Bezoekersregistratie AVG proof inrichten is voor veel organisaties een uitdaging. Bezoekers registreren is in de praktijk verplicht vanuit de Arbowet, maar zodra je naam en bedrijfsnaam vastlegt, verwerk je persoonsgegevens en ben je gebonden aan de AVG. Die twee verplichtingen samen correct naleven vraagt om een doordachte aanpak. In dit artikel lees je precies wat de AVG zegt over bezoekersregistratie, welke regels je moet naleven, wat de meest gemaakte fouten zijn en hoe een digitaal systeem je helpt om direct compliant te zijn.
Zodra je de naam, het bedrijf of de aankomsttijd van een bezoeker vastlegt, verwerk je persoonsgegevens. Dat is het moment waarop de AVG van toepassing wordt. De Autoriteit Persoonsgegevens handhaaft dit actief en kan boetes opleggen bij overtredingen, ook bij kleine organisaties, want de AVG kent geen ondergrens op organisatiegrootte.
Tegelijkertijd verplicht de Arbowet werkgevers om bij een calamiteit te weten wie er in hun pand aanwezig is. Zonder bezoekersregistratie kun je dat niet aantonen. De twee wetgevingen versterken elkaar: je moet registreren én je moet dat op een privacyveilige manier doen.
Een papieren bezoekersboek voldoet niet aan beide eisen tegelijk. Het lost de Arbowet-verplichting technisch gezien op, maar schendt de AVG omdat iedere bezoeker de gegevens van eerdere bezoekers kan inzien. Meer over de Arbowet-verplichting lees je in het artikel is bezoekersregistratie verplicht.

De AVG stelt zes concrete eisen aan het verwerken van persoonsgegevens van bezoekers. Dit zijn de verplichtingen waar elke organisatie aan moet voldoen.
Je mag alleen persoonsgegevens verwerken als daar een rechtmatige grondslag voor is. Voor bezoekersregistratie zijn twee grondslagen relevant: gerechtvaardigd belang, veiligheid van het pand en de aanwezigen en wettelijke verplichting, namelijk de Arbowet. Beide grondslagen zijn geldig voor bezoekersregistratie, mits je dit kunt onderbouwen.
Bezoekers moeten worden geïnformeerd over welke gegevens je vastlegt, waarom je dat doet en hoe lang je ze bewaart. Dit hoeft niet uitgebreid te zijn, een korte tekst op het aanmeldscherm of een zin in het aanmeldproces volstaat. Denk aan: "We registreren uw gegevens voor veiligheid en ontvangst en bewaren deze 90 dagen."
Je mag alleen de gegevens vastleggen die strikt noodzakelijk zijn voor het doel. Voor bezoekersregistratie betekent dit: naam, bedrijfsnaam, aankomsttijd en de contactpersoon die de bezoeker ontvangt. Meer dan dat, zoals kopieën van identiteitsbewijzen of persoonlijke kenmerken, is niet toegestaan zonder expliciete toestemming en een duidelijk doel.
Bezoekersgegevens mogen niet zichtbaar zijn voor anderen. Een papieren boek waarbij iedere bezoeker de namen van voorgaande bezoekers kan inzien, is een directe AVG-overtreding. Een digitaal systeem met versleutelde opslag en afgeschermde toegang voldoet hier wel aan.
De AVG schrijft geen vaste bewaartermijn voor, maar stelt dat gegevens niet langer mogen worden bewaard dan noodzakelijk. Voor bezoekersregistratie hanteren de meeste organisaties een termijn van 90 dagen, lang genoeg om bij een incident of claim te kunnen reconstrueren wie er aanwezig was, kort genoeg om proportioneel te zijn. Een goed digitaal systeem verwijdert gegevens automatisch na de ingestelde termijn.
Bezoekers hebben het recht om hun gegevens in te zien, te laten corrigeren of te laten verwijderen. Zorg dat je weet hoe je dit binnen je systeem kunt afhandelen en wie daarvoor verantwoordelijk is.
Na jaren ervaring met bezoekersregistratie in uiteenlopende sectoren zien we bij Display4All steeds dezelfde fouten terugkomen.
Een papieren inschrijfboek gebruiken: Dit is de meest voorkomende en meest duidelijke AVG overtreding bij bezoekersregistratie. Iedere bezoeker kan de gegevens van eerdere bezoekers inzien. Dat is niet toegestaan. Bovendien is er geen automatische verwijdering en geen bewijs van toestemming.
Te veel gegevens vastleggen: Sommige organisaties vragen naast naam en bedrijf ook een handtekening, een kopie van het paspoort of andere persoonlijke informatie. Dat mag alleen als er een duidelijke reden voor is en de bezoeker expliciet toestemming heeft gegeven.
Geen bewaartermijn afspreken: Gegevens worden bewaard tot ze toevallig worden opgeruimd, zonder dat dit formeel is vastgelegd. Dat is een AVG-overtreding. Stel intern een bewaartermijn vast en zorg dat het systeem deze automatisch handhaaft.
Geen privacytekst in het aanmeldproces: Bezoekers worden geregistreerd zonder dat ze worden geïnformeerd over de gegevensverwerking. Dit schendt de informatieplicht uit de AVG.
Te veel medewerkers met toegang: Geef alleen toegang aan medewerkers die de gegevens nodig hebben voor hun functie. Controleer dit ook bij functiewijzigingen.
De AVG stelt geen concrete bewaartermijn vast, maar bepaalt wel dat gegevens niet langer mogen worden bewaard dan noodzakelijk voor het doel. Voor bezoekersregistratie in het kader van veiligheid en Arbowet hanteren de meeste organisaties de volgende richtlijnen:
Voor standaard bezoekersregistratie is 90 dagen gebruikelijk. Dat is lang genoeg om bij een calamiteit, incident of verzekeringsgeschil te reconstrueren wie er aanwezig was.
Voor beveiligingsgevoelige omgevingen zoals overheidsgebouwen, banken of datacenters kan een termijn tot één jaar verdedigbaar zijn, mits de organisatie kan onderbouwen waarom een langere bewaring noodzakelijk is.
Wat je nooit doet: gegevens onbeperkt bewaren omdat het misschien ooit handig kan zijn. Dat is een schoolvoorbeeld van een AVG overtreding.
Een goed bezoekersregistratie systeem stelt de bewaartermijn automatisch in en verwijdert gegevens na afloop zonder handmatige actie.
Technisch gezien mag het, maar in de praktijk voldoet een Excel-bestand zelden aan de AVG. De meest voorkomende problemen zijn dat de Excel op een gedeelde schijf staat zonder toegangscontrole, er geen betrouwbare audit trail is van wie het bestand heeft bekeken en er geen automatische verwijdering van gegevens is na de bewaartermijn.
Bij een audit moet je kunnen aantonen wie toegang had tot de registraties, wanneer en waarom. Dat is iets wat een gewone Excel niet registreert. Een digitaal bezoekersregistratiesysteem wel.
Op basis van de AVG eisen zijn dit de minimale vereisten voor een systeem dat compliant is:
De bezoekersregistratie oplossing van Display4All voldoet standaard aan al deze eisen. Onze aanmeldzuil slaat gegevens versleuteld op, informeert bezoekers automatisch over de gegevensverwerking en verwijdert registraties automatisch na de ingestelde bewaartermijn.
Voor omgevingen waar extra beveiliging vereist is, zoals overheidsgebouwen, zorginstellingen of high security bedrijfspanden, kan identiteitsverificatie onderdeel zijn van het aanmeldproces. Display4All biedt hiervoor een koppeling met Checked ID, waarmee de identiteit van bezoekers wordt geverifieerd via NFC of gezichtsherkenning.
Identiteitsverificatie valt onder een zwaardere categorie van gegevensverwerking. Hiervoor is altijd een expliciete toestemming van de bezoeker vereist en moet de noodzaak van de verificatie aantoonbaar zijn. Display4All adviseert hier altijd op maat over, afgestemd op de sector en de beveiligingseisen van de organisatie. Bekijk ook onze ID kiosken.

De AVG verplicht je om alleen noodzakelijke gegevens te verzamelen, bezoekers te informeren over de gegevensverwerking, gegevens veilig op te slaan zodat andere bezoekers ze niet kunnen inzien en ze automatisch te verwijderen na de bewaartermijn.
Nee. Een papieren boek is in strijd met de AVG omdat andere bezoekers de gegevens van eerdere bezoekers kunnen inzien. Bovendien is er geen automatische verwijdering en geen bewijs van toestemming. Een digitaal systeem is de enige AVG conforme oplossing.
De AVG schrijft geen vaste termijn voor, maar 90 dagen is voor de meeste organisaties gebruikelijk en verdedigbaar. Voor beveiligingsgevoelige omgevingen kan tot één jaar worden gehanteerd, mits onderbouwd. Een goed systeem verwijdert gegevens automatisch na de ingestelde termijn.
Alleen gegevens die noodzakelijk zijn voor het doel: naam, bedrijfsnaam, aankomsttijd en contactpersoon. Meer dan dat is niet toegestaan zonder expliciete toestemming en een duidelijk doel.
Ja, mits de bezoeker expliciet toestemming geeft en de noodzaak aantoonbaar is. Display4All biedt identiteitsverificatie via CheckedID als optionele uitbreiding op het bezoekersregistratiesysteem.
De Autoriteit Persoonsgegevens kan boetes opleggen bij overtredingen. Die kunnen oplopen tot 4% van de wereldwijde jaaromzet of 20 miljoen euro, afhankelijk van de ernst van de overtreding. Ook reputatieschade bij een datalek is een reëel risico.