Al het nieuws
Regelgeving 24 augustus 2026 6 min

Zevenenzeventig vakken: wat een FG werkelijk archiveert, en waarom eenendertig niet volstonden

Het documentarchief gaat van eenendertig naar zevenenzeventig gebieden, gegroepeerd in de zes dingen die een verwerkingsverantwoordelijke moet kunnen aantonen. En de pagina die ze toont is opnieuw gebouwd

Kort

Eenendertig documentgebieden worden er zevenenzeventig, verdeeld over zes families: informeren, aanstellen, registreren, beoordelen, reageren, aantonen. De archiefpagina is opnieuw ontworpen: boven elke familie staat een mozaïek dat het portret van die klant is, en de slechtst gedekte familie promoveert zichzelf naar boven.

Waar dit vandaan komt

Een archief met eenendertig vakken lijkt compleet tot je het op een echte zaak gebruikt. Dan merk je dat verzamelde toestemmingen in «Overige documenten» belanden, dat het vakbondsakkoord over cameratoezicht geen eigen plek heeft, en dat de doorgifte-effectbeoordeling — die sinds Schrems II elke modelcontractbepaling vergezelt — nergens staat. «Overige documenten» is het vak waarin alles sterft wat de ontwerper niet had voorzien.

De vier die het zwaarst wogen

  • Geautomatiseerde besluiten en profilering (art. 22). Met scoring, cv-filters en antifraudesystemen is het overal, en de boete van achthonderdvijfentwintig miljoen die dezer dagen in Nederland viel gaat precies hierover. Het had geen vak.
  • Biometrische verwerkingen. Die vragen een eigen beoordeling en belandden in «Beveiligingsmaatregelen», waar niemand ze zoekt.
  • Register van toegang en logbestanden. Het is het eerste bewijs dat wordt gevraagd bij een vermeende onrechtmatige toegang, en tevens de plicht die op systeembeheerders rust.
  • Anonimisering en pseudonimisering. Bijna altijd beweerd, bijna nooit vastgelegd: het punt waarop toezichthouders de afgelopen twee jaar de meeste verdedigingen hebben ontmanteld.

En dan de rest

Vakbondsakkoorden en toestemmingen voor controle op afstand — zonder die zijn cameratoezicht en plaatsbepaling stroomopwaarts onrechtmatig, nog vóór de AVG. Het register van inbreuken uit art. 33 lid 5, een zelfstandige plicht die niet opgaat in de afhandeling van één incident. Middelen en onafhankelijkheid van de FG uit art. 38, de eerste vraag bij elke toetsing van de functie. Verzamelde toestemmingen en intrekkingen als het bewijs dat art. 7 lid 1 verlangt. En verder: informatie aan sollicitanten, kinderen, melders; systeembeheerders; vertegenwoordiger in de Unie; kaart van gegevensstromen; gegevensclassificatie; kwetsbaarheidstests; privacy by design in projecten; incidentresponsplan; mededelingen aan betrokkenen uit art. 34; cyberpolis; periodiek verslag van de FG.

Waarom de pagina opnieuw is gebouwd

Zevenenzeventig tegels in een raster vormen een muur, geen lijst. De gebieden zitten nu in zes families die overeenkomen met de zes dingen die een verwerkingsverantwoordelijke moet kunnen aantonen, en boven elke familie staat een mozaïek: één tegel per gebied, gevuld als er documenten in zitten. Het is geen illustratie uit een bibliotheek maar het portret van die klant, en het verandert terwijl u werkt. Een archieffoto zou voor iedereen gelijk zijn en niets zeggen.

Welke familie er het slechtst voor staat kiezen wij niet: dat doet de code, op basis van de dekking, en die stijgt naar boven met de volle kleur en een knop die meteen het eerste lege gebied opent. De andere vijf blijven bewust monochroom. Zes kleuren voor zes families waren zes kleuren die niets zeiden; kleur wordt door één ding per scherm gebruikt, en daarom valt het op.

Eén ding om te weten voordat u hem opent

Bij een nieuwe klant zal het mozaïek vrijwel leeg zijn en zullen alle zes kaarten «leeg» zeggen. Dat is eerlijk en ongemakkelijk. Niet alle zevenenzeventig gebieden gelden voor iedereen: een huisartsenpraktijk en een makelaardij gebruiken samen minder dan twintig. Sectorsjablonen bestaan juist om te beginnen bij de gebieden die die klant aangaan in plaats van bij alle.

Officiële bron:DPO Workspace — documentarchief

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten

Gerelateerde artikelen

Regelgeving
26het artikel dat niemand tekent vóór de uitzending

Wie is aansprakelijk voor de livestream van de wedstrijd onder 14? Zweden beantwoordt de vraag die niemand stelt

Op 25 augustus publiceerde de Zweedse toezichthouder een handreiking over het streamen van jeugdsport. Veel verenigingen zenden kinderwedstrijden online uit, en de handreiking noemt de factoren die bepalen wat is toegestaan. Maar het lezenswaardige deel is het andere: de verantwoordelijkheid als de gemeente eigenaar is van de accommodatie en de vereniging er camera's wil ophangen.

25 aug 2026Nieuw 5 min
Regelgeving
24maanden waarna een incident niet meer wordt gebruikt

De score waarmee uw krediet wordt geweigerd, mag u opvragen — en die moet worden uitgelegd

Op 19 augustus vertaalde de CNIL haar aanbeveling van mei 2026 over de beoordeling van kredietwaardigheid voor het publiek. Daarin staan drie getallen en één beginsel die iedereen aangaan die aan scoring doet: vierentwintig maanden voor eerdere incidenten, zes maanden voor de gegevens van een afgewezen aanvraag, en een recht van inzage in de score dat niet met een beroep op bedrijfsgeheim kan worden afgedaan.

19 aug 2026Nieuw 6 min
Regelgeving
2EDPB-criteria en de DPIA wordt verplicht

Op school zijn advertentietrackers verboden, en dat is geen kwestie van toestemming

Op 24 augustus publiceerde de CNIL de regels voor de digitale werkomgevingen die op scholen worden gebruikt. Doorslaggevend is niet de bescherming van minderjarigen maar een bestuursrechtelijk beginsel: de neutraliteit van de openbare onderwijsdienst omvat de commerciële neutraliteit, zodat trackers voor reclame of profilering in beginsel verboden zijn. Heeft de tool ze, dan moet de verwerkingsverantwoordelijke ze uitschakelen.

24 aug 2026Nieuw 6 min