Een bruikbare AVG-checklist begint bij de route die persoonsgegevens door je bedrijf afleggen. Een aanvraag kan tegelijk in een website, inbox, CRM, automatisering en reservekopie terechtkomen. Alleen de zichtbare CRM-kaart controleren geeft dan een onvolledig beeld.
Deze gids helpt een technische inventaris en controleerbare werkafspraken maken. Het is geen complete AVG-audit, juridisch sjabloon of bewijs dat je organisatie aan alle verplichtingen voldoet. Laat grondslagen, informatieplichten, bewaarbeleid, internationale doorgiften en eventuele aanvullende verplichtingen beoordelen door een privacydeskundige.
Volg één proces van ontvangst tot verwijdering
Kies bijvoorbeeld een offerteaanvraag. Gebruik een herkenbaar fictief testrecord en volg het door de testomgeving. Bekijk ook foutmeldingen, e-mailbijlagen, spreadsheets en koppellogs. Vraag medewerkers welke kopieën zij buiten het hoofdsysteem maken. Een verwerkerlijst met alleen de bekendste softwareabonnementen mist zulke dagelijkse handelingen.
Leg per stap vast welke velden nodig zijn, voor welk doel, waar de gegevens terechtkomen en wie ze kan bekijken. Schrijf niet alleen “klantgegevens”: onderscheid contactgegevens, vrije tekst, documenten en technische identificatoren. Vrije tekst vraagt extra aandacht, omdat iemand daar ongevraagd gevoelige informatie kan invullen.
| Onderdeel | Concreet vastleggen | Controle |
|---|---|---|
| Ontvangst | Formulier, velden en uitleg aan de aanvrager | Welke gegevens zijn verplicht en waarom? |
| Verwerking | CRM, inbox en koppeling met hun functie | Waar verschijnt het testrecord daadwerkelijk? |
| Toegang | Rollen, beheerders en leveranciersaccounts | Kan een medewerker zonder taak dit record openen of exporteren? |
| Einde | Bewaarbesluit, startmoment en verwijderroute | Wat gebeurt er met exports, logs en back-ups? |
Een kleine organisatie is niet automatisch vrijgesteld van een verwerkingsregister. De uitzondering voor minder dan 250 medewerkers is beperkt: onder meer niet-incidentele verwerking kan de registerplicht alsnog laten gelden. Laat die toepassing toetsen aan artikel 30 AVG. Een inventaris blijft ook los daarvan nuttig voor beheer.
Maak verantwoordelijkheden expliciet
De partij die doel en middelen bepaalt is verwerkingsverantwoordelijke; een verwerker handelt namens die partij. Dat is een inhoudelijke rolverdeling, niet alleen een label in een contract. De EDPB beschrijft de rollen en contractuele verplichtingen. Neem bij een verwerkersrelatie ook instructies, beveiliging, subverwerkers, ondersteuning bij verzoeken en beëindiging van de dienstverlening mee.
Wijs binnen je bedrijf daarnaast een proceseigenaar aan. Die bewaakt de afgesproken verwerking en beslist wie een wijziging moet beoordelen. Noteer per leverancier welke dienst je afneemt, welke gegevens nodig zijn, welke overeenkomst geldt, wie wijzigingen meldt en hoe je gegevens terugkrijgt. Bewaar contracten op een toegankelijke interne plek; zet geen inloggegevens in dit overzicht.
Laat niet ieder formulier automatisch om “AVG-toestemming” vragen. Er zijn verschillende grondslagen en toestemming moet aan eigen voorwaarden voldoen. De EDPB-gids over rechtmatige verwerking helpt het onderscheid begrijpen. De technische opdracht volgt het beoordeelde doel en de passende grondslag, niet andersom.
Tarieven
Wat kost het?
Het begint bij . Wat jij betaalt hangt af van je situatie.
Onderbouw bewaren én maak verwijderen uitvoerbaar
Er bestaat geen algemene AVG-termijn die voor alle klantgegevens, personeelsdossiers of marketingcontacten geldt. De AP legt uit dat de noodzakelijke duur van het doel en eventuele andere wettelijke verplichtingen afhangt. Leg de gekozen termijn of criteria, onderbouwing en het startmoment vast. “Na afloop” is niet uitvoerbaar zolang onduidelijk is waarvan.
Vertaal het beoordeelde bewaarbeleid naar categorieën. Een factuur kan een ander doel en bewaarbeleid hebben dan de vrije tekst van een eerste aanvraag. Zet daarom niet één verwijderknop op het complete klantdossier zonder te bepalen welke onderdelen mogen verdwijnen. Behandel een blokkade wegens een geschil als een afzonderlijk beoordeeld besluit, met een eigenaar en herbeoordeling.
Test vervolgens met fictieve gegevens: wordt het record verwijderd uit het hoofdsysteem, verdwijnen afgeleide kopieën en stopt verdere verwerking? Leg voor back-ups vast hoe de vastgestelde bewaartermijn wordt uitgevoerd en wat bij terugzetten gebeurt. Een herstelprocedure mag een eerder verwerkte verwijdering niet ongemerkt ongedaan maken. Een herleidbaar nummer in plaats van een naam is ook niet vanzelf anonieme data.
Controleer toegang met echte rollen
Maak een rechtenmatrix voor bekijken, wijzigen, exporteren en beheren. Test de laagst bevoegde rol afzonderlijk. Controleer niet alleen of een knop verborgen is, maar ook of de achterliggende download of gegevensaanvraag wordt geweigerd. Besteed aandacht aan vertrokken medewerkers en tijdelijke leverancierstoegang.
Gebruik beveiligde accounts, passende extra authenticatie en een wijzigingslog zonder onnodige inhoudelijke persoonsgegevens. Laat in een test zien wie een export kan maken en wie de export kan terugvinden. De vraag is niet of er “logging aanstaat”, maar of een bevoegde beheerder een relevante handeling kan onderzoeken zonder complete dossiers in een log te kopiëren.
Oefen een verzoek om inzage of verwijdering
Leg vast wie een verzoek ontvangt, de identiteit zorgvuldig beoordeelt, relevante systemen doorzoekt en het antwoord controleert. Vraag niet standaard méér identificatiegegevens dan nodig. In een oefening hoort ook de kopie in een gekoppelde dienst mee te komen.
Bij een inzageverzoek is het uitgangspunt onverwijld reageren, uiterlijk binnen één maand. Een noodzakelijke verlenging kan onder voorwaarden nog twee maanden bedragen; de betrokkene moet binnen de eerste maand over de verlenging worden geïnformeerd. De EDPB licht deze termijn toe. Bouw dus geen blinde “30 dagen”-regel in. Laat de inhoudelijke afhandeling en eventuele uitzonderingen beoordelen.
Liever even bellen?
Laat je terugbellen
Eén telefoontje is vaak sneller dan drie mailtjes. Je hoort binnen een werkdag van ons.
Zorg dat een incident iemand bereikt
Maak een korte meldroute voor medewerkers: wie is bereikbaar, hoe beperk je verdere blootstelling en waar noteer je feiten? Volgens de AP-aanpak voor datalekken horen onderzoek, beperking, beoordeling van meldingen en een intern datalekregister bij die afhandeling. Registreer ook een datalek dat uiteindelijk niet bij de AP wordt gemeld.
De verantwoordelijke meldt een datalek zonder onredelijke vertraging en zo mogelijk binnen 72 uur na kennisneming bij de bevoegde toezichthouder, tenzij het waarschijnlijk geen risico voor betrokkenen inhoudt. Een verwerker informeert de verantwoordelijke zonder onredelijke vertraging. Dat zijn verschillende verplichtingen uit artikel 33 AVG. Wacht niet op een volledig technisch rapport om de meldbeoordeling te starten. Beoordeel apart of betrokkenen geïnformeerd moeten worden.
Wat moet na de inventaris aantoonbaar zijn?
Je hebt een gegevensstroom met eigenaar, een lijst open juridische beslissingen en technische bevindingen met bewijs. Een bevinding sluit pas na een herhaaltest. “Vertrokken medewerker verwijderd” is bijvoorbeeld pas afgerond als diens toegang tot de applicatie én bijbehorende exports is gecontroleerd.
Plan een herbeoordeling wanneer een formulier, leverancier, koppeling of doel verandert. Dezelfde gegevens naar een nieuwe dienst sturen is geen louter cosmetische wijziging. Voor de technische uitvoering sluiten gecontroleerde integraties en doorontwikkeling en beheer aan; juridische besluitvorming blijft een afzonderlijke verantwoordelijkheid.