Bezoekersregistratie en AVG: zo richt je het correct in

Bezoekersregistratie AVG proof inrichten is voor veel organisaties een uitdaging. Bezoekers registreren is in de praktijk verplicht vanuit de Arbowet, maar zodra je naam en bedrijfsnaam vastlegt, verwerk je persoonsgegevens en ben je gebonden aan de AVG. Die twee verplichtingen samen correct naleven vraagt om een doordachte aanpak. In dit artikel lees je precies wat de AVG zegt over bezoekersregistratie, welke regels je moet naleven, wat de meest gemaakte fouten zijn en hoe een digitaal systeem je helpt om direct compliant te zijn.

Waarom bezoekersregistratie en AVG onlosmakelijk verbonden zijn


Zodra je de naam, het bedrijf of de aankomsttijd van een bezoeker vastlegt, verwerk je persoonsgegevens. Dat is het moment waarop de AVG van toepassing wordt. De Autoriteit Persoonsgegevens handhaaft dit actief en kan boetes opleggen bij overtredingen, ook bij kleine organisaties, want de AVG kent geen ondergrens op organisatiegrootte.


Tegelijkertijd verplicht de Arbowet werkgevers om bij een calamiteit te weten wie er in hun pand aanwezig is. Zonder bezoekersregistratie kun je dat niet aantonen. De twee wetgevingen versterken elkaar: je moet registreren én je moet dat op een privacyveilige manier doen.


Een papieren bezoekersboek voldoet niet aan beide eisen tegelijk. Het lost de Arbowet-verplichting technisch gezien op, maar schendt de AVG omdat iedere bezoeker de gegevens van eerdere bezoekers kan inzien. Meer over de Arbowet-verplichting lees je in het artikel is bezoekersregistratie verplicht.


bezoekersregistratie en avg



Wat zegt de AVG over bezoekersregistratie?


De AVG stelt zes concrete eisen aan het verwerken van persoonsgegevens van bezoekers. Dit zijn de verplichtingen waar elke organisatie aan moet voldoen.



1. Rechtmatige grondslag


Je mag alleen persoonsgegevens verwerken als daar een rechtmatige grondslag voor is. Voor bezoekersregistratie zijn twee grondslagen relevant: gerechtvaardigd belang, veiligheid van het pand en de aanwezigen en wettelijke verplichting, namelijk de Arbowet. Beide grondslagen zijn geldig voor bezoekersregistratie, mits je dit kunt onderbouwen.



2. Transparantie en informatieplicht


Bezoekers moeten worden geïnformeerd over welke gegevens je vastlegt, waarom je dat doet en hoe lang je ze bewaart. Dit hoeft niet uitgebreid te zijn, een korte tekst op het aanmeldscherm of een zin in het aanmeldproces volstaat. Denk aan: "We registreren uw gegevens voor veiligheid en ontvangst en bewaren deze 90 dagen."



3. Gegevensminimalisatie


Je mag alleen de gegevens vastleggen die strikt noodzakelijk zijn voor het doel. Voor bezoekersregistratie betekent dit: naam, bedrijfsnaam, aankomsttijd en de contactpersoon die de bezoeker ontvangt. Meer dan dat, zoals kopieën van identiteitsbewijzen of persoonlijke kenmerken, is niet toegestaan zonder expliciete toestemming en een duidelijk doel.



4. Beveiliging en vertrouwelijkheid


Bezoekersgegevens mogen niet zichtbaar zijn voor anderen. Een papieren boek waarbij iedere bezoeker de namen van voorgaande bezoekers kan inzien, is een directe AVG-overtreding. Een digitaal systeem met versleutelde opslag en afgeschermde toegang voldoet hier wel aan.



5. Bewaartermijn


De AVG schrijft geen vaste bewaartermijn voor, maar stelt dat gegevens niet langer mogen worden bewaard dan noodzakelijk. Voor bezoekersregistratie hanteren de meeste organisaties een termijn van 90 dagen, lang genoeg om bij een incident of claim te kunnen reconstrueren wie er aanwezig was, kort genoeg om proportioneel te zijn. Een goed digitaal systeem verwijdert gegevens automatisch na de ingestelde termijn.



6. Rechten van betrokkenen


Bezoekers hebben het recht om hun gegevens in te zien, te laten corrigeren of te laten verwijderen. Zorg dat je weet hoe je dit binnen je systeem kunt afhandelen en wie daarvoor verantwoordelijk is.



De meest gemaakte AVG fouten bij bezoekersregistratie


Na jaren ervaring met bezoekersregistratie in uiteenlopende sectoren zien we bij Display4All steeds dezelfde fouten terugkomen.


Een papieren inschrijfboek gebruiken: Dit is de meest voorkomende en meest duidelijke AVG overtreding bij bezoekersregistratie. Iedere bezoeker kan de gegevens van eerdere bezoekers inzien. Dat is niet toegestaan. Bovendien is er geen automatische verwijdering en geen bewijs van toestemming.


Te veel gegevens vastleggen: Sommige organisaties vragen naast naam en bedrijf ook een handtekening, een kopie van het paspoort of andere persoonlijke informatie. Dat mag alleen als er een duidelijke reden voor is en de bezoeker expliciet toestemming heeft gegeven.


Geen bewaartermijn afspreken: Gegevens worden bewaard tot ze toevallig worden opgeruimd, zonder dat dit formeel is vastgelegd. Dat is een AVG-overtreding. Stel intern een bewaartermijn vast en zorg dat het systeem deze automatisch handhaaft.


Geen privacytekst in het aanmeldproces: Bezoekers worden geregistreerd zonder dat ze worden geïnformeerd over de gegevensverwerking. Dit schendt de informatieplicht uit de AVG.


Te veel medewerkers met toegang: Geef alleen toegang aan medewerkers die de gegevens nodig hebben voor hun functie. Controleer dit ook bij functiewijzigingen.



Hoe lang mag je bezoekersgegevens bewaren?


De AVG stelt geen concrete bewaartermijn vast, maar bepaalt wel dat gegevens niet langer mogen worden bewaard dan noodzakelijk voor het doel. Voor bezoekersregistratie in het kader van veiligheid en Arbowet hanteren de meeste organisaties de volgende richtlijnen:


Voor standaard bezoekersregistratie is 90 dagen gebruikelijk. Dat is lang genoeg om bij een calamiteit, incident of verzekeringsgeschil te reconstrueren wie er aanwezig was.


Voor beveiligingsgevoelige omgevingen zoals overheidsgebouwen, banken of datacenters kan een termijn tot één jaar verdedigbaar zijn, mits de organisatie kan onderbouwen waarom een langere bewaring noodzakelijk is.


Wat je nooit doet: gegevens onbeperkt bewaren omdat het misschien ooit handig kan zijn. Dat is een schoolvoorbeeld van een AVG overtreding.


Een goed bezoekersregistratie systeem stelt de bewaartermijn automatisch in en verwijdert gegevens na afloop zonder handmatige actie.



Mag je een Excel bestand gebruiken voor bezoekersregistratie?


Technisch gezien mag het, maar in de praktijk voldoet een Excel-bestand zelden aan de AVG. De meest voorkomende problemen zijn dat de Excel op een gedeelde schijf staat zonder toegangscontrole, er geen betrouwbare audit trail is van wie het bestand heeft bekeken en er geen automatische verwijdering van gegevens is na de bewaartermijn.


Bij een audit moet je kunnen aantonen wie toegang had tot de registraties, wanneer en waarom. Dat is iets wat een gewone Excel niet registreert. Een digitaal bezoekersregistratiesysteem wel.



Wat moet een AVG compliant bezoekersregistratiesysteem kunnen?


Op basis van de AVG eisen zijn dit de minimale vereisten voor een systeem dat compliant is:




  • Privacytekst in het aanmeldproces: Bezoekers worden bij aanmelding geïnformeerd over de gegevensverwerking en geven expliciet akkoord voordat de registratie wordt voltooid.

  • Versleutelde en afgeschermde opslag: Gegevens zijn niet zichtbaar voor andere bezoekers of medewerkers zonder toegangsrecht.

  • Automatische verwijdering: Gegevens worden automatisch verwijderd na de ingestelde bewaartermijn, zonder handmatige actie.

  • Audit trail: Het systeem registreert wie toegang heeft gehad tot de gegevens, wanneer en waarvoor. Essentieel bij een audit van de Autoriteit Persoonsgegevens.

  • Gegevensminimalisatie: Alleen noodzakelijke gegevens worden gevraagd: naam, bedrijfsnaam, aankomsttijd en contactpersoon.

  • Recht op inzage en verwijdering: Het systeem maakt het mogelijk om snel te zoeken op naam of datum en gegevens te verwijderen op verzoek van de betrokkene.


De bezoekersregistratie oplossing van Display4All voldoet standaard aan al deze eisen. Onze aanmeldzuil slaat gegevens versleuteld op, informeert bezoekers automatisch over de gegevensverwerking en verwijdert registraties automatisch na de ingestelde bewaartermijn.



Bezoekersregistratie AVG en identiteitsverificatie


Voor omgevingen waar extra beveiliging vereist is, zoals overheidsgebouwen, zorginstellingen of high security bedrijfspanden, kan identiteitsverificatie onderdeel zijn van het aanmeldproces. Display4All biedt hiervoor een koppeling met Checked ID, waarmee de identiteit van bezoekers wordt geverifieerd via NFC of gezichtsherkenning.


Identiteitsverificatie valt onder een zwaardere categorie van gegevensverwerking. Hiervoor is altijd een expliciete toestemming van de bezoeker vereist en moet de noodzaak van de verificatie aantoonbaar zijn. Display4All adviseert hier altijd op maat over, afgestemd op de sector en de beveiligingseisen van de organisatie. Bekijk ook onze ID kiosken.


bezoekersregistratie en avg dankzij aanmeldzuil




Veelgestelde vragen


Wat zijn de AVG regels voor bezoekersregistratie?


De AVG verplicht je om alleen noodzakelijke gegevens te verzamelen, bezoekers te informeren over de gegevensverwerking, gegevens veilig op te slaan zodat andere bezoekers ze niet kunnen inzien en ze automatisch te verwijderen na de bewaartermijn.



Mag je een papieren bezoekersboek gebruiken?


Nee. Een papieren boek is in strijd met de AVG omdat andere bezoekers de gegevens van eerdere bezoekers kunnen inzien. Bovendien is er geen automatische verwijdering en geen bewijs van toestemming. Een digitaal systeem is de enige AVG conforme oplossing.



Hoe lang mag je bezoekersgegevens bewaren?


De AVG schrijft geen vaste termijn voor, maar 90 dagen is voor de meeste organisaties gebruikelijk en verdedigbaar. Voor beveiligingsgevoelige omgevingen kan tot één jaar worden gehanteerd, mits onderbouwd. Een goed systeem verwijdert gegevens automatisch na de ingestelde termijn.



Welke gegevens mag je van bezoekers vastleggen?


Alleen gegevens die noodzakelijk zijn voor het doel: naam, bedrijfsnaam, aankomsttijd en contactpersoon. Meer dan dat is niet toegestaan zonder expliciete toestemming en een duidelijk doel.



Is identiteitsverificatie bij bezoekersregistratie AVG proof?


Ja, mits de bezoeker expliciet toestemming geeft en de noodzaak aantoonbaar is. Display4All biedt identiteitsverificatie via CheckedID als optionele uitbreiding op het bezoekersregistratiesysteem.



Wat gebeurt er als mijn bezoekersregistratie niet AVG proof is?


De Autoriteit Persoonsgegevens kan boetes opleggen bij overtredingen. Die kunnen oplopen tot 4% van de wereldwijde jaaromzet of 20 miljoen euro, afhankelijk van de ernst van de overtreding. Ook reputatieschade bij een datalek is een reëel risico.

Deel via:
Change Language