AVG Register Pro Register en datalekken

Vergelijking

Kun je je verwerkingsregister in Excel bijhouden of heb je software nodig?

Door Gepubliceerd op Bijgewerkt op 6 minuten lezen

Administratief werk op een klein Nederlands kantoor. Beeld bij het artikel: Kun je je verwerkingsregister in Excel bijhouden of heb je software nodig?
Beeld gegenereerd met kunstmatige intelligentie

Een spreadsheet kost niets en iedereen kan ermee overweg, dus veel organisaties beginnen hun verwerkingsregister in Excel. Dat is een prima start en het mag ook gewoon. De vraag is niet of het is toegestaan, maar tot welk punt het houdbaar blijft en waar het je op termijn tijd, bewijskracht en zenuwen kost.

Wat de AVG voorschrijft over de vorm

Artikel 30 AVG stelt eisen aan de inhoud van het register, niet aan het gereedschap. Er is geen voorgeschreven sjabloon, geen verplicht pakket en geen keurmerk. Het register moet schriftelijk zijn, en elektronisch telt als schriftelijk. Een spreadsheet, een tekstdocument of een database voldoet dus allemaal aan de vormeis.

Waar het wel op aankomt: je moet het register op verzoek kunnen overleggen aan de Autoriteit Persoonsgegevens. Dat betekent in de praktijk drie dingen. Het moet compleet zijn, het moet actueel zijn, en je moet kunnen laten zien sinds wanneer het zo luidt.

Die derde eis is de reden dat de keuze tussen spreadsheet en software geen smaakkwestie is. Een register bewijst niet alleen wat je verwerkt, maar ook dat je het bijhoudt.

Waar een spreadsheet echt sterk in is

  • Je begint meteen. Geen aanschaf, geen implementatie, geen gesprek met de directie over een abonnement.
  • Volledige vrijheid in kolommen. Je richt het register precies in zoals jouw organisatie in elkaar zit.
  • Iedereen kan het lezen. Een accountant, een adviseur of een nieuwe collega opent het bestand zonder uitleg.
  • Prima voor een eerste inventarisatie. Om ruw op te schrijven wat er allemaal gebeurt, is een lege tabel het snelste gereedschap dat er is.

Voor een organisatie met een handvol verwerkingen, een enkele invuller en weinig verloop kan een spreadsheet jarenlang volstaan. Wie op die manier begint, doet er goed aan de opbouw uit de gids over het stap voor stap opstellen van een verwerkingsregister aan te houden, zodat de kolommen vanaf het begin kloppen.

Waar het spreadsheet begint te wringen

Versiebeheer en bewijskracht

Een spreadsheet kent geen geschiedenis. Wie een cel overschrijft, wist de vorige waarde. Bestandsnamen als register-definitief-v3-nieuw lossen dat niet op: ze laten zien dat er versies zijn, niet welke gold op welk moment.

Juist dat laatste is wat je nodig hebt als er iets is gebeurd. Bij een datalek wil je kunnen tonen hoe de betrokken verwerking op dat moment beschreven stond, niet hoe je hem daarna hebt bijgesteld.

Meerdere mensen die tegelijk invullen

Zodra vier of vijf collega's aan hetzelfde bestand werken, ontstaan er kopieen. Iemand werkt in een versie op de eigen schijf, iemand anders mailt een bijgewerkt tabblad. Binnen een half jaar bestaat het register in drie varianten en weet niemand welke leidt.

Niemand wordt eraan herinnerd

Een spreadsheet vraagt nooit iets. Er komt geen signaal als een regel een jaar niet is nagekeken, als een verwerkersovereenkomst ontbreekt of als een bewaartermijn zonder motivering is ingevuld. Het bijhouden hangt volledig aan de agenda van een persoon, en die persoon wisselt van functie.

Het datalekregister staat ergens anders

Bijna niemand houdt datalekken bij in hetzelfde bestand als het verwerkingsregister. Terwijl je die twee juist nodig hebt op hetzelfde moment: melden bij de Autoriteit Persoonsgegevens moet binnen 72 uur na ontdekking, tenzij het onwaarschijnlijk is dat het lek een risico oplevert, en intern registreren moet je elk datalek. Wie dan eerst twee bestanden moet zoeken, verliest uren die hij niet heeft.

Een bestand verspreidt zich sneller dan je wilt

Een spreadsheet is makkelijk te mailen, en dat is precies het probleem. Zodra het register als bijlage rondgaat, staan er kopieen in mailboxen waar je geen zicht op hebt. Er staan geen persoonsgegevens in, dus rampzalig is het niet, maar het bestand beschrijft wel je systemen, je leveranciers en je beveiligingsmaatregelen. Dat is bedrijfsgevoelige informatie.

Daar komt bij dat een los bestand geen onderscheid kent tussen lezen en wijzigen. Iedereen die het opent kan een cel aanpassen, en achteraf ziet niemand wie dat deed. In een omgeving met rollen leg je vast wie mag meekijken en wie mag bijwerken, en blijft zichtbaar welke wijziging van wie kwam.

Verzoeken van betrokkenen leunen op het register

Inzage, rectificatie, wissing, beperking, dataportabiliteit en bezwaar moet je binnen een maand beantwoorden, met een verlenging van maximaal twee maanden. Het register vertelt je in welke systemen je moet zoeken. Is het verouderd, dan kost juist de zoektocht het grootste deel van die maand.

De vergelijking op zeven punten

Spreadsheet tegenover registersoftware, punt voor punt
Punt Spreadsheet Registersoftware
Startkosten Geen, je hebt het al Abonnement per maand
Snelheid van beginnen Direct Direct, met sjablonen als vertrekpunt
Versiegeschiedenis Handmatig, foutgevoelig Automatisch per wijziging
Samenwerken Kopieen en mailverkeer Rollen voor lezen en wijzigen
Bijhouden Afhankelijk van een persoon Herinneringen per eigenaar
Datalekken Los bestand of niets Gekoppeld aan de registerregel
Aantonen bij een uitvraag Bestand mailen, datum onduidelijk Export als pdf met datum en versienummer

Wanneer een spreadsheet genoeg is

Blijf gerust in Excel als de volgende punten allemaal op jou van toepassing zijn.

  • Je hebt minder dan ongeveer vijftien verwerkingen en die veranderen zelden.
  • Er is een vaste invuller, en die is er de komende jaren nog.
  • Je verwerkt geen bijzondere persoonsgegevens uit artikel 9 AVG.
  • Je hebt een handvol leveranciers en de verwerkersovereenkomsten liggen op een vaste plek.
  • Je hebt de discipline om twee keer per jaar een kopie met datum weg te zetten.

Wanneer je beter overstapt

  • Er werken meerdere afdelingen of vestigingen aan hetzelfde register.
  • Je verwerkt gezondheidsgegevens of andere bijzondere persoonsgegevens.
  • Klanten of opdrachtgevers vragen om bewijs dat je register actueel is.
  • Je hebt al een keer moeten zoeken naar de laatste versie van het bestand.
  • Je wilt datalekken, verwerkers en registerregels in samenhang bijhouden.

De afweging is uiteindelijk een rekensom van licentie tegenover uren. Hoe die som eruitziet als je invoertijd, onderhoud en het risico van een ontbrekend register meetelt, staat uitgewerkt in het overzicht van wat een AVG-register per jaar werkelijk kost.

Zo zet je een bestaand spreadsheet om

Een overstap is geen project van weken. In de meeste organisaties kost het een dagdeel, mits je in deze volgorde werkt.

  1. Ruim eerst op in het spreadsheet: schrap dubbele regels en splits regels waar twee doelen onder hangen.
  2. Zorg dat elke regel een doel, een grondslag en een bewaartermijn met reden heeft.
  3. Neem de regels over in de nieuwe omgeving, te beginnen bij personeel en klanten.
  4. Koppel per regel de leverancier en de verwerkersovereenkomst volgens artikel 28 AVG.
  5. Wijs per regel een eigenaar aan en zet de controlemomenten vast.
  6. Stel de eerste versie vast en bewaar het oude bestand als archiefstuk, met datum.

Dat laatste is geen overbodige stap. Het oude bestand laat zien dat je het register al eerder bijhield, en die geschiedenis is precies wat je bij een uitvraag wilt kunnen tonen.

Wat de keuze uiteindelijk bepaalt

De vraag is niet welk gereedschap beter is, maar welk gereedschap past bij de manier waarop jouw organisatie werkt. Wie alleen invult, is met een spreadsheet sneller klaar. Wie met meerdere mensen bijhoudt en moet kunnen aantonen wanneer wat gold, loopt in een spreadsheet vast op versiebeheer.

Wie de vaste velden, de rollen en de export in een centrale omgeving wil hebben, kan daarvoor het verwerkingsregister van AVG Register Pro gebruiken, met het datalekregister in hetzelfde pakket. Vanuit welke praktijk deze vergelijking is opgeschreven, lees je op de pagina over de auteur van deze site.

Conclusie: begin waar je bent, stap over als het gaat schuren

Excel is een legitiem startpunt en voor een kleine organisatie met weinig verwerkingen ook een houdbaar eindpunt. Het gaat schuren op het moment dat er meerdere invullers bij komen, dat er bijzondere persoonsgegevens in het spel zijn of dat je moet kunnen aantonen sinds wanneer een beschrijving geldt. Dat zijn de drie signalen om de overstap te maken.

AVG Register Pro is gebouwd voor precies dat moment: vaste velden, rollen voor lezen en wijzigen, herinneringen per eigenaar, een gekoppeld datalekregister en een export als pdf met datum en versienummer. Wil je je huidige spreadsheet een keer naast de software leggen, vraag dan een demo aan via het contactformulier en vermeld hoeveel regels je nu hebt.

Verder lezen