Wat zegt de wet over bewaartermijnen?
De AVG bepaalt dat persoonsgegevens niet langer mogen worden bewaard dan noodzakelijk is voor het doel waarvoor ze zijn verzameld. Dit betekent dat je als werkgever een bewaartermijn moet vaststellen en deze moet kunnen onderbouwen. Er zijn twee soorten bewaartermijnen:
- Wettelijke bewaartermijnen: Voor sommige gegevens gelden specifieke wettelijke verplichtingen.
- Zelf vastgestelde bewaartermijnen: Voor gegevens zonder wettelijke termijn bepaal je zelf een redelijke termijn, gebaseerd op het doel van de verwerking.
Gegevens zonder wettelijke bewaartermijn
Voor gegevens waarvoor geen wettelijke termijn geldt, zoals functioneringsverslagen of interne notities, moet je zelf een redelijke termijn vaststellen. Hierbij kun je je baseren op de volgende vragen:
- Is het doel waarvoor de gegevens zijn verzameld nog relevant?
- Kunnen de gegevens worden geanonimiseerd?
- Is het bewaren van de gegevens een inbreuk op de privacy van de werknemer?
Hoe stel je een bewaarbeleid op?
Het opstellen van een bewaarbeleid is cruciaal om aan de AVG te voldoen. Volg deze stappen om een helder beleid te ontwikkelen:
1. Inventariseer alle persoonsgegevens
Maak een overzicht van alle gegevens die je bewaart, zoals personeelsdossiers, loonadministratie en medische gegevens. Benoem per categorie het doel van de verwerking.
2. Bepaal de bewaartermijnen
Voor gegevens met een wettelijke bewaartermijn volg je de wet. Voor andere gegevens bepaal je een redelijke termijn. Zorg dat deze termijnen aansluiten bij de doelen van je organisatie.
3. Leg het beleid vast
Documenteer de bewaartermijnen in een personeelsreglement of privacybeleid. Informeer werknemers hierover, zodat je voldoet aan het transparantiebeginsel van de AVG.
4. Implementeer een verwijderproces
Zorg dat gegevens na afloop van de bewaartermijn automatisch of handmatig worden verwijderd. Dit voorkomt dat je onnodig gegevens bewaart.
5. Controleer en evalueer
Voer regelmatig controles uit om te zien of je bewaarbeleid nog actueel is. Pascal-AI kan je hierbij ondersteunen door je beleid te analyseren en te controleren op naleving van de AVG.
Wat zijn de risico’s van niet-naleving?
Het niet naleven van de AVG kan leiden tot forse boetes en reputatieschade. Daarnaast loop je het risico dat werknemers of sollicitanten een klacht indienen bij de Autoriteit Persoonsgegevens. Veelvoorkomende fouten zijn:
- Het bewaren van gegevens zonder duidelijk doel.
- Het niet tijdig verwijderen van verouderde gegevens.
- Het onvoldoende beveiligen van persoonsgegevens.
Tips voor jouw organisatie
- Houd je personeelsdossiers up-to-date: Verwijder verouderde documenten en zorg dat alleen relevante gegevens worden bewaard.
- Anonimiseer waar mogelijk: Als je gegevens wilt bewaren voor statistische doeleinden, zorg dan dat deze niet meer herleidbaar zijn tot een persoon.
- Gebruik technologie: Tools zoals Pascal-AI kunnen je helpen bij het beheren van bewaartermijnen en het naleven van de AVG.