Verwerkingsregister AVG België: GBA-gids voor kmo's
Steven | TrustYourWebsite · 16 juni 2026 · Laatst bijgewerkt: juni 2026
Het verwerkingsregister is de schriftelijke inventaris van elk gebruik van persoonsgegevens in je onderneming. Artikel 30 AVG (verordening 2016/679) verplicht de verwerkingsverantwoordelijke dit document bij te houden. In België vraagt de Gegevensbeschermingsautoriteit (GBA) het als eerste op bij een controle of na een klacht.
Weet je niet welke externe tools je site laadt? Scan je website gratis en zie welke trackers en scripts actief zijn voordat je het register invult.
Spring direct naar het modelregister voor een Belgische kmo, of lees verder voor de regels.
Wie moet een register bijhouden?
Artikel 30.5 AVG voorziet een vrijstelling voor organisaties met minder dan 250 werknemers. Die geldt alleen als de drie volgende voorwaarden samen gelden:
- De verwerking is incidenteel en geen vaste activiteit
- De verwerking vormt geen risico voor de rechten en vrijheden van betrokkenen
- Er worden geen bijzondere gegevens verwerkt (gezondheid, overtuiging, religie, biometrie, strafrechtelijke gegevens)
In de praktijk is de vrijstelling erg smal. De GBA bevestigt in haar vademecum voor kmo's dat nagenoeg elke organisatie een register nodig heeft.
| Als je ... hebt | Waarom het register verplicht is |
|---|---|
| Een website met bezoekersmeting | Vaste verwerking, geen vrijstelling |
| Een nieuwsbrief | Vaste verwerking, geen vrijstelling |
| Een klantenbestand | Vaste verwerking, geen vrijstelling |
| Reservaties met dieetgegevens | Bijzondere gegevens, geen vrijstelling |
| Personeel aangegeven bij de RSZ | Vaste verwerking, geen vrijstelling |
Wat het register moet bevatten
Voor een verwerkingsverantwoordelijke documenteert elke verwerking:
- Naam en contactgegevens van de verantwoordelijke en een eventuele vertegenwoordiger
- Naam van de DPO als je er een hebt aangesteld
- Doeleinden van de verwerking, bijvoorbeeld orderbevestigingen sturen of de bezoekersmeting
- Categorieën betrokkenen, klanten, bezoekers, werknemers of sollicitanten
- Categorieën gegevens, namen, e-mails, IP-adressen, financiële of gezondheidsgegevens
- Ontvangers, elke dienstverlener die gegevens ontvangt. Elke verwerker vereist een verwerkersovereenkomst op grond van artikel 28
- Doorgiften buiten de EU, het land en de toepasselijke garantie (modelcontractbepalingen, adequaatheidsbesluit)
- Bewaartermijn per categorie gegevens
- Algemene beschrijving van de beveiligingsmaatregelen (versleuteling, toegangscontrole, back-ups)
Het modelregister van de GBA
Je hoeft niet van een leeg blad te starten. De GBA stelt een modelregister en een vademecum ter beschikking, gericht op kmo's. De Belgische wet van 30 juli 2018 vult de AVG aan zonder de registerplicht te wijzigen.
Het model dekt de velden van artikel 30.1. Je vervangt de voorbeelden door je eigen situatie en hebt binnen een uur een bruikbaar register.
Modelregister voor een Belgische kmo
Hieronder een tabel om aan te passen. Elke rij staat voor een verwerking.
Onderneming: [Naam van je onderneming]
Ondernemingsnummer (KBO): [Je KBO-nummer]
Contact: [E-mailadres voor gegevensvragen]
Laatst bijgewerkt: [Datum]
| Verwerking | Doel | Betrokkenen | Categorieën gegevens | Rechtsgrond | Ontvangers | Doorgifte buiten EU | Bewaring |
|---|---|---|---|---|---|---|---|
| Bezoekersmeting | Navigatie begrijpen | Bezoekers | IP-adres, paginaweergaven | Toestemming | Analysetool | Volgens tool | 25 maanden |
| Contactformulier | Vragen beantwoorden | Bezoekers, prospects | Naam, e-mail, bericht | Gerechtvaardigd belang | E-mailhost | Geen | 1 jaar |
| Nieuwsbrief | Marketingcommunicatie | Abonnees | Naam, e-mail | Toestemming | E-maildienst | Volgens tool | Duur van het abonnement |
| Bestellingen | Bestellingen uitvoeren | Klanten | Naam, adres, betaling | Overeenkomst | Betaaldienst | Volgens tool | 7 jaar (boekhouding) |
| Loon | Personeel betalen | Werknemers | Naam, rekening, loon | Wettelijke verplichting | Sociaal secretariaat | Geen | 7 jaar |
| Werving | Personeel aanwerven | Sollicitanten | Naam, cv, contact | Precontractueel | HR-tool | Geen | 1 jaar na contact |
Bewaartermijnen in Belgisch recht
De bewaartermijn is het veld dat de GBA als eerste bekijkt. Vermijd de vermelding "zolang als nodig" en geef een concrete termijn met de grondslag.
| Categorie | Termijn | Grondslag |
|---|---|---|
| Boeken en verantwoordingsstukken | 7 jaar | Wetboek van economisch recht, art. III.86 |
| Btw-stukken | 7 jaar | Btw-wetboek, art. 60 |
| Loonfiches | 5 jaar na einde contract | Wet van 3 juli 1978 |
| Klantgegevens (beheer) | 3 jaar na einde relatie | Aanbeveling GBA |
| Cookies (levensduur) | 13 maanden, gegevens 25 maanden | Aanbeveling GBA |
Veelgemaakte fouten
| Fout | Doe dit in plaats daarvan |
|---|---|
| "Gegevens bewaard zolang als nodig" | Een concrete termijn en de grondslag noteren |
| Doel en rechtsgrond verwarren | "Vragen beantwoorden" is het doel, de grond is gerechtvaardigd belang of overeenkomst |
| Alleen je eigen onderneming als ontvanger | Elke verwerker opnemen die gegevens ontvangt |
| IP-adressen vergeten | Een IP is een persoonsgegeven zodra je logs het bewaren |
| Niet bijwerken | Het register herzien bij elke nieuwe tool of dienstverlener |
Wat de GBA met je register doet
Het register is een intern document. Je hoeft het niet te publiceren. Maar de GBA kan het opvragen bij een controle of na een klacht. Een ontbrekend of onvolledig register is op zich een inbreuk, en een aanleiding voor verder onderzoek.
Een goed register bewijst dat je over je verwerkingen hebt nagedacht en dat je AVG-verplichtingen voor Belgische kmo's op orde zijn.
Praktische stappen om je register op te stellen
- 1Begin met een sjabloonVertrek van het GBA-model of een rekenblad.
- 2Lijst je toolsLijst elke tool en dienst die persoonsgegevens raakt.
- 3Eén rij per verwerkingNoteer doel, rechtsgrond, ontvangers en bewaartermijn.
- 4Scan je websiteVind analytics, kaarten, chatwidgets en scripts.
- 5Voeg offline toeNeem papieren formulieren, telefoonnotities en camerabeelden mee.
- 6Dateer en herzieDateer het en plan een herziening elke 6 tot 12 maanden.
- Vertrek van het GBA-model of een rekenblad
- Lijst elke tool en dienst op die persoonsgegevens raakt
- Vul de kolommen per verwerking in met de tabel hierboven
- Overloop je website voor analytics, kaarten, chatwidgets en andere scripts
- Neem offline verwerkingen mee, papieren formulieren, telefoonnotities, camerabewaking
- Dateer het register en zet een herinnering voor een herziening om de 6 tot 12 maanden
Voor de zichtbare punten van je site start je met een AVG-website-audit.
Veelgestelde vragen
Moet een Belgische kmo onder 250 werknemers een register bijhouden?
Meestal wel. Artikel 30.5 AVG stelt alleen vrij als de drie voorwaarden samen gelden: incidentele verwerking, geen risico en geen bijzondere gegevens. Een onderneming met website, nieuwsbrief of personeel blijft verplicht.
Welke autoriteit controleert het register in België?
De Gegevensbeschermingsautoriteit (GBA). Zij kan het register opvragen bij een controle of na een klacht.
Moet het register openbaar zijn?
Nee. Het is een intern document. Alleen de GBA, op verzoek, en je eventuele DPO en directie hebben er toegang toe.
Dit artikel is technische analyse, geen juridisch advies. Raadpleeg een jurist voor je specifieke situatie.
Bronnen
Check je website nu
Scan je website op AVG & Privacy-problemen en 30+ andere checks.
Gratis scan startenWebsite-handleidingen
AI-website en GBA-klacht: wie betaalt in België?
Uw bouwer gebruikte Cursor of Lovable. Werkt de cookiebanner niet? De GBA spreekt u aan, niet OpenAI. Wat verandert er op 9 december 2026?
AVG website-audit: stap-voor-stap voor Belgische ondernemers
Doe in twee uur een volledige AVG-audit van uw Belgische website. GBA-aanpak, TCF-ruling 2022, Belgische bewaartermijnen. Stap voor stap.
AVG-checklist voor Belgische KMO (2026): 35 punten
35 controlepunten voor AVG-naleving op uw Belgische website. GBA-handhaving, wet 30 juli 2018, KBO-nummer en cookiebanner. Bijgewerkt mei 2026.
Cookiebanner België: GBA boetes en regels voor uw website
Wat de GBA vereist voor uw cookiebanner. Dark patterns, Alles weigeren knop, GBA-boetes. De Mediahuis-zaak uitgelegd. Gratis check voor uw website.
Cookiebanner vereisten België: GBA-regels 2026
Wat uw cookiebanner moet bevatten onder art. 10/2 Kaderwet en de GBA-regels. Gelijke knoppen, drietalige tekst, geen dark patterns en een checklist.