Verwerkingsregister AVG - Gratis Voorbeeld
Excel-voorbeeld voor een verwerkingsregister AVG met tabellen, reviewkolommen, risicostatus en dashboard voor privacybeheer.
Dit Excel-voorbeeld is een verwerkingsregister voor de AVG waarmee je verwerkingen, grondslagen, bewaartermijnen en beveiligingsmaatregelen vastlegt. Het sjabloon bevat een registertabblad, een dashboard en een toelichting voor privacybeheer in één bestand.
Je gebruikt het om per verwerking te zien wie verantwoordelijk is, welke persoonsgegevens je verwerkt en of een DPIA nodig is. Dat is handig voor een verwerkingsverantwoordelijke, een verwerker of een privacycoördinator die het overzicht wil houden zonder losse documenten.
In de screenshots zie je hoe het tabblad Verwerkingsregister de kerngegevens per regel vastlegt, terwijl het dashboard de status en reviewstanden samenvat. De opzet past bij Nederlandse organisaties die onder art. 30 AVG hun verwerkingsregister op orde willen hebben.
Belangrijkste voordelen van dit Excel-sjabloon
- Je legt per verwerking vast welke persoonsgegevens, betrokkenen en rechtsgrond horen bij de verwerking.
- Je ziet meteen welke posten een DPIA nodig hebben en welke al veilig zijn afgedekt.
- Je bewaakt bewaartermijnen, reviewdata en statussen in één overzicht.
- Je maakt intern eigenaarschap zichtbaar met een vaste verantwoordelijke per verwerking.
- Je houdt grip op doorgifte aan derden en ontvangers buiten Nederland of de EU.
- Je gebruikt het dashboard om risico-indicaties en achterstallige reviews snel te signaleren.
- Je werkt gestructureerd richting het verwerkingsregister dat onder art. 30 AVG verwacht wordt.
Stap voor stap uitleg
- Vul op het tabblad Verwerkingsregister per verwerking een unieke Verwerkings-ID in en geef de activiteit een duidelijke naam.
- Beschrijf vervolgens het doel, de betrokken groep en de categorieën persoonsgegevens zo concreet mogelijk. Denk aan personeelsdossiers, klantdata of camerabeelden.
- Vul de rechtsgrond in en noteer wie intern eigenaar is, zodat je weet wie op review moet reageren.
- Werk de bewaartermijn, beveiligingsmaatregelen en eventuele gegevensdeling met derden per regel bij. Daarmee houd je ook de privacyrisico’s zichtbaar.
- Controleer de kolom voor Review >12 mnd en het reviewjaar om verwerkingen op tijd opnieuw te beoordelen.
- Gebruik het Dashboard om actief, afgehandeld en risicovol snel te filteren voor overleg met HR, IT of management.
- Werk de toelichting bij als je procesafspraken, classificaties of beoordelingsregels toevoegt voor je organisatie.
Inbegrepen functionaliteit
Hoe het verwerkingsregister in Excel is opgebouwd
Het tabblad Verwerkingsregister is de kern van dit sjabloon. Bovenaan staan 19 kolommen, van Verwerkings-ID en verwerking tot bewaartermijn, beveiligingsmaatregelen en reviewinfo. Daarmee kun je per regel een concrete activiteit vastleggen, zoals personeelsadministratie, payroll of een CRM-koppeling.
In de praktijk werkt dit goed voor een HR-medewerker, privacy officer of administrateur die meerdere processen moet bijhouden. Bij 12 verwerkingen en een review per kwartaal heb je al snel 48 controlepunten per jaar, dus een vaste structuur scheelt echt werk. De kolom Status helpt je onderscheid maken tussen actief, in review en afgehandeld.
Welke velden je direct gebruikt
De combinatie van Rechtsgrond AVG, Bewaartermijn en Beveiligingsmaatregelen maakt het register bruikbaar voor de dagelijkse praktijk. Zet bijvoorbeeld bij personeelsgegevens neer dat je ze 7 jaar bewaart na uitdiensttreding en dat alleen HR toegang heeft via autorisaties. Dat is veel sterker dan een losse lijst met procesnamen.
Waarom het dashboard erbij hoort
Het tweede tabblad geeft je management in één oogopslag grip op aantallen en status. Als je 30 verwerkingen beheert en er 8 op review staan, zie je meteen waar prioriteit zit. Voor een organisatie met meerdere afdelingen is dat handiger dan een lang tekstdocument of een pdf-lijst.
AVG en verwerkingsregister in Nederland
Onder art. 30 AVG moet je als verwerkingsverantwoordelijke een register van verwerkingsactiviteiten kunnen tonen. Dat register bevat onder meer de doeleinden, categorieën betrokkenen, ontvangers, doorgifte aan derde landen en een algemene beschrijving van technische en organisatorische beveiligingsmaatregelen. Voor de meeste Nederlandse organisaties is dit geen beleidsstuk, maar een werkdocument dat up-to-date moet blijven.
De juridische keuze tussen alleen een register in Word of een gestructureerd Excel-bestand is eenvoudig: voor operationeel beheer wint Excel. Je kunt er filters, reviewdatums en statusvelden in gebruiken, waardoor je bij een audit of vraag van de Autoriteit Persoonsgegevens sneller laat zien wat actueel is. Bij 25 tot 50 verwerkingen is dat veel praktischer dan losse notities verspreid over mailboxen en mappen.
Wanneer een DPIA relevant wordt
De kolom DPIA vereist? (Ja/Nee) is nuttig omdat je verwerkingen met verhoogd risico apart wilt volgen. Denk aan grootschalige monitoring, bijzondere persoonsgegevens of koppelingen tussen HR- en verzuimsystemen. Bij een proces met cameratoezicht op 3 locaties, 40 medewerkers en bewaartermijnen van 28 dagen wil je die beoordeling niet uit het oog verliezen.
Welke bewijslast je hiermee ondersteunt
Met een ingevuld register kun je laten zien dat je de verwerking in kaart hebt, wie verantwoordelijk is en wanneer de laatste review was. Dat is sterker bewijs dan alleen beleid op papier. In de praktijk is een goed gevuld register vaak het eerste document dat een privacyteam of auditor wil zien.
Veelvoorkomende fouten in een AVG register
De grootste fout is dat mensen het register als een eenmalige invuloefening zien. Na de eerste inrichting blijven reviewdatums leeg of ouder dan 12 maanden, terwijl processen al lang zijn veranderd. De kolom Review >12 mnd in dit sjabloon is juist bedoeld om die achterstanden zichtbaar te maken.
Een tweede fout is dat men te vaag blijft over persoonsgegevens. Alleen “persoonsgegevens” invullen zegt niets; je wilt weten of het om BSN, salarisgegevens, contactgegevens of verzuiminformatie gaat. Bij 15 verwerkingen met gevoelige data loopt je risico snel op als je dat onderscheid niet scherp maakt.
Te brede omschrijvingen
Termen als “administratie” of “klantbeheer” zijn vaak te breed. Splits liever op in concrete activiteiten, bijvoorbeeld personeelsadministratie, loonverwerking en toegangsbeheer. Dan kun je per proces ook eerlijker beoordelen of een DPIA nodig is.
Vergeten van externe partijen
Veel bestanden missen de velden voor verwerker, ontvanger en gegevensdeling met derden. Juist daar gaat het vaak mis bij salarissoftware, cloudopslag of marketingtools. Als je jaarlijks 6 leveranciers hebt met toegang tot persoonsgegevens, wil je precies weten welke partij wat ontvangt en onder welke afspraak.
Bij die 6 leveranciers past ook een risicoanalyse, zodat je per partij de kans op gegevensdeling en de impact ervan naast elkaar zet.
Tips om dit sjabloon aan jouw organisatie aan te passen
Dit sjabloon werkt het best als je het koppelt aan je eigen processen en afdelingen. Voeg bijvoorbeeld een kolom toe voor afdeling, systeemnaam of classificatie als je organisatie meer dan 20 verwerkingen heeft. Dan kun je filteren op HR, finance, IT of marketing zonder extra documenten.
Een tweede nuttige uitbreiding is een vaste beoordelingsscore voor risico of prioriteit. Bij een simpele schaal van 1 tot 5 kun je 30 verwerkingen sneller rangschikken dan met alleen kleur of vrije tekst. Dat helpt vooral als je periodiek wilt bespreken welke verwerkingen als eerste een update krijgen.
Handige uitbreidingen
- Voeg een kolom toe voor systeemnaam, zoals HRM, CRM of payroll.
- Werk met een vaste reviewfrequentie, bijvoorbeeld 12 of 24 maanden.
- Koppel het register aan een apart overzicht voor verwerkersovereenkomsten.
- Maak een filter op bijzondere persoonsgegevens, zoals BSN of gezondheidsgegevens.
Als je meer rapportage wilt, kun je het dashboard uitbreiden met tellingen per status of per eigenaar. Bij 40 tot 60 verwerkingen is zo’n samenvatting vaak precies wat de directie wil zien. Zo blijft het bestand bruikbaar voor zowel privacybeheer als intern overleg.
Die samenvatting sluit ook goed aan op het vastleggen van vergadernotities, zodat besluiten en acties direct naast de status per eigenaar staan.
Veelgestelde vragen over dit sjabloon
Je krijgt een tabblad met 19 kolommen voor verwerking, doel, betrokkenen, persoonsgegevens, rechtsgrond, verwerker, bewaartermijn, maatregelen en reviewinformatie. Daarnaast bevat het bestand een dashboard en een toelichtingstabblad.
Dit voorbeeld is handig voor organisaties die persoonsgegevens verwerken en grip willen houden op hun registraties. Denk aan HR, finance, zorg, onderwijs, marketing en kleinere teams die het register zelf bijhouden.
Ja, art. 30 AVG schrijft voor dat je verwerkingsactiviteiten moet kunnen documenteren met onder meer doelen, categorieën, ontvangers en beveiligingsmaatregelen. Dit Excel-bestand helpt je om die informatie gestructureerd vast te leggen.
Je zet DPIA vereist? (Ja/Nee) op ja bij verwerkingen met verhoogd privacyrisico, zoals grootschalige monitoring, bijzondere persoonsgegevens of koppelingen tussen meerdere systemen. Dan kun je die processen apart opvolgen.
Werk het register bij zodra een proces, leverancier, bewaartermijn of rechtsgrond wijzigt. De reviewkolommen in dit sjabloon helpen je om in elk geval binnen 12 maanden opnieuw te controleren of alles nog klopt.
Ja, dat is juist de bedoeling van dit sjabloon. Het tabblad Dashboard laat status, risico en reviewachterstanden sneller zien, zodat je niet door alle regels in het register hoeft te bladeren.