Bewaartermijnen persoonsgegevens staan niet in de AVG. Wat er wel in staat is de norm: u bewaart niet langer dan noodzakelijk. De invulling daarvan is aan u, en dat maakt het een van de lastigste onderdelen van de verordening.
Kort samengevat
- De AVG noemt geen getallen. Alleen het beginsel van opslagbeperking.
- Andere wetten wel. De fiscale bewaarplicht en sectorregels leveren de harde termijnen.
- Het doel bepaalt de termijn. Is het doel bereikt, dan vervalt de grond om te bewaren.
- Een bewaarplicht is geen bewaarrecht. Zeven jaar voor de fiscus betekent niet zeven jaar voor alles.
- Opschonen is het echte werk. Een schema zonder uitvoering verandert niets.
Vrijwel elke organisatie heeft een bewaartermijnenbeleid en vrijwel geen enkele organisatie voert het volledig uit. Dat komt zelden door onwil en bijna altijd doordat opschonen niemands taak is.
Welke bewaartermijnen persoonsgegevens staan er in de wet?
Een aantal termijnen ligt vast in andere wetgeving dan de AVG. Dat zijn de makkelijke gevallen, want daar hoeft u niets af te wegen.
- Zeven jaar voor de basisgegevens van uw administratie, op grond van de fiscale bewaarplicht. Voor gegevens over onroerende zaken geldt een langere termijn.
- Vijf jaar na einde dienstverband voor de loonbelastingverklaring en een kopie van het identiteitsbewijs van een medewerker.
- Twintig jaar voor het medisch dossier, gerekend vanaf de laatste wijziging, of langer als goed hulpverlenerschap dat vraagt.
Belangrijk misverstand: een bewaarplicht voor het ene doel geeft u geen bewaarrecht voor het andere. Dat u een factuur zeven jaar moet bewaren, betekent niet dat u het complete klantprofiel zeven jaar mag aanhouden. U bewaart dan het onderdeel waarvoor de plicht geldt en ruimt de rest op.
Hoe bepaalt u een termijn zelf?
Voor alles waarvoor geen wettelijke termijn geldt, redeneert u vanuit het doel. Vier stappen.
- Benoem het doel. Niet “klantbeheer” maar concreet: wat wilt u met deze gegevens bereiken.
- Bepaal wanneer dat doel is bereikt. Bij een geleverde bestelling is dat een duidelijk moment, bij een lopende relatie niet.
- Tel eventuele nawerking op. Denk aan garantietermijnen, verjaringstermijnen en de periode waarin een geschil kan ontstaan.
- Leg de uitkomst vast. Met de redenering erbij, zodat een opvolger begrijpt waarom er zes maanden staat en geen twee jaar.
Die derde stap wordt vaak gebruikt om alles op te rekken. Wees daar eerlijk in. De algemene verjaringstermijn is niet de standaardbewaartermijn voor alle klantgegevens; hij is relevant voor gegevens die u bij een geschil daadwerkelijk nodig zou hebben.
Welke termijnen komen het vaakst voor?
Een paar veelgebruikte, met de kanttekening dat ze een vertrekpunt zijn en geen wet.
Sollicitatiegegevens bewaart u tot vier weken na afronding van de procedure. Wilt u iemand in portefeuille houden voor een latere vacature, dan vraagt u daar toestemming voor en bewaart u maximaal een jaar. Camerabeelden bewaart u niet langer dan nodig, en de richtlijn daarvoor is vier weken, tenzij er beelden van een incident bij zitten. Meer over de eisen daaromheen staat in cameratoezicht.
Gegevens van bezoekers en van mensen die een offerte hebben aangevraagd maar geen klant zijn geworden, houdt u kort aan. Gegevens van oud-medewerkers ruimt u op in twee snelheden: het personeelsdossier grotendeels binnen twee jaar na uitdiensttreding, en de fiscaal verplichte onderdelen op hun eigen termijn. Wat er allemaal in dat dossier hoort en niet hoort, beschreven wij in het personeelsdossier.
Waarom loopt het in de praktijk vast?
Op drie punten, en ze hebben allemaal met uitvoering te maken.
Het eerste is dat systemen niet automatisch opschonen. Veel pakketten hebben geen functie om gegevens na een termijn te verwijderen, of die functie staat uit omdat niemand hem heeft aangezet. Vraag daar bij aanschaf naar; achteraf is het duur.
Het tweede zijn de kopieën. Exports in mailboxen, rapportages op afdelingsschijven en de spreadsheet die iemand ooit maakte. Die vallen buiten elk opschoonschema en bevatten vaak precies de gegevens die u had willen verwijderen.
Het derde zijn de back-ups. U hoeft een back-up niet te doorzoeken om één record te verwijderen, maar u moet wel kunnen uitleggen hoe lang uw back-upcyclus is en dat verwijderde gegevens daarna ook echt verdwijnen.
Hoe legt u het vast?
In een bewaartermijnenschema dat aan uw register van verwerkingen hangt. Per verwerking: welke gegevens, welke termijn, waarop die is gebaseerd, wanneer er wordt opgeschoond en wie dat doet. Dat laatste veld is het belangrijkste en ontbreekt meestal.
Waarom dat register de logische plek is, staat in waarom u een register van verwerkingen bijhoudt. Neem opschoning daarnaast op in een terugkerende agenda, bijvoorbeeld per kwartaal, en laat degene die het uitvoert kort vastleggen dat het is gebeurd.
Loopt u tegen een verwerking aan waarbij de juiste termijn echt niet duidelijk is, dan is juridisch privacy advies sneller dan een intern debat. Wilt u het hele landschap in beeld hebben inclusief de plekken waar kopieën ontstaan, dan is een AVG audit en nulmeting daarvoor de aangewezen vorm.


