Bedrijven verzamelen tijdens hun activiteiten een ongelooflijke hoeveelheid gegevens, maar staan er zelden bij stil om gegevens te beoordelen en zelfs te verwijderen.
Een dataretentiebeleid definieert hoe lang uw bedrijf verschillende soorten informatie bewaart, waarom deze worden bewaard, wie er toegang toe heeft en hoe deze moeten worden verwijderd wanneer ze niet langer nodig zijn. Voor kleine en middelgrote bedrijven is dit een van de meest praktische manieren om nalevingsrisico’s te verminderen zonder de dagelijkse activiteiten onnodig ingewikkeld te maken.
Veel bedrijven bewaren gegevens langer dan nodig omdat het verwijderen ervan riskant aanvoelt. Oude klantgegevens blijven in een CRM staan. Bestanden van voormalige werknemers blijven op gedeelde drives staan. Contracten blijven jarenlang in inboxes liggen. Geëxporteerde spreadsheets worden bewaard “voor het geval dat”. Na verloop van tijd slaat het bedrijf meer persoonlijk identificeerbare informatie (PII), financiële administratie en interne informatie op dan het naar behoren kan beheren.
Dat veroorzaakt een probleem onder de GDPR. Het principe van opslagbeperking houdt in dat persoonsgegevens niet langer mogen worden bewaard dan noodzakelijk is voor het doel waarvoor ze zijn verzameld. Een retentiebeleid helpt dit principe om te zetten in een werkend systeem: wat u bewaart, hoe lang, waar het staat, wie de eigenaar is, hoe het wordt verwijderd en hoe de toegang tot bewaarde gegevens is beschermd.
Dat is belangrijk omdat zwakke wachtwoorden een van de meest voorkomende kwetsbaarheden blijven voor bedrijven van elke omvang, en bewaarde gegevens nog steeds blootgesteld worden als de toegangscontroles zwak zijn.
Wat is een dataretentiebeleid?
Waarom is een dataretentiebeleid belangrijk?
Welk type gegevens heeft een retentieschema nodig?
Britse vereisten voor dataretentie: wat het mkb moet weten
Sjabloon voor dataretentiebeleid voor het mkb
Toegangscontrole en bewaarde gegevens
Veelgemaakte fouten bij het dataretentiebeleid
Zet retentieregels om in de dagelijkse praktijk
Wat is een dataretentiebeleid?
Een dataretentiebeleid is een reeks regels die bepaalt hoe lang verschillende categorieën gegevens binnen een bedrijf moeten worden bewaard, en wat er gebeurt als de retentieperiode afloopt. Dit omvat doorgaans persoonsgegevens, klantgegevens, werknemersbestanden, financiële documenten, contracten, communicatie, operationele gegevens en bedrijfskritische documenten.
Een nuttig beleid moet een antwoord geven op deze vier vragen:
- Welk type gegevens hebben we in ons bezit?
- Waarom moeten we deze bewaren?
- Hoe lang moeten we deze bewaren?
- Hoe gaan we deze veilig verwijderen, anonimiseren of archiveren?
De GDPR stelt geen specifieke tijdlimieten voor elk type gegevens, dus organisaties moeten zelf beslissen wat nodig is voor hun eigen doeleinden, deze redenering documenteren en bereid zijn deze te rechtvaardigen.
Een dataretentiebeleid is meer dan een lijst met datums. Het is een vastlegging van de beslissingen achter die datums. Als iemand vraagt waarom klantgegevens drie jaar zijn bewaard of gegevens van sollicitanten na zes maanden zijn verwijderd, moet een bedrijf een duidelijke reden kunnen opgeven.
Waarom is een dataretentiebeleid belangrijk?
Een retentiebeleid helpt bij compliance, beveiliging en operationele duidelijkheid. Het beschermt een bedrijf op drie manieren:
- Het vermindert de hoeveelheid gegevens die bij een schending blootgesteld kan worden
- Het verlaagt de juridische en nalevingsrisico’s van het langer dan nodig bewaren van informatie
- Het verlaagt de opslagkosten die verbonden zijn aan verouderde gegevens.
Vanuit het oogpunt van naleving ondersteunt het de GDPR-dataretentieverplichtingen door aan te tonen dat uw bedrijf persoonsgegevens niet voor onbepaalde tijd zonder reden bewaart. In het VK is de ICO er duidelijk over dat persoonsgegevens niet mogen worden bewaard “voor het geval dat”, maar alleen zo lang als nodig is voor het desbetreffende doel.
Vanuit het oogpunt van beveiliging betekenen minder onnodige gegevens minder blootstelling. Als uw bedrijf te maken krijgt met een schending, kan elk verouderd klantrecord, oud loonlijstbestand, ongebruikte export of vergeten inboxbijlage de hoeveelheid getroffen informatie vergroten.
Daarom moet retentie deel uitmaken van uw bredere aanpak voor de preventie van datalekken. Hoe lang u gegevens bewaart, heeft directe invloed op de blootstelling: hoe langer onnodige gegevens in uw systemen blijven, hoe meer er voor een aanvaller is om toegang toe te krijgen, te stelen of bloot te stellen.
Vanuit operationeel oogpunt verminderen retentieregels het giswerk. Werknemers moeten weten wat ze moeten bewaren, waar ze het moeten opslaan, wanneer ze het moeten verwijderen en wie de beslissing neemt. Dat is vooral belangrijk voor groeiende teams waar gegevens verspreid kunnen zijn over e-mail, cloudopslag, HR-systemen, financiële software, CRM’s, gedeelde drives en platforms van leveranciers.
Welk type gegevens heeft een retentieschema nodig?
Een dataretentieschema is het werkende deel van een dataretentiebeleid. Het koppelt elke gegevenscategorie aan een retentieperiode, eigenaar, opslaglocatie, verwijderingsmethode, maatregelen voor bescherming tegen datalekken en de reden om deze te bewaren.
Mkb-bedrijven moeten beginnen met de gegevenscategorieën die ze elke dag gebruiken.
Personeelsdossiers
Personeelsgegevens volgen niet allemaal dezelfde retentielogica. Sommige moeten worden bewaard vanwege wettelijke vereisten, sommige omdat ze nodig kunnen zijn om geschillen op te lossen, en andere alleen zolang er een duidelijke zakelijke reden voor is.
Bijvoorbeeld, ACAS(nieuw venster) stelt dat werkgevers vakantiegegevens ten minste zes jaar moeten bewaren vanaf de datum waarop ze zijn gemaakt, terwijl de richtlijnen van GOV.UK(nieuw venster) over personeelsgegevens stellen dat werknemersinformatie alleen mag worden bewaard zolang het bedrijf er een duidelijke behoefte aan heeft, en daarna veilig moet worden vernietigd.
Klant- en prospectgegevens
Klantgegevens kunnen contactgegevens, aankoopgeschiedenis, ondersteuningstickets, factuurgegevens, contracten, accountgegevens en communicatiegeschiedenis omvatten. Prospectgegevens kunnen marketingleads, aanmeldingen voor evenementen, nieuwsbriefabonnementen en verkoopnotities omvatten.
Bewaar klantgegevens zo lang als u deze nodig hebt om de dienst te verlenen, contractuele verplichtingen na te komen, geschillen af te handelen, te voldoen aan boekhoudregels of te voldoen aan wettelijke vereisten. Marketinggegevens vereisen bijzondere zorg omdat toestemming, gerechtvaardigd belang, afmeldingsverzoeken en doelbinding allemaal van invloed zijn op de bewaartermijn.
Financiële en belastinggegevens
Financiële gegevens omvatten facturen, ontvangstbevestigingen, loonadministratie, bankafschriften, declaraties, btw-gegevens, boekhouding, belastingdocumentatie, contracten en inkooporders, auditrapporten, kredietkaart- en leninggegevens, en werknemersvoorzieningen of pensioengegevens waar relevant.
In veel rechtsgebieden bepalen het vennootschaps- en belastingrecht een minimumperiode voor het bewaren van boekhoudkundige en financiële gegevens, hoewel de exacte duur varieert per land en per bedrijfstype.
Contracten en juridische documenten
Contracten, werkbeschrijvingen, leveranciersovereenkomsten, klantovereenkomsten, leases en juridische correspondentie moeten mogelijk worden bewaard gedurende de contractduur en een periode daarna in geval van geschillen.
De exacte periode hangt af van het contract, de verjaringstermijnen, sectorvereisten en juridisch advies. Het beleid moet een eigenaar definiëren voor deze gegevens, meestal juridische zaken, financiën, operations of de directie.
E-mailcommunicatie en interne documenten
Zakelijke e-mail is vaak waar het retentiebeleid op de proef wordt gesteld. Inboxes kunnen contracten, persoonsgegevens, bijlagen, klachten van klanten, facturen, kandidaatinformatie, wachtwoorden en vertrouwelijke zakelijke beslissingen bevatten.
Een retentieschema moet bepalen wat in e-mail thuishoort, wat naar een goedgekeurd systeem moet worden verplaatst en wanneer oude berichten moeten worden verwijderd of gearchiveerd. Dezelfde logica is van toepassing op interne documenten, geëxporteerde rapporten, spreadsheets, gedeelde mappen en chatbijlagen. Maar het beleid heeft ook een handhavingsmechanisme nodig.
Retentieregels moeten worden gekoppeld aan goedgekeurde systemen, geautomatiseerde verwijderingsinstellingen waar haalbaar, archiveringsregels en controles op eigendom, zodat gegevens niet voor onbepaalde tijd bewaard blijven, simpelweg omdat niemand actie heeft ondernomen toen de retentieperiode afliep.
Inloggegevens, toegangsgegevens en beveiligingslogboeken
Retentie is ook van toepassing op beveiligingsgegevens. Dit kan toegangslogboeken, audittrails, wachtwoordgegevens, herstelcodes, beheerdersactiviteiten, incidentenrapporten en verificatiegegevens omvatten.
Sommige beveiligingsgegevens moeten worden bewaard voor onderzoek, naleving of operationele beoordeling. Andere mogen alleen worden bewaard voor een gedefinieerd doel en een gedocumenteerde periode, en vervolgens worden verwijderd of gearchiveerd volgens het beleid, vooral wanneer ze onthullen hoe uw systemen werken of gevoelige toegangsgegevens blootstellen.
Dataretentie, beheer van inloggegevens en toegangscontrole overlappen elkaar: bewaarde beveiligingsgegevens vereisen strikte toegangscontroles omdat ze kunnen onthullen hoe uw bedrijfssystemen werken.
Britse vereisten voor dataretentie: wat het mkb moet weten
De Britse vereisten voor dataretentie variëren. Ze hangen af van het type gegevens, de reden om ze te bewaren en de juridische, fiscale, contractuele of zakelijke verplichting die eraan ten grondslag ligt.
Voor dataretentie onder de GDPR is het uitgangspunt opslagbeperking: persoonsgegevens mogen niet langer worden bewaard dan noodzakelijk is voor het doel. De Britse GDPR kent geen vaste periode voor elke categorie, dus bedrijven moeten hun eigen retentieperioden vaststellen en deze rechtvaardigen.
Sommige gegevens hebben duidelijkere regels. Besloten vennootschappen moeten boekhoudkundige gegevens over het algemeen zes jaar bewaren vanaf het einde van het boekjaar waarop ze betrekking hebben, en soms langer in specifieke omstandigheden. Personeelsgegevens variëren per type dossier, dus gevoelige arbeidshandelingen moeten zorgvuldig worden gecategoriseerd en indien nodig worden beoordeeld met juridisch of HR-advies.
Uiteindelijk is het niet mogelijk om één retentieperiode op alles toe te passen. Gegevens moeten per categorie worden gescheiden, de reden voor het bewaren moet worden gedefinieerd en er moet worden gedocumenteerd waarom elke periode passend is.
Sjabloon voor dataretentiebeleid voor het mkb
Gebruik deze structuur als een eenvoudig sjabloon voor een dataretentiebeleid. Pas de bewoordingen aan uw bedrijf, sector en wettelijke vereisten aan.
1. Doel en reikwijdte
Sjabloontekst: Dit dataretentiebeleid legt uit hoe [Company Name] bedrijfs- en persoonsgegevens opslaat, bewaart, archiveert, verwijdert en beschermt. Het is van toepassing op werknemers, contractanten, leveranciers, systemen en diensten die bedrijfsgegevens verzamelen, verwerken, opslaan of openen.
2. Gegevenscategorieën
Sjabloontekst: [Company Name] deelt gegevens in categorieën in, waaronder klantgegevens, prospectgegevens, personeelsgegevens, financiële gegevens, contracten, operationele gegevens, beveiligingslogboeken en interne communicatie. Elke categorie moet een eigenaar, opslaglocatie, retentieperiode en verwijderingsmethode hebben.
3. Retentieschema
Sjabloontekst: Gegevens mogen alleen worden bewaard zo lang als vereist is voor zakelijke, wettelijke, reglementaire, contractuele of beveiligingsdoeleinden. Elke gegevenscategorie moet in het retentieschema worden vermeld met een gedefinieerde retentieperiode en reden.
Voorbeeldschema:
| Gegevenscategorie | Voorbeeldgegevens | Voorgestelde retentiebenadering | Eigenaar | Verwijderingsmethode |
| Klantgegevens | Accountgegevens, ondersteuningstickets, servicegeschiedenis | Bewaren zolang de klantrelatie actief is, daarna alleen bewaren voor zover nodig voor juridische, contractuele of geschilsdoeleinden | Operations of customer success | Verwijderen of anonimiseren uit CRM- en ondersteuningssystemen |
| Financiële gegevens | Facturen, ontvangstbevestigingen, loonlijsten, belastingdocumenten | Over het algemeen zes jaar bewaren na het desbetreffende boekjaar, tenzij langere retentie vereist is | Financiën | Veilig archiveren, daarna verwijderen |
| Personeelsdossiers | Contracten, loonlijsten, vakantiegegevens, HR-bestanden | Bewaren op basis van type gegeven, wettelijke regels en zakelijke behoefte | HR of operations | Veilig verwijderen uit HR-systemen en gedeelde opslag |
| Contracten | Klantovereenkomsten, leverancierscontracten, werkbeschrijvingen | Bewaren voor de duur van het contract plus een gedefinieerde geschilsperiode | Juridische zaken, financiën of de directie | Veilig archiveren, daarna verwijderen |
| Beveiligingslogboeken | Toegangslogboeken, beheerdersactiviteiten, incidentengegevens | Bewaren voor onderzoek, beveiliging en verantwoording, daarna verwijderen of archiveren op basis van risico | IT- of beveiligingseigenaar | Veilig verwijderen of archiveren |
| Marketinggegevens | Leads, nieuwsbrieflijsten, campagnegegevens | Bewaren zolang er een geldig doel is en de uitsluitingsregels worden gerespecteerd | Marketing | Verwijderen, anonimiseren of uitsluiten naar gelang wat van toepassing is |
4. Toegangscontroles
Sjabloontekst: Toegang tot bewaarde gegevens moet beperkt zijn tot personen die deze nodig hebben voor hun functie. Gevoelige gegevens moeten worden opgeslagen in goedgekeurde systemen, worden beschermd door sterke verificatie en regelmatig worden beoordeeld. Gedeelde inloggegevens mogen niet worden gebruikt om toegang te krijgen tot bewaarde gegevens, tenzij ze worden beheerd via een goedgekeurde zakelijke wachtwoordbeheerder.
In dit gedeelte sluit retentie rechtstreeks aan op het beheer van inloggegevens. Gegevens die bewaard moeten worden, hebben nog steeds bescherming nodig. Als oude contracten, loonlijstbestanden, klantgegevens of beveiligingslogboeken toegankelijk blijven voor mensen die ze niet langer nodig hebben, lost het retentiebeleid slechts de helft van het probleem op.
Een zakelijke wachtwoordbeheerder ondersteunt toegangscontrole door teams te helpen sterke inloggegevens aan te maken, deze veilig op te slaan en toegang alleen te delen met geautoriseerde personen. Proton Pass for Business helpt teams bij het beheren van inloggegevens in versleutelde kluizen en het gebruik van beveiligd delen, zodat bewaarde gegevens minder snel worden blootgesteld via hergebruikte wachtwoorden of informele toegang.
5. Verwijdering en vernietiging
Sjabloontekst: Wanneer de retentieperiode afloopt, moeten gegevens veilig worden verwijderd, geanonimiseerd of gearchiveerd volgens het retentieschema. Papieren gegevens moeten worden versnipperd of veilig worden vernietigd. Digitale gegevens moeten worden verwijderd uit goedgekeurde systemen, gedeelde drives, back-ups waar van toepassing, en alle onbeheerde opslaglocaties. Verwijdering moet worden gedocumenteerd voor gevoelige gegevens. Werknemers moeten ook weten waar ze geen informatie mogen opslaan, zoals persoonlijke drives, niet-goedgekeurde spreadsheets of discussiedraden in chats. Als een gegevenscategorie onderworpen is aan een juridische blokkade, geschil, audit of onderzoek, moet de verwijdering worden onderbroken totdat de juridische afdeling of de directie toestemming geeft voor de volgende stap.
6. Verantwoordelijkheden
Sjabloontekst: Elke gegevenscategorie moet een eigenaar hebben die verantwoordelijk is voor retentiebeslissingen, beoordelingen van toegang, verwijdering en beleidsupdates. Werknemers zijn verantwoordelijk voor het opslaan van gegevens in goedgekeurde systemen en het melden van gegevens waarvan zij denken dat ze verouderd of gedupliceerd zijn, of op de verkeerde plaats zijn opgeslagen.
7. Beoordelingsfrequentie
Sjabloontekst: Dit beleid en retentieschema worden ten minste jaarlijks herzien, en eerder als [Company Name] nieuwe systemen introduceert, wettelijke verplichtingen wijzigt, een beveiligingsincident ervaart of de manier waarop het persoonsgegevens verzamelt of verwerkt, wijzigt.
Toegangscontrole en bewaarde gegevens
Een retentiebeleid mag nooit worden gescheiden van toegangscontrole. Gegevens bewaren om een geldige reden betekent niet dat iedereen erbij moet kunnen.
Bewaarde gegevens omvatten vaak gevoelige informatie: werknemersbestanden, klantgegevens, belastingdocumenten, contracten, beveiligingslogboeken en incidentenrapporten. Als de toegang onbeheerd is, kunnen oudere gegevens een gemakkelijk doelwit worden tijdens het in gevaar brengen van een account. Het kan ook een intern risico creëren als werknemers dossiers kunnen openen die geen verband houden met hun functie.
Toegangscontroles moeten antwoord geven op:
- Wie heeft toegang tot elke bewaarde gegevenscategorie?
- Welke systemen slaan deze op?
- Welke inloggegevens beschermen deze?
- Is MFA ingeschakeld?
- Worden gedeelde inloggegevens gecontroleerd?
- Wanneer is de toegang voor het laatst beoordeeld?
- Wat gebeurt er als iemand vertrekt of van functie verandert?
- Krijgen externe leveranciers en toeleveranciers toegang en wordt dit gecontroleerd?
Dataretentie is verbonden met beheer van inloggegevens. Voor de preventie van schendingen verkleint toegangscontrole ook de impact. Als een aanvaller één account in gevaar brengt, mag deze niet automatisch toegang krijgen tot jarenlang gearchiveerde klantgegevens, oude contracten of werknemersgegevens. Het opstellen van een wachtwoordbeleid kan teams helpen regels te definiëren voor het maken van wachtwoorden, delen, toegangsbeheer en verificatie.
Voor de preventie van schendingen verkleint toegangscontrole ook de impact. Als een aanvaller één account in gevaar brengt, mag deze niet automatisch toegang krijgen tot jarenlang gearchiveerde klantgegevens, oude contracten of werknemersgegevens. Protons gids voor bescherming tegen datalekken voor bedrijven legt uit waarom het beperken van toegang en het verminderen van onnodige blootstelling belangrijk zijn voordat er een incident plaatsvindt.
Een zakelijke wachtwoordbeheerder zoals Proton Pass for Business kan teams ook helpen bij het controleren en beoordelen van de toegang tot de inloggegevens waarmee bewaarde gegevens worden ontgrendeld, met gecentraliseerd beheer, veilig delen en duidelijker eigenaarschap via het beheerderspaneel.
Veelgemaakte fouten bij het dataretentiebeleid
Veel mkb-bedrijven hebben al informele retentiegewoonten, maar geen betrouwbaar beleid. De meest voorkomende fouten liggen voor de hand: te veel gegevens bewaren, één regel op elk record toepassen, kopieën in alledaagse systemen vergeten, verwijderen zonder te controleren op juridische blokkades, of bewaarde gegevens toegankelijk houden voor te veel mensen.
| Fout | Waarom dit risico met zich meebrengt | Wat u in plaats daarvan kunt doen |
| Alles voor altijd bewaren | Gegevens opslaan “voor het geval dat” kan het nalevingsrisico en de blootstelling aan schendingen vergroten. | Bewaar gegevens alleen zolang er een duidelijke wettelijke, contractuele, beveiligings- of zakelijke reden voor is. |
| Eén retentieperiode gebruiken voor alles | Financiële gegevens, personeelsdossiers, marketingleads, contracten en logboeken dienen verschillende doeleinden. | Definieer retentieperioden per gegevenscategorie. |
| E-mail, spreadsheets en exports vergeten | Kopieën kunnen achterblijven in inboxes, downloadmappen, gedeelde drives of onbeheerde bestanden. | Neem secundaire opslaglocaties op in het beleid. |
| Verwijderen zonder te controleren op juridische blokkades | Sommige gegevens moeten mogelijk worden bewaard voor geschillen, audits, onderzoeken of reglementaire verplichtingen. | Voeg een beoordelingsstap toe vóór het verwijderen. |
| Toegang tot bewaarde gegevens negeren | Bewaarde gegevens kunnen nog steeds worden blootgesteld als te veel mensen er toegang toe hebben. | Wijs eigenaren toe, beperk machtigingen en beoordeel de toegang regelmatig. |
Zet retentieregels om in de dagelijkse praktijk
Een praktisch beleid begint met de gegevens die uw bedrijf al in bezit heeft en zet deze om in een schema dat mensen kunnen volgen. Elke categorie moet een reden hebben om bewaard te worden, een eigenaar, een beoordelingsfrequentie en een duidelijk verwijderingsproces. Zolang die gegevens in uw systemen blijven, moet de toegang beperkt blijven tot de mensen die deze echt nodig hebben.
Voor veel mkb-bedrijven is het beheer van inloggegevens een van de eenvoudigste punten om verbeteringen aan te brengen. Sterke wachtwoorden, veilig delen en gecontroleerde toegang zorgen ervoor dat bewaarde gegevens alleen beschikbaar zijn voor de mensen die ze nodig hebben.
Controleer wie toegang heeft tot de bewaarde gegevens in uw bedrijf met een veilige zakelijke wachtwoordbeheerder.






