Sep 25, 2026

Klokkenluidersmelding bewaren: hoelang mag en moet u volgens de EU-richtlijn?

Klokkenluidersmelding bewaren: hoelang mag en moet u volgens de EU-richtlijn?

Hoe lang bewaart u een klokkenluidersmelding in uw meldregister, en klokkenluidersmelding bewaren hoe lang mag eigenlijk volgens de regels? Te kort en u kunt de bewijsketen niet meer overleggen aan een auditor, te lang en u loopt het risico dat u de Algemene verordening gegevensbescherming (AVG) overtreedt. De EU-klokkenluidersrichtlijn 2019/1937 stelt een termijn voor de ontvangstbevestiging en de afronding van het onderzoek, maar zegt nauwelijks iets over hoelang het dossier daarna bewaard mag blijven. Dat laatste wordt bepaald door de AVG en, in Nederland, door de Wet bescherming klokkenluiders. Wie zijn bewaartermijnen goed wil inrichten, moet beide lagen naast elkaar leggen.

Inhoudsopgave

Belangrijkste punten

  • De EU-richtlijn stelt proceduretermijnen — zeven werkdagen voor ontvangstbevestiging en drie maanden voor terugkoppeling — maar schrijft geen vaste bewaartermijn voor het dossier voor.
  • De AVG bepaalt hoelang een melding bewaard mag worden: gegevens worden vernietigd zodra zij niet langer noodzakelijk zijn voor het doel waarvoor zij zijn verzameld.
  • Een onveranderbaar auditlogboek weegt bij audits even zwaar als de melding zelf, omdat het bewijst dat bewaaracties bewust en rechtmatig zijn uitgevoerd.
  • Anonieme en opvolgbare dossiers vragen om een verschillende behandeling: bij anonieme meldingen blijven vaak alleen de categorie en een pseudoniem over, bij opvolgbare meldingen gelden de gewone AVG-termijnen.
  • Een jaarlijkse export uit het meldregister, met bewijs van elke bewaar- en verwijderstap, is de eenvoudigste voorbereiding op een ISO- of WbpK-audit.

Welke bewaartermijnen noemen de EU-richtlijn en de Wet bescherming klokkenluiders?

De EU-klokkenluidersrichtlijn 2019/1937 is een procedurerichtlijn: zij verplicht ontvangstbevestiging binnen zeven werkdagen en terugkoppeling over opvolging binnen drie maanden, maar bevat geen voorgeschreven bewaartermijn voor het dossier zelf. Wie zoekt naar "klokkenluidersmelding bewaren hoe lang" moet begrijpen dat het antwoord uit twee lagen bestaat: de richtlijn stelt doorlooptijden, terwijl de AVG bepaalt hoelang u daarna mag bewaren.

De Nederlandse Wet bescherming klokkenluiders (WbpK) zet de richtlijn om in nationale regels en voegt een registratieplicht toe. De Nederlandse Wet bescherming klokkenluiders (WbpK) voegt een registratieplicht toe: gegevens over een melding mogen niet langer worden opgeslagen dan nodig is om aan wet- en regelgeving te voldoen. Dat principe is identiek aan de AVG-redenering, maar functioneert in de Nederlandse context als zelfstandige verplichting.

In de praktijk openen de termijnen uit de richtlijn uw verwerkingsvenster, terwijl de AVG bepaalt wanneer dat venster dichtgaat. Organisaties die beide uit het oog verliezen, bewaren óf te kort om een audittrail te tonen, óf te lang uit gewoonte — en lopen zo tegen de AVG bewaartermijn klokkenluidersmelding aan. De eerste stap is daarom het onderscheid tussen proceduretermijn en bewaartermijn helder vastleggen in uw interne beleid.

Welke rol speelt de Algemene verordening gegevensbescherming (AVG) bij bewaartermijnen?

De AVG is de doorslaggevende laag voor de bewaartermijn: een melding bewaart u niet langer dan noodzakelijk voor het doel waarvoor zij is verzameld, en dat doel moet u concreet kunnen onderbouwen. Voor een klokkenluidersmelding is dat doel eerst het onderzoeken van de melding en het nakomen van de procedureverplichtingen uit de richtlijn; daarna kan een tweede, smaller doel ontstaan, namelijk het kunnen tonen van een dossier aan een toezichthouder.

In de Nederlandse context moet u voor elk veld in uw meldregister kunnen aangeven waarom u het bewaart, op welke wettelijke basis en tot welke datum. Pseudonimisering van gegevens die u niet meer voor het onderzoek nodig heeft, maar waarvan u de categorisering nog wilt bewaren voor audits, is een aanvaardbare tussenstap. Een anonieme melding die uitsluitend bestaat uit een categorie-aanduiding en een datum, kan in theorie langer bewaard worden dan een melding met namen en e-mailadressen — maar ook dan moet u de noodzaak van bewaring kunnen uitleggen.

Wie twijfelt, neemt de werking van de EU-klokkenluidersrichtlijn als uitgangspunt en de AVG als grens. De richtlijn vertelt u waarom u bewaart, de AVG vertelt u tot wanneer. Een interne procedure die deze twee lagen niet uit elkaar trekt, levert bij audits onvermijdelijk vragen op over proportionaliteit en doelbinding.

Wat registreert u in het meldregister en wat bewaart u in het dossier?

Het meldregister is de smalste laag: het bevat de melding zelf, de ontvangstbevestiging, de toegewezen behandelaar en de eindstatus. Het dossier is breder en omvat ook de correspondentie tussen melder en behandelaar, het onderzoeksverloop en de bewijsstukken die in het onderzoek zijn meegenomen. Het verschil is niet alleen administratief; het bepaalt welke AVG-grondslag op welk onderdeel rust en dus welke bewaartermijn realistisch is.

In de praktijk werken organisaties met drie lagen. De eerste laag is de melding met datum, categorie en status. De tweede laag is de veilige communicatie tussen melder en behandelaar, inclusief opvolgberichten. De derde laag is het onderzoeksdossier met verklaringen, getuigenissen en bijlagen. Niet alle lagen hoeven even lang bewaard te worden: de eerste laag blijft vaak langer staan omdat auditors vooral geïnteresseerd zijn in aantallen en categorieën, terwijl de derde laag eerder wordt vernietigd omdat deze de meeste persoonsgegevens bevat.

Een intern meldkanaal dat deze drie lagen standaard scheidt, maakt het mogelijk om per laag een eigen bewaartermijn te zetten en die in een beleidsregel vast te leggen. Dat is meteen het verschil met een mailbox of een gedeelde spreadsheet: daar zitten alle lagen door elkaar en kunt u alleen alles tegelijk vernietigen.

Onveranderbaar auditlogboek: waarom bewijs van bewaaracties even zwaar weegt als de melding zelf

Een auditor die uw meldregister opvraagt, kijkt niet alleen naar wat u bewaart, maar ook naar wat u heeft vernietigd en wanneer. Een onveranderbaar auditlogboek dat per melding statuswijzigingen en acties tijdstempelt., weegt in de praktijk even zwaar als de melding zelf. Zonder dat logboek ontstaat een bewijsgat: u kunt een dossier overleggen, maar niet aantonen dat u zich aan de bewaarregels heeft gehouden.

Die logplicht volgt indirect uit de AVG. Wie persoonsgegevens vernietigt, moet aantonen dat dit rechtmatig is gebeurd; wie persoonsgegevens bewaart, moet aantonen dat dit nog steeds noodzakelijk is. Een logboek dat beide kanten vastlegt, sluit die bewijslus. Bij een audit is de eerste vraag dan ook vaak niet "laat uw dossiers zien", maar "laat zien welke dossiers u heeft vernietigd en waarom".

Hoe maakt u een auditlogboek dat een auditor accepteert?

Een auditor accepteert een auditlogboek wanneer het drie elementen combineert: een onveranderbare tijdstempel per handeling, een koppeling tussen de handeling en een specifieke melding of dossier, en een verwijzing naar de beleidsregel die de handeling voorschrijft. Een vrije tekstveld of een bewerkbare spreadsheet voldoet niet, omdat de inhoud achteraf gewijzigd kan worden en daarmee elke bewijskracht verliest.

In de praktijk moet de techniek het logboek afdwingen. Een standaard log in de database voldoet, mits schrijven naar het log niet via dezelfde interface kan worden teruggedraaid als de onderliggende gegevens. Wanneer een medewerker een melding verwijdert, moet gelijktijdig en onuitwisbaar een vermelding ontstaan dat de verwijdering heeft plaatsgevonden, met datum, reden en de identiteit van degene die de actie uitvoerde. Dat principe — niet-verwijderbare logging van verwijderacties — is wat auditors verwachten wanneer zij de meldregister bewaarplicht toetsen.

Stappenplan: bewaarbeleid instellen voor uw organisatie

Een bewaarbeleid voor klokkenluidersmeldingen is geen los document, maar een reeks keuzes die u bewust maakt en vastlegt. Hieronder staat de volgorde waarin u die keuzes het beste doorloopt; wie ze in deze volgorde zet, voorkomt dat later blijkt dat een eerdere keuze een latere onmogelijk maakt.

  1. Bepaal de doelen van bewaring. Noteer per laag in uw meldregister (melding, communicatie, onderzoeksdossier) welk doel de bewaring dient. Voorbeelden: "aantonen van procedurele naleving aan de toezichthouder", "interne trendanalyse op categorieën", "afhandeling van lopende verzoeken van de melder". Doelen die u niet kunt onderbouwen, schrapt u.

  2. Stel per doel een einddatum vast. Reken vanaf de afronding van het onderzoek: voor de eerstvolgende auditcyclus plus een buffer, voor de eerstvolgende wettelijke termijn van aansprakelijkheid, of voor zolang de melder een verzoek kan indienen. Leg vast welke bron u heeft gebruikt voor de einddatum.

  3. Koppel bewaartermijnen aan dossierlagen, niet aan meldingen als geheel. De melding-categorie mag langer bewaard worden dan de berichten tussen melder en behandelaar, mits u pseudonimiseert. Onderzoeksdossiers mogen korter. Eén uniforme einddatum voor het hele dossier leidt vrijwel altijd tot ofwel te kort, ofwel te lang bewaren.

  4. Leg pseudonimiseringsregels vast. Beschrijf welke velden worden omgezet in categorieën, welke worden geschrapt, en op welk moment in de levenscyclus dat gebeurt. Eén centraal pseudonimiseringsmoment is eenvoudiger te auditen dan een reeks deelstappen.

  5. Automatiseer verwijdering en logging. Laat het systeem op de einddatum het dossier verwijderen of pseudonimiseren en een onveranderbare logregel wegschrijven. Handmatige verwijdering zonder logging levert bij audits direct een bevinding op.

  6. Plan een jaarlijkse herbevestiging. Bevestig eenmaal per jaar dat de bewaartermijnen nog passen bij de huidige wetgeving, auditorverwachtingen en interne organisatie. Een beleid dat drie jaar ongewijzigd blijft, is bijna per definitie achterhaald.

Wie deze zes stappen doorloopt, kan auditors uitleggen waarom elk veld in het register bestaat, tot welke datum het bewaard blijft, en op welke grondslag een eventuele eerdere verwijdering is uitgevoerd. Dat is precies wat zij verwachten te horen wanneer zij vragen wanneer melding verwijderen wordt.

Welke gegevens na afronding direct verwijderen en welke (anoniem) bewaren?

Nadat een onderzoek is afgerond, begint de afbouwfase van het dossier. Het uitgangspunt is dat alle gegevens die uitsluitend voor het onderzoek zijn verzameld, worden vernietigd zodra de terugkoppelingsverplichting van drie maanden is vervuld en de melder geen verdere correspondentie meer voert. Alles wat u daarna nog bewaart, moet u onderbouwen met een nieuw doel — niet het onderzoeksdoel, maar een afzonderlijk doel zoals audit, trendanalyse of verdediging bij een rechtsvordering.

In de praktijk onderscheidt u drie stromen. De eerste stroom is de melding zelf, met categorie, datum en status: deze kan vaak in geanonimiseerde vorm jarenlang bewaard blijven. De tweede stroom is de communicatie tussen melder en behandelaar, inclusief eventuele opvolgberichten: deze wordt in de regel binnen één tot twee jaar na afronding verwijderd, tenzij een lopende verdedigingsgrond dat verlengt. De derde stroom is het onderzoeksdossier met verklaringen en bewijsstukken: deze wordt het snelst verwijderd omdat deze de meeste persoonsgegevens bevat, en blijft alleen langer bewaard wanneer een audit, een civiele procedure of een strafrechtelijk onderzoek dat rechtvaardigt.

Voor bewaartermijn anonieme melding gelden andere afwegingen. Wanneer een melding volledig anoniem is gedaan en geen enkel spoor naar een persoon bevat, kunt u in theorie langer bewaren omdat het risico op herleidbaarheid kleiner is. Maar let op: pseudonimisering is geen anonimisering. Zodra een dossier nog een pseudoniem, een IP-fragment of een tijdstipcombinatie bevat die herleidbaar kan zijn, blijven de AVG-regels onverminderd van toepassing. Anonimiteit die u claimt, moet u technisch en organisatorisch aantonen — een verklaring op het meldformulier is daarvoor niet genoeg.

Een bruikbare vuistregel: bewaar anoniem wat anoniem mag zijn, verwijder op naam wat de naam niet meer nodig heeft, en leg in uw beleid vast welke categorieën in welke levensfase welke behandeling krijgen. Die expliciete tabel is precies wat auditors als eerste opvragen.

Praktijkvoorbeeld: een jaarlijkse audit voorbereiden met een export uit uw meldregister

Praktijkvoorbeeld: een jaarlijkse audit voorbereiden met een export uit uw meldregister Stelt u zich voor: een ISO 37002-auditor meldt zich vier weken vooraf aan en vraagt drie zaken op — een telling van het aantal meldingen in het afgelopen jaar, een staalkaart van vijf afgeronde dossiers, en een verklaring dat alle meldingen binnen de wettelijke termijnen zijn afgehandeld. Wie zijn meldregister goed heeft ingericht, haalt deze drie documenten in één middag uit een export. Wie zijn meldregister als bijzaak behandelt, moet ze met de hand samenstellen — en dat is precies het moment waarop blijkt of het bewaarbeleid echt werkt.

De export die u nodig heeft, bestaat uit drie onderdelen. Het eerste onderdeel is een telling per categorie en per maand, zonder namen: dit is de bewaartermijn anonieme melding in cijfers. Het tweede onderdeel is een steekproef van dossiers, met pseudonimisering van persoonsgegevens, maar met behoud van datumreeksen, status en termijnbewaking. Het derde onderdeel is een onveranderbare logregel-export die aantoont welke meldingen zijn afgerond, op welke datum, en welke automatisch of handmatig zijn verwijderd nadat de bewaartermijn was verstreken.

Auditors vragen niet om perfectie, maar om consistentie. Wanneer uw export laat zien dat melding A binnen zes dagen is bevestigd, binnen twee maanden is teruggekoppeld en 14 maanden na afronding anoniem in het register bewaard is gebleven voordat verwijdering plaatsvond, dan is dat verhaal sluitend. Wanneer dezelfde export een melding toont die 240 dagen open heeft gestaan, zonder verklaring, dan levert dat een bevinding op — ongeacht de kwaliteit van de overige dossiers. De les is daarom niet om alles lang te bewaren, maar om per melding een verklaarbaar spoor te hebben van bewaar- en verwijderacties.

Wat doet u wanneer een auditor vraagt om een verwijderde melding?

Dit klinkt tegenstrijdig, maar is precies de test van uw logboek. Een auditor die vraagt naar een verwijderde melding, wil zien dat de verwijdering rechtmatig is uitgevoerd, niet dat de melding zelf nog bestaat. Een goede voorbereiding is daarom: een lijst van in het verslagjaar verwijderde meldingen, met datum van verwijdering, reden, en verwijzing naar de beleidsregel die daaraan ten grondslag lag.

Wie die lijst niet paraat heeft, moet tijdens de audit alsnog reconstrueren welke dossiers zijn verdwenen — en dat is een onmogelijke opgave zonder onveranderbaar logboek. Het is daarom verstandig om de export van verwijderde meldingen standaard onderdeel te maken van uw auditpakket, ook al vraagt de auditor er niet expliciet om. Zo voorkomt u de verrassing dat een dossier spoorloos lijkt te zijn verdwenen, terwijl uw eigen systeem weet dat het op een verklaarbare datum is vernietigd.

Praktische keuze: zelf beheren of uitbesteden aan een systeem dat de termijnen afdwingt

De hamvraag voor een compliance officer die zijn audit nadert, is niet alleen hoelang hij bewaart, maar ook hoe hij die bewaring afdwingt. Zelf beheren kan in een spreadsheet met datums en herinneringen, maar zodra de organisatie groeit of de audit zich aandient, wordt dat foutgevoelig: een gemiste verwijderdatum is een bevinding, een te vroege verwijdering is een bewijsgat. Wie dit serieus neemt, kiest vroeg of laat voor een systeem dat de bewaartermijnen per dossier afdwingt en daar een onveranderbaar logboek naast houdt. ashio is zo'n systeem: anonieme meldworkflows, auditklare logging en notificatiebeheer helpen om bewaar- en verwijdermomenten tijdig op te volgen., met bewijs dat meteen in uw auditdossier past. De prijs is één vast bedrag per organisatie — €30 per maand bij een maandabonnement, of €23 per maand bij jaarlijkse betaling, zonder installatiekosten en zonder kosten per melding. — en de proefperiode is veertien dagen, zonder creditcard. Wie zijn bewaarbeleid eenmaal in werking heeft gezien, wil niet meer terug naar handwerk. Wie alleen een eenvoudig formulier zoekt voor de incidentele melding, heeft aan lichtere tooling genoeg en hoeft niet in deze categorie te kijken. De keuze hangt af van de vraag of uw auditdruk hoog genoeg is om de vaste beheerlast te rechtvaardigen — en voor de meeste organisaties in mkb en gereguleerde sectoren is hij dat. Voor wie de beveiligings- en compliance-architectuur van zo'n systeem verder wil doorgronden, loont een blik op de wijze waarop end-to-end versleuteling, Zwitserse hosting en zero-access architectuur samen de bewijsketen sluitend maken.

Veelgestelde vragen

Hoe lang moet je een melding bewaren?

De EU-klokkenluidersrichtlijn geeft geen vaste bewaartermijn; de AVG wel, in de vorm van "niet langer dan noodzakelijk". In de praktijk betekent dit dat een anoniem categorie-record jaren mee kan, een opvolgbare melding vaak tussen één en drie jaar bewaard blijft, en een onderzoeksdossier met namen zo snel mogelijk wordt vernietigd. De exacte einddatum legt u zelf vast, onderbouwd met een doel.

Welke bewaartermijn geldt voor anonieme meldingen?

Anonieme meldingen die geen enkel herleidbaar gegeven bevatten, kunnen in theorie langer bewaard worden dan meldingen met persoonsgegevens, maar pseudonimisering is geen anonimisering. Zolang een dossier een tijdstipcombinatie, pseudoniem of fragment bevat dat herleidbaar kan zijn, gelden de gewone AVG-regels en moet u de noodzaak van bewaring per dossier onderbouwen.

Wat moet er in een auditlogboek staan voor audits?

Een auditlogboek moet per melding of dossier vastleggen wie welke handeling wanneer heeft uitgevoerd, op grond van welke beleidsregel, en of het om bewaren, wijzigen of verwijderen ging. Tijdstempels moeten onveranderbaar zijn, de koppeling met het dossier eenduidig, en de beleidsverwijzing concreet. Een bewerkbare spreadsheet of een vrij tekstveld voldoet niet.

Wanneer mag je een melding verwijderen?

Een melding mag verwijderd worden zodra de bewaardoelen — onderzoek, audit, verdediging bij rechtsvordering — niet meer van toepassing zijn en de in uw beleid vastgelegde einddatum is bereikt. Eerder verwijderen levert een bewijsgat op, later verwijderen zonder onderbouwing levert een AVG-bevinding op. Beide moeten in het auditlogboek verklaard worden.

Hoe bereidt u zich voor op een ISO- of WbpK-audit?

Voor een audit op klokkenluidersmeldingen heeft u drie zaken paraat: een telling van het aantal meldingen en de doorlooptijden in het verslagjaar, een pseudonimiseringsexport van een staalkaart aan dossiers, en een export van in dat jaar verwijderde meldingen met datum, reden en beleidsverwijzing. Wie deze drie documenten in een vaste export uit zijn meldregister kan halen, is in één middag auditklaar.

Bronnen