Gespreksopname is een van de meest gevraagde functies bij een nieuwe telefooncentrale, en tegelijk de functie waar het vaakst te makkelijk over wordt gedaan. Dit artikel zet op een rij wat de kaders zijn.
Vooraf: dit is een praktische uitleg, geen juridisch advies. Voor jouw specifieke situatie, zeker bij sectorale bewaarplichten, is je eigen jurist of functionaris gegevensbescherming aan zet.
Opnemen mag, met toestemming
Het structureel opnemen van telefoongesprekken valt onder de AVG en de Telecommunicatiewet. Het uitgangspunt is dat er vooraf toestemming gevraagd moet worden en dat beide gesprekspartners op de hoogte zijn en instemmen.
In de praktijk gebeurt dat met een gesproken mededeling aan het begin van het gesprek. Belangrijk daarbij: de beller moet een reële mogelijkheid hebben om er niet mee akkoord te gaan. Een mededeling waarna er geen alternatief is, is geen toestemming.
Er is geen vaste bewaartermijn
Dit verrast veel organisaties. De AVG noemt geen concreet aantal maanden. Wat de AVG wél voorschrijft, is dat je persoonsgegevens niet langer bewaart dan noodzakelijk voor het doel waarvoor je ze verzamelde.
Dat betekent dat je zelf een termijn moet bepalen én kunnen onderbouwen. Is het doel "kwaliteitscontrole van klantgesprekken", dan is het lastig vol te houden dat je daarvoor opnames van twee jaar oud nodig hebt.
Voor sommige sectoren gelden aanvullende bewaarplichten uit financiële regelgeving, die juist langere termijnen voorschrijven. Die gaan dan voor.
Maak van de bewaartermijn een instelling
Hier zit het praktische advies van dit artikel. Een bewaartermijn die alleen in een beleidsdocument staat, wordt niet nageleefd, niet uit onwil, maar omdat niemand handmatig oude opnames gaat verwijderen.
3CX kan voicemails en gespreksopnames automatisch verwijderen na een door jou ingestelde periode. Daarmee wordt je bewaartermijn een technische instelling in plaats van een voornemen. Dat is ook het antwoord dat je wilt kunnen geven als een toezichthouder of een auditor ernaar vraagt.
Waar staan de opnames
Een opname is een bestand dat ergens staat. De vragen die daarbij horen:
- Waar precies? In je eigen omgeving, bij je partner, of bij een clouddienst in een ander land?
- Wie kan erbij? Rollen en rechten in je telefoniesysteem zijn hier onderdeel van je beveiligingsbeleid, niet van de inrichting.
- Gaat er iets naar derden? Zodra je transcriptie of AI-analyse gebruikt, wordt de gespreksinhoud verwerkt door een aanvullende dienst. Dat is een nieuwe verwerking en hoort apart in je register.
Dat laatste punt is de reden dat 3CX je keuze geeft in AI-provider: naast externe diensten kun je een eigen 3CX AI Server of transcriptie-engine draaien, zelf gehost. De gespreksinhoud verlaat je omgeving dan niet.
En beveiliging zelf
Compliance en beveiliging zijn twee verschillende dingen die vaak in één adem worden genoemd. Voor de beveiligingskant heeft 3CX een ingebouwde dynamische firewall die verdacht gedrag monitort. Een IP-adres dat 25 keer een verkeerde authenticatiepoging doet, wordt standaard dertig minuten geblokkeerd en op een blacklist geplaatst.
Daarnaast is er de Global IP Blacklist: een centraal beheerde lijst die elk aangesloten systeem elke zes uur ophaalt, en waaraan systemen zelf bijdragen als ze lokaal een aanval detecteren.
Dat is geen overbodige luxe. Telefoniefraude, waarbij een gecompromitteerd systeem 's nachts naar dure buitenlandse nummers belt, is een reëel en kostbaar risico.
Een korte checklist
- Leg je vast dát je opneemt, en krijgt de beller een reële keuze?
- Staat het doel van de opname op papier?
- Is er een bewaartermijn bepaald, onderbouwd, én technisch ingesteld?
- Weet je waar de opnames staan en wie erbij kan?
- Staat de verwerking in je register, inclusief transcriptie, als je dat gebruikt?
Vijf keer ja betekent dat je het goed genoeg geregeld hebt om het uit te kunnen leggen. Dat is de norm.




