Gids · Checklists

Het GDPR-verwerkingsregister invullen voor uw Canvos-werkplek, met sjabloon

Artikel 30 van de GDPR verplicht bijna elke organisatie tot een register van verwerkingsactiviteiten. Voor alles wat in uw werkplek gebeurt, mail, bestanden, agenda, chat, back-ups en logboeken, staan de antwoorden hier al: doel, categorieën, verwerker, locatie, bewaartermijn en maatregelen. Download het sjabloon en vul alleen nog uw eigen activiteiten aan.

Canvos · Checklists7 min lezenGDPR · Artikel 30 · Verwerkingsregister · Sjabloon

Het verwerkingsregister is het eerste document dat de Gegevensbeschermingsautoriteit vraagt bij een controle of een klacht, en het document dat de meeste KMO's niet hebben. Niet uit onwil, maar omdat niemand weet wat erin moet. Voor de werkplek is dat eenvoudiger dan het lijkt: elke module van Canvos is één verwerkingsactiviteit met een vast doel, vaste categorieën gegevens, één verwerker in Europa en een bewaartermijn die u in het retentiebeleid instelt. Deze gids loopt door de kolommen van het register, geeft per Canvos-module de invulling, en levert een sjabloon als pdf dat u aanvult met de activiteiten buiten de werkplek, zoals klantenadministratie, boekhouding en personeel.

Sjabloon verwerkingsregister voor een Canvos-werkplek (pdf)Liggend A4, vooringevuld voor mail, bestanden, agenda, contacten, chat, vergaderen, kluis, logboeken en back-ups, met lege rijen voor uw eigen activiteiten.
Download het sjabloon

Stap voor stapIn zes stappen

1. Wie is verwerkingsverantwoordelijke en wie verwerker 2. Eén rij per Canvos-module 3. Grondslag en doel 4. Ontvangers, verwerkers en doorgifte 5. Bewaartermijnen: uit het retentiebeleid 6. Technische en organisatorische maatregelen

1

Wie is verwerkingsverantwoordelijke en wie verwerker

Uw organisatie bepaalt doel en middelen en is dus verwerkingsverantwoordelijke. Canvos verwerkt de gegevens in uw opdracht en is verwerker, met een verwerkersovereenkomst die de instructies, de beveiliging, de subverwerkers en de locatie van de data vastlegt. Bovenaan het register noteert u naam en contactgegevens van uw organisatie en, als u er een hebt, van de functionaris voor gegevensbescherming. Voor de werkplek noteert u Canvos als verwerker met vestiging in België en verwerking op infrastructuur in de Europese Unie.

2

Eén rij per Canvos-module

Elke module is een verwerkingsactiviteit met een duidelijk doel:

  • E-mail: zakelijke communicatie met klanten, leveranciers en collega's. Gegevens: naam, e-mailadres, inhoud van berichten en bijlagen. Betrokkenen: klanten, leveranciers, medewerkers, contactpersonen.
  • Bestanden en documenten: opslag en samenwerking. Gegevens: wat in de documenten staat, van offertes tot personeelsdossiers; de dataclassificatie-labels helpen u de gevoelige categorieën te benoemen.
  • Agenda: planning van afspraken. Gegevens: naam, e-mailadres, tijdstip, onderwerp, eventueel locatie.
  • Contacten: adresboek. Gegevens: naam, functie, organisatie, e-mail, telefoon.
  • Chat en videovergaderen: interne en externe communicatie. Gegevens: naam, berichten, gedeelde bestanden; bij vergaderen geen opname tenzij u die zelf maakt.
  • Kluis: wachtwoorden en geheimen van de organisatie, versleuteld; persoonsgegevens beperkt tot gebruikersnamen.
  • Gebruikersbeheer en logboeken: beveiliging en aantoonbaarheid. Gegevens: gebruikersnaam, IP-adres, land, toestel, tijdstip, handelingen op beleid. Grondslag: gerechtvaardigd belang (beveiliging) en wettelijke verplichting (NIS2).
  • Back-ups: bedrijfscontinuïteit. Een versleutelde kopie van bovenstaande, met eigen bewaartermijn.
3

Grondslag en doel

Voor mail, bestanden, agenda en contacten is de grondslag doorgaans de uitvoering van een overeenkomst met de klant of de arbeidsovereenkomst met de medewerker, aangevuld met wettelijke verplichtingen (boekhoudwet, sociale wetgeving) en gerechtvaardigd belang (normale bedrijfsvoering). Voor logboeken en beveiliging is dat gerechtvaardigd belang en, voor NIS2-entiteiten, wettelijke verplichting. Noteer per rij het concrete doel in één zin; 'communicatie' is te vaag, 'offertes en facturen uitwisselen met klanten' is goed.

4

Ontvangers, verwerkers en doorgifte

In de kolom ontvangers noteert u wie de gegevens ziet: uw medewerkers volgens hun rol, en Canvos als verwerker. Subverwerkers zijn de Europese hostingpartij waarop Canvos draait; de lijst staat in de verwerkersovereenkomst. Doorgifte buiten de EU: geen. Dat is het grote verschil met een Amerikaanse cloudwerkplek, waar u per verwerking moet uitleggen op welke grond gegevens naar de VS gaan en welke aanvullende maatregelen u nam. In Canvos vult u die kolom met 'niet van toepassing' en verwijst u naar de locatie van de infrastructuur.

5

Bewaartermijnen: uit het retentiebeleid

De GDPR vraagt per activiteit een bewaartermijn of het criterium ervoor. In Canvos stelt u die in onder Retentiebeleid: e-mail bijvoorbeeld zeven jaar (boekhoudkundige bewaarplicht), prullenbak dertig dagen, bestandsversies negentig dagen, auditlog twee jaar, back-ups dertig dagelijkse en twaalf wekelijkse kopieën. Neem die waarden letterlijk over in het register. Zo is het register geen belofte maar een beschrijving van wat het systeem doet, en bij een controle toont het Governance Center dat retentie ook effectief wordt uitgevoerd en gelogd.

6

Technische en organisatorische maatregelen

Artikel 30 vraagt een algemene beschrijving van de beveiligingsmaatregelen. Voor de werkplek: versleuteling onderweg (TLS) en van back-ups (AES-256), tweestapsverificatie, rollen en rechten per groep, dataclassificatie met labels en DLP op rijksregisternummers en IBAN's, deelbeleid met wachtwoord en vervaldatum, loginlogboek met detectie van verdachte aanmeldingen, gehashte en verankerde bewijsketen, retentie automatisch uitgevoerd, dagelijkse versleutelde back-ups met eigen sleutel, hosting in de EU door een Belgische verwerker. Voeg uw organisatorische maatregelen toe: beleid, opleiding, procedure bij vertrek van een medewerker, incidentplan. De compliance-score en het rapport in het Governance Center zijn het bijbehorende bewijs.

Wat dit voor u betekent. Een verwerkingsregister is geen papieren oefening maar de kaart van uw organisatie: wat u verwerkt, waarom, waar en hoe lang. Met Canvos is het deel over de werkplek in een half uur ingevuld, omdat de antwoorden uit het systeem zelf komen en er geen doorgifte naar de VS te verantwoorden is. Wat overblijft zijn uw eigen activiteiten, en daar helpt het sjabloon u door. Bij een klacht, een datalek of een vraag van een klant hebt u dan het document dat de autoriteit als eerste vraagt.

FAQVeelgestelde vragen

Moet mijn organisatie een register bijhouden?

Ja, tenzij u minder dan 250 medewerkers hebt én de verwerking incidenteel is, geen risico inhoudt en geen bijzondere categorieën betreft. In de praktijk valt bijna elke organisatie met personeel of klanten onder de verplichting, omdat personeels- en klantgegevens structureel verwerkt worden.

Is het sjabloon juridisch advies?

Nee. Het is een praktische invulling voor de werkplek, gebaseerd op artikel 30 GDPR en de richtsnoeren van de Gegevensbeschermingsautoriteit. Laat het register nakijken door uw DPO of juridisch adviseur, zeker voor bijzondere categorieën gegevens zoals gezondheid of strafrechtelijke gegevens.

Hoe vaak moet ik het register bijwerken?

Bij elke nieuwe verwerking, nieuwe verwerker of gewijzigde bewaartermijn, en minstens jaarlijks. Als u het retentiebeleid in Canvos aanpast, pas dan ook het register aan; het Governance Center logt de wijziging met datum.

Waar staat de verwerkersovereenkomst met Canvos?

Die maakt deel uit van uw klantovereenkomst en beschrijft instructies, beveiliging, subverwerkers, locatie van de data, bijstand bij datalekken en wat er gebeurt bij het einde van de overeenkomst. Vraag de actuele versie op via uw contactpersoon.

Verwante gidsenVerwante gidsen

Zelf proberen?

Plan een demo van 20 minuten, of maak vandaag nog uw werkplek aan.

Plan een demo