Datagovernance
Gids

Bewaartermijn Klantgegevens: Wat Zegt de AVG?

De AVG geeft geen vast getal voor hoe lang u klantgegevens mag bewaren — alleen het principe dat het zo kort moet zijn als het doel vereist. Deze gids laat zien waar belastingwetgeving wél een ondergrens stelt, hoe u een termijn vaststelt en onderbouwt waar geen wet die geeft, en wat er moet gebeuren zodra die termijn afloopt.

2 okt 2026
9 min lezen
Bewaartermijn Klantgegevens: Wat Zegt de AVG?

Vraag de meeste MKB-bedrijven hoe lang ze klantgegevens bewaren, en het eerlijke antwoord is vaak: "voor altijd, want niemand heeft het systeem ooit gezegd te stoppen." Dat antwoord voelt veilig. Dat is het niet. De AVG geeft u geen getal om aan te houden, maar wel een principe: u mag persoonsgegevens niet langer bewaren dan noodzakelijk, en u moet kunnen uitleggen waarom de termijn die u koos de juiste is. Tegelijkertijd stelt andere Nederlandse wetgeving — belastingwetgeving voorop — harde ondergrenzen die niets te maken hebben met wat de AVG op zichzelf zou toestaan. Die twee met elkaar verwarren is precies hoe MKB-bedrijven ofwel facturen verwijderen die ze wettelijk moesten bewaren, ofwel het e-mailadres van een prospect zes jaar laten staan omdat niemand ooit een stopmoment heeft ingebouwd.

Deze gids laat zien wat daadwerkelijk bepaalt hoe lang u gegevens bewaart, waar de wettelijke ondergrenzen vandaan komen, hoe u een termijn vaststelt voor gegevens zonder zo'n ondergrens, en wat er verandert zodra die termijn afloopt.

De AVG kent geen vaste termijn — dat is het eerste om goed te hebben

Veel adviespagina's wekken de indruk dat de AVG bewaartermijnen voorschrijft. Dat doet de wet niet. De Autoriteit Persoonsgegevens zegt het rechtstreeks: in de AVG staat geen concrete bewaartermijn voor persoonsgegevens, en organisaties bepalen zelf hoe lang zij gegevens bewaren. De enige harde regel is het onderliggende principe — u mag persoonsgegevens niet langer bewaren dan nodig is voor het doel waarvoor u ze heeft verzameld. Er is, in de woorden van de AP zelf, geen formule om dit vast te stellen. Wat er wel is, is een toets die u per categorie gegevens toepast, op basis van waarom u die gegevens eigenlijk vasthoudt.

Dat werkt twee kanten op voor een MKB-bedrijf. U bent niet in overtreding alleen omdat u geen artikel kunt aanwijzen dat "24 maanden" noemt. Maar "we hebben het altijd al zo gehouden" is ook geen verdediging — de AP kan u vragen een bewaartermijn te onderbouwen, en "we hebben er nooit een vastgesteld" is geen antwoord dat standhoudt.

Waar de echte ondergrens vandaan komt: andere wetten, niet de AVG

Terwijl de AVG het plafond openlaat, stelt andere wetgeving een ondergrens die u niet mag onderschrijden, en belastingwetgeving is de wet die bijna elk MKB-bedrijf raakt. De Belastingdienst verplicht u uw administratie zeven jaar te bewaren; gegevens over onroerende zaken en rechten op onroerende zaken moet u tien jaar bewaren. De klok begint niet te lopen zodra een document wordt aangemaakt — die begint zodra de gegevens hun "actuele waarde" verliezen. Het voorbeeld van de Belastingdienst zelf: een leasecontract dat nog vier jaar loopt, blijft die vier jaar onderdeel van uw actuele administratie, en pas daarna begint de bewaartermijn van zeven jaar.

Basisgegevens uit uw administratie — uw debiteuren- en crediteurenadministratie, uw in- en verkoopadministratie en uw grootboek — moet u altijd zeven jaar bewaren. Voor overige gegevens kunt u rechtstreeks met de Belastingdienst een kortere termijn afspreken, inclusief afspraken over of u digitaal of op papier bewaart. Bedrijven die de Unieregeling of de Invoerregeling van het eenloketsysteem gebruiken voor grensoverschrijdende digitale diensten, hebben voor de gegevens die onder die regelingen vallen specifiek een bewaarplicht van tien jaar.

GegevenscategorieWat de termijn bepaaltBewaartermijn
Facturen, bankafschriften, in-/verkoopadministratie en grootboekBelastingdienst (fiscale bewaarplicht)7 jaar, startend zodra de gegevens hun actuele waarde verliezen
Gegevens over onroerende zaken en gerelateerde rechtenBelastingdienst10 jaar
Gegevens onder de Unieregeling/Invoerregeling van het eenloketsysteemBelastingdienst10 jaar
Klantgegevens zonder andere wettelijke ondergrens (CRM, marketingcontacten, supporthistorie)AVG-opslagbeperkingsprincipeGeen vast getal — zo kort als het doel vereist, door u zelf vastgesteld en onderbouwd

Het praktische gevolg: de factuur van een klant heeft een ondergrens van zeven jaar, ongeacht of u nog een relatie met die klant heeft, omdat de belastingwet dat zegt, niet de AVG. Dezelfde klant zijn nieuwsbriefinschrijving of supportgeschiedenis heeft die ondergrens niet — dat is zuiver een AVG-opslagbeperkingsbeslissing, en die is aan u om te maken en te onderbouwen.

Een termijn vaststellen voor gegevens zonder wettelijke ondergrens

Voor alles wat niet wordt vastgepind door belastingwetgeving, de Archiefwet, of een lopende juridische procedure, wijst de AP naar een kort rijtje vragen in plaats van een formule: zijn er wettelijke termijnen waaraan u zich moet houden, of loopt er een juridische procedure die u verplicht de gegevens hoe dan ook te bewaren? Hoe lang heeft u de gegevens daadwerkelijk nodig voor het doel waarvoor u ze verwerkt — waaronder een legitiem bedrijfsbelang, zoals nog gegevens nodig hebben voor de controle op openstaande facturen? En kunt u, gezien het uitgangspunt dat u gegevens zo kort mogelijk bewaart, de termijn die u voorlopig kiest nog verder aanscherpen?

Bent u aangesloten bij een branchevereniging, dan is het volgens de AP de moeite waard om te checken of die een gedragscode publiceert met gangbare bewaartermijnen voor uw sector — een echte kortere route, nog vóór u zelf een getal uit het niets bepaalt.

Leg de termijn vast, en zet hem in uw privacyverklaring

Zodra u een termijn heeft vastgesteld, is de verwachting van de AP expliciet: leg de bewaartermijnen en uw onderbouwing vast — uw privacybeleid is daarvoor de logische plek — zodat u de keuze kunt verantwoorden als de AP daar ooit naar vraagt. De AP beoordeelt onder andere of uw onderbouwing redelijk is en of u de termijn daadwerkelijk zo kort houdt als het verwerkingsdoel toelaat.

De termijnen zelf horen ook in uw privacyverklaring, het naar buiten gerichte document, niet alleen in een intern beleidsstuk. De redenering is direct: mensen van wie u gegevens verwerkt, hebben er recht op te weten hoe lang u hun gegevens bewaart. Denkt iemand dat u zijn of haar gegevens langer bewaart dan gerechtvaardigd, dan kan die persoon u vragen de gegevens te verwijderen — er bestaat een recht op verwijdering zodra u de gegevens niet meer nodig heeft, of zodra de wettelijk bepaalde bewaartermijn is verstreken — en kan diezelfde persoon een klacht indienen bij de AP als u niet op tijd verwijdert.

Wat er gebeurt zodra de termijn afloopt

Een bewaarbeleid werkt alleen als er aan het einde ervan daadwerkelijk iets gebeurt. De AP adviseert om periodiek te controleren of een bewaartermijn is verstreken of de gegevens niet meer noodzakelijk zijn, en in beide gevallen de gegevens te vernietigen of te anonimiseren. Hoe u vernietigt, is relevant: de AP benoemt specifiek dat dit zorgvuldigheid vereist, zeker bij gevoelige categorieën zoals medische gegevens, en wijst erop dat er voor digitaal opgeslagen gegevens systemen bestaan die op een vooraf bepaald moment automatisch verwijderen — een betrouwbaarder mechanisme dan een terugkerend agendapunt dat er op een gegeven moment toch een keer bij inschiet.

Dit inbouwen in uw systemen, niet alleen in uw beleid

Niets van het bovenstaande helpt als het alleen in een document leeft dat niemand meer openmaakt. Een bewaarbeleid dat écht werkt, koppelt gegevens aan een categorie en een doel binnen de systemen die ze daadwerkelijk bevatten — uw CRM, uw facturatiesoftware, uw HR-systeem, uw back-ups — zodat "hoe lang bewaren we dit" wordt beantwoord op het moment dat gegevens ontstaan, niet achteraf uit het geheugen gereconstrueerd zodra de AP ernaar vraagt. Een paar dingen maken het verschil tussen een beleid op papier en een beleid dat daadwerkelijk draait:

  • Koppel bewaarregels aan het systeem, niet aan iemands geheugen. Leeft de regel alleen in iemands hoofd of een beleidsdocument op een gedeelde schijf, dan houdt die stand totdat die persoon vertrekt of de schijf wordt opgeruimd.
  • Scheid wat een wettelijke ondergrens heeft van wat die niet heeft, op het niveau van het datamodel als dat kan. Factuurgegevens en CRM-marketinggegevens die in dezelfde tabel zitten met dezelfde verwijderjob is precies hoe het ene te vroeg wordt verwijderd en het andere jarenlang te lang blijft staan.
  • Bepaal wat "verwijderd" betekent voor uw back-ups vóórdat u het antwoord nodig heeft. Een verwijderverzoek of een verstreken bewaartermijn die alleen een record uit de actieve database haalt, maar die nog maanden terug te vinden is in back-ups, is niet echt afgehandeld — regel hoe uw back-upcyclus zich verhoudt tot verwijdering voordat het een actuele vraag wordt.
  • Herbeoordeel bewaarinstellingen minstens jaarlijks. Een termijn die verdedigbaar was toen u hem instelde, kan onverdedigbaar worden zodra uw verwerkingsdoel verandert — een marketinglijst opgebouwd voor één campagne die twee jaar later nog steeds actief is, heeft een nieuwe onderbouwing nodig, niet de oorspronkelijke klakkeloos doorgeschoven.

Dit is precies het type governancewerk dat zich terugbetaalt wanneer het is ingebouwd in hoe uw gegevens zijn gestructureerd en verwerkt, in plaats van achteraf vastgeplakt als beleidsdocument.

Veelgemaakte fouten

  • "Geen vaste AVG-termijn" verwarren met "geen verplichting." Dat de verordening geen specifiek getal noemt, betekent niet dat de plicht ontbreekt om er zelf een vast te stellen, te onderbouwen en vast te leggen.
  • Eén bewaartermijn toepassen op alles. Facturen, supporttickets en marketingcontacten zijn verschillende categorieën met verschillende onderbouwingen en vaak verschillende wettelijke ondergrenzen — één blanco termijn voor alles houdt zelden stand.
  • De termijn nooit herzien. Een termijn die verdedigbaar was toen u hem instelde, raakt uit de pas met het doel dat hem destijds rechtvaardigde, zeker zodra de onderliggende bedrijfsreden stilletjes is verdwenen.

Veelgestelde vragen

Hoe lang mag ik klantgegevens bewaren onder de AVG? De verordening zelf noemt geen vast getal. U bepaalt de termijn op basis van hoe lang u de gegevens daadwerkelijk nodig heeft voor het doel waarvoor u ze heeft verzameld, houdt die zo kort als dat doel toelaat, en legt uw onderbouwing vast. Stelt een andere wet — meestal belastingwetgeving — een specifieke termijn, dan geldt die termijn ongeacht wat de AVG op zichzelf zou toestaan.

Wat is de bewaartermijn voor facturen en boekhoudgegevens? Zeven jaar volgens de regels van de Belastingdienst, startend zodra de gegevens hun actuele waarde verliezen, niet vanaf de factuurdatum zelf. Gegevens over onroerende zaken, en gegevens onder de Unieregeling of Invoerregeling van het eenloketsysteem, moet u tien jaar bewaren.

Moet ik mijn bewaartermijnen in mijn privacyverklaring vermelden? Ja. De AP verwacht dat de termijnen in uw privacyverklaring staan, zodat de mensen van wie u gegevens verwerkt weten hoe lang u die bewaart, naast het intern vastleggen van uw onderbouwing, bijvoorbeeld in uw privacybeleid.

Wat gebeurt er als ik gegevens langer bewaar dan ik kan onderbouwen? Iemand kan u vragen gegevens te verwijderen die u niet meer nodig heeft of waarvan de wettelijke bewaartermijn is verstreken, en kan een klacht indienen bij de AP als u niet op tijd op dat verzoek reageert. De AP kan u ook rechtstreeks vragen een bewaartermijn te verantwoorden en beoordeelt of uw onderbouwing redelijk is.

Waar dit past in de rest van uw dataopzet

Een bewaarbeleid werkt alleen als de systemen die uw gegevens bevatten het ook daadwerkelijk kunnen afdwingen. Ons team Data & Databases bouwt de governance- en toegangsstructuur — tagging, levenscyclusregels, verwijderjobs — die een geschreven bewaarbeleid omzet in iets wat uw database en CRM automatisch dóen, in plaats van een document dat niemand meer opent tot een audit. Waar bewaartermijnen raken aan bredere toegangs- en identiteitsvragen, kan ons team Cybersecurity & Identity beoordelen wie in de tussentijd bij die gegevens kan, en voor hoe lang.

AVG
Gegevensbescherming
Datagovernance
MKB

Gerelateerde Artikelen

Managed IT

Wat kost managed IT voor het MKB? Prijzen per gebruiker (2026)

Wat kost managed IT-beheer nu echt voor het MKB in Nederland? Deze gids laat de prijzen per gebruiker per pakket zien, wat er in elk pakket zit, eenmalige en serverkosten, en hoe je offertes vergelijkt zonder verrassingen in 2026.

Lees Meer
Cybersecurity

NIS2 voor het MKB: wat betekent de wet en wat moet je regelen?

De Cyberbeveiligingswet (NIS2) komt in 2026 en brengt een zorgplicht, een meldplicht binnen 24 uur en persoonlijke aansprakelijkheid voor bestuurders. Dit is wie eronder valt, wat je moet regelen en een praktisch stappenplan voor het MKB.

Lees Meer
Managed IT

Hoe kies je de juiste IT-partner voor het MKB? (checklist)

Een IT-partner kiezen is een meerjarige beslissing die je hele bedrijf raakt. Deze praktische checklist behandelt de vragen die je moet stellen, de rode vlaggen om te vermijden, hoe je een SLA leest en hoe je managed service providers eerlijk vergelijkt.

Lees Meer

Hulp Nodig met Uw IT-Infrastructuur?

Laten we bespreken hoe we uw IT-operaties kunnen transformeren met moderne oplossingen.