klanten- en leveranciersadministratieOvereenkomst (art. 6 lid 1b)7 jaar (fiscaal)
PersoneelsdossiersOvereenkomst + wettelijke plichtZie arbeidsrecht
SalarisadministratieWettelijke plichtMinimaal 5 jaar
Website-analyticsToestemming (art. 6 lid 1a)Zie cookiebeleid
SollicitatieprocedureGerechtvaardigd belang4 weken na afwijzing
Beveiligingscamera'sGerechtvaardigd belangMaximaal 4 weken

Stappenplan: register van verwerkingen opstellen

Stap 1: inventariseer alle plekken waar persoonsdata staat

CRM, boekhouding, e-mailmarketing, HR, website, camera's, app.

Stap 2: groepeer in logische verwerkingsactiviteiten

"Klantenservice" kan data uit CRM én e-mail combineren in één verwerking.

Stap 3: vul per verwerking alle velden in

Gebruik het template van de AP (downloadbaar van autoriteitpersoonsgegevens.nl).

Stap 4: controleer grondslagen

Is elke verwerking gelegitimeerd door een van de 6 grondslagen van art. 6 lid 1 AVG?

Stap 5: houd het bij

Update het register bij nieuwe verwerkingen of bij systeem- of proceswijzigingen.

Verplichte velden in het register (AVG art. 30)

VeldWat invullenVoorbeeld
Naam en contactgegevens verwerkingsverantwoordelijkeBedrijfsnaam + contactpersoonBedrijf BV, privacy@bedrijf.nl
VerwerkingsdoelWaarom verwerk je de data?Uitvoering arbeidsovereenkomst
Categorie betrokkenenWie zijn het?Medewerkers, klanten, leveranciers
Categorieën persoonsgegevensWelke data?Naam, adres, BSN, e-mail
OntvangersWie krijgt de data ook?Accountant, salarisverwerker, IT-leverancier
Doorgifte buiten EUGaat data naar landen buiten EU?Nee / Ja: VS via SCC
BewaartermijnenHoe lang bewaar je de data?7 jaar (boekhoudplicht), 2 jaar na vertrek
Technische en organisatorische maatregelenHoe beveilig je de data?Encryptie, MFA, toegangsbeperking

Register-sjabloon: de meest voorkomende verwerkingen voor MKB

VerwerkingGrondslagCategorieën dataBewaartermijnVerwerker
PersoneelsadministratieUitvoering overeenkomst (art. 6.1b)Naam, adres, BSN, salaris, functie7 jaar na vertrekSalarisverwerker, accountant
Klantenbestand CRMGerechtvaardigd belang (art. 6.1f)Naam, e-mail, adres, aankoophistorie2 jaar na laatste contactCRM-leverancier
FactureringWettelijke verplichting (art. 6.1c)Naam, adres, bankrekeningnummer7 jaar (AWR)Boekhoudsoftware
E-mailmarketingToestemming (art. 6.1a)E-mailadres, naamTot afmelding + 1 jaarE-mailplatform
CamerabeveiligingGerechtvaardigd belang (art. 6.1f)Beeldopnamen personenMax. 4 wekenCamerabeveiligingsbedrijf
Websitebezoekers (analytics)Toestemming of gerechtvaardigd belangIP-adres, cookies, gedragsdataPeriode sessie/instellingGoogle Analytics, Matomo
SollicitatieprocedureToestemming + pre-contractuele relatieCV, motivatiebrief, NAW-gegevens4 weken na afwijzing (6 weken bij toestemming)HR-systeem

Boetes voor ontbreken register

OvertredingMaximum boete (AVG)AP-praktijk
Register ontbreekt volledig€10 mln of 2% omzet€5.000-€50.000 bij MKB
Register onvolledig of verouderd€10 mln of 2% omzetWaarschuwing + herstelperiode
Register niet beschikbaar voor AP€10 mln of 2% omzetDirecte boete mogelijk

Veelgestelde vragen

Moet ik het register indienen bij de Autoriteit Persoonsgegevens?

Nee, je hoeft het niet proactief in te dienen. Je moet het kunnen overleggen als de AP er om vraagt bij een onderzoek of inspectie.

In welk formaat moet het register zijn?

Geen specifiek format is vereist. Excel, Word, een online tool: allemaal toegestaan. Wat telt is dat de vereiste informatie aanwezig is en dat het toegankelijk is.

Moet ik als verwerkingsverantwoordelijke ook verwerkersregisters bijhouden voor partijen die voor mij verwerken?

Nee. Verwerkersovereenkomsten documenteren die relatie. Het register gaat over verwerkingen waarvoor jij verwerkingsverantwoordelijke bent.


*Zie ook: Verwerkersovereenkomst: wanneer en hoe? en AVG-checklist voor het MKB, AVG-checklist voor het MKB, Bewaartermijnen AVG en Verwerkersovereenkomst.*

Aanvullende context voor het MKB

De uitdagingen die in dit artikel worden beschreven, zijn niet universeel. Wat voor een bedrijf van honderd medewerkers werkt, hoeft niet te werken voor een bedrijf van vijftien. En andersom: kleine bedrijven hebben soms meer flexibiliteit en kunnen sneller veranderingen doorvoeren dan grote organisaties.

Het MKB-segment is divers. Een productiebedrijf heeft andere digitale uitdagingen dan een adviesbureau. Een familiebedrijf dat twintig jaar op dezelfde manier werkt, staat voor andere change management-uitdagingen dan een startup die van begin af aan digitaal is ingericht.

Gebruik de informatie in dit artikel als startpunt voor een gesprek in jouw eigen organisatie over hoe de beschreven aanpak aansluit bij jouw specifieke situatie. De beste aanpak is de aanpak die werkt voor jouw mensen, jouw processen en jouw klanten.

Wanneer hulp inschakelen?

Externe expertise is zinvol als je intern de kennis of capaciteit mist om dit onderwerp goed aan te pakken. Maar wees selectief. Niet elk vraagstuk rechtvaardigt een externe consultant.

Externe hulp is zinvol bij: gebrek aan specifieke technische expertise die je niet snel intern kunt opbouwen, de noodzaak van een onafhankelijk perspectief bij interne meningsverschillen, en grote implementatietrajecten waarbij de risico's van fouten hoog zijn.

Voor standaard implementaties en kleinere beslissingen is zelf leren en uitvoeren vaak efficiënter en goedkoper dan telkens externe expertise inhuren. Investeer in de eigen kennisopbouw van medewerkers die verantwoordelijk zijn voor dit domein.

Bronnen voor verdere verdieping

Naast de artikelen op Digitaalgezag zijn er kwalitatieve externe bronnen voor verdere verdieping:

Het Nationaal Cyber Security Centrum (ncsc.nl) voor cybersecurity-gerelateerde onderwerpen. De website van de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl) voor AVG en privacyvraagstukken. Microsoft Learn (learn.microsoft.com) voor uitgebreide gratis trainingen over Microsoft-producten. De Kamer van Koophandel (kvk.nl) voor subsidies, regelgeving en ondernemen in het algemeen.

Lees ook