Moet ik persoonsgegevens uit back-ups verwijderen?
Moet ik persoonsgegevens uit back-ups verwijderen? Bepaal eerst de juridische grond, classificeer elke kopie en voorkom dat gewiste gegevens na herstel terugkeren.

De vraag of u persoonsgegevens uit back-ups moet verwijderen heeft geen eerlijk antwoord aan één van beide uitersten. U hoeft niet blind ieder herstelmedium onmiddellijk te herschrijven, maar een back-up is evenmin vanzelf uitgezonderd. Bepaal eerst of artikel 17 wissing verlangt, breng alle kopieën in kaart, handel waar nodig zonder onnodige vertraging en voorkom dat gewiste gegevens bij een herstel stil terugkeren 1,3.
Snel antwoord: Persoonsgegevens uit back-ups verwijderen begint met de juridische grond en de functie van elke kopie. Wis actieve en veilig bewerkbare kopieën waar artikel 17 dat vereist. Houd integriteitsbeschermde herstelsets buiten gewoon gebruik, laat ze aantoonbaar vervallen en pas het verwijderverzoek vóór vrijgave opnieuw toe na ieder herstel 1,3.
Laatst bijgewerkt: 24 september 2026
Het woord back-up beslist niets over de behandeling
Behandel back-up niet als een technische vrijstelling, maar als het begin van een beslisvolgorde. Stel eerst vast of artikel 17 wissing verlangt en of een afgebakende uitzondering behoud rechtvaardigt. Classificeer pas daarna de kopie op haar werkelijke functie. Een live replica die zoekopdrachten of dienstverlening ondersteunt is actief; een snapshot die zonder verlies van herstelbetrouwbaarheid kan worden aangepast is veilig bewerkbaar; een werkelijk onveranderlijke herstelset gaat naar isolatie, aantoonbaar verval en controle vóór vrijgave 3.
| Soort kopie | Behandeling | Minimaal bewijs |
|---|---|---|
| Actieve of gewone replica | Wis of beperk binnen de afgebakende systemen en controleer de uitkomst | Zoekmethode, getroffen velden, actie en verificatie |
| Veilig bewerkbare back-up | Pas de kopie aan zonder de herstelbaarheid te ondermijnen | Identificator, wijzigingsmethode en integriteitscontrole |
| Integriteitsbeschermde herstelset | Isoleer van gewoon gebruik, leg verval vast en blokkeer herintroductie | Set, isolatie, vervalgebeurtenis en herstelopdracht |
| Uitzondering van artikel 17 | Bewaar alleen het aantoonbaar noodzakelijke bereik | Concrete uitzondering, gegevensbereik, eigenaar en herbeoordeling |
Verbind daarom de eigenaar van het verwijderverzoek met de eigenaar van herstel. De eerste kent identiteit, afbakening en juridische uitkomst; de tweede kent sets, afhankelijkheden en herstelvolgorde. Zonder die verbinding kan de verzoekadministratie gesloten zijn terwijl een oude set maanden later dezelfde persoonsgegevens weer naar productie kopieert.
Een kopie-inventaris hoeft niet ingewikkeld te zijn, maar ieder item moet tot een concrete actie leiden. Noteer welke systemen actief zijn, welke sets bewerkbaar zijn, welke sets aantoonbaar integriteitsbeschermd zijn en wanneer iedere set vervalt. Leg ook vast welke replica's, caches en exports na herstel opnieuw kunnen worden gevuld. De uitkomst is dan geen algemene belofte dat back-ups roteren, maar een benoemde route per kopie, met eigenaar en bewijs.
Bevestig eerst een grond voor wissing
Artikel 17 is geen algemene opdracht om alle persoonsgegevens op verzoek te vernietigen. Verifieer de identiteit, bepaal welke gegevens en activiteiten onder het verzoek vallen en leg de aangevoerde grond vast. Zoek op bekende identificatoren, maar voorkom dat de zoektocht zelf een onnodig bredere verzameling veroorzaakt.
De zes gronden voor wissing zijn:
- de persoonsgegevens zijn niet langer nodig voor de doelen waarvoor zij zijn verzameld of verwerkt;
- de betrokkene trekt toestemming in en er bestaat geen andere rechtsgrond voor de verwerking;
- een bezwaar slaagt, of de betrokkene maakt bezwaar tegen verwerking voor direct marketing;
- de persoonsgegevens zijn onrechtmatig verwerkt;
- wissing is nodig om te voldoen aan een verplichting uit Unierecht of lidstatelijk recht;
- de gegevens zijn verzameld in verband met een aanbod van diensten van de informatiemaatschappij zoals bedoeld in artikel 8, lid 1 3.
De gekozen grond bepaalt het bewijs. Bij niet langer nodig vergelijkt u het oorspronkelijke doel met de huidige noodzaak. Bij ingetrokken toestemming onderzoekt u of een andere rechtsgrond bestaat, zonder die achteraf te verzinnen. Bij bezwaar legt u de uitkomst van de toepasselijke toets vast. Direct marketing heeft zijn eigen duidelijke route en mag niet worden verstopt in een algemene beoordeling.
Maak daarna een inventaris van alle vindplaatsen: productie, zoekarchief, replica, cache, export en benoemde back-upsets. Neem varianten van identificatoren op, zoals een oud e-mailadres of klantnummer, wanneer die al rechtmatig bekend zijn. De inventaris is niet het besluit; zij zorgt dat het besluit in iedere relevante kopie terechtkomt.
Leg de afbakening zo vast dat een ander dezelfde zoekopdracht kan herhalen zonder het verzoek ruimer te maken dan bedoeld. Wanneer één klantnummer meerdere diensten raakt, benoemt u per dienst of de gegevens onder het vastgestelde doel en de gekozen grond vallen, zodat een technisch brede match niet automatisch een juridisch brede wissing wordt.
Toets uitzonderingen vóór de technische uitvoering
Een geldige grond kan nog worden begrensd door artikel 17, lid 3. De uitzonderingen betreffen vrijheid van meningsuiting en informatie; een wettelijke verplichting of een taak van algemeen belang of openbaar gezag; volksgezondheid; archivering in het algemeen belang, wetenschappelijk of historisch onderzoek of statistiek volgens artikel 89 wanneer wissing het doel ernstig zou belemmeren; en de instelling, uitoefening of onderbouwing van rechtsvorderingen 3.
| Mogelijke uitzondering | Te bewaren bewijs | Operationele uitkomst |
|---|---|---|
| Meningsuiting en informatie | Waarom verwerking voor die vrijheid noodzakelijk blijft | Behoud alleen de noodzakelijke gegevens en het noodzakelijke gebruik |
| Wettelijke verplichting of publieke taak | Concrete Unie- of lidstaatregel, bereik en eigenaar | Isoleer het wettelijk vereiste deel van overige gegevens |
| Volksgezondheid | Toepasselijke wettelijke basis en noodzakelijke gegevens | Beperk behoud en toegang tot het onderbouwde doel |
| Archivering, onderzoek of statistiek | Artikel 89-context en ernstige belemmering door wissing | Pas waarborgen toe en sluit ander gebruik uit |
| Rechtsvorderingen | Benoemde vordering of reële noodzaak en herbeoordeling | Houd het afgebakende deel vast zolang noodzakelijk |
Geen van deze uitzonderingen is een status die u op een complete database plakt. De vraag is steeds welke persoonsgegevens voor welk beschermd doel noodzakelijk blijven. Een contractdossier kan bijvoorbeeld één onderbouwd deel bevatten dat voor een rechtsvordering nodig is, zonder dat iedere kopie of ieder marketingveld behouden mag blijven.
Voor artikel 17, lid 3, onder b, noteert u de werkelijke regel uit Unie- of lidstatelijk recht, het bereik van de gegevens en de eigenaar die de noodzaak bewaakt. Er bestaat geen universele EU-bewaartermijn die u zonder bron op ieder dossier kunt toepassen 3. Een intern schema is uitvoering van de regel, niet de regel zelf.
Herbeoordeel een uitzondering wanneer de reden verandert, bijvoorbeeld zodra een vordering eindigt of een wettelijke termijn aantoonbaar afloopt. Door het behouden deel, het uitgesloten gewone gebruik en het volgende beoordelingsmoment samen te registreren, voorkomt u dat een tijdelijke uitzondering stil verandert in onbeperkte beschikbaarheid binnen iedere kopie.
Actieve kopieën worden op hun functie beoordeeld
Productie, een doorzoekbaar archief, een gewone replica, een cache of een werkexport kan actief zijn, ook als een team hem back-up noemt. Kijk of de kopie voor gewone processen beschikbaar is, regelmatig wordt geraadpleegd of automatisch andere systemen voedt. Als dat zo is, hoort zij niet in de route voor geïsoleerde herstelsets.
Leg vast welke velden en records onder het verzoek vallen, voer wissing of passende beperking uit en controleer daarna zowel afwezigheid als eventuele beperkte status. Behandel ook ontvangers aan wie de gegevens zijn verstrekt wanneer de toepasselijke plichten dat vragen. Zonder onnodige vertraging is een juridische maatstaf, geen zelfverzonnen vast technisch aantal dagen 3.
Het afrondingsrecord vermeldt verzoek-ID, geverifieerde identiteit, toepasselijke grond, afbakening, doorzochte systemen, acties, uitzonderingen, ontvangers, verificatie, eigenaar en datum. Een mislukte zoekopdracht of onbereikbare replica blijft open. Een vinkje voltooid mag geen technische fout overschrijven.
Voorkom ook dat synchronisatie de wissing ongedaan maakt. Als een offline replica later weer aansluit, moet de verwijderstatus winnen van de oude recordversie. Test die richting bewust; een controle direct na de primaire verwijdering ziet een vertraagde herintroductie niet.
Neem dezelfde controle op bij exports die buiten de normale synchronisatie vallen, omdat een handmatig teruggezette spreadsheet een verwijderd record even effectief kan herstellen als een database-replica. Benoem wie zulke bestanden ontvangt, hoe kopieën worden teruggevonden en hoe de afsluiting aantoont dat het afgebakende record niet in een werkmap is achtergebleven.
Integriteitsbescherming vraagt controle bij herstel
Sommige herstelsets kunnen niet record voor record worden gewijzigd zonder hun integriteit of herstelbaarheid te ondermijnen. Het EDPB-rapport erkent die praktische zorg en noemt het volgen van verzoeken en opnieuw toepassen ervan na herstel als antwoord 1. Dat is geen algemene toestemming om alles in back-ups te laten staan. Het is een beheerste route voor werkelijk integriteitsbeschermde sets.
| Registerveld | Wat u vastlegt |
|---|---|
| Verzoeksleutel | Een minimale, stabiele verwijzing naar het afgeronde verzoek |
| Overeenkomende identificatoren | Alleen de waarden die nodig zijn om herstelde gegevens betrouwbaar te vinden |
| Back-upset | Exacte set, periode, systemen en eigenaar |
| Integriteitsbesluit | Waarom directe wijziging de herstelbetrouwbaarheid zou schaden |
| Controle op gewoon gebruik | Hoe toegang, zoekbaarheid en hergebruik buiten herstel zijn geblokkeerd |
| Vervalgebeurtenis | Wanneer en waardoor de set aantoonbaar buiten gebruik raakt |
| Herstelactie | Welke wissing of beperking vóór vrijgave opnieuw wordt toegepast |
| Verificatie | Wie positieve matches en echte nulresultaten controleert |
Minimaliseer het register. Het hoeft geen volledige kopie van het oorspronkelijke dossier te bevatten; voldoende identificatoren voor betrouwbare matching zijn het doel. Beperk toegang tot de mensen die verzoek- of herstelwerk uitvoeren en leg gebruik vast. Een register dat zelf onbeheerst persoonsgegevens verzamelt, verplaatst het probleem.
Werkelijke isolatie betekent dat de set niet voor analyses, zoeken, testdata of gewone bedrijfsvoering wordt gebruikt. De vervaldatum moet aan een controleerbare gebeurtenis zijn gekoppeld, zoals vernietiging of overschrijving die achteraf wordt bevestigd. Verandert de samenstelling tussen oude en nieuwe sets, werk dan ook de koppeling met verzoeken bij.
De herstelopdracht hoort bij de set, niet alleen in het hoofd van één beheerder. Een nachtelijk incident kan door een ander team worden afgehandeld. De instructie moet daarom vóór herstel vindbaar zijn en vrijgave technisch of procedureel tegenhouden totdat de verzoekcontrole is voltooid.
Koppel de opdracht bovendien aan de periode die de set bestrijkt, want een verzoek van na de snapshot hoeft daarin nog niet aanwezig te zijn terwijl een ouder verzoek juist wel geraakt kan worden. Die tijdsrelatie beperkt onnodige zoekacties, maar blijft ruim genoeg om alle positieve matches vóór vrijgave betrouwbaar te vinden.
Automatisch verval is nog geen procedure
Het EDPB-rapport noteert een gerapporteerde zorg bij de helft van de reagerende autoriteiten en beschrijft zwakke plekken in de uitvoering. Dat cijfer is geen prevalentie onder alle organisaties of alle toezichthouders 1,2. Gebruik het als aanwijzing voor welke beheersing u moet aantonen, niet als claim dat iedere back-uppraktijk tekortschiet.
Een verzoeksspecifieke procedure verbindt de grond, uitzonderingen, actieve kopieën, benoemde back-upsets, het integriteitsbesluit, de vervalgebeurtenis en de herstelopdracht. Zonder die keten zegt automatische rotatie alleen wat het opslagsysteem normaal van plan is te doen. Zij zegt niet of juist deze persoon in juist deze set voorkomt of wat er vóór het verval bij herstel gebeurt.
Lange intervallen vragen een onderbouwde beoordeling van noodzaak, risico, isolatie en herstelbehoefte. Het rapport geeft geen universeel maximum dat ieder bedrijf kan overnemen. Verkort waar mogelijk, maar presenteer een technisch gekozen cyclus niet als een wettelijke termijn.
Maak onderscheid tussen gepland en voltooid verval. Een dashboarddatum is een verwachting; een gecontroleerde overschrijving of vernietiging is bewijs. Wanneer een taak mislukt, blijft de set in het register actief en blijft het verzoek open voor dat deel.
Laat een eigenaar de voltooiingsmelding vergelijken met de oorspronkelijke setidentiteit, zodat een geslaagde rotatietaak voor de verkeerde opslag niet als bewijs wordt gebruikt. Deze korte vergelijking sluit het verschil tussen planning en werkelijkheid en maakt zichtbaar wanneer een afhankelijk systeem nog een oudere herstelkopie bewaart.
De gecoördineerde actie toont waar beheersing breekt
Aan de gecoördineerde actie namen 32 toezichthoudende autoriteiten deel. Negen voerden formele onderzoeken uit en 23 kozen voor feitenonderzoek; 7.943 verwerkingsverantwoordelijken werden benaderd en 764 antwoorden werden ontvangen 1. Deze aantallen beschrijven de oefening en haar methode. Ze bewijzen niet hoe vaak een tekortkoming in alle organisaties voorkomt.
De terugkerende aandachtspunten betroffen onder meer ontbrekende of onduidelijke procedures, zwakke planning en schema's, en uitsluiting van systemen of kopieën zonder voldoende rechtvaardiging 1,2. Lees die bevindingen als ontwerpeisen: één eigenaar voor de juridische uitkomst, één zichtbare planning, een kopieregister dat labels doorprikt en een open status voor ieder niet-geverifieerd onderdeel.
Een kleine organisatie hoeft daarvoor geen zwaar platform te bouwen. Eén verzoekrecord, één kopieregister en een korte herstelhandleiding kunnen voldoende zijn als ze op elkaar aansluiten. Het verzoekrecord zegt wat moet gebeuren, het register waar de gegevens kunnen zitten en de handleiding wat vóór vrijgave van een herstel moet worden herhaald.
Test de verbinding aan de hand van één afgerond verzoek. Kan de herstelbeheerder zonder mondelinge uitleg de relevante set en instructie vinden? Kan de verzoekeigenaar zien dat een set werkelijk is vervallen? Als het antwoord afhankelijk is van persoonlijk geheugen, is de procedure niet overdraagbaar.
Voer die test ook uit wanneer een vaste beheerder afwezig is, omdat juist een incident buiten kantooruren de zwakste overdracht blootlegt. Een vervanger moet uit het verzoekrecord kunnen afleiden welke sets en identificatoren relevant zijn, terwijl het kopieregister zonder mondelinge aanvulling de vrijgavepoort en de vereiste verificatie aanwijst.
Een hersteloefening bewijst de laatste stap
Houd de herstelde omgeving geïsoleerd totdat de verwijdercontrole is uitgevoerd en geverifieerd. Gebruik gecontroleerde testrecords om het proces te oefenen, maar neem ook het pad voor echte geregistreerde verzoeken op. De vrijgavepoort moet voorkomen dat oude gegevens al naar replica's stromen terwijl de controle nog bezig is 1.
Voer de oefening in precies deze volgorde uit:
- identificeer de herstelde snapshot, de betrokken systemen en het tijdstip van de set;
- beperk toegang en blokkeer verbindingen met productie en downstream systemen;
- raadpleeg het register met verwijderverzoeken voor de relevante periode en systemen;
- pas iedere positieve match opnieuw toe in de geïsoleerde omgeving;
- scheid gegevens die onder een vastgelegde uitzondering rechtmatig behouden blijven;
- controleer downstream replica's, caches en exports die door vrijgave zouden worden gevuld;
- leg matches, echte nulresultaten, uitgevoerde acties en fouten vast;
- geef de omgeving pas vrij nadat verzoek- en herstelverantwoordelijke hebben afgetekend.
| Testpad | Verwacht bewijs | Uitkomst bij afwijking |
|---|---|---|
| Gecontroleerde positieve match | Het testrecord wordt gevonden en vóór vrijgave opnieuw gewist | Houd geïsoleerd en herstel zoek- of wisstap |
| Geregistreerd werkelijk verzoek | De minimale sleutel leidt tot de juiste actie zonder extra dossierkopie | Houd geïsoleerd en corrigeer register of matching |
| Werkelijk nulresultaat | Zoekbereik, gebruikte identificatoren en controleur zijn vastgelegd | Herhaal wanneer bereik of bewijs onvoldoende is |
| Downstream controle | Replica's, caches en exports ontvangen geen oude recordversie | Blokkeer vrijgave en herstel de getroffen koppeling |
Een nulresultaat is alleen betekenisvol als de zoekmethode een geplante positieve match aantoonbaar vindt. Test daarom eerst het instrument. Faalt een stap, wijs een eigenaar aan, herstel die stap en herhaal vanaf het punt waarop de betrouwbaarheid verloren ging. De omgeving blijft ondertussen afgescheiden.
De oefening test meer dan techniek. Zij laat zien of verantwoordelijkheden tijdens tijdsdruk duidelijk zijn, of de registratie vindbaar is en of een vrijgavebesluit bewijs verlangt. Een runbook dat alleen op papier werkt, beschermt niet tegen een echt nachtelijk herstel.
Bewaar na de oefening niet alleen een eindstatus, maar ook het geïsoleerde tijdstip, de gebruikte registerversie, gevonden testmatches, werkelijke nulresultaten en iedere herhaalde stap. Daarmee kan een volgende oefening controleren of een eerdere reparatie standhoudt, in plaats van opnieuw vanaf een ongedocumenteerde aanname te beginnen.
Sluit pas wanneer het bewijs volledig is
Breng voor de afsluiting de grond, uitzonderingen, acties op actieve kopieën, back-upsets, integriteitsbesluiten, verval en herstelcontroles bij elkaar. Ondersteund behoud blijft beperkt; mislukte of niet-geverifieerde acties blijven open. Artikel 17 bepaalt het juridische bereik, maar de kopiefunctie bepaalt de technische uitvoering 3.
Gebruik drie duidelijke uitkomsten:
- Sluiten: de juridische uitkomst, actieve acties, setcontroles en verificatie zijn volledig;
- Aanhouden: een uitzondering, integriteitsbesluit, verval of herstelbewijs wacht nog op bevestiging;
- Heropenen: een fout, nieuwe kopie of herstel heeft het risico op herintroductie opnieuw geactiveerd.
Een gesloten verzoek bewaart voldoende bewijs om de beslissing later uit te leggen, zonder opnieuw alle verwijderde gegevens te verzamelen. Het record toont welke systemen en sets zijn beoordeeld, wat behouden bleef en waarom, welke verificatie slaagde en wie de uitkomst goedkeurde.
De afsluiting vermeldt ook welke gebeurtenis tot heropening leidt, zoals een onverwachte oude export, een mislukte vervalcontrole of het herstel van een eerder afgesloten set. Daardoor is sluiten geen onomkeerbaar administratief etiket, maar een onderbouwde toestand die wijzigt zodra nieuw bewijs laat zien dat herintroductie weer mogelijk is.
De beslisregel bestaat uit drie delen. Artikel 17 stelt vast wat juridisch moet verdwijnen of beperkt mag blijven. De functie en integriteit van iedere kopie bepalen hoe dat veilig gebeurt. Het gekoppelde register en de herstelhandleiding voorkomen dat een technisch herstel de genomen beslissing geruisloos terugdraait.
Veelgestelde vragen
Moet een back-up na een verwijderverzoek direct worden gewist?
Bestaat er een algemene AVG-vrijstelling voor back-ups?
Op welke gronden kan artikel 17 tot wissing verplichten?
Mag ik gegevens wegens een wettelijke bewaarplicht behouden?
Is automatische back-uprotatie genoeg voor een verwijderverzoek?
Wat moet er na het terugzetten van een back-up gebeuren?
Bronnen
Dit ook op uw bedrijf laten draaien?
AI Foundation Audit – een gestructureerde beoordeling van uw AI-voetafdruk: integratierisico’s, governance-hiaten, ROI-kansen. Geleverd als een uitgebreid rapport waarmee u aan de slag kunt.
U ontvangt uw AI Opportunity Report (het strategische rapport) en Implementation Brief (de Implementation Brief) – afgestemd op uw bedrijf en direct geleverd.