Ga naar de hoofdinhoud
Praxikon

Artikel 30: Register van de verwerkingsactiviteiten

Praxikon houdt artikel 30 (Register van de verwerkingsactiviteiten) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.

Hoofdstuk IVVan kracht sinds 25-05-2018

Wat regelt artikel 30?

Artikel 30 verplicht organisaties om een register bij te houden van hun verwerkingsactiviteiten: een overzicht van welke persoonsgegevens zij verwerken, waarom, van wie, aan wie ze worden verstrekt en hoe ze zijn beveiligd. De verwerkingsverantwoordelijke houdt een register van de verwerkingen onder zijn verantwoordelijkheid (lid 1), de verwerker een register van de categorieën verwerkingen die hij voor elke verwerkingsverantwoordelijke uitvoert (lid 2). Het register is schriftelijk of elektronisch (lid 3) en moet op verzoek aan de toezichthoudende autoriteit worden gegeven (lid 4). Het artikel bestaat omdat de AVG van organisaties vraagt dat zij hun naleving kunnen aantonen; overweging 82 noemt het register het middel daarvoor en de basis voor het toezicht. Organisaties met minder dan 250 medewerkers zijn vrijgesteld, maar die uitzondering vervalt zodra de verwerking waarschijnlijk een risico oplevert, niet incidenteel is of bijzondere of strafrechtelijke gegevens betreft (lid 5).

Kernbegrip: Verwerkingsregister: het overzicht van alle verwerkingen van persoonsgegevens waarmee een organisatie kan laten zien wat zij met welke gegevens doet (lid 1 en lid 2)

Raakt direct:verwerkingsverantwoordelijkeverwerkerfunctionaris voor gegevensbeschermingtoezichthouder

Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.

Officiële tekst

/
Elke verwerkingsverantwoordelijke en, in voorkomend geval, de vertegenwoordiger van de verwerkingsverantwoordelijke houdt een register van de verwerkingsactiviteiten die onder hun verantwoordelijkheid plaatsvinden. Dat register bevat alle volgende gegevens: a) de naam en de contactgegevens van de verwerkingsverantwoordelijke en eventuele gezamenlijke verwerkingsverantwoordelijken, en, in voorkomend geval, van de vertegenwoordiger van de verwerkingsverantwoordelijke en van de functionaris voor gegevensbescherming; b) de verwerkingsdoeleinden; c) een beschrijving van de categorieën van betrokkenen en van de categorieën van persoonsgegevens; d) de categorieën van ontvangers aan wie de persoonsgegevens zijn of zullen worden verstrekt, onder meer ontvangers in derde landen of internationale organisaties; e) indien van toepassing, doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, met inbegrip van de vermelding van dat derde land of die internationale organisatie en, in geval van de in artikel 49, lid 1, tweede alinea, bedoelde doorgiften, de documenten inzake de passende waarborgen; f) indien mogelijk, de beoogde termijnen waarbinnen de verschillende categorieën van gegevens moeten worden gewist; g) indien mogelijk, een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen als bedoeld in artikel 32, lid 1.
De verwerker, en, in voorkomend geval, de vertegenwoordiger van de verwerker houdt een register van alle categorieën van verwerkingsactiviteiten die zij ten behoeve van een verwerkingsverantwoordelijke hebben verricht. Dit register bevat de volgende gegevens: a) de naam en de contactgegevens van de verwerkers en van iedere verwerkingsverantwoordelijke voor rekening waarvan de verwerker handelt, en, in voorkomend geval, van de vertegenwoordiger van de verwerkingsverantwoordelijke of de verwerker en van de functionaris voor gegevensbescherming; b) de categorieën van verwerkingen die voor rekening van iedere verwerkingsverantwoordelijke zijn uitgevoerd; c) indien van toepassing, doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, onder vermelding van dat derde land of die internationale organisatie en, in geval van de in artikel 49, lid 1, tweede alinea, bedoelde doorgiften, de documenten inzake de passende waarborgen; d) indien mogelijk, een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen als bedoeld in artikel 32, lid 1.
Het in de leden 1 en 2 bedoelde register is in schriftelijke vorm, waaronder in elektronische vorm, opgesteld.
Desgevraagd stellen de verwerkingsverantwoordelijke of de verwerker en, in voorkomend geval, de vertegenwoordiger van de verwerkingsverantwoordelijke of de verwerker het register ter beschikking van de toezichthoudende autoriteit.
De in de leden 1 en 2 bedoelde verplichtingen zijn niet van toepassing op ondernemingen of organisaties die minder dan 250 personen in dienst hebben, tenzij het waarschijnlijk is dat de verwerking die zij verrichten een risico inhoudt voor de rechten en vrijheden van de betrokkenen, de verwerking niet incidenteel is, of de verwerking bijzondere categorieën van gegevens, als bedoeld in artikel 9, lid 1, of persoonsgegevens in verband met strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10 betreft.

Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.

Wat betekent dit voor u?

Verwerkingsverantwoordelijke

Leg voor elke verwerkingsactiviteit de zeven onderdelen uit lid 1 vast: contactgegevens, doeleinden, categorieën betrokkenen en gegevens, categorieën ontvangers, doorgiften buiten de EU, bewaartermijnen en een algemene beschrijving van de beveiliging. Houd het register schriftelijk of digitaal bij (lid 3) en zorg dat u het direct kunt overleggen als de toezichthoudende autoriteit erom vraagt (lid 4). Heeft u minder dan 250 medewerkers, controleer dan of een van de uitzonderingen in lid 5 u toch verplicht.

Verwerker

Houd per verwerkingsverantwoordelijke bij welke categorieën verwerkingen u voor hem uitvoert, met contactgegevens van alle partijen, eventuele doorgiften buiten de EU en een algemene beschrijving van uw beveiligingsmaatregelen (lid 2). Ook u geeft het register op verzoek aan de toezichthoudende autoriteit (lid 4).

Functionaris gegevensbescherming

Uw naam en contactgegevens staan in het register van de verwerkingsverantwoordelijke en van de verwerker (lid 1 onder a en lid 2 onder a). Controleer of die gegevens actueel zijn.

Compliance checklist

Gerelateerde overwegingen

Kruisverwijzingen

Veelgestelde vragen

Samenhang

Wat samenhangt met artikel 30 AVG