HomeKennisbankHoe lang mag je persoonsgegevens bewaren?

Kennisbank · Privacy

Hoe lang mag je persoonsgegevens bewaren?

Een organisatie kan niet volstaan met ‘we bewaren alles zeven jaar’. Een factuur, afgehandelde klantvraag en personeelsdossier kunnen verschillende doelen en wettelijke regels hebben. Een bruikbaar bewaarbeleid vertaalt die verschillen naar de systemen waarin medewerkers werken.

01

Bepaal de termijn per doel en gegevenscategorie

Artikel 5 AVG verplicht tot opslagbeperking: identificeerbare gegevens mogen niet langer blijven staan dan voor de verwerkingsdoelen noodzakelijk is. De organisatie moet de gekozen termijn kunnen uitleggen. Alleen de mogelijkheid dat informatie ooit van pas komt, vormt geen concrete onderbouwing.

Lees de toelichting

Maak praktisch onderscheid tussen bijvoorbeeld facturen, contactverzoeken en bijlagen bij een klantdossier. Noteer voor iedere categorie het doel, de toepasselijke wet of noodzaak, de termijn en de verantwoordelijke afdeling. Beoordeel ook of het bewaren van een beperkte selectie voldoende is. Zo voorkomt u dat één wettelijke bewaarplicht onbedoeld een heel dossier vasthoudt.

02

Zeven jaar geldt voor fiscale basisgegevens, niet voor alles

Volgens de Belastingdienst moeten fiscale basisgegevens, waaronder de debiteuren- en crediteurenadministratie, doorgaans zeven jaar worden bewaard. Voor bijvoorbeeld gegevens over onroerende zaken geldt een termijn van tien jaar. Die fiscale regels geven geen algemene toestemming om alle persoonsgegevens binnen de organisatie even lang te bewaren.

Lees de toelichting

Het startmoment verdient een afzonderlijke controle. Voor de fiscale bewaartermijn kijkt de Belastingdienst naar de actuele waarde van een gegeven: bij een nog lopend contract kan de termijn pas later beginnen. Schrijf daarom nooit alleen ‘zeven jaar’ in een schema, maar ook welke gebeurtenis de termijn laat ingaan.

03

Maak verwijderen onderdeel van het werkproces

Een praktische bewaarmatrix heeft minimaal deze kolommen: gegevenscategorie, doel, onderbouwing, startmoment, termijn, systeem, eigenaar en verwijdermethode. Laat de proceseigenaar eerst enkele echte dossiers doorlopen. Daarmee wordt zichtbaar of de trigger in het systeem bestaat en of medewerkers onnodige kopieën in e-mail, exports of gedeelde mappen bewaren.

Lees de toelichting

Plan daarna verwijdering of anonimisering en controleer een steekproef. Leg met leveranciers vast hoe hun kopieën en back-ups worden behandeld en hoe eerder verwijderde gegevens na herstel opnieuw uit actief gebruik verdwijnen. Anonimisering werkt alleen als personen daadwerkelijk niet meer te identificeren zijn; een klantnummer of vervangen naam maakt gegevens niet vanzelf anoniem.

04

Behandel een uitzondering als een apart besluit

Moeten bepaalde stukken langer beschikbaar blijven, bijvoorbeeld vanwege een concrete juridische procedure, laat dan vastleggen welke stukken nodig zijn, waarom, wie dat besluit en wanneer de uitzondering opnieuw wordt beoordeeld. Zet geen algemene blokkade op alle verwijdering wanneer slechts één dossier relevant is.

Lees de toelichting

Een bruikbare controle is een overleg tussen de proceseigenaar, privacy en systeembeheer: klopt de reden nog, is de toegang beperkt en kan de blokkade vervallen? Dit zijn praktische afspraken om van bewaarbeleid een uitvoerbaar proces te maken; de juiste juridische grond en eventuele sectorregels moeten per uitzondering worden beoordeeld.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Splits gegevens uit naar doel en categorie

Controleer specifieke wettelijke bewaarplichten

Leg de termijn én het startmoment vast

Wijs per systeem een uitvoerder aan

Registreer uitzonderingen met herbeoordeling

Controleer verwijdering bij leveranciers en in kopieën

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 13 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: AVG-opslagbeperking en verantwoordingsplicht; onderscheid met fiscale bewaarplicht; startmoment fiscale termijn. Geen volledige sectorspecifieke bewaartermijnenlijst.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Mag alles zeven jaar worden bewaard?+

Nee. De fiscale bewaarplicht geldt voor relevante administratieve gegevens. Andere persoonsgegevens vragen een eigen doel, noodzaak en bewaartermijn.

Wanneer is anonimiseren voldoende?+

Alleen wanneer personen niet meer identificeerbaar zijn. Het vervangen van een naam door een nummer is vaak pseudonimisering; dan blijven de AVG en bewaarbeperkingen van toepassing.

Wie moet verwijdering uitvoeren?+

Wijs een proceseigenaar en systeembeheerder aan. De eerste onderbouwt wat nodig is; de tweede organiseert uitvoering en controle. Uitbesteding aan een leverancier neemt de verantwoordelijkheid van de organisatie niet weg.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.