De AVG noemt geen vaste bewaartermijnen. De regel is: je bewaart persoonsgegevens niet langer dan nodig voor het doel waarvoor je ze hebt verzameld. Vaak schrijft een andere wet een minimum voor, zoals de fiscale bewaarplicht van 7 jaar voor je administratie. Is de termijn verstreken, dan verwijder of anonimiseer je de gegevens, ook als niemand erom vraagt. Op een verwijderverzoek reageer je binnen een maand.
Wat zegt de AVG over bewaren?
Het principe heet opslagbeperking (artikel 5 AVG): persoonsgegevens mogen niet langer worden bewaard dan nodig voor het doel. De wet laat het aan jou over om te bepalen wat "nodig" is, maar je moet die keuze wel kunnen onderbouwen.
In de praktijk betekent dat drie dingen:
- Je legt per soort gegeven een bewaartermijn vast, in je verwerkingsregister.
- Je vermeldt de termijnen (of de criteria) in je privacyverklaring.
- Je zorgt dat er daadwerkelijk wordt verwijderd als de termijn voorbij is.
Dat laatste gaat het vaakst mis. Een termijn op papier waar niemand naar handelt, telt niet.
Overzicht: veelgebruikte bewaartermijnen
Hieronder de termijnen die de meeste organisaties tegenkomen. Wettelijke termijnen zijn een minimum of maximum. Waar geen wet iets voorschrijft, bepaal je zelf een redelijke termijn.
| Soort gegevens | Termijn | Basis |
|---|---|---|
| Financiële administratie (facturen, boekhouding, klantgegevens daarin) | 7 jaar | Fiscale bewaarplicht |
| Gegevens over onroerende zaken | 10 jaar | Fiscale bewaarplicht |
| Loonadministratie, loonbelastingverklaring en kopie ID van werknemers | 5 jaar na einde dienstverband | Wet op de loonbelasting |
| Overig personeelsdossier | In de regel maximaal 2 jaar na uitdiensttreding | Richtlijn Autoriteit Persoonsgegevens |
| Sollicitatiegegevens | Maximaal 4 weken na de procedure, met toestemming tot 1 jaar | Richtlijn Autoriteit Persoonsgegevens |
| Camerabeelden | Maximaal 4 weken, tenzij er een incident is vastgelegd | Richtlijn Autoriteit Persoonsgegevens |
| Medisch dossier | 20 jaar na de laatste wijziging (of langer als dat nodig is) | WGBO |
| Cliëntonderzoek (Wwft-instellingen) | 5 jaar na einde van de zakelijke relatie | Wwft |
| Klantgegevens in je CRM | Zelf bepalen, bijvoorbeeld 2 jaar na het laatste contact | Opslagbeperking |
| Nieuwsbriefabonnees | Tot afmelding | Toestemming |
| Contactformulieren en offerteaanvragen zonder vervolg | Zelf bepalen, kort (bijvoorbeeld 1 jaar) | Opslagbeperking |
Werk je in een sector met eigen regels, zoals zorg, onderwijs of financiële dienstverlening, controleer dan ook de sectorspecifieke termijnen. Over de 7 jaar fiscale bewaarplicht en waarom die niet alles oplost, lees je meer in dit artikel.
Wanneer moet je persoonsgegevens verwijderen?
Je bent verplicht gegevens te verwijderen (of te anonimiseren) als:
- ze niet meer nodig zijn voor het doel waarvoor je ze verzamelde;
- iemand zijn toestemming intrekt en er geen andere grondslag is;
- iemand bezwaar maakt en jouw belang niet zwaarder weegt;
- de verwerking onrechtmatig was;
- de betrokkene erom vraagt en er geen uitzondering geldt.
Dat laatste heet het recht op vergetelheid (artikel 17 AVG). Het is geen absoluut recht. Je mag gegevens houden als een wettelijke bewaarplicht geldt (zoals de fiscale 7 jaar) of als je ze nodig hebt voor een rechtszaak. Wacht in elk geval niet op een verzoek: opschonen is je eigen verantwoordelijkheid.
Zo handel je een verwijderverzoek af
- Registreer het verzoek met datum. Vanaf dat moment loopt de termijn van een maand.
- Controleer de identiteit, maar niet meer dan nodig. Vaak is een reactie vanaf het bekende e-mailadres genoeg. Een kopie van een identiteitsbewijs vraag je alleen als het echt niet anders kan. Zie ook hoe je identificeert onder de AVG.
- Zoek in alle systemen: CRM, boekhouding, mailboxen, gedeelde mappen, mailtool, back-ups en de systemen van je verwerkers.
- Verwijder, of leg uit waarom niet. Moet je een deel bewaren vanwege een wettelijke plicht, verwijder dan de rest en licht dat toe.
- Informeer ontvangers aan wie je de gegevens hebt doorgegeven, zodat zij ook verwijderen.
- Bevestig binnen een maand. Bij een complex verzoek mag je de termijn met twee maanden verlengen, maar dat laat je de betrokkene binnen de eerste maand weten.
Bewaartermijnen die je ook echt naleeft
Leg in RealCob per proces je bewaartermijnen vast en krijg automatisch een seintje als er opgeschoond moet worden.
Verwijderen, anonimiseren of pseudonimiseren?
Verwijderen betekent dat de gegevens echt weg zijn. Anonimiseren betekent dat de gegevens niet meer tot een persoon te herleiden zijn, ook niet in combinatie met andere gegevens. Geanonimiseerde data valt niet meer onder de AVG, dus die mag je houden, bijvoorbeeld voor statistiek.
Pseudonimiseren is iets anders: je vervangt een naam door een code, maar met een sleutel kun je de persoon terugvinden. Gepseudonimiseerde gegevens zijn nog steeds persoonsgegevens, dus de bewaartermijn blijft gelden.
En back-ups?
Gegevens verdwijnen niet direct uit je back-ups als je ze in je systeem verwijdert. Een gangbare, verdedigbare aanpak:
- Back-ups worden na een vaste termijn automatisch overschreven, en die termijn staat in je beleid.
- Back-ups zijn beveiligd en worden niet voor andere doelen gebruikt.
- Zet je ooit een back-up terug, dan verwijder je de eerder verwijderde gegevens opnieuw voordat je verder werkt.
Vermeld dit ook in je antwoord aan iemand die om verwijdering vraagt.
Zo richt je bewaartermijnen in
- ✓Stel een bewaarbeleid op met per categorie gegevens een termijn en een eigenaar.
- ✓Neem de termijnen op in je verwerkingsregister en privacyverklaring.
- ✓Stel automatische opschoning in waar je software dat ondersteunt.
- ✓Plan een vaste opschoonronde, bijvoorbeeld elk kwartaal of elk jaar, voor mailboxen, gedeelde mappen en Excel-bestanden.
- ✓Leg in je verwerkersovereenkomsten vast dat leveranciers ook verwijderen.
In RealCob leg je per proces de bewaartermijn vast, en krijg je een herinnering als het tijd is om op te schonen. Zo blijft het niet bij een beleid op papier.