ROPA-vereisten voor KMO’s: gevolgen van omnibus IV

18-07-2025 – Het Europees Comité voor gegevensbescherming (EDPB) en de Europese Toezichthouder voor gegevensbescherming (EDPS) hebben onlangs een gezamenlijk advies uitgebracht over het voorstel van de Europese Commissie om de uitzondering op de verplichting tot het bijhouden van een verwerkingsregister uit de Algemene Verordening Gegevensbescherming (AVG) uit te breiden voor kleine en middelgrote ondernemingen (KMO's). Het voorstel maakt deel uit van het Omnibus IV-pakket, een initiatief om de groei van kleinere organisaties te stimuleren door Europese regelgeving te versimpelen. In deze blog bespreken we het voorstel van de Commissie, het gezamenlijk advies en de waarschijnlijke gevolgen voor bedrijven. 

Huidige ROPA-vereisten 

Op grond van artikel 30 van de AVG moeten zowel de verwerkingsverantwoordelijke als de verwerker een register van verwerkingsactiviteiten (ROPA) bijhouden, tenzij deze organisaties minder dan 250 werknemers hebben. Kleine organisaties moeten echter nog steeds een ROPA bijhouden voor verwerkingsactiviteiten die i) waarschijnlijk een risico vormen voor de rechten en vrijheden van betrokkenen, ii) niet incidenteel zijn, of iii) bijzondere categorieën van gegevens of gegevens met betrekking tot strafrechtelijke veroordelingen omvatten.  

Deze ruime vrijstellingen betekenen dat in de praktijk bijna elk bedrijf (ongeacht de omvang) een ROPA moet opstellen. De Werkgroep 29 (Nu de EDPB) beschouwt een verwerkingsactiviteit alleen als incidenteel als deze niet regelmatig wordt uitgevoerd en buiten de normale bedrijfsvoering of activiteiten van de verwerkingsverantwoordelijke of verwerker plaatsvindt. Volgens de Ierse gegevensbeschermingscommissie houdt elke organisatie die personeel in dienst heeft, zich waarschijnlijk bezig met niet-incidentele gegevensverwerking via haar HR- of salarisadministratie, en moet zij deze activiteiten in ieder geval opnemen in een ROPA. 

Voorgestelde wijzigingen 

In de voorgestelde wijziging van artikel 30 van de AVG zouden organisaties met minder dan 750 werknemers echter alleen een ROPA moeten bijhouden voor verwerkingen die waarschijnlijk een hoog risico voor de rechten en vrijheden van betrokkenen met zich meebrengen. De Commissie hanteert de definitie van hoog risico uit artikel 35 van de AVG (over gegevensbeschermingseffect beoordelingen, ook wel GEBs of DPIAs genoemd). Verwerkingsactiviteiten moeten met name in een ROPA worden opgenomen als ze i) systematisch en uitgebreid persoonlijke aspecten van een persoon beoordelen, zoals profilering; ii) op grote schaal gevoelige gegevens verwerken; of iii) op grote schaal en stelselmatig openbare ruimten monitoren. 

Zoals de EDPB opmerkt, vallen echter ook veel verwerkingsactiviteiten niet in de definitie van “hoog risico” in artikel 35, zoals activiteiten die niet incidenteel zijn maar geen gevoelige gegevens of systematische monitoring omvatten (bijvoorbeeld een online magazine dat een mailinglijst gebruikt om zijn abonnees dagelijks een algemeen overzicht te sturen). Door niet langer te eisen dat alle niet-incidenteel verwerkingsactiviteiten aan een ROPA worden toegevoegd, kan het voorstel het aantal door kleine organisaties geregistreerde verwerkingsactiviteiten aanzienlijk verminderen. 

Bovendien worden in het voorstel de vereisten voor twee afzonderlijke verplichtingen geconsolideerd: wanneer de verwerking waarschijnlijk een hoog risico met zich meebrengt, moeten organisaties nu zowel een DPIA uitvoeren als de verwerkingsactiviteit toevoegen aan een ROPA. Organisaties kunnen waarschijnlijk aan de nieuwe vereisten voldoen door een DPIA toe te voegen aan hun verwerkingsregister, aangezien de informatie die vereist is op grond van artikel 30, leden 1 en 2, van de AVG vaak al in de DPIA is opgenomen. 

Motivering 

De vermindering van de registratieverplichtingen voor kleine en middelgrote ondernemingen maakt deel uit van de Omnibus-vereenvoudigingspakketten, een reeks voorstellen om de complexiteit van de EU-wetgeving voor bedrijven te verminderen en de evenredigheid van EU-regelgeving uit te breiden voor kmo's. De Commissie erkent dat de huidige ROPA-vereisten dezelfde lasten opleggen aan kleine en middelgrote ondernemingen en grote ondernemingen, terwijl deze niet over dezelfde juridische middelen beschikken. 

Reactie van het EDPB en de EDPS 

In hun gezamenlijke advies bevelen het EDPB en de EDPS aan om drie punten te verduidelijken. Ten eerste moet de Commissie verduidelijken of alleen verwerkingsactiviteiten die “waarschijnlijk een hoog risico opleveren” in een ROPA moeten worden opgenomen, of dat een ROPA met alle verwerkingen verplicht is wanneer ten minste één verwerkingsactiviteit waarschijnlijk een hoog risico oplevert. 

Ten tweede wordt in het advies gewezen op de gevolgen van het schrappen van twee belangrijke categorieën verwerkingsactiviteiten: niet-incidenteel verwerken en verwerken van bijzondere categorieën persoonsgegevens of persoonsgegevens betreffende strafvervolging en strafbare feiten. De verwerking van dergelijke gegevens kan een van de factoren zijn die tot een hoog risico leiden. 

Ten slotte bevelen de EDPB en de EDPS aan om de reikwijdte van de wijziging te verduidelijken. De definities van kmo's en kleine ondernemingen van de Commissie bevatten beide maxima voor de jaaromzet en het balanstotaal. In de tekst van de wijziging wordt echter alleen verwezen naar “een onderneming [...] met minder dan 750 werknemers”. Er bestaat dus enige onduidelijkheid over de vraag of de nieuwe vrijstelling van toepassing zou zijn op een organisatie met minder dan 750 werknemers, maar een hoge jaaromzet of een hoog balanstotaal. 

Gevolgen 

Verwerkingsregisters blijven een nuttig instrument om te voldoen aan meerdere AVG-vereisten. Om te beoordelen of hun gegevensverwerking voldoet aan de AVG-definitie van risicovolle activiteiten, zullen bedrijven nog steeds al hun verwerkingsactiviteiten moeten beoordelen, mogelijk aan de hand van een pre-DPIA of DPIA-checklist. Bovendien heeft het voorstel geen invloed op andere AVG-vereisten, zoals de vereiste om een rechtsgrondslag en een doel voor de verwerking van persoonsgegevens vast te stellen en om betrokkenen te informeren over elke verwerkingsactiviteit.

Bedrijven moeten zich er ook van bewust zijn dat het voorstel van de Commissie nog niet de volledige EU-wetgevingsprocedure heeft doorlopen. De goedkeuring door zowel het Europees Parlement als de Raad kan ongeveer 18 maanden in beslag nemen. Het opzetten van een ROPA blijft daarom in de nabije toekomst verplicht voor de meeste organisaties. 

Conclusie 

Ondanks de voorgestelde wijzigingen in de AVG blijft het van belang dat bedrijven een volledig beeld hebben van hun gegevensverwerkingsactiviteiten om hun verplichtingen te kunnen beoordelen. Bij Considerati zijn we gespecialiseerd in bedrijven helpen om inzicht te krijgen in hun verwerkingsactiviteiten en hen te begeleiden bij de veranderende wetgeving. Als uw organisatie duidelijkheid zoekt over compliance-ondersteuning, staan wij klaar om u te helpen. Neem contact op met ons team om meer te weten. 

 

Ellen de Kok Senior Legal Manager

Do you want to know more?

Considerati's legal experts are ready to help your organisation comply with the new rules coming into force on 1 July 2026. Reach out to us for tailored advice or practical training.

 

Contact

Recente blogs