Storyxa Dagoverzicht Nederlands
Storyxa.nl Storyxa Dagoverzicht
Blog Lokaal Politiek Technologie Wereld Zakelijk

Wat is een data-retentiebeleid? AVG en bewaartermijnen

Lars Niels Mulder • 2026-05-29 • Gecontroleerd door Daan de Vries

Iedere organisatie verzamelt data, maar bijna niemand weet precies hoelang die bewaard mag blijven. Het gevolg: stapels verouderde klantgegevens, onnodig risico op boetes en onduidelijkheid bij medewerkers. In deze gids leest u wat een data-retentiebeleid precies inhoudt, welke AVG-bewaartermijnen gelden en hoe u zelf een waterdicht beleid opstelt.

Bewaartermijn fiscale gegevens: 7 jaar ·
Bewaartermijn personeelsdossiers: 2 jaar na einde dienstverband ·
Bewaartermijn medische dossiers: 15 jaar

Overzicht

1Bevestigde feiten
2Wat onduidelijk is
3Tijdlijn-signaal
4Wat komt hierna

Hieronder een overzicht van de belangrijkste bewaartermijnen:

Label Waarde
Bewaartermijn personeel 2 jaar na einde dienstverband
Bewaartermijn fiscaal 7 jaar
Bewaartermijn medisch 15 jaar
Aantal kopieën (3-2-1) 3 kopieën, 2 media, 1 offsite

Wat is de betekenis van een data-retentiebeleid?

Een data-retentiebeleid is een formeel document dat vastlegt hoelang een organisatie gegevens bewaart en wanneer deze veilig worden verwijderd of geanonimiseerd. Het is feitelijk onderdeel van data governance en helpt bij naleving van wetgeving zoals de AVG, legt het Privacy-advocaat.nl (juridische template-aanbieder) uit.

Wat is het verschil tussen een retentiebeleid en een bewaarschema?

  • Een retentiebeleid is het overkoepelende document met regels, verantwoordelijkheden en doelen.
  • Een bewaarschema is een operationele tabel per gegevenscategorie met concrete termijnen en verwijderacties.

Het beleid geeft het ‘waarom’, het schema het ‘hoe lang en hoe verwijderen’. Organisaties hebben beide nodig voor AVG-compliance, aldus Kenniscentrum voor beleid en regelgeving (overheidsadviesorgaan).

Waarom is een dataretentiebeleid belangrijk?

  • Voorkomt dat persoonsgegevens onnodig lang worden bewaard in strijd met de AVG.
  • Vermindert risico op datalekken: minder data = minder schade bij een incident.
  • Creëert duidelijkheid voor medewerkers over wat met oude bestanden moet gebeuren.

Het beginsel van minimale gegevensverwerking – artikel 5, lid 1, onder e AVG – vereist dat de bewaartermijn tot een strikt minimum wordt beperkt, stelt het Kenniscentrum voor beleid en regelgeving (overheidsadviesorgaan).

De kern

Zonder retentiebeleid bewaart uw organisatie waarschijnlijk te veel data te lang, met boeterisico’s en hogere opslagkosten tot gevolg.

De implicatie: een retentiebeleid is geen vrijblijvend document, maar een operationele noodzaak om risico’s te beheersen.

Wat is een voorbeeld van een data-retentiebeleid?

Een goed voorbeeld bevat per gegevenscategorie een concrete termijn, een onderbouwing en een verwijderprocedure. De KVK adviseert organisaties om deze gegevens vast te leggen in het verwerkingsregister.

Voorbeeld voor personeelsdossiers

Het onderstaande schema laat zien hoe termijnen per categorie kunnen worden vastgelegd:

Gegevenscategorie Bewaartermijn Onderbouwing
Personeelsgegevens (loon, functie, contract) 2 jaar na einde dienstverband Burgerlijk Wetboek, fiscale bewaarplicht
Sollicitatiegegevens (niet-aangenomen) 4 weken na afwijzing AVG beginsel minimale verwerking
Ziekteverzuimgegevens 2 jaar na einde dienstverband Wet verbetering poortwachter

De termijn van 2 jaar voor personeelsgegevens is een gangbare, maar niet wettelijk vastgelegde norm onder de AVG, die geen universele termijnen noemt, aldus Justitia.nl (privacyjuridische dienstverlener).

Voorbeeld voor financiële gegevens

  • Fiscale administratie: 7 jaar (wettelijke bewaarplicht Belastingdienst).
  • Facturen en betalingsbewijzen: 7 jaar.
  • Jaarrekeningen: 7 jaar.

Deze termijn is gebaseerd op artikel 52 van de Algemene wet inzake rijksbelastingen en is hetzelfde in heel Nederland, bevestigt de KVK (ondernemersloket).

Voorbeeld voor e-mailarchivering

  • E-mails met contracten: bewaren zolang contract loopt plus 2 jaar.
  • Algemene correspondentie: 1 jaar.
  • Marketing-e-mails: tot uitschrijving of 2 jaar na laatste contact.

E-mail vormt een van de grootste risico’s: veel organisaties bewaren alle postvakken onbeperkt, terwijl dat in strijd is met de AVG-bewaartermijnen, waarschuwt Druva (databeveiligingsplatform).

De valkuil

Het grootste probleem: organisaties stellen een beleid op, maar vergeten het te koppelen aan de daadwerkelijke verwijderacties in systemen. Het document staat dan los van de praktijk.

De pattern: een retentiebeleid zonder technische implementatie blijft een papieren tijger.

Wat is het AVG-data-retentiebeleid?

De AVG zelf schrijft geen specifiek retentiebeleid voor, maar verplicht organisaties wel om bewaartermijnen vast te stellen en te documenteren. De basis ligt in artikel 5.

AVG-bewaartermijnen

Drie kenmerken van de AVG-aanpak:

  • Geen universele termijn: de Justitia.nl (privacyjuridische dienstverlener) benadrukt dat de AVG geen concrete bewaartermijnen voor alle soorten persoonsgegevens noemt.
  • Doelbinding: de termijn hangt af van het verwerkingsdoel. Na het doel moeten gegevens worden verwijderd of geanonimiseerd.
  • Documentatieplicht: de termijn moet worden vastgelegd in het verwerkingsregister, aldus de KVK (ondernemersloket).

Als geen absolute termijn kan worden vastgesteld, is een beschrijvende termijn toegestaan – bijvoorbeeld ‘zolang de dienstverlening loopt’ – zolang die maar meetbaar en controleerbaar is, stelt Justitia.nl (privacyjuridische dienstverlener).

Recht op vergetelheid en retentie

Het recht op vergetelheid (artikel 17 AVG) geeft betrokkenen het recht om gegevens te laten wissen. Een retentiebeleid moet hier rekening mee houden: als iemand een wetsverzoek indient, moet het beleid kunnen aantonen waarom een bepaalde termijn nog loopt, of waarom gegevens nog nodig zijn voor een gerechtvaardigd doel.

Hier ontstaat spanning: een te strikt beleid dat geen uitzonderingen toestaat, kan in strijd zijn met het recht op vergetelheid, terwijl een te soepel beleid leidt tot willekeur.

OneTrust (privacy- en complianceplatform) “A data retention policy establishes rules for how long data is kept before it is securely deleted or anonymized.”

Wat dit betekent

Voor Nederlandse organisaties geldt: de AVG biedt geen pasklare antwoorden. Het is aan u om te onderbouwen waarom u een bepaalde termijn kiest – en die onderbouwing moet u kunnen tonen aan de Autoriteit Persoonsgegevens.

What this means: wie geen goed onderbouwde termijnen hanteert, loopt het risico op een AVG-boete.

Hoe schrijf ik een AVG-data-retentiebeleid?

Het schrijven van een retentiebeleid kan overweldigend lijken, maar met een gestructureerd stappenplan is het in een paar fasen te realiseren. PwC Nederland (accountancy- en adviesbureau) beschrijft een vijfstappenaanpak die als leidraad dient.

Stappenplan voor het opstellen van een retentiebeleid

  1. Inventarisatie: breng in kaart welke data uw organisatie heeft, voor welk verwerkingsdoel en waar die data staat. Dit is de eerste stap, aldus PwC.
  2. Onderzoek wettelijke termijnen: bepaal per categorie de minimale en maximale wettelijke bewaartermijn. Gebruik bronnen zoals de KVK en de Rijksoverheid.
  3. Kies en onderbouw: stel een concrete termijn vast per categorie en leg vast waarom deze termijn gerechtvaardigd is.
  4. Toets technische haalbaarheid: kan uw systeem de gekozen termijnen automatisch afdwingen? Zo niet, pas het beleid of de systemen aan.
  5. Implementeer en communiceer: documenteer het beleid, train medewerkers en voer de verwijderacties uit volgens schema.

Volgens Justitia.nl (privacyjuridische dienstverlener) worden bij het opstellen drie fasen onderscheiden: onderzoek naar wettelijke termijnen, kiezen en vastleggen met onderbouwing, en implementatie in processen en systemen.

Gratis templates en voorbeelden

GRC Solutions (compliance-adviesbureau) “Begin met een inventarisatie van gegevens, bepaal daarna per categorie de wettelijke termijn en leg vast in een beleidsdocument.”

Samenvatting: Uw Nederlandse organisatie moet een beleid opstellen dat minimaal de volgende elementen bevat: een inventarisatie, concrete termijnen per categorie, een onderbouwing per termijn, en een plan voor implementatie en verwijdering. Gebruik een template als startpunt, maar pas het aan op uw specifieke sector en systemen.

De consequentie: zonder deze stappen blijft het beleid een lege huls.

Wat is de 3-2-1-regel voor archivering?

De 3-2-1-regel is een backupstrategie die vaak in combinatie met een retentiebeleid wordt genoemd, maar er niet hetzelfde is.

Wat is de 3-2-1-regel precies?

  • 3 kopieën van uw data (de productiedata plus twee backups).
  • Op 2 verschillende media (bijvoorbeeld lokale harde schijf en cloud).
  • 1 kopie offsite (fysiek of in een andere regio).

Deze strategie voorkomt gegevensverlies bij een storing, hack of brand. Druva (databeveiligingsplatform) beschrijft het als een best practice die niet direct een retentiebeleid vervangt, maar er wel onderdeel van kan zijn.

Toepassing in dataretentie

Combineer 3-2-1 met uw retentiebeleid: bewaar backups niet langer dan de vastgestelde termijn van de bronbestanden, anders creëert u onbedoeld een ‘schaduwarchief’ van verlopen data dat in strijd is met de AVG. De 3-2-1-regel zegt iets over hoe u data bewaart, niet hoelang.

De paradox

Een mooie 3-2-1-backup zonder retentiebeleid beschermt u tegen technisch dataverlies, maar stelt u bloot aan juridisch risico: u bewaart immers AVG-schendende historische datasets waar u geen wettelijke basis meer voor heeft.

The catch: backupstrategie en retentiebeleid moeten hand in hand gaan om zowel technische als juridische risico’s te dekken.

Bevestigde feiten

Deze feiten vormen de juridische basis voor het opstellen van een retentiebeleid.

Wat onduidelijk is

  • Exacte bewaartermijnen voor specifieke gegevenscategorieën kunnen per sector verschillen – de AVG biedt geen eenduidig antwoord (Justitia.nl (privacyjuridische dienstverlener)).
  • Of Office 365-retentiebeleid voldoet aan AVG hangt af van configuratie en of de beheerder de juiste labels heeft ingesteld.
  • Of de 3-2-1-regel wettelijk verplicht is, is onduidelijk: het is een best practice, geen wet (Druva (databeveiligingsplatform)).

Deze onzekerheden betekenen dat maatwerk per organisatie noodzakelijk is.

Veelgestelde vragen

Moet ik een retentiebeleid hebben voor niet-persoonsgegevens?

Voor niet-persoonsgegevens is een retentiebeleid niet wettelijk verplicht, maar het is wel aan te raden voor operationele efficiëntie en kostenbeheersing. Ook niet-persoonsgegevens nemen opslagruimte in en kunnen risico’s bevatten.

Kan een retentiebeleid geautomatiseerd worden?

Ja, de meeste moderne systemen – waaronder Office 365, SharePoint en cloudopslagdiensten – bieden automatische retentielabels en -beleidsregels. Controleer wel of de configuratie overeenkomt met uw vastgestelde termijnen.

Hoe vaak moet ik mijn retentiebeleid herzien?

Minimaal jaarlijks, of bij elke significante wetswijziging (AVG-updates, nieuwe sectorregelgeving). Zet een herinnering in uw compliancekalender.

Wat gebeurt er bij niet-naleving van bewaartermijnen?

De Autoriteit Persoonsgegevens kan boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van de overtreding.

Is er een universele bewaartermijn voor alle data?

Nee. De AVG schrijft geen universele termijn voor. Elke organisatie moet per gegevenscategorie een eigen termijn vaststellen op basis van doelbinding.

Hoe verhoudt een retentiebeleid zich tot een back-upbeleid?

Het retentiebeleid bepaalt hoelang data wordt bewaard. Het back-upbeleid bepaalt hoe data wordt gekopieerd en hersteld. Ze overlappen: backups mogen niet langer worden bewaard dan de oorspronkelijke retentietermijn.

Wat is het verschil tussen retentie en archivering?

Retentie bepaalt hoe lang data beschikbaar blijft voor actief gebruik. Archivering is het verplaatsen van data naar een apart, vaak goedkoper, opslagmedium voor lange-termijnbewaring. Archivering valt onder retentie, maar is er niet hetzelfde.

Welke rol speelt de FG bij het retentiebeleid?

De Functionaris Gegevensbescherming (FG) moet adviseren over het retentiebeleid en toezien op naleving. Bij wijzigingen van het beleid is advies van de FG vereist.

Het antwoord op deze vragen hangt af van uw specifieke situatie, maar een goed doordacht beleid biedt houvast.

Voor elke Nederlandse organisatie die persoonsgegevens verwerkt, is de boodschap helder: een retentiebeleid is geen optionele administratieve last, maar een juridische noodzaak. Wie nu geen inventarisatie maakt en termijnen vastlegt, riskeert niet alleen een boete van de Autoriteit Persoonsgegevens, maar ook operationele chaos bij een datalek of AVG-klacht. De keuze is simpel: investeer een paar dagen in een degelijk beleid, of reken op de consequenties van het ontbreken ervan.



Lars Niels Mulder

Over de auteur

Lars Niels Mulder

We publiceren dagelijks feitelijke verslaggeving met doorlopende redactionele controle.