[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:het-avg-verwerkingsregister-voor-een-softwarebedrijf-zeven-velden-vier-velden-waarom-de-vrijstelling-bij-250-personen-nooit-geldt-en-een-pagina-die-het-schrijft":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","het-avg-verwerkingsregister-voor-een-softwarebedrijf-zeven-velden-vier-velden-waarom-de-vrijstelling-bij-250-personen-nooit-geldt-en-een-pagina-die-het-schrijft","Het AVG-register van verwerkingsactiviteiten voor een softwarebedrijf: de zeven velden van artikel 30, lid 1, de vier van artikel 30, lid 2, waarom de vrijstelling bij 250 personen nooit geldt, en een pagina die het schrijft","Artikel 30 is de ene AVG-verplichting waarnaar elke andere terugverwijst, en de verplichting waarvan de meeste softwarebedrijven geloven dat de vrijstelling bij 250 personen hen ervan ontslaat. Dat doet ze niet: artikel 30, lid 5, trekt de vrijstelling in voor elke verwerking die niet incidenteel is, en een product in gebruik verwerkt elke dag. De zeven velden van het register van een verwerkingsverantwoordelijke en de vier van dat van een verwerker, gelezen uit het Publicatieblad, waarvoor elk dient, de ISO 27701-maatregel die het bewijst, en de gratis pagina die het register schrijft, één activiteit tegelijk.","2026-09-12",{"who":10,"when":11,"do":12},"Elk softwarebedrijf met een live product: als verwerkingsverantwoordelijke voor de eigen klant-, prospect- en personeelsgegevens (artikel 30, lid 1) en, waar het in het product gegevens voor zijn klanten verwerkt, ook als hun verwerker (artikel 30, lid 2); bij elk aantal personen, omdat de verwerking niet incidenteel is.","Het register is verschuldigd vanaf de eerste verwerking en wordt op verzoek aan de toezichthoudende autoriteit overgelegd (artikel 30, lid 4); het verandert telkens wanneer een doel, een ontvanger, een doorgifte of een bewaartermijn verandert, en zijn doorgifteveld is de plaats waar de grond uit hoofdstuk V voor elke subverwerker buiten de EER wordt vastgelegd.","Schrijf met de gratis pagina één register per verwerkingsactiviteit, zeven velden aan de kant van de verwerkingsverantwoordelijke en vier aan die van de verwerker, elk gelabeld met het punt van artikel 30 dat het beantwoordt, en houd het bij waar de verwerkersovereenkomsten en de inbreuktermijn zijn.","\nVraag een softwarebedrijf naar zijn AVG-documenten en het eerste antwoord is meestal een privacyverklaring en een verwerkersovereenkomst die een klant heeft gestuurd. Het document dat de verordening werkelijk als eerste noemt, en dat een toezichthoudende autoriteit als eerste opvraagt, is geen van beide: het is het register van verwerkingsactiviteiten van artikel 30, en de overtuiging dat bedrijven onder 250 personen er geen nodig hebben, is de duurste misvatting van de tekst. Dit artikel leest artikel 30 punt voor punt, zegt waarvoor elk veld dient, en geeft u de [pagina die het register schrijft](\u002Fgdpr\u002Frecord-of-processing).\n\n## Waarom de vrijstelling bij 250 personen een product in gebruik nooit bereikt\n\nArtikel 30, lid 5, zegt dat de verplichtingen van de leden 1 en 2 niet gelden voor een onderneming of organisatie die minder dan 250 personen in dienst heeft. De zin gaat verder: tenzij het waarschijnlijk is dat de verwerking die zij verricht een risico inhoudt voor de rechten en vrijheden van de betrokkenen, de verwerking niet incidenteel is, of de verwerking bijzondere categorieën van gegevens als bedoeld in artikel 9, lid 1, of persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10 omvat. Drie voorwaarden, waarvan er één volstaat om de verplichting te herstellen.\n\nDe tweede beslist de zaak voor software. Een product in gebruik verwerkt persoonsgegevens elke dag dat de dienst draait: logins, accounts, supporttickets, telemetrie, de eindgebruikersgegevens van de klanten in het product. Niets daarvan is incidenteel. De vrijstelling is geschreven voor de bakkerij die een kerstverzendlijst bijhoudt, niet voor een bedrijf waarvan het product een verwerkingsactiviteit is. De [bepaling van de verplichtingen](\u002Fgdpr\u002Fduties) zet het register aan voor elk bedrijf dat \"nee\" antwoordt op \"is de verwerking incidenteel\", bij elk aantal personen, en dat is de lezing waarvan dit artikel uitgaat.\n\n## De zeven velden van het register van een verwerkingsverantwoordelijke, artikel 30, lid 1\n\nArtikel 30, lid 1, vereist van elke verwerkingsverantwoordelijke en, in voorkomend geval, zijn vertegenwoordiger een register van de verwerkingsactiviteiten die onder zijn verantwoordelijkheid plaatsvinden, schriftelijk, waaronder in elektronische vorm (lid 3). Het register bevat zeven dingen:\n\n**(a) De naam en de contactgegevens** van de verwerkingsverantwoordelijke en, in voorkomend geval, van de gezamenlijke verwerkingsverantwoordelijke, de vertegenwoordiger van de verwerkingsverantwoordelijke en de functionaris voor gegevensbescherming. Eén blok, hergebruikt op elk register; het verandert wanneer u een functionaris of een vertegenwoordiger aanwijst.\n\n**(b) De verwerkingsdoeleinden.** Eén doel per register is de discipline die de rest eerlijk houdt: \"klantaccounts en facturering\", \"werving\", \"productanalytics\" zijn drie registers, niet één.\n\n**(c) Een beschrijving van de categorieën van betrokkenen en van de categorieën van persoonsgegevens.** De beheerders en eindgebruikers van klanten; personeel en sollicitanten; de velden die u over elke groep bewaart: identiteit, contact, account, gebruik, betaling.\n\n**(d) De categorieën van ontvangers** aan wie de persoonsgegevens zijn of zullen worden verstrekt, onder meer ontvangers in derde landen of internationale organisaties. Dit is de lijst van uw verwerkers en van de andere leveranciers van de klant aan wie u gegevens doorgeeft; het is dezelfde lijst waarmee artikel 28 u laat contracteren.\n\n**(e) Indien van toepassing, doorgiften van persoonsgegevens aan een derde land** of een internationale organisatie, met inbegrip van de vermelding van dat derde land en, in geval van de in artikel 49, lid 1, tweede alinea, bedoelde doorgiften, de documenten inzake de passende waarborgen. Voor een bedrijf op een cloud met hoofdzetel in de VS is dit het veld waar per doorgifte het adequaatheidsbesluit, de standaardcontractbepalingen of de afwijking wordt genoemd.\n\n**(f) Indien mogelijk, de beoogde termijnen waarbinnen** de verschillende categorieën van gegevens moeten worden gewist. Accountgegevens voor de duur van het contract plus de bewaring die uw factureringswetgeving oplegt; logs negentig dagen; sollicitantgegevens zes maanden. Het bewaarschema leeft hier, per categorie.\n\n**(g) Indien mogelijk, een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen** als bedoeld in artikel 32, lid 1. Niet het hele ISMS: een alinea die versleuteling in rust en onderweg, toegangsbeheer, back-ups, logging en het certificaat dat u houdt noemt.\n\n## De vier velden van het register van een verwerker, artikel 30, lid 2\n\nArtikel 30, lid 2, vereist van elke verwerker en, in voorkomend geval, zijn vertegenwoordiger een register van alle categorieën van verwerkingsactiviteiten die zij ten behoeve van een verwerkingsverantwoordelijke hebben verricht. Voor een SaaS één register per klant of per klantsegment, met vier velden:\n\n**(a) De naam en de contactgegevens** van de verwerkers en van iedere verwerkingsverantwoordelijke voor rekening waarvan de verwerker handelt, en van de vertegenwoordiger van de verwerkingsverantwoordelijke of de verwerker en de functionaris voor gegevensbescherming.\n\n**(b) De categorieën van verwerkingen** die voor rekening van iedere verwerkingsverantwoordelijke zijn uitgevoerd: opslag, hosting, analytics, supporttoegang, back-ups.\n\n**(c) Indien van toepassing, doorgiften** aan een derde land of een internationale organisatie, met dezelfde documenten als in het register van de verwerkingsverantwoordelijke.\n\n**(d) Indien mogelijk, een algemene beschrijving** van de technische en organisatorische beveiligingsmaatregelen als bedoeld in artikel 32, lid 1.\n\nHet register van de verwerker is het document waarop de registers van uw klanten steunen. Wanneer een bankklant zijn eigen veld (d) met uw naam invult, zijn de categorieën en doorgiften die hij schrijft de categorieën en doorgiften die u hem in dit register en in het contract van artikel 28, lid 3, hebt meegedeeld; de twee documenten moeten overeenkomen.\n\n## Wat ISO 27701 bewijst, veld voor veld\n\nISO\u002FIEC 27701 breidt een ISO 27001-managementsysteem uit naar privacy, en haar bijlage A (verwerkingsverantwoordelijken) en bijlage B (verwerkers) dragen een maatregel voor registraties in verband met de verwerking van persoonsgegevens, A.7.2.8 respectievelijk B.8.2.6, waarvan de uitvoering precies het bovenstaande register is. De doorgiftevelden worden bewezen door de doorgiftemaatregelen, A.7.5.1 tot en met A.7.5.4 voor een verwerkingsverantwoordelijke en B.8.5.1 en B.8.5.2 voor een verwerker; het bewaarveld door A.7.4.7; de ontvangers door de verstrekkingsregistratie van A.7.5.4. De pagina die het register schrijft, noemt achter elk veld de maatregel, in de lezing van StandardOS; de verordening noemt geen norm en verleent geen vermoeden van conformiteit, en het register is wat de toezichthoudende autoriteit leest, niet het certificaat.\n\n## Het schrijven\n\nDe [pagina van het verwerkingsregister](\u002Fgdpr\u002Frecord-of-processing) vraagt de rol, het bedrijf, de activiteit en dan één invoer per punt van het lid, gelabeld met het punt letterlijk in uw taal. De uitkomst is het register als document, om in uw systeem te kopiëren of als Markdown te downloaden. Eén register per activiteit; vijf tot tien registers dekken een typisch softwarebedrijf, en het eerste is het register waarnaar elke andere AVG-verplichting terugverwijst: de [effectbeoordeling](\u002Fgdpr\u002Fduties) wordt per activiteit in het register gedaan, de inbreukmelding noemt de categorieën van betrokkenen en gegevens uit het register, en de doorgiftegrond voor elke subverwerker staat in veld (e).\n",1789383971162]