AVG bewaartermijn: hoe lang mag je persoonsgegevens bewaren?

De AVG schrijft geen vaste bewaartermijn voor persoonsgegevens voor. Organisaties bepalen zelf hoe lang ze gegevens bewaren, maar dat moet altijd een onderbouwde keuze zijn. Je mag persoonsgegevens niet langer bewaren dan noodzakelijk voor het doel waarvoor je ze hebt verzameld. Dat is de kernregel.

In de praktijk betekent dit dat je als organisatie actief moet nadenken over wanneer gegevens weg kunnen. Doe je dat niet, dan overtreed je de AVG. De Autoriteit Persoonsgegevens houdt hier toezicht op en kan bij overtredingen flinke boetes opleggen.

Wat zegt de AVG over bewaartermijnen?

De AVG stelt het principe van “opslagbeperking” verplicht. Dat houdt in dat persoonsgegevens niet langer bewaard mogen worden dan nodig is voor het specifieke doel waarvoor ze zijn verzameld. Is dat doel bereikt, dan moeten de gegevens worden verwijderd of anoniem gemaakt. Anonimiseren betekent dat niemand meer herleid kan worden uit de gegevens; dan vallen ze buiten de AVG.

Concreet: stuur je een nieuwsbrief aan klanten, dan mag je hun e-mailadres bewaren zolang ze ingeschreven zijn. Zodra ze zich uitschrijven, is er geen grond meer om dat adres te bewaren. Verwijder je het dan niet, dan handel je in strijd met de AVG.

Wettelijke bewaartermijnen gaan voor op de AVG

Sommige persoonsgegevens moet je juist verplicht een bepaalde periode bewaren, omdat andere wetten dat eisen. Die wettelijke bewaartermijnen hebben voorrang. Een paar bekende voorbeelden:

  • Belastingdienst en boekhouding: financiële administratie, inclusief persoonsgegevens van klanten en leveranciers, moet je zeven jaar bewaren.
  • Arbeidsovereenkomsten en personeelsdossiers: sommige gegevens van medewerkers bewaar je minimaal vijf jaar na uitdiensttreding, afhankelijk van het type gegeven.
  • Salarisadministratie: ook hier geldt veelal een bewaartermijn van zeven jaar in verband met de fiscale bewaarplicht.
  • Medische gegevens: zorgaanbieders zijn verplicht patiëntendossiers twintig jaar te bewaren na de laatste behandeling (op basis van de WGBO).

Tijdens zo’n wettelijke bewaartermijn mag je de gegevens bewaren, ook al is het oorspronkelijke doel al bereikt. Maar zodra de termijn voorbij is, geldt de AVG-regel weer: verwijderen of anonimiseren.

Hoe bepaal je de juiste bewaartermijn?

Als er geen wettelijke termijn geldt, moet je zelf een termijn vaststellen die past bij het doel. Stel jezelf de vraag: wanneer zijn deze gegevens niet meer nodig? Een praktische aanpak in drie stappen:

  • Stap 1: Breng in kaart welke persoonsgegevens je verwerkt en waarvoor je ze gebruikt (je verwerkingsregister helpt hierbij).
  • Stap 2: Bepaal per categorie gegevens wanneer het doel is bereikt. Sollicitatiegegevens van afgewezen kandidaten bewaar je bijvoorbeeld maximaal vier weken na het einde van de procedure, tenzij de kandidaat toestemming geeft voor een langere bewaartermijn (tot maximaal één jaar).
  • Stap 3: Stel een beleid in en zorg voor een technisch of organisatorisch proces dat gegevens automatisch verwijdert of signaleert wanneer de termijn verloopt.

Documenteer je keuzes. Als de Autoriteit Persoonsgegevens vraagt waarom je gegevens zo lang bewaart, moet je dat kunnen uitleggen. “We zijn het vergeten” of “voor de zekerheid” is geen geldige reden.

Wat als je te lang bewaart?

Te lang bewaren is een overtreding van de AVG. De Autoriteit Persoonsgegevens kan dan een waarschuwing geven, een last onder dwangsom opleggen of een boete uitdelen. Boetes kunnen in theorie oplopen tot 20 miljoen euro of vier procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. In de praktijk zijn boetes voor bewaartermijnovertredingen bij kleinere organisaties lager, maar het risico op reputatieschade is voor iedere organisatie reëel.

Betrokkenen, dus de mensen van wie je gegevens hebt, kunnen ook zelf vragen om verwijdering. Dat recht op vergetelheid verplicht je in veel gevallen om gegevens te wissen, tenzij een wettelijke bewaarplicht dat in de weg staat.

Praktische tips om compliant te blijven

  • Leg bewaartermijnen vast in je privacybeleid en verwerkingsregister.
  • Plan vaste momenten in (bijvoorbeeld jaarlijks) om gegevens te controleren en op te schonen.
  • Gebruik software die automatisch een signaal geeft als een bewaartermijn afloopt.
  • Wijs intern een verantwoordelijke aan voor gegevensbeheer.
  • Informeer betrokkenen in je privacyverklaring over hoe lang je hun gegevens bewaart.

De AVG-bewaartermijn vraagt dus om een actieve houding: niet bewaren wat je niet meer nodig hebt, en kunnen uitleggen waarom je bewaart wat je bewaart. Een goed ingericht beleid voorkomt niet alleen problemen met de Autoriteit Persoonsgegevens, maar geeft ook betrokkenen het vertrouwen dat je zorgvuldig met hun gegevens omgaat.