Een klantenservice zet de opnamefunctie aan op de nieuwe cloudcentrale. Sales wil elk gesprek bewaren als bewijs, de kwaliteitscoach wil gesprekken terugluisteren, en IT zoekt al naar opslag die geen nieuw privacyprobleem oplevert. In het beheerscherm is het één vinkje. Daarachter zitten de AVG, de ondernemingsraad en een bewaartermijn voor elk bestand.
Telefoongesprekken opnemen als bedrijf is iets anders dan een gesprek opnemen op je eigen smartphone. Deze gids is bedoeld voor bedrijven met een klantenservice, een salesteam of een callcenter, en voor de IT-partners die hun telefonie inrichten. Een goede centrale neemt je een deel van het werk uit handen. De juridische afweging, de interne afspraken en de keuze wat je opneemt, blijven bij jou.
Mag je telefoongesprekken opnemen als bedrijf?

Ja, maar niet zomaar en niet altijd. Een opgenomen gesprek is een verwerking van persoonsgegevens onder de AVG (Algemene verordening gegevensbescherming, in het Engels de GDPR). Je stem en wat je zegt zijn gegevens over een herkenbare persoon. Je hebt dus een duidelijk doel en een grondslag nodig, je neemt niet meer op dan dat doel vraagt, je informeert de mensen vooraf en je bewaart de opname niet langer dan nodig.
In Nederland houdt de Autoriteit Persoonsgegevens (AP) toezicht. Volgens de AP mag je de gesprekken van werknemers opnemen als dat noodzakelijk is, bijvoorbeeld om de telefonische dienstverlening in een callcenter te verbeteren. Als grondslag gebruik je meestal het gerechtvaardigd belang. Toestemming werkt slecht bij personeel, omdat een werknemer een verzoek van zijn werkgever moeilijk kan weigeren. Heimelijk opnemen mag vrijwel nooit. Om medewerkers te coachen, te trainen of te beoordelen mag je gesprekken dus nooit stiekem opnemen.
Heeft je Nederlandse bedrijf een ondernemingsraad (OR), dan heb je eerst de instemming van de OR nodig. Een systeem waarmee je het gedrag of de prestaties van personeel kunt controleren, valt onder het instemmingsrecht van artikel 27 van de Wet op de ondernemingsraden. Dat geldt volgens de AP ook als je het systeem daar (nog) niet voor gebruikt. Een opnamefunctie die gesprekken per medewerker bewaart, maakt zo'n controle mogelijk.
In België is de Gegevensbeschermingsautoriteit (GBA) de toezichthouder. Daar is het opnemen van elektronische communicatie in principe verboden door artikel 124 van de Wet betreffende de elektronische communicatie. De algemene uitzondering is de toestemming van iedereen die aan het gesprek deelneemt. Daarnaast noemt de GBA twee uitzonderingen die voor bedrijven het belangrijkst zijn: een callcenter mag gesprekken opnemen om de kwaliteit van de dienst te controleren, en een bedrijf mag gesprekken over legale handelstransacties registreren als bewijs. Voor dat callcenter is toestemming van de deelnemers volgens de GBA niet nodig, informatie vooraf wel. Werknemers informeer je bijvoorbeeld via het arbeidsreglement, en iedereen in het gesprek moet vóór de opname weten dat de opname loopt, waarvoor en hoe lang je die bewaart.
Toestemming of alleen een melding?
Dat hangt af van het land. In Nederland draait het bij de meeste zakelijke opnames om de melding vooraf, en is toestemming van je personeel zelfs een zwakke grondslag. In België heb je in principe de toestemming van alle deelnemers nodig, tenzij een wettelijke uitzondering geldt, zoals die voor callcenters of voor het bewijs van een transactie. Twijfel je of je situatie daaronder valt, vraag het dan na bij een jurist voordat je de opname aanzet. In beide landen moeten je medewerkers en de klant aan de andere kant van de lijn vooraf weten dat het gesprek wordt opgenomen en waarvoor. De AP vindt het niet genoeg om medewerkers één keer bij hun indiensttreding te vertellen dat gesprekken kunnen worden opgenomen. Een geluidssignaal bij de start van de opname mag, als je vooraf hebt uitgelegd wat dat signaal betekent.
De grenzen van standaard alles opnemen
Alle gesprekken opnemen voelt veilig. Je hebt een volledig verslag van elk gesprek, controle wordt makkelijker en bij een geschil lijkt alles er te zijn. De AVG laat voor zo'n aanpak weinig ruimte. Het beginsel van minimale gegevensverwerking vraagt dat je alleen bewaart wat je doel echt nodig heeft.
Zet een callcenter de opname aan op alle wachtrijen, alle toestellen en alle interne gesprekken, dan groeit de verwerking ver voorbij het doel. Er komen gesprekken in terecht die niets bijdragen aan training, beoordeling, het oplossen van een geschil of het bewijs van een verkoop.
Het doel komt vóór de configuratie
De eerste beslissing gaat niet over het audioformaat of de opslagcapaciteit. Ze gaat over één vraag: waarom moet dit gesprek opgenomen worden?
Een doordacht beleid maakt onderscheid tussen toepassingen:
Training en beoordeling van medewerkers, met een selectie van relevante gesprekken.
Kwaliteitscontrole, beperkt tot representatieve gesprekken en met een doel dat op papier staat.
Commercieel bewijs, alleen voor het deel waarin een overeenkomst telefonisch tot stand komt.
Afhandeling van een geschil, met beperkte toegang en een bewaartermijn die je zelf bewaakt.
Zo blijft zichtbaar wat technisch kan en wat juridisch nodig is. IT-partners maken van zo'n bedrijfsregel een concrete instelling: je zet de opname aan voor een wachtrij, een gebruikersgroep of een gespreksrichting, en niet voor de hele centrale.
Architectuurregel: de opnamefunctie staat standaard uit en gaat pas aan voor een omschreven doel, een afgebakende groep gesprekken en een vaste termijn.
Proportionaliteit is in de praktijk het filter dat je het vaakst gebruikt. Je kunt een deel van de gesprekken terugluisteren voor training zonder persoonlijke of interne gesprekken te bewaren. Een telefonische verkoop kun je opnemen zonder de hele acquisitiefase ervoor op te slaan.
Opslag zonder einddatum
Elke opname die blijft staan, vergroot de hoeveelheid toegankelijke data en het beveiligingswerk dat daarbij hoort. Verzoeken van betrokkenen worden lastiger af te handelen, en bij een audit moet je per bestand uitleggen waarom het nog bestaat en wie het kan openen.
Het risico zit dus niet alleen in een gelekt audiobestand. Een verwerking die te breed is opgezet of die je niet netjes kunt opschonen, is net zo goed een probleem. Een opnameproject begint voor IT daarom met een overzicht van doelen en eindigt met technische regels die een opname voor de hele centrale zonder reden tegenhouden.
Hoe lang mag je een opname bewaren?
De AVG noemt geen vaste bewaartermijn voor gespreksopnames. Je kiest de termijn zelf per doel, schrijft hem op en moet hem kunnen onderbouwen als de AP of de GBA ernaar vraagt.
Een audiobestand en een beoordelingsformulier hebben elk een eigen gebruik en een eigen levensduur. Houd ze in je beleid apart, met eigen regels voor bewaren, toegang en verwijderen.
Wat de AVG van een opname vraagt
De melding komt aan het begin van het gesprek. Ze noemt het doel, wie de opname te horen krijgt, het recht van bezwaar en het recht op inzage. Die informatieplicht geldt vóór de opname start, voor je eigen medewerkers en voor externe bellers.
In de centrale zet je die melding in de gespreksflow. Een gesproken bericht, een aankondiging bij de wachtrij of een melding in de werkomgeving van de medewerker maakt de opname bekend voordat ze begint. Koppel de melding aan de wachtrij, dan kan niemand haar vergeten en kun je achteraf laten zien dat ze er was.
Zonder melding vooraf kom je een van de basisplichten van de AVG niet na, en dan staat de hele opname juridisch op losse schroeven.
Andere regels per toepassing
Het bewijs van een telefonisch gesloten overeenkomst is een smal doel. Je hebt alleen het deel van het gesprek nodig waarin de overeenkomst tot stand komt. De AP noemt telefonische beursorders als een van de weinige diensten waarbij doorlopend opnemen nodig kan zijn, en ook dan gebruik je de opnames alleen als bewijs van de overeenkomst. Neem je het hele verkooptraject op terwijl een groot deel ervan niets met die afsluiting te maken heeft, dan verwerk je meer dan het doel rechtvaardigt.
Controleer of je configuratie dit heeft:
Een gerichte start, gekoppeld aan de wachtrij, het toestel of de gespreksrichting.
Een melding aan het begin die de beller begrijpt.
Automatische bewaartermijnen, met verwijdering zodra de termijn verloopt.
Toegangsrechten per rol.
Een logboek van wie een bestand heeft beluisterd, geëxporteerd of verwijderd.
Zet deze verwerking in je verwerkingsregister en ga na of je een gegevensbeschermingseffectbeoordeling (DPIA, data protection impact assessment) nodig hebt. De AP houdt een lijst bij van verwerkingen waarvoor een DPIA altijd verplicht is. Controleer je werknemers grootschalig of stelselmatig, dan moet je volgens de AP eerst een DPIA uitvoeren. Stem de beveiliging af op het risico. De centrale kan de instellingen hierboven daarna zelf afdwingen, maar alleen als je de regels voor doel, bewaartermijn en bevoegdheden vóór de uitrol hebt bepaald.
Toepassingen in de praktijk
Een klant betwist wat er in een eerder gesprek is gezegd. Zonder opname puzzelt de teamleider de tijdlijn in elkaar uit notities, het CRM en het geheugen van het team. Met een afgebakend beleid luistert de teamleider het gesprek terug, controleert wat er is toegezegd en kiest een fragment voor de training van collega's. De opname is dan bewijs en lesmateriaal tegelijk.
Daarvoor hoef je niet alles op te nemen. Een klantenservicewachtrij, een paar toestellen van teamleiders of een selectie gesprekken is vaak genoeg. Interne gesprekken, privégesprekken en gesprekken zonder verband met het doel vallen erbuiten. Een Europese cloudcentrale maakt die selectie makkelijker, omdat belregels, melding en bewaartermijn op één plek staan. Hoe je wachtrijen en rollen in zo'n omgeving opzet, lees je in callcentersoftware voor het mkb.
Klantenservice, zorg en verkoop
In de zorg stel je de opname extra strikt in. Gezondheidsgegevens zijn onder de AVG een bijzondere categorie, en daarnaast geldt het medisch beroepsgeheim. Een afsprakenlijn kan de opname van een ingewikkeld administratief verzoek bewaren zonder medische informatie ongericht op te nemen. Het team bepaalt vóór de activering om welke gespreksstroom het gaat, wie toegang krijgt en hoe een inzageverzoek wordt afgehandeld.
Voor een salesteam kan de opname helpen om een telefonisch gesloten overeenkomst te bewijzen. Bewaar dan alleen de gesprekken over die afsluiting.
Hetzelfde geldt voor een integrator die een centrale over meerdere vestigingen uitrolt. Elke klant kan een ander doel hebben. Met één beleid voor alle gebruikers krijgen mensen toegang die ze niet nodig hebben, en wordt de verwerking moeilijker te verantwoorden.
Een werkende opzet combineert een gesproken melding, selectief opnemen, een toegangslog en automatische verwijdering. Gebruik die vier onderdelen op elke vestiging, en stem de reikwijdte af op het doel van die klant.
Technische beveiliging van de audiostroom
Behandel een audiobestand als gevoelige data vanaf het moment dat het ontstaat. De beveiliging begint niet pas als een teamleider een opname downloadt. Ze omvat het transport van de stem, het wegschrijven van het bestand, de opslag, het beluisteren, de export en de verwijdering.
IT-partners bekijken daarom de hele keten, van het toestel tot de export. De signalering kan over SIP TLS lopen en gesprekken in de browser over WebRTC, mits die mechanismen goed in het bredere beveiligingsbeleid passen.
Toegang per rol
De rechten maken onderscheid tussen de medewerker die een gesprek beluistert, de teamleider die een team begeleidt en de beheerder die het beleid instelt. Krijgen alle leidinggevenden dezelfde algemene rechten, dan wordt de opslag al snel een bibliotheek die iedereen zonder reden opent.
Zorg in elk geval voor:
Rechten per rol, afgestemd op de functie.
Een logboek van handelingen, vooral beluisteren, downloaden en verwijderen.
Versleuteling van opgeslagen bestanden, zodat iemand die zonder toestemming bij de opslag komt, minder te zien krijgt.
Gescheiden omgevingen voor beheer, dagelijks gebruik en toegestane archivering.
Een procedure om rechten in te trekken zodra iemand van functie wisselt of vertrekt.
Ook onderweg moeten de gesprekken beschermd zijn. Welke versleuteling Voxbi voor de beheeromgeving, de signalering en de spraak gebruikt, staat op de pagina over beveiligde gegevensoverdracht.
Bewaartermijn automatisch afdwingen
Een bewaartermijn in een intern beleidsdocument doet op zichzelf niets. Het systeem moet hem toepassen. Anders stapelen de bestanden zich op en hangt IT af van een handmatige opschoning die vroeg of laat blijft liggen.
Koppel elke gespreksstroom aan een toegestane termijn en laat de centrale daarna gecontroleerd verwijderen. Analysedocumenten kunnen een eigen termijn krijgen, met een eigen onderbouwing. Moet je bij een geschil tijdelijk iets bewaren, noteer die uitzondering dan met een verantwoordelijke en een datum waarop je haar opnieuw bekijkt.
Verzoeken om inzage of verwijdering volgen een vaste route. Het team vindt het bestand, controleert wat het verzoek omvat, noteert de beslissing en voert haar uit zonder dat de dienstverlening stilvalt.
Hosting in de Europese Unie

Hosting komt in de eerste gesprekken over telefonie zelden ter sprake. Beslissers praten over wachtrijen, toestellen en routering. Pas later blijkt dat metadata en audiobestanden op infrastructuur staan waarvan niemand de locatie, de onderaannemers en de toegangsregels goed heeft gecontroleerd.
Een on-premise PBX geeft je directe controle over de servers. Je bent dan ook zelf verantwoordelijk voor de fysieke beveiliging, back-ups, updates, monitoring en het herstel na een storing. Een mkb-bedrijf kan dat aan, zolang het de kennis, procedures en mensen ervoor heeft.
Een cloud buiten de Europese Unie brengt ander werk mee. Je analyseert de doorgifte van gegevens, de onderaannemers en de buitenlandse wetgeving die mogelijk van toepassing is. Voor zorginstellingen, gemeenten en overheidsdiensten kan die analyse bij het contract de doorslag geven.
On-premise en Europese cloud verdelen de risico's anders
Een cloud in de Europese Unie maakt een verwerking niet vanzelf AVG-conform. Wel kun je makkelijker aantonen dat gesprekken, opnames en metadata binnen de Europese Unie blijven, als de contractuele en technische garanties te controleren zijn. Doel, melding en bewaartermijn blijven jouw verantwoordelijkheid.
Vraag een leverancier dus meer dan waar de server staat. Vraag wie de infrastructuur beheert, hoe toegang wordt gelogd, waar de back-ups staan, welke gegevens via externe diensten lopen en hoe verwijderverzoeken worden afgehandeld. Hoe je nagaat wie er in de praktijk bij je gegevens kan, lees je in datasoevereiniteit: wie er echt bij je bedrijfsdata kan.
Voxbi is een cloudtelefooncentrale die in de Europese Unie wordt gehost. Dat telt vooral voor organisaties die hun audio en metadata op Europese servers willen houden. Het SaaS-model neemt je hardware en updates uit handen, maar vraagt wel dat je de leverancier grondig controleert. Contracten, datacenters, onderaannemers en de mogelijkheid om over te stappen moeten voor IT en voor de eindklant duidelijk blijven. Meer over dat model staat in cloudtelefonie: complete gids voor 2026.

De uitrol begint in het verwerkingsregister. De verantwoordelijke manager beschrijft het doel, de betrokken gespreksstromen, de categorieën personen, de ontvangers en de bewaartermijn. IT controleert daarna of de PBX die keuzes kan afdwingen, zodat een beheerder met haast de opname niet zomaar voor de hele centrale kan aanzetten.
Van plan naar productie
Bepaal de behoefte. Training, kwaliteitscontrole, een geschil en commercieel bewijs zijn elk een apart doel, niet één vaag doel voor alles.
Baken de gesprekken af. Stel wachtrijen, toestellen, groepen en gespreksrichtingen apart in. Interne en persoonlijke gesprekken blijven erbuiten als ze niets met het doel te maken hebben.
Bereid de melding voor. Een gesproken bericht aan het begin van het gesprek noemt het doel, de ontvangers, het recht van bezwaar en het recht op inzage. Medewerkers van wie gesprekken worden opgenomen, krijgen vooraf een eigen uitleg. In Nederland heb je bovendien de instemming van de OR nodig als je er een hebt.
Stel de bewaartermijnen in. De automatische verwijdering volgt de termijn die je per doel hebt gekozen. Opnames en analysedocumenten krijgen elk een eigen schema.
Beveilig de bevoegdheden. Test rollen, toegangslogs, versleuteling en exports voordat de dienst opengaat.
Train de gebruikers. Medewerkers weten hoe ze een opname stoppen zodra het gesprek buiten het doel valt. Teamleiders weten dat elke download een kopie oplevert waarvoor dezelfde regels gelden.
Met de opnamefunctie van Voxbi kies je welke toestellen, wachtrijen en gespreksrichtingen worden opgenomen, laat je bellers automatisch een melding horen en verwijdert de centrale opnames volgens je bewaarregel. Dat werkt alleen als je de regels voor selectie, toegang en bewaren hebt bepaald vóór de ingebruikname. De partner toetst de architectuur samen met de klant, spreekt de verantwoordelijkheden af en controleert de eisen van de sector.
Begin met een kleine pilot. Zo test je meldingen, rechten, geluidskwaliteit, exports en verwijdering zonder dat de hele organisatie eraan hangt. Integrators en telecomresellers leveren de klant daarna een configuratiedossier op met de doelen, de betrokken toestellen, de verantwoordelijken en de procedures voor inzage en verwijdering.
En kijk er later opnieuw naar. Een nieuwe wachtrij, een ander team, een andere leverancier of een gewijzigd doel kan een configuratie die eerst paste, achterhaald maken. Een opnamebeleid is geen vinkje dat je één keer zet.
Voxbi levert een cloudtelefooncentrale die in de Europese Unie wordt gehost, met een opnamefunctie die je afstemt op je eigen regels voor selectie, toegang en bewaartermijn. Wil je die opzet met je IT-partner doorlopen en toetsen aan de gespreksstromen van je bedrijf, mail dan naar hello@voxbi.com.