Heb ik wel een verwerkingsregister nodig?
De vraag stellen is ze beantwoorden. Over het algemeen moet elk bedrijf of elke organisatie, dus ook jouw organisatie, een register bijhouden van de verwerkingsactiviteiten. Sommigen spreken over een dataregister, wij noemen het in onze Humidor een verwerkingsregister. Maar de naam maakt op zich niet uit. Feit is dat je het wel moet hebben.
Een verwerkingsregister is een inventarisatie van alle verwerkingen van persoonsgegevens en helpt je om de juiste inschatting te maken van jouw verantwoordelijkheden onder de AVG en de risico’s die hieraan verbonden zijn.
Alle verwerkingen moeten in zo’n verwerkingsregister beschreven worden waarbij volgende elementen cruciaal zijn:
- Het doel van de verwerking (bv. Opbouwen van stevige klantenrelaties)
- De categorieën van de verwerkte gegevens (naam, voornaam, adres, …)
- Wie heeft toegang tot die gegevens binnen de organisatie/het bedrijf?
- Als je persoonsgegevens deelt buiten de EER (Europese Economische Ruimte) moet dat vermeld worden
- Wat is de bewaartermijn?
- Welke veiligheidsmaatregelen zijn er getroffen om die persoonsgegevens te beschermen?
Voor kleinere organisaties, minder dan 250 personeelsleden, is de verplichting om een verwerkingsregister te hebben beperkt tot niet-incidentele activiteiten. Maar let op: onder incidentele activiteiten verstaat de wetgever bijvoorbeeld een spontane opening van een winkel waarvoor vlug wat adressen worden bijeengesprokkeld. Van zodra je op regelmatige basis, en dat geldt voor zowat alle organisaties, gegevens van personen gaat bewaren is dit niet-incidenteel en moet je een verwerkingsregister hebben.
Het verwerkingsregister valt altijd onder de verantwoordelijkheid van de manager van jouw bedrijf of organisatie. In regel is dit de zaakvoerder of de algemeen directeur voor kleinere organisaties.