AVG-compliance bij het opnemen van vergaderingen: De checklist voor IT- en compliance-teams
AVG-compliance bij het opnemen van vergaderingen gaat verder dan toestemming. Dit is de DPIA-, leveranciers-, ondernemingsraad- en security-checklist die IT- en compliance-teams écht nodig hebben.
De meeste teams pakken het makkelijke deel van AVG-compliance bij het opnemen van vergaderingen direct aan: ze kiezen een rechtsgrond en laten weten dat de vergadering wordt opgenomen. Maar dan komt er een security-vragenlijst van een klant die om een verwerkersovereenkomst met je opnameleverancier vraagt, of een Duitse collega vraagt of de ondernemingsraad akkoord is, en niemand heeft een antwoord. Dit is waar compliance-programma’s vaak vastlopen, niet bij toestemming.
Deze gids gaat over het tweede deel van het verhaal. Als je eerst de basis nodig hebt, lees dan onze AVG-gids voor het opnemen van vergaderingen over rechtsgrond, toestemming, bewaartermijnen en betrokkenenrechten. Hier behandelen we wat een IT- of compliance-team moet vastleggen: een DPIA-besluit, een verwerkingsregistervermelding, een due diligence-dossier voor leveranciers, een consultatieverslag voor medewerkers en een security-checklist voor auditors.
Waarom ‘We vragen toestemming’ niet hetzelfde is als compliant
Een opnameprogramma kan elke vergadering aankondigen en een nette bewaartermijn hanteren, maar als de onderliggende besluiten niet zijn vastgelegd, faal je alsnog een compliance-check. De AVG-verantwoordingsplicht betekent dat je je werk moet kunnen aantonen, niet alleen stilletjes goed doen. Voor het opnemen van vergaderingen valt die documentatie meestal in vijf onderdelen uiteen:
- Een vastgelegd besluit over of een formele risicoanalyse nodig is
- Een vermelding in het verwerkingsregister van je organisatie
- Een due diligence-dossier voor elke opname- of transcriptieleverancier
- Bewijs van consultatie met medewerkersvertegenwoordiging, waar nodig
- Een schriftelijk overzicht van technische en organisatorische beveiligingsmaatregelen
Mis je één van deze onderdelen, dan kan de opname zelf wel rechtmatig zijn, maar je compliance-dossier is leeg. Zo vul je elk onderdeel in.
Heb je een DPIA nodig voor het opnemen van vergaderingen?
Een Data Protection Impact Assessment (DPIA) is een formele risicoanalyse die de AVG vereist voor verwerkingen die ‘waarschijnlijk een hoog risico’ voor betrokkenen opleveren. Routine-opnames van interne vergaderingen halen die drempel meestal niet. Verkoopgesprekken, standups of trainingssessies opnemen met duidelijke aankondiging en korte bewaartermijn is normale, laagrisico-bedrijfsvoering.
Je moet een DPIA uitvoeren, of op zijn minst vastleggen waarom je dat niet deed, als het opnemen van vergaderingen overlapt met:
- Systematische monitoring van medewerkers, zoals elke klantenservicecall opnemen voor beoordeling in plaats van steekproeven
- Bijzondere persoonsgegevens op grote schaal, zoals gezondheidsinformatie in HR- of medische intakegesprekken
- Nieuwe technologie op grote schaal, zoals AI-transcriptie of emotie-analyse voor het eerst in de hele organisatie
- Geautomatiseerde besluiten op basis van opnames, zoals een algoritme dat verkopers beoordeelt of ‘risicovolle’ gesprekken flagt zonder menselijke controle
Als geen van deze van toepassing is, volstaat een korte interne notitie waarom een volledige DPIA niet nodig was. Is dat wel het geval, dan moet de DPIA de verwerking beschrijven, noodzaak en evenredigheid beoordelen, risico’s voor degenen die worden opgenomen identificeren en maatregelen noemen om die te beperken, zoals toegangsbeperkingen, kortere bewaartermijn of gevoelige fragmenten anonimiseren.
Voeg het opnemen van vergaderingen toe aan je verwerkingsregister
Artikel 30 van de AVG verplicht de meeste organisaties een verwerkingsregister (ROPA) bij te houden, een overzicht van welke persoonsgegevens je verwerkt, waarom en hoe. Het opnemen van vergaderingen wordt hier vaak vergeten omdat het meer als infrastructuur voelt dan een aparte ‘verwerking’.
Een ROPA-vermelding voor het opnemen van vergaderingen moet bevatten:
| Veld | Voorbeeld |
|---|---|
| Doel | Interne notities, verkoopgesprekken evalueren, training |
| Soort gegevens | Stem, video, naam, gedeeld scherm, AI-transcript |
| Betrokkenen | Medewerkers, klanten, kandidaten |
| Rechtsgrond | Gerechtvaardigd belang (intern) of toestemming (klantgesprekken) |
| Bewaartermijn | 90 dagen intern, contractduur voor klantgesprekken |
| Ontvangers | Alleen intern team, of specifieke derden |
| Internationale doorgifte | Waar de opnamesoftware gegevens opslaat en verwerkt |
| Beveiligingsmaatregelen | Versleuteling in rust, toegangscontrole, auditlogs |
Als je al een ROPA hebt voor andere systemen, voeg opnames als apart regelitem toe in plaats van ze onder ‘communicatie’ te scharen. Toezichthouders en auditors zoeken er specifiek naar.
Neem Google Meet op vanuit de browser zonder dat een bot de vergadering joined. Opnames, transcripten en samenvattingen blijven binnen je eigen Google Workspace, wat je ROPA-vermelding en toegangscontrole simpel houdt.
Gratis uitproberen
Je opnameleverancier controleren: DPA’s, subverwerkers en doorgifte
Elke opname- of transcriptietool die niet volledig in-house is gebouwd, is een verwerker die op jouw instructies handelt. De AVG vereist een schriftelijk contract, een verwerkersovereenkomst (DPA), tussen jou en die leverancier voordat je ze persoonsgegevens stuurt. Dit stuk slaan de meeste teams over, omdat een opnametool installeren meer voelt als software dan het aanstellen van een verwerker.
Voor je op een leverancier vertrouwt voor het opnemen van vergaderingen, check het volgende.
Wat de DPA moet dekken
- De soorten verwerkte gegevens (audio, video, transcripten) en het doel
- Bevestiging dat de leverancier alleen volgens je instructies verwerkt
- Geheimhoudingsplicht voor iedereen bij de leverancier met toegang
- Beveiligingsmaatregelen, bij voorkeur met een specifieke standaard of certificering
- Meldingsplicht bij datalekken van leverancier naar jou
- Verwijdering of teruggave van gegevens bij beëindiging
- Een lijst van de leverancier’s eigen subverwerkers, zodat je weet wie de opnames nog meer verwerkt
Gerenommeerde leveranciers publiceren meestal een DPA die je online kunt accepteren of bij sales kunt opvragen. Als een tool die niet kan leveren, is dat een diskwalificerend risico voor zakelijk gebruik.
Internationale doorgifte
Als je opnameleverancier gegevens buiten de EU of UK verwerkt of opslaat, heb je een geldig doorgiftemechanisme nodig, meestal de Standard Contractual Clauses (SCCs) van de Europese Commissie, bovenop de DPA. Vraag expliciet waar opnames en transcripten worden verwerkt en opgeslagen, niet alleen waar het bedrijf gevestigd is. Opnames binnen je eigen infrastructuur houden, in plaats van een onduidelijke cloud van een leverancier, maakt deze vraag bijna overbodig.
Ondernemingsraden en medewerkersconsultatie
Dit is de stap die de meeste gidsen overslaan, en die multinationale teams het hardst laat struikelen. In meerdere EU-landen geldt het opnemen van medewerkers tijdens vergaderingen als een vorm van werkmonitoring, wat rechten voor medewerkersvertegenwoordiging activeert die naast de AVG staan.
- Duitsland. Een Betriebsrat heeft meestal medebepalingsrechten over technische systemen die werknemersgedrag of -prestaties kunnen monitoren. Het uitrollen van opname- of beoordelingstools zonder akkoord van de ondernemingsraad is een veelvoorkomende en kostbare compliance-lacune.
- Frankrijk en Nederland. Soortgelijke consultatieverplichtingen gelden via de comité social et économique en de ondernemingsraad, vooral voor tools die werknemersgedrag loggen of analyseren.
- Scope ondernemingsraad. Het gaat meestal om de mogelijkheid tot monitoring, niet of je elke opname daadwerkelijk bekijkt. Een tool die prestatie-evaluatie mogelijk maakt, heeft vaak goedkeuring nodig, zelfs als je hem nu alleen voor notities gebruikt.
Als je organisatie in een land met verplichte medewerkersvertegenwoordiging actief is, betrek dan HR en lokale juridische adviseurs vóór de implementatie, niet erna. Een ondertekende overeenkomst met de ondernemingsraad, of een vastgestelde uitzondering, hoort in hetzelfde compliance-dossier als je DPIA en ROPA-vermelding.
Checklist technische en organisatorische beveiligingsmaatregelen
De AVG vraagt om beveiligingsmaatregelen ‘passend bij het risico’, bewust vaag gehouden. Voor het opnemen van vergaderingen zoeken auditors en security-vragenlijsten meestal naar deze concrete lijst:
- Versleuteling tijdens overdracht en in rust voor opnames, transcripten en samenvattingen
- Rolgebaseerde toegang, zodat opnames alleen zichtbaar zijn voor wie een zakelijke reden heeft, niet standaard de hele organisatie
- Geen openbare linkdeling als standaardinstelling, met ‘iedereen met de link’ uitgezonderd tenzij expliciet gekozen
- Auditlogging van wie een opname heeft bekeken, gedownload of gedeeld
- Geautomatiseerde bewaar- en verwijderingstermijnen, gekoppeld aan je ROPA-vermelding in plaats van handmatig opruimen
- Multi-factorauthenticatie voor accounts met toegang tot het opname-archief
- Gedocumenteerde incidentresponse specifiek voor het lekken of verkeerd delen van een opname of transcript
Leg deze lijst eenmalig vast als interne standaard en toets elke nieuwe opnametool hieraan. Zo wordt ‘is dit compliant’ een checklist in plaats van een discussie.
Wanneer is er sprake van een datalek met een vergaderopname?
Een datalek is elk incident dat leidt tot vernietiging, verlies, wijziging of ongeoorloofde openbaarmaking van persoonsgegevens. Voor vergaderopnames zijn de realistische scenario’s:
- Een opname gedeeld met ‘iedereen met de link’ en doorgestuurd buiten de organisatie
- Een opname per ongeluk naar de verkeerde mailinglijst gestuurd
- Een gehackt leveranciersaccount met toegang tot opnames of transcripten
- Een vertrekkende medewerker die toegang houdt tot een gedeelde map met opnames
Bij een van deze situaties met persoonsgegevens heb je meestal 72 uur om je toezichthouder te informeren, en in ernstigere gevallen ook de betrokkenen. Opnames centraal in één toegangsbeheerde locatie bewaren, in plaats van verspreid over persoonlijke drives en chat-downloads, maakt het mogelijk om een lek snel genoeg in kaart te brengen voor die termijn. Voor een breder beeld van waar opnames terechtkomen en wie ze kan inzien, zie onze privacygids voor Google Meet-opnames.
De volledige compliance-checklist
Gebruik dit als afvinklijst voor een review van je opnameprogramma:
- Rechtsgrond gekozen en vastgelegd voor elk gebruik
- Melding van opname elke keer, mondeling en in de uitnodiging
- DPIA uitgevoerd, of reden vastgelegd waarom niet nodig
- Vergaderopnames als apart item toegevoegd aan het verwerkingsregister
- DPA ondertekend met elke opname- en transcriptieleverancier, subverwerkers vermeld
- SCCs of ander geldig doorgiftemechanisme voor niet-EU-doorgifte
- Consultatie ondernemingsraad of medewerkersvertegenwoordiging afgerond, waar van toepassing
- Beveiligingschecklist afgezet tegen de daadwerkelijke instellingen van de leverancier
- Bewaartermijnen geautomatiseerd, niet handmatig
- Datalekresponse specifiek voor opnames gedocumenteerd
Combineer deze checklist met ons sjabloon voor een opnamebeleid om het een document te maken dat je hele team kan volgen, en onze etiquettegids voor het opnemen van vergaderingen voor de dagelijkse normen die opnames minder opdringerig laten voelen.
Veelgestelde vragen
Conclusie
AVG-compliance bij het opnemen van vergaderingen is net zo goed een kwestie van documentatie als van beleid. Zorg eerst voor de basis: rechtsgrond, melding, bewaartermijn. Dicht dan de gaten die auditors en security-vragenlijsten blootleggen: een DPIA-besluit, een ROPA-vermelding, ondertekende DPA’s met elke leverancier, ondernemingsraadsakkoord waar nodig en een security-checklist die je direct kunt overhandigen.
Maak het dossier eenmalig, houd het actueel bij wijzigingen en een risicovol opnameprogramma wordt iets dat je zonder stress aan een auditor kunt laten zien. Vergelijk je huidige setup met het security-overzicht van Record Meeting als startpunt.