Waarom is dit belangrijk?
De GDPR (AVG) vereist dat je identificeerbare persoonsgegevens niet langer bewaart dan noodzakelijk voor de doeleinden waarvoor je ze verwerkt (artikel 5, lid 1, e). Er bestaat geen algemene GDPR-tabel met bewaartermijnen voor bedrijven.
Je moet kunnen uitleggen waarom je bepaalde gegevens nog bewaart. Een gedocumenteerd beleid helpt naleving aantonen als je het ook toepast. Informatie bewaren omdat opslag goedkoop is of omdat ze ooit nuttig kan zijn, volstaat niet.
Hoe bepaal je bewaartermijnen?
Gebruik de tabel als beslishulp, niet als lijst met standaard wettelijke termijnen. Controleer de lokale wetgeving en richtsnoeren van toezichthouders die op jouw activiteiten van toepassing zijn.
| Type gegeven | Wat bepaalt de termijn? | Praktische actie |
|---|---|---|
| Boekhoudkundige documenten | Toepasselijke wettelijke vereisten voor specifieke documenten | Controleer de termijn en het startmoment; pas die niet toe op het volledige klantdossier. |
| Personeelsgegevens | Het doeleinde en de wettelijke vereisten per categorie | Bepaal afzonderlijke termijnen voor loonadministratie, personeelsbeheer, beoordelingen en andere documenten. |
| Gegevens van afgewezen kandidaten | Rekrutering, gerechtvaardigde bewijsbewaring of een apart doeleinde voor de talent pool | Onderscheid die doeleinden en bepaal voor elk de passende rechtsgrond en termijn. |
| Klantgegevens tijdens de relatie | Wat nodig blijft voor de dienstverlening en relevante verplichtingen | Beoordeel verouderde of overbodige informatie ook zolang de klant actief blijft. |
| Klantgegevens na de relatie | Specifieke wettelijke verplichtingen of een ander gerechtvaardigd doeleinde, zoals rechtsvorderingen | Bewaar alleen wat daarvoor nodig is, waar passend met beperkte toegang. |
| Camerabeelden | Het beveiligingsdoel en toepasselijke lokale regels | Kies een korte, onderbouwde termijn; bewaar relevante incidentbeelden alleen afzonderlijk als verdere bewaring gerechtvaardigd is. |
| Websiteanalytics | Het meetdoel, de verzamelde gegevens en toepasselijke regels voor cookies en trackers | Beperk identificeerbare gegevens en controleer instellingen; een standaardinstelling van de leverancier is geen juridische onderbouwing. |
| Inzendingen via contactformulieren | Het verzoek en noodzakelijke opvolging | Onderscheid een vraag, een contractverzoek en een klacht; verwijder wat niet meer nodig is. |
| Nieuwsbriefabonnees | Een geldige rechtsgrond voor verzending en blijvende noodzakelijkheid | Beoordeel inactieve gegevens; toestemming rechtvaardigt geen onbeperkte bewaring. |
Koppel een rechtsgrond niet uitsluitend aan een gegevenstype. Een contactformulier kan bijvoorbeeld gaan over stappen naar een overeenkomst op verzoek van de betrokkene. Gerechtvaardigd belang vereist noodzakelijkheid en een gunstige belangenafweging; het is geen standaardtoelating om gegevens te bewaren.
Voor rekrutering: lees hoelang je het cv van een kandidaat mag bewaren en of je daarvoor toestemming nodig hebt.
Stop de nieuwsbrief wanneer iemand zich uitschrijft. Beperkt bewijs van toestemming of een minimale uitschrijvingsregistratie kan nog nodig zijn om eerdere toestemming aan te tonen of de afmelding te respecteren. Documenteer het afzonderlijke doeleinde, de rechtsgrond en noodzakelijke termijn; gebruik die gegevens niet verder voor marketing.
Hoe stel je een bewaartermijnenbeleid op?
Stap 1: Inventariseer je verwerkingen
Begin met je verwerkingsregister en bepaal per activiteit de gegevenscategorieën en gebruikte systemen. Denk aan gedeelde mappen, mailboxen, papieren dossiers, dienstverleners en back-ups. Eén activiteit kan meerdere bewaarregels vereisen.
Stap 2: Bepaal de termijn per categorie en doeleinde
Stel jezelf deze vragen:
- Geldt er een wettelijke bewaarplicht, voor welke documenten en vanaf welke datum?
- Hoelang zijn deze gegevens werkelijk nodig voor het vastgelegde doeleinde?
- Is beperkte archivering nodig voor een wettelijke verplichting of rechtsvorderingen?
- Helpen richtsnoeren van een toezichthouder of sector om de termijn in deze situatie te onderbouwen?
Een sectorgewoonte is een aanknopingspunt, geen automatische toelating. Onderscheid actief gebruik van afgeschermde archivering. Een mogelijke betwisting rechtvaardigt geen onbeperkte bewaring van het volledige dossier. Dient een document meerdere doeleinden, dan vereist het einde van één doeleinde niet automatisch de verwijdering van informatie die nog rechtmatig nodig is voor een ander. Het gebruik dat niet meer gerechtvaardigd is, moet wel stoppen.
Stap 3: Documenteer je keuzes
Leg vast:
- Gegevenscategorie, doeleinde en rechtsgrond
- Bewaartermijn en de gebeurtenis die deze doet starten, zoals de afsluiting van een verzoek
- Toepasselijke verplichting of motivering van de gekozen termijn
- Verantwoordelijke persoon, betrokken systemen en dienstverleners
- Actie bij afloop, zoals verwijdering of daadwerkelijke anonimisering
- Eventuele gerechtvaardigde uitzondering, de omvang ervan, beperkte toegang en herbeoordelingsdatum
Vermeld de termijnen, of criteria als je geen termijn kunt geven, in de relevante privacyinformatie (artikelen 13 en 14). Stem die af op je register en afspraken met dienstverleners.
Stap 4: Implementeer en controleer
Gebruik waar passend herinneringen of automatische verwijdering en controleer of verwijdering in de betrokken systemen werkt. Beoordeel het beleid periodiek, bijvoorbeeld jaarlijks, en bij wijzigingen in doeleinden, systemen of toepasselijke vereisten. Jaarlijkse controle is een praktische aanbeveling, geen algemene GDPR-deadline.
Leg ook voor back-ups een verwijder- of overschrijfschema vast. Is onmiddellijke selectieve verwijdering niet haalbaar, beoordeel en documenteer dan een beperkte, beveiligde back-upcyclus en voorkom gewoon gebruik van gegevens die op verwijdering wachten. Zorg dat herstel eerder verwijderde gegevens niet opnieuw actief maakt. De Britse ICO beschrijft deze praktische aanpak; het is geen algemene uitzondering onder het EU-recht.
Veelgemaakte fouten
- Een gekozen termijn zien als toelating om alles te bewaren: beoordeel de noodzakelijkheid tijdens de termijn en behandel verwijderingsverzoeken op hun eigen merites.
- Actieve dossiers verwarren met archieven: beperk gearchiveerd bewijs tot het gerechtvaardigde doel en bevoegde gebruikers.
- Gecodeerde gegevens anoniem noemen: namen vervangen door codes is meestal pseudonimisering. De GDPR blijft gelden als personen identificeerbaar blijven. Daadwerkelijke anonimisering moet identificatie in de praktijk verhinderen, ook met redelijkerwijs beschikbare aanvullende informatie.
- Vertrouwen op een beleid zonder het uit te voeren: houd evenredig bewijs bij van controles en verwijdering, zonder de verwijderde inhoud zelf te bewaren.
- Uitzonderingen permanent laten worden: leg vast waarom verwijdering wordt opgeschort, beperk de betrokken gegevens en beoordeel wanneer die reden vervalt.
GDPRWise helpt je om per verwerkingsactiviteit de juiste bewaartermijn vast te leggen en herinnert je wanneer gegevens verwijderd moeten worden.