Kort antwoord: leg per mailinglijst het doel, de doelgroep, de wettelijke basis, de herkomst van de adressen, de bewaartermijn en de betrokken systemen vast. Test daarna niet alleen de campagne, maar ook het afmeldproces en de verwerking van privacyverzoeken.
AVG en Telecommunicatiewet regelen verschillende vragen
Voor commerciële, ideële en charitatieve e-mails is voorafgaande toestemming het uitgangspunt. De Telecommunicatiewet kent een uitzondering voor eigen, soortgelijke producten of diensten aan bestaande klanten, mits aan de voorwaarden is voldaan en de ontvanger zich gemakkelijk kan verzetten. De ACM vat de belangrijkste regels samen als: vooraf toestemming, een herkenbare afzender en een snelle, kosteloze afmelding. Bekijk daarvoor de informatie van de ACM over het voorkomen van spam.
De AVG komt daarnaast in beeld zodra je persoonsgegevens verzamelt, opslaat, combineert, analyseert of verwijdert. Een persoonlijk e-mailadres is een persoonsgegeven, maar ook gekoppelde voorkeuren, klikgegevens en segmenten kunnen persoonsgegevens zijn. Je moet daarom niet alleen kunnen uitleggen waarom iemand een e-mail ontvangt, maar ook waarom je de bijbehorende gegevens verwerkt.
Twijfel je of een specifieke groep zonder aparte toestemming mag worden gemaild? Bekijk dan eerst de MailCamp-uitleg over opt-in, de klantuitzondering en andere regels voor e-mailmarketing. Houd die beoordeling los van de vraag hoe je de gegevens vervolgens onder de AVG verwerkt.
1. Breng per mailinglijst de herkomst en het doel in kaart
Begin niet bij de campagnekalender, maar bij de lijst. Eén database kan adressen bevatten uit inschrijfformulieren, aankopen, evenementen, CRM-imports en oude systemen. Die adressen hebben niet automatisch dezelfde status. Een contact dat een product kocht, heeft bijvoorbeeld niet vanzelf toestemming gegeven voor iedere nieuwsbrief of voor berichten van een ander merk binnen dezelfde groep.
Leg per lijst of segment minimaal vast:
- waar de gegevens vandaan komen en wanneer ze zijn verzameld;
- voor welk doel de gegevens oorspronkelijk zijn gevraagd;
- welke soorten e-mails de ontvanger redelijkerwijs kan verwachten;
- of je steunt op toestemming of op een toepasselijke uitzondering;
- welke gegevensvelden, koppelingen en leveranciers worden gebruikt;
- wie intern eigenaar is van de lijst en de beoordeling.
Neem de verwerking op in het verwerkingsregister wanneer dat voor je organisatie vereist is. Terugkerende e-mailmarketing is in elk geval geen eenmalige handeling. De verantwoordingsplicht betekent dat je keuzes en maatregelen moet kunnen uitleggen en aantonen. Lees meer over de verantwoordingsplicht bij de Autoriteit Persoonsgegevens.
2. Bepaal waarom je iedere groep mag mailen
Toestemming moet een echte keuze zijn
Vraag je toestemming voor een nieuwsbrief, dan moet die vrijwillig, specifiek, geïnformeerd en ondubbelzinnig zijn. Een vooraf aangevinkt vakje, toestemming die verstopt zit in algemene voorwaarden of een vage tekst als ‘ik ga akkoord met marketing’ is daarvoor onvoldoende. Benoem wie mailt, wat iemand ongeveer ontvangt en voor welk doel je het adres gebruikt.
Double opt-in is niet algemeen wettelijk verplicht, maar kan wel helpen om te bewijzen dat het adres door de juiste persoon is opgegeven. Bewaar bij toestemming daarom niet alleen een vinkje, maar ook de datum, de bron en de tekst die op dat moment bij het formulier stond. Bij belangrijke wijzigingen in doel of afzender moet je opnieuw beoordelen of de bestaande toestemming nog passend is.
De klantuitzondering is beperkt
Bij bestaande klanten kan onder voorwaarden een uitzondering op voorafgaande toestemming gelden. Het adres moet zijn verkregen in verband met een verkoop, de e-mail moet gaan over eigen en soortgelijke producten of diensten en de klant moet bij het verzamelen en in iedere marketingmail eenvoudig bezwaar kunnen maken. Wat ‘soortgelijk’ is, hangt af van de oorspronkelijke aankoop en de redelijke verwachtingen van de klant. Documenteer die afweging; gebruik de uitzondering niet als algemene grondslag voor iedere commerciële boodschap.
Maak bovendien onderscheid tussen marketing en noodzakelijke servicecommunicatie. Een orderbevestiging of belangrijke wijziging in een lopende dienst kan een ander doel hebben dan reclame. Zodra je daar promoties aan toevoegt, kan de beoordeling veranderen. De naam die je intern aan een bericht geeft, is niet beslissend; doel en inhoud zijn dat wel.
3. Leg toestemming en wijzigingen aantoonbaar vast
Toestemming moet niet alleen geldig zijn, maar ook terug te vinden. Dat wordt lastig wanneer inschrijvingen uit verschillende formulieren komen of wanneer een organisatie naar een nieuw platform verhuist. Importeer daarom niet automatisch ieder historisch adres. Controleer of de herkomst, het doel en het bewijs meegaan naar het nieuwe systeem.
Een bruikbaar toestemmingsrecord bevat bijvoorbeeld het formulier of kanaal, datum en tijd, de toen getoonde toestemmingstekst, de bevestiging bij double opt-in en latere wijzigingen of intrekking. Bewaar alleen bewijs dat je echt nodig hebt. Een IP-adres opslaan ‘voor de zekerheid’ is niet vanzelfsprekend; ook daarvoor moet je noodzaak, beveiliging en bewaartermijn kunnen uitleggen.
4. Wees duidelijk over tracking en segmentatie
Veel e-mailplatforms registreren opens, klikken, bounces en afmeldingen. Wanneer die informatie aan een ontvanger is gekoppeld, verwerk je persoonsgegevens. Gebruik van deze gegevens voor rapportage is iets anders dan uitgebreide individuele profielen opbouwen of informatie combineren met gegevens uit een CRM, website of ander kanaal.
Controleer daarom per meetfunctie welk doel je hebt, welke gegevens je nodig hebt, welke grondslag passend is, hoe lang je de gegevens bewaart en wat je daarover in de privacyverklaring uitlegt. Neem standaardinstellingen niet automatisch over. Beperk detailgegevens wanneer een geaggregeerd rapport voldoende is. Bij grootschalige profilering, gevoelige gegevens of waarschijnlijk hoge privacyrisico’s moet je laten beoordelen of extra maatregelen of een DPIA nodig zijn.
De AVG verlangt dat je mensen onder meer informeert over welke persoonsgegevens je verwerkt, voor welk doel en op welke grondslag. Een algemene zin dat je ‘statistieken gebruikt’ is weinig behulpzaam wanneer je in werkelijkheid individueel klikgedrag combineert met aankoop- of interessegegevens. Raadpleeg bij twijfel de volledige AVG-tekst via EUR-Lex.
5. Verzamel niet meer gegevens dan nodig
Voor een algemene nieuwsbrief is een e-mailadres vaak genoeg. Vraag alleen om een naam, functie, locatie, geboortedatum of voorkeur wanneer je vooraf weet waarvoor je dat gegeven gebruikt. Maak optionele velden ook echt optioneel. Een veld is niet noodzakelijk omdat het later misschien handig kan zijn.
Dataminimalisatie geldt ook na de inschrijving. Bekijk periodiek welke velden, tags en segmenten nog worden gebruikt. Verwijder verouderde kopieën en voorkom dat exports op persoonlijke schijven of in losse spreadsheets blijven staan. Hoe meer kopieën er bestaan, hoe moeilijker het wordt om toegangsrechten, correcties en verwijderingen goed uit te voeren.
6. Stel bewaartermijnen en een uitsluitingsproces vast
De AVG noemt geen algemene bewaartermijn voor e-mailmarketinggegevens. Je organisatie moet zelf een verdedigbare termijn bepalen op basis van het doel en de noodzaak. ‘We bewaren alles zolang het systeem bestaat’ is geen bewaarbeleid. Leg vast wanneer je inactieve contacten beoordeelt, welke gegevens daarna worden verwijderd of geanonimiseerd en wie dat proces controleert.
Een afmelding betekent dat je het adres niet meer voor die marketing gebruikt. Volledige verwijdering uit iedere omgeving is niet altijd de beste technische uitkomst: een minimale, goed beveiligde uitsluitingslijst kan nodig zijn om te voorkomen dat het adres bij een volgende import opnieuw wordt gemaild. Bewaar daarin alleen wat nodig is voor dat doel, beperk de toegang en leg de keuze vast. Controleer afzonderlijk of andere gegevens nog voor een ander rechtmatig doel bewaard moeten blijven.
7. Maak afspraken met leveranciers en beperk toegang
Een e-mailmarketingplatform verwerkt doorgaans persoonsgegevens in opdracht van de organisatie. Controleer vóór ingebruikname welke rol iedere partij heeft, waar gegevens worden verwerkt, welke subverwerkers betrokken zijn, welke beveiligingsmaatregelen gelden en wat er gebeurt na beëindiging van het contract. Leg de vereiste afspraken vast in een verwerkersovereenkomst. De feitelijke werkzaamheden blijven bepalend; alleen een document met het opschrift ‘verwerkersovereenkomst’ is niet genoeg.
Beperk intern de toegang tot mensen die deze voor hun werk nodig hebben. Denk aan afzonderlijke accounts, passende rollen en rechten, sterke authenticatie, logging en een periodieke controle van oude gebruikers. Spreek ook af wie imports, exports, koppelingen en grote verzendingen mag uitvoeren.
8. Regel afmeldingen en privacyverzoeken als proces
Een werkende afmeldlink in iedere marketingmail is de basis, maar het proces loopt verder. Zorg dat de afmelding ook doorwerkt in gekoppelde systemen en dat een volgende import het adres niet opnieuw activeert. Vraag geen login en werp geen onnodige stappen op. Iemand die bezwaar maakt tegen direct marketing moet niet afhankelijk zijn van handmatige verwerking door één collega die afwezig kan zijn.
Ontvangers kunnen daarnaast privacyrechten uitoefenen, zoals inzage, correctie of verwijdering. Organisaties moeten in beginsel binnen één maand reageren. Leg daarom vast waar verzoeken binnenkomen, wie de identiteit zorgvuldig controleert, welke systemen worden doorzocht en wie uitzonderingen beoordeelt. De Autoriteit Persoonsgegevens legt uit hoe je privacyrechten in de praktijk verwerkt.
Neem ook incidenten mee. Een verkeerd geadresseerde export, een te brede gebruikersrol of een mailing waarin ontvangers elkaars adres zien, kan een datalek zijn. Zorg dat medewerkers weten waar ze een incident direct melden en wie vervolgens de risico’s, registratie en eventuele meldplicht beoordeelt.
Controlelijst vóór een campagne
Gebruik deze controle niet alleen bij een nieuwe mailinglijst. Herhaal haar ook na een migratie, nieuwe koppeling, gewijzigde meetfunctie of wezenlijk ander campagnedoel.
| Controlepunt | Vraag vóór verzending | Logische eigenaar |
|---|---|---|
| Doel en doelgroep | Is duidelijk waarom deze groep dit bericht ontvangt? | Campagne-eigenaar |
| Toestemming of uitzondering | Kan de gekozen route per segment worden uitgelegd en bewezen? | Marketing + privacy |
| Herkomst gegevens | Zijn bron, datum en relevante toestemmingstekst terug te vinden? | Data-/lijstbeheerder |
| Inhoud | Past de inhoud bij de toestemming of klantrelatie en bevat een servicebericht geen verborgen reclame? | Redactie |
| Tracking en segmentatie | Zijn metingen nodig, proportioneel en juist beschreven in de privacyverklaring? | Marketing + privacy |
| Gegevens en bewaartermijn | Gebruik je alleen noodzakelijke velden en bestaat er een uitvoerbaar verwijderproces? | Data-eigenaar |
| Leveranciers en toegang | Zijn afspraken, rechten en actieve gebruikers actueel? | IT/inkoop + privacy |
| Afmelden en bezwaar | Werkt afmelden snel en in alle gekoppelde systemen? | Campagne-eigenaar |
| Privacyverzoeken en incidenten | Weten collega’s waar zij verzoeken en incidenten melden? | Privacycontactpersoon |
Software ondersteunt, maar beslist niet voor je organisatie
Een e-mailplatform kan functies bieden voor inschrijving, afmelding, toegangsbeheer, logging en verwijdering. Het platform bepaalt echter niet of je doelgroep, toestemmingstekst, segmentatie of bewaartermijn juridisch passend is. Die keuzes horen bij de organisatie die het doel en de middelen van de verwerking bepaalt.
MailCamp treedt bij de standaarddienstverlening op als verwerker en ondersteunt klanten bij een AVG-conforme inrichting. In het Trust Center staat informatie over onder meer hosting, beveiliging, privacy en contractdocumentatie.
Wil je weten welke functies je daarbij kunnen helpen? Bekijk dan hoe MailCamp AVG-compliant werken ondersteunt. Welke inrichting passend is, hangt af van je processen, gegevens en risicoprofiel.
Laat de gekozen werkwijze beoordelen door de privacyjurist, functionaris gegevensbescherming of privacyverantwoordelijke van je organisatie wanneer de verwerking complex, gevoelig of risicovol is. Dit artikel geeft praktische aandachtspunten, maar vervangt geen juridisch advies over een specifieke situatie.

