Een verwerkingsregister dat wél wordt bijgehouden
Het register van verwerkingsactiviteiten (AVG art. 30) is voor vrijwel elke organisatie verplicht, en leeft te vaak in een verouderde spreadsheet. Normio maakt er een levend register van, met per verwerking een volwaardig DPIA-register: van triggercheck tot printklaar rapport.
Alle velden die art. 30 vraagt
Per verwerking leg je de kerngegevens vast die het register moet bevatten, met een printbare weergave voor de FG, de accountant of de toezichthouder.
Doeleinden en grondslag (art. 6) per verwerking
Categorieën betrokkenen en persoonsgegevens
Bijzondere categorieën met onderbouwing
Ontvangers en ingeschakelde verwerkers
Doorgifte buiten de EER met waarborgen
Bewaartermijnen en beveiligingsmaatregelen
Een volwaardig DPIA-register, geen losse checklist
Per verwerking doorloop je de DPIA-triggercriteria uit de Europese richtsnoeren, en leg je vervolgens de formele beslissing vast: ook een “geen DPIA nodig” krijgt een motivering, een beoordelaar en een herbeoordelingsdatum. Is een DPIA nodig, dan volg je de uitvoering tot en met het restrisico-oordeel, en bundelt Normio alles in een printklaar DPIA-rapport.
- Triggercheck én formele beoordeling: motivering, beoordelaar en datum vastgelegd
- Registerstatus per verwerking, met automatische bewaking van de herbeoordeling
- Risico’s voor betrokkenen landen in het centrale risicoregister (kans × impact)
- FG-advies en restrisico-oordeel; bij hoog restrisico een art. 36-signaal (raadpleging AP)
- Printklaar DPIA-rapport per verwerking: beoordeling, risico’s en bewijs in één document
- Optionele koppeling aan AI-systemen: AVG en AI-verordening in samenhang
Veelgestelde vragen over het verwerkingsregister
Is een verwerkingsregister verplicht voor mijn organisatie?
Art. 30 AVG verplicht een register van verwerkingsactiviteiten. Er is een uitzondering voor organisaties met minder dan 250 medewerkers, maar die vervalt zodra een verwerking niet-incidenteel is, risico oplevert of bijzondere gegevens betreft; in de praktijk geldt de plicht daardoor voor vrijwel elke organisatie. Voor overheden is het register hoe dan ook de norm.
Wanneer moet ik een DPIA uitvoeren?
Een gegevensbeschermingseffectbeoordeling (DPIA, art. 35 AVG) is verplicht wanneer een verwerking waarschijnlijk een hoog risico oplevert voor betrokkenen. De gangbare vuistregel uit de Europese richtsnoeren: zijn twee of meer criteria van toepassing (zoals grootschalige verwerking, kwetsbare betrokkenen of nieuwe technologie), voer dan een DPIA uit. Normio bevat die criteria als checklist per verwerking en maakt bij de uitkomst "DPIA nodig" direct een maatregel aan.
Heeft Normio een DPIA-register?
Ja. Naast de triggercheck legt u per verwerking de formele beslissing vast (motivering, beoordelaar, datum en herbeoordelingsdatum), ook wanneer de conclusie "geen DPIA nodig" is. Bij een DPIA volgt u de uitvoering tot en met het restrisico-oordeel en het FG-advies; risico’s voor betrokkenen landen in het centrale risicoregister. Elk dossier is als printklaar DPIA-rapport te delen met FG, bestuur of toezichthouder.
Wat is het verband tussen het verwerkingsregister en AI-systemen?
AI-systemen verwerken vrijwel altijd persoonsgegevens, waardoor AVG en AI-verordening samenlopen. In Normio koppel je een verwerking optioneel aan een AI-systeem uit het AI-register, zodat register, DPIA en AI-risicobeoordeling naar elkaar verwijzen in plaats van in losse documenten te leven.
Zit het verwerkingsregister in elke Normio-module?
Ja. De AVG geldt voor iedere organisatie, dus het verwerkingsregister met DPIA-triggercheck is kernfunctionaliteit die bij elke module (Normio AI, GOV en IT) is inbegrepen, geen aparte add-on.
Verder lezen over de DPIA
Inbegrepen bij Normio AI, GOV en IT
Bekijk de modules: 14 dagen gratis, zonder creditcard