Met de nieuwe sjablonen van de AP is een verwerkingsregister sneller opgezet. Wat daarna komt, vraagt meer aandacht.
In september publiceerde de Autoriteit Persoonsgegevens (AP) twee sjablonen voor het mkb: een verwerkingsregister en een privacyverklaring. Beide bevatten voorbeeldtabellen voor tien branches, van horeca en retail tot productie, zorg en bouw. De AP schrijft dat de sjablonen zijn voortgekomen uit overleg met onder meer het ministerie van Economische Zaken en Klimaat en MKB-Nederland.
TT3P was een van de gesprekspartners in dat traject. Het voorstel om eenvoudige standaarden per branche te ontwikkelen, kwam voor een deel bij ons vandaan. Dat de sjablonen er nu liggen, is voor ons dan ook meer dan goed nieuws.
Van signaal uit de praktijk naar sjabloon
In december 2024 schreef Patrick Jordens, directeur van TT3P en destijds bestuurslid van MKB Westland, de blog Knelpunten in de AVG. Daarin vroeg hij om voorbeelddocumenten en praktische hulpmiddelen voor het mkb. Ook pleitte hij voor een toezichthouder die proactiever uitlegt hoe de regels in de praktijk werken.
In april 2025 lichtte hij dat toe bij het ministerie, in een gesprek over het verminderen van de regeldruk rond de AVG. Met onze inbreng beschreef hij wat we zowel bij klanten als bij ondernemers in de regio zagen. Veel bedrijven hebben geen verwerkingsregister. Verwerkersovereenkomsten worden als hamerstuk getekend. En over de grondslagen voor het delen van gegevens is weinig kennis.
Ons voorstel was een set eenvoudige standaarden, per branche uitgewerkt en gecombineerd met awareness. Daarna konden we meelezen met de uitwerking. Nu liggen de sjablonen er, met voorbeelden per branche.
Een verwerkingsregister is de basis van uw privacybeleid
In een verwerkingsregister legt u vast welke persoonsgegevens uw organisatie verwerkt, waarvoor en op welke grondslag. Volgens de AVG bent u als ondernemer meestal verplicht zo’n register bij te houden. Het is ook voor uzelf nuttig: de informatie gebruikt u voor uw privacyverklaring, uw verwerkersovereenkomsten en bij verzoeken van mensen die hun gegevens willen inzien.
De privacyverklaring is de buitenkant daarvan. Daarin legt u klanten en andere betrokkenen uit wat u met hun gegevens doet en welke rechten zij hebben. Beide sjablonen zijn gratis te downloaden als Word-document via de website van de AP.
De sjablonen zijn bedoeld voor het mkb. Valt uw organisatie niet precies in een van de tien branches? Kies dan het voorbeeld dat het dichtst bij uw dagelijkse werk ligt.
Zo gaat u ermee aan de slag
- Kies het voorbeeld van uw branche. Gebruik de voorbeeldtabel als startpunt, niet als invulling. Uw organisatie verwerkt altijd net andere gegevens dan het voorbeeld.
- Inventariseer wat u werkelijk verwerkt. Loop uw afdelingen en systemen langs: klantenbestand, personeelsadministratie, websiteformulieren, mail en de software die u in de cloud gebruikt.
- Leg per verwerking het doel en de grondslag vast. Noteer ook met welke leveranciers u gegevens deelt, en kijk of de verwerkersovereenkomst met hen klopt.
- Stel daarna uw privacyverklaring op. Die volgt uit het register. Wie de verklaring eerst schrijft, beschrijft vaak hoe het zou moeten in plaats van hoe het is.
- Wijs een eigenaar aan. Spreek af wie het register bijhoudt en wanneer het wordt herzien.
De AP wijst er zelf op dat sommige situaties extra aandacht vragen. Denk aan gegevens die naar landen buiten de EU gaan, bijzondere of strafrechtelijke persoonsgegevens, twijfel over de juiste grondslag en verwerkingen waarvoor een gegevensbeschermingseffectbeoordeling (DPIA) nodig is. Daar is een sjabloon niet genoeg.
Een register dat niemand bijhoudt, beschermt niemand
Een ingevuld sjabloon is een momentopname. Uw organisatie verandert intussen: er komt nieuwe software bij, een leverancier wisselt, medewerkers gaan AI-tools gebruiken. Wie het register niet bijwerkt, heeft binnen een jaar een document dat niet meer klopt.
Dat merkt u op het moment dat het er het meest toe doet. Bij een datalek moet u snel weten welke gegevens zijn getroffen en wie u moet informeren. Een actueel register geeft dat antwoord. Een verouderd register geeft schijnzekerheid.
Het register raakt bovendien aan uw informatiebeveiliging. Het vertelt welke gegevens waar staan. Uw beveiliging bepaalt hoe die gegevens beschermd zijn. Pas als die twee op elkaar aansluiten, heeft u werkelijk grip. Informatiebeveiliging is geen IT-vraagstuk, maar een organisatievraagstuk, en het verwerkingsregister is daar een goed voorbeeld van.
De vraag voor iedere bestuurder is daarom niet of u een verwerkingsregister heeft. De vraag is of het klopt, of iemand het bijhoudt en of u dat kunt aantonen.
Hulp bij een register dat past bij uw organisatie
Een sjabloon is een begin, geen eindpunt. Het register moet kloppen, worden bijgehouden en passen bij hoe uw informatiebeveiliging is ingericht. Daar helpen wij bij. TT3P is een onafhankelijke governance- en risicopartner voor organisaties zonder eigen security officer. Met een risico-inventarisatie brengen we in kaart waar u staat. Als Remote Security Officer borgen we dat het op orde blijft. Meer weten? Neem contact met ons op.