Oude gegevens blijven uw gegevens: bewaartermijnen controleren
De Ierse toezichthouder beboette Google mede om hoe lang het locatiegegevens bewaarde; zo vindt u wat uw mappen nog bewaren terwijl het doel al is vervallen.
- Privacy
- GDPR
- Governance en bewaarbeleid
Gegevens bewaren is een beslissing, ook als niemand die heeft genomen. Op 21 september 2026 legde de Ierse Data Protection Commission Google een boete op van € 403 miljoen, en een van de vier bevindingen ging over hoe lang locatiegegevens werden bewaard. Bewaartermijnen schuiven makkelijk naar achteren, omdat oude bestanden onschuldig lijken. Een review die opspoort wat zijn doel heeft overleefd en de beslissing bij een eigenaar neerlegt, is een praktische eerste stap.
Wat de DPC besliste
De Data Protection Commission rondde een onderzoek af naar de functies Web & App Activity, Location History en Location Accuracy van Google in de periode van mei 2018 tot februari 2020. De DPC stelde inbreuken vast op het gebied van rechtmatigheid en behoorlijkheid, verantwoordingsplicht, transparantie en “het bewaren van locatiegegevens in Web & App Activity en Location History”. De toezichthouder legde boetes op van in totaal € 403 miljoen en droeg Google op de verwerking binnen zes maanden in overeenstemming met de regels te brengen. The Irish Times meldde dat het de vierde hoogste boete is die de DPC heeft opgelegd sinds de AVG van kracht werd.
De zaak gaat over een consumentenplatform, niet over een map voor het delen van bestanden. De relevantie zit in het principe: hoe lang gegevens worden bewaard, wordt op zichzelf beoordeeld, los van de reden waarom ze zijn verzameld.
Het principe in één zin
Artikel 5, lid 1, onder e, van de AVG bepaalt dat persoonsgegevens worden “bewaard in een vorm die het mogelijk maakt de betrokkenen niet langer te identificeren dan voor de doeleinden waarvoor de persoonsgegevens worden verwerkt noodzakelijk is”. De richtlijn over opslagbeperking van de Britse ICO vertaalt dat naar de praktijk: u hebt “een beleid nodig dat waar mogelijk standaardbewaartermijnen vastlegt”, en u “moet ook periodiek de gegevens die u bewaart beoordelen, en ze wissen of anonimiseren wanneer u ze niet meer nodig hebt”.
Geen van beide teksten noemt een aantal jaren. De termijn volgt uit uw doel, uw wettelijke verplichtingen en uw beleid. Daarom begint een review met een drempel die u zelf kiest, niet met een die een agent verzint.
Spoor op wat zijn doel heeft overleefd
Drie agents uit de Marketplace dekken elk een ander deel van een bewaarreview in Kiteworks:
- Retention Sweeper vindt bestanden in een map die een door u ingestelde bewaartermijn hebben overschreden, en kan een rapport opslaan van wat hij vond. Hij werkt met bestandsmetadata en beslist niet wat mag worden verwijderd.
- Folder Expiry Audit rapporteert welke mappen een verval- of bewaarinstelling hebben en welke niet. De agent heeft alleen leesrechten en kan geen vervaldatum instellen.
- GDPR Compliance Check scant een map op persoonsgegevens, blootstelling via delen en bestanden die ouder zijn dan uw bewaarbeleid, en slaat een rapport op. Volgens de eigen vermelding dekt de agent het deel van de AVG dat in bestanden zichtbaar is, niet het volledige kader.
Leeftijd is een aanwijzing, geen oordeel. Een bestand dat over de termijn is, kan onder een juridische bewaarplicht (legal hold) vallen, bij een lopende zaak horen of onder een langere wettelijke termijn vallen. De agents leveren de lijst met kandidaten; de eigenaar beslist.
Een bewaarreview, stap voor stap
- Spreek per soort map met de eigenaar de bewaartermijn af en leg die vast: contracten, personeelsdossiers, projectuitwisselingen, klantcorrespondentie.
- Voer Folder Expiry Audit uit om te zien welke van die mappen een vervalinstelling hebben en welke erop vertrouwen dat iemand eraan denkt.
- Voer Retention Sweeper uit op elke map, met de afgesproken termijn.
- Waar persoonsgegevens waarschijnlijk zijn, voert u GDPR Compliance Check uit om te zien welke van de oude bestanden ze bevatten; beoordeel die als eerste.
- De eigenaar controleert elke kandidaat op bewaarplichten en uitzonderingen, verwijdert, anonimiseert, archiveert of bewaart het bestand, en legt de reden vast.
- Plan de volgende review. Opslagbeperking is een routine, geen project.
Wat u vastlegt
Leg de map vast, de gebruikte drempel, de datum van de review, het aantal kandidaten, de genomen beslissingen en eventuele uitzonderingen. Met dat verslag laat u een toezichthouder, een auditor of uw eigen team zien dat over bewaren bewust is beslist en dat het niet aan het toeval is overgelaten. Het maakt de volgende review ook sneller.
Wilt u een bewaarreview voor uw mappen plannen? Mail naar sales@kiteworks.com of start een gesprek. U hoeft Claude of MCP niet te hebben ingesteld om een vraag te stellen. In de agentcatalogus vindt u de vermelde beperkingen van elke agent.
Bronnen
- Data Protection Commission fines Google €403 million following Inquiry into Google's processing of location data · Data Protection Commission (Ireland) ·
- Irish data protection watchdog fines Google €403m over GDPR breaches · The Irish Times ·
- Regulation (EU) 2016/679 (General Data Protection Regulation) · EUR-Lex ·
- Principle (e): Storage limitation · Information Commissioner's Office (UK)