Artikel 30: Register van de verwerkingsactiviteiten
Praxikon houdt artikel 30 (Register van de verwerkingsactiviteiten) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.
Wat regelt artikel 30?
Artikel 30 verplicht organisaties om een register bij te houden van hun verwerkingsactiviteiten: een overzicht van welke persoonsgegevens zij verwerken, waarom, van wie, aan wie ze worden verstrekt en hoe ze zijn beveiligd. De verwerkingsverantwoordelijke houdt een register van de verwerkingen onder zijn verantwoordelijkheid (lid 1), de verwerker een register van de categorieën verwerkingen die hij voor elke verwerkingsverantwoordelijke uitvoert (lid 2). Het register is schriftelijk of elektronisch (lid 3) en moet op verzoek aan de toezichthoudende autoriteit worden gegeven (lid 4). Het artikel bestaat omdat de AVG van organisaties vraagt dat zij hun naleving kunnen aantonen; overweging 82 noemt het register het middel daarvoor en de basis voor het toezicht. Organisaties met minder dan 250 medewerkers zijn vrijgesteld, maar die uitzondering vervalt zodra de verwerking waarschijnlijk een risico oplevert, niet incidenteel is of bijzondere of strafrechtelijke gegevens betreft (lid 5).
Kernbegrip: Verwerkingsregister: het overzicht van alle verwerkingen van persoonsgegevens waarmee een organisatie kan laten zien wat zij met welke gegevens doet (lid 1 en lid 2)
Raakt direct:verwerkingsverantwoordelijkeverwerkerfunctionaris voor gegevensbeschermingtoezichthouder
Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.
Officiële tekst
Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.
Wat betekent dit voor u?
Verwerkingsverantwoordelijke
Leg voor elke verwerkingsactiviteit de zeven onderdelen uit lid 1 vast: contactgegevens, doeleinden, categorieën betrokkenen en gegevens, categorieën ontvangers, doorgiften buiten de EU, bewaartermijnen en een algemene beschrijving van de beveiliging. Houd het register schriftelijk of digitaal bij (lid 3) en zorg dat u het direct kunt overleggen als de toezichthoudende autoriteit erom vraagt (lid 4). Heeft u minder dan 250 medewerkers, controleer dan of een van de uitzonderingen in lid 5 u toch verplicht.
Verwerker
Houd per verwerkingsverantwoordelijke bij welke categorieën verwerkingen u voor hem uitvoert, met contactgegevens van alle partijen, eventuele doorgiften buiten de EU en een algemene beschrijving van uw beveiligingsmaatregelen (lid 2). Ook u geeft het register op verzoek aan de toezichthoudende autoriteit (lid 4).
Functionaris gegevensbescherming
Uw naam en contactgegevens staan in het register van de verwerkingsverantwoordelijke en van de verwerker (lid 1 onder a en lid 2 onder a). Controleer of die gegevens actueel zijn.
Compliance checklist
Gerelateerde overwegingen
Kruisverwijzingen
Veelgestelde vragen
Samenhang
Wat samenhangt met artikel 30 AVG
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
- Artikel 2 AI Act: Toepassingsgebied
via Bijzondere persoonsgegevens gebruiken om bias op te sporen
- Artikel 10 AI Act: Data en datagovernance
via Bijzondere persoonsgegevens gebruiken om bias op te sporen
- Artikel 11 AI Act: Technische documentatie
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 12 AI Act: Registratie
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 18 AI Act: Bewaring van documentatie
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 19 AI Act: Automatisch gegenereerde logs
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 26 AI Act: Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico
via Vastleggen: verwerkingsregister, technische documentatie en logs