Logo RGPD
RGPD.click
/
  1. Startpagina
  2. Kennisbank
  3. Fiches
  4. Het Verwerkingsregister (Art. 30)
Cursus Gidsen Blog Kennisbank Actualiteiten
Français English Nederlands
Fiche 42/54 Deel 5 — Operationele Verplichtingen & Sancties Gemiddeld Gecontroleerd 2026-08-23

Het Verwerkingsregister (Art. 30)

Artikel 30 verplicht verwerkingsverantwoordelijken en verwerkers tot het bijhouden van een schriftelijk register van verwerkingsactiviteiten. Als centrale cartografie van de privacy-organisatie moet h

Openen in de interactieve lezer
⚖️ Wettelijke cartografie 📋 Verplichte inhoud (Art. 30)

Het Verwerkingsregister (Art. 30)

⚡ In 30 seconden

Artikel 30 vormt het primaire operationele instrument van de verantwoordingsplicht: het register van verwerkingsactiviteiten. Elke verantwoordelijke en verwerker moet een schriftelijk overzicht bijhouden waarin nauwgezet is vastgelegd welke gegevens worden bewaard, voor welke doeleinden, wie de ontvangers zijn en hoe de beveiliging is geregeld.

Verplicht element (Art. 30 lid 1) Wettelijke omschrijving
1. Identiteit & Contact Gegevens van de verantwoordelijke, gezamenlijke verantwoordelijken, vertegenwoordiger en FG/DPO.
2. Verwerkingsdoeleinden Expliciete, specifieke zakelijke doeleinden per afzonderlijke verwerkingsstroom.
3. Categorieën burgers & gegevens Betrokkenen (werknemers, klanten) en gegevensvelden (contactdata, financieel, gezondheid).
4. Categorieën ontvangers Ontvangers aan wie gegevens zijn of worden verstrekt (verwerkers, partners, externe partijen).
5. Doorgiften aan derde landen Naam van het derde land en de vastgelegde passende waarborgen (bv. modelcontractbepalingen).
6. Bewaartermijnen Vastgelegde bewaartermijnen of criteria voor de wissing van gegevens per categorie.
7. Beveiligingsmaatregelen Algemene beschrijving van de technische en organisatorische maatregelen conform artikel 32.
⚡ Kernpunten
  • Verwerkers moeten een eigen register bijhouden (art. 30 lid 2) voor opdrachten van klanten.
  • Het register moet schriftelijk zijn, waaronder in elektronische vorm (bv. database of spreadsheet).
  • Toezichthouders vragen het register steevast op als allereerste bewijsstuk bij een controle.
⚠️ Veelvoorkomende valkuil

Het register beschouwen als een eenmalig projectdossier en nieuwe softwarepakketten niet registreren.

🛠️ In de praktijk

Organiseer een kwartaaloverleg met IT en HR om nieuwe SaaS-applicaties direct aan het register toe te voegen.

⚖️ Officiële bronnen: Art. 30 AVG · Overweging 82 · EDPB Standpunt inzake de uitzondering van Art. 30(5) ✓ Juridische controle: 23 augustus 2026

✓ Kernpunten

  • Verplichte cartografie voor verantwoordelijken (art. 30 lid 1) én verwerkers (art. 30 lid 2).
  • De mkb-uitzondering (< 250 medewerkers) geldt in de praktijk zelden wegens niet-incidentele verwerkingen.
  • Levend document: moet doorlopend worden bijgewerkt en op eerste verzoek aan de toezichthouder worden getoond.

⚠ Veelvoorkomende valkuil: Veronderstellen dat een kmo of mkb-bedrijf met minder dan 250 man personeel categorisch is vrijgesteld van een register.

→ In de praktijk: Centraliseer verwerkingen in een digitaal register met doelen, gegevenscategorieën, ontvangers en bewaartermijnen.

← Gegevensbescherming door Ontwerp & Standaardinstellingen (Art. 25) Gegevensbeschermingseffectbeoordeling (DPIA / GEB) (Art. 35) →