De AVG eist dat alle verwerkingsactiviteiten worden vastgelegd in een verwerkingsregister en dat je dit register up to date houdt. Voorbeelden van een verwerkingsregister vind je in de FMB. Wat zijn de verwerkingsactiviteiten die je moet vastleggen? Per gegevensstroom leg je onder meer de gegevens vast over de organisatie of de persoon die de verwerkingsactiviteiten verricht, de betrokkenen, waarvoor de gegevens worden verwerkt en aan wie deze mogen worden verstrekt. Ook de bewaartermijnen en de getroffen beveiligingsmaatregelen moeten vastliggen in het register.
Daarmee ben je er nog niet. Je moet ook vastleggen op basis van welke grondslag van de AVG je de gegevens worden verwerkt. De belangrijkste zijn:
het kunnen uitvoeren van een overeenkomst, waarbij de betrokkene partij is;
het kunnen uitvoeren van een wettelijke verplichting, bijvoorbeeld de loonaangifte;
je hebt of een derde heeft een gerechtvaardigd belang;
de betrokkene heeft toestemming gegeven voor het gebruik van de gegevens via een schriftelijke, elektronische of mondelinge verklaring.
Ook de privacy-risico’s van een gegevensverwerking leg je vast in het verwerkingsregister. Dat hoeft overigens alleen als dat risico waarschijnlijk hoog is.