Verzegelde manila envelop met combinatieslot op donker bureau, marketingdocumenten eronder, zachte bokeh achtergrond.

AVG en marketing: wat mag je wel en niet?

De AVG (Algemene Verordening Gegevensbescherming) bepaalt precies wat je wel en niet mag doen met persoonsgegevens in je marketingactiviteiten. Voor de meeste directe marketing, zoals e-mailcampagnes en gepersonaliseerde advertenties, heb je een geldige verwerkingsgrondslag nodig, waarbij toestemming of gerechtvaardigd belang de meest voorkomende opties zijn. In dit artikel beantwoorden we de meest gestelde vragen over de AVG en marketing, zodat je weet hoe je jouw strategie compliant houdt.

Welke persoonsgegevens mag je voor marketing gebruiken?

Voor marketingdoeleinden mag je persoonsgegevens gebruiken die je rechtmatig hebt verzameld, zolang je daarvoor een geldige verwerkingsgrondslag hebt. Dit geldt voor gegevens zoals naam, e-mailadres, telefoonnummer, aankoopgeschiedenis en gedragsdata op je website. Bijzondere categorieën persoonsgegevens, zoals gezondheidsgegevens of politieke overtuigingen, zijn in principe verboden voor marketingdoeleinden.

De AVG maakt onderscheid tussen gewone persoonsgegevens en gevoelige gegevens. Voor gewone persoonsgegevens in marketing geldt dat je altijd moet kunnen aantonen waarom je ze verwerkt en op welke grondslag. Denk aan:

  • Contactgegevens (naam, e-mail, telefoonnummer) voor directe communicatie
  • Demografische gegevens (leeftijd, locatie) voor segmentatie
  • Gedragsdata (klikgedrag, aankoophistorie) voor personalisatie
  • Voorkeuren die de ontvanger zelf heeft opgegeven

Belangrijk is het principe van dataminimalisatie: je mag alleen gegevens verzamelen die je daadwerkelijk nodig hebt voor het marketingdoel. Verzamel je meer dan nodig, dan overtreed je al de AVG, ook als je toestemming hebt gekregen. Koppel je meerdere databronnen aan elkaar, dan moet elke verwerking apart worden beoordeeld op rechtmatigheid. Meer over privacywetgeving en regelgeving lees je op onze overzichtspagina.

Wanneer heb je toestemming nodig voor marketing?

Toestemming is verplicht voor e-mailmarketing aan particulieren (B2C) wanneer er geen bestaande klantrelatie is, en voor alle vormen van tracking via cookies voor marketingdoeleinden. Voor direct marketing via elektronische kanalen, zoals e-mail, sms en pushberichten, geldt in Nederland bovendien de Telecommunicatiewet, die toestemming als standaardvereiste stelt voor nieuwe contacten.

Concreet heb je toestemming nodig in de volgende situaties:

  • Het versturen van nieuwsbrieven of commerciële e-mails aan mensen die nog geen klant zijn
  • Het plaatsen van tracking- of marketingcookies op je website
  • Gepersonaliseerde advertenties op basis van surfgedrag
  • Het benaderen van particulieren via sms of pushberichten
  • Het doorgeven van contactgegevens aan derden voor marketingdoeleinden

Bij B2B-marketing ligt het iets genuanceerder. Het benaderen van zakelijke contacten via hun zakelijke e-mailadres kan in sommige gevallen worden gebaseerd op gerechtvaardigd belang, mits het aanbod relevant is voor hun functie of branche. Dit ontslaat je echter niet van de verplichting om een afmeldmogelijkheid te bieden en transparant te zijn over de verwerking.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Wat is het verschil tussen toestemming en gerechtvaardigd belang?

Toestemming is een actieve, vrijwillige en specifieke instemming van de betrokkene, terwijl gerechtvaardigd belang een afweging is waarbij jouw belang als organisatie zwaarder weegt dan het privacybelang van de betrokkene. Voor marketing zijn dit de twee meest gebruikte grondslagen, maar ze zijn niet uitwisselbaar en gelden voor verschillende situaties.

Wanneer werkt toestemming?

Toestemming is de juiste grondslag als de betrokkene een echte keuze heeft en als je wilt dat mensen actief instemmen met je marketing. Geldige toestemming onder de AVG moet vrij gegeven, specifiek, geïnformeerd en ondubbelzinnig zijn. Dit betekent dat een vooraf aangevinkt vakje niet geldig is, dat je toestemming niet mag koppelen aan het gebruik van een dienst, en dat je altijd moet kunnen bewijzen wanneer en hoe de toestemming is gegeven. Toestemming kan bovendien op elk moment worden ingetrokken.

Wanneer werkt gerechtvaardigd belang?

Gerechtvaardigd belang kan worden ingezet als je een legitiem doel hebt, de verwerking noodzakelijk is voor dat doel, en de belangen van de betrokkene niet zwaarder wegen. In de marketingcontext wordt dit vaak toegepast bij het benaderen van bestaande klanten met vergelijkbare producten of diensten, of bij B2B-marketing gericht op relevante zakelijke contacten. Je bent verplicht een zogenaamde legitimate interest assessment (LIA) uit te voeren en te documenteren, en je moet altijd een opt-out aanbieden.

Hoe bewaar en beheer je marketingtoestemmingen correct?

Marketingtoestemmingen moet je bewaren op een manier waaruit blijkt wie toestemming heeft gegeven, wanneer dat is gebeurd, waarvoor precies toestemming is gegeven en via welk kanaal. Dit is geen administratieve formaliteit, maar een wettelijke verplichting: als de Autoriteit Persoonsgegevens hierom vraagt, moet je dit kunnen aantonen.

Een goed toestemmingsbeheer omvat de volgende elementen:

  1. Vastlegging: Sla per contact op wanneer en via welk formulier of kanaal toestemming is gegeven, inclusief de exacte tekst van de toestemmingsvraag die op dat moment werd getoond.
  2. Granulariteit: Registreer per marketingdoel (nieuwsbrief, aanbiedingen, partnerberichten) apart of toestemming is gegeven, zodat intrekking van één toestemming niet alles blokkeert.
  3. Vervalbeleid: Stel een vervaldatum in voor toestemmingen die lang niet zijn gebruikt. Inactieve contacten zonder recente interactie opnieuw benaderen zonder herbevestiging is risicovol.
  4. Intrekkingsproces: Maak afmelden eenvoudig en verwerk afmeldingen direct. Een afmelding via een nieuwsbrief moet ook doorwerken in andere marketinglijsten.
  5. Periodieke audit: Controleer regelmatig of je toestemmingen nog actueel en geldig zijn, en of je systemen correct zijn gekoppeld.

Je CRM of e-mailmarketingsysteem speelt hierin een centrale rol. Zorg dat deze systemen toestemmingen correct registreren en dat er geen handmatige stappen nodig zijn die fouten kunnen introduceren.

Wat zijn de gevolgen van AVG-overtredingen in marketing?

De gevolgen van AVG-overtredingen in marketing kunnen aanzienlijk zijn: de Autoriteit Persoonsgegevens kan boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Naast financiële sancties riskeer je reputatieschade, verlies van klantvertrouwen en civielrechtelijke claims van betrokkenen.

In de praktijk zijn er meerdere niveaus van gevolgen:

  • Boetes van de AP: De Autoriteit Persoonsgegevens handhaaft actief op e-mailmarketing zonder geldige toestemming, onterechte cookieplaatsing en het ontbreken van een privacyverklaring. Nederlandse bedrijven hebben al forse boetes ontvangen voor schendingen in marketingcommunicatie.
  • Klachten van betrokkenen: Iedereen wiens gegevens onrechtmatig worden verwerkt, kan een klacht indienen bij de AP of een civiele procedure starten. Dit geldt ook voor concurrenten die misbruik van persoonsgegevens melden.
  • Reputatieschade: Publiciteit rondom een AVG-overtreding kan het vertrouwen van klanten en partners ernstig beschadigen, soms met meer langetermijngevolgen dan de boete zelf.
  • Operationele gevolgen: De AP kan ook verwerkingsactiviteiten tijdelijk of permanent verbieden, wat directe impact heeft op je marketingcapaciteit.

Kleine organisaties denken soms dat ze buiten het vizier van de AP vallen, maar de toezichthouder behandelt ook klachten over kleinere bedrijven, zeker als het gaat om stelselmatige overtredingen zoals het structureel versturen van e-mail zonder toestemming.

Hoe maak je je marketingstrategie AVG-proof?

Een AVG-proof marketingstrategie bouw je op drie pijlers: rechtmatige gegevensverzameling, transparante communicatie en een robuust beheer van toestemmingen en rechten van betrokkenen. Dit is geen eenmalige actie, maar een doorlopend proces dat je inbeddt in je marketingprocessen.

Praktische stappen om je strategie compliant te maken:

  1. Breng je datastromen in kaart: Weet welke persoonsgegevens je verzamelt, waar ze vandaan komen, waar ze naartoe gaan en hoe lang je ze bewaart. Dit is de basis van elk privacy-programma.
  2. Kies de juiste grondslag per activiteit: Bepaal per marketingactiviteit of je toestemming of gerechtvaardigd belang gebruikt, documenteer dit en zorg dat je keuze verdedigbaar is.
  3. Actualiseer je privacyverklaring: Zorg dat je privacyverklaring duidelijk beschrijft welke gegevens je voor marketing gebruikt, op welke grondslag, en hoe betrokkenen hun rechten kunnen uitoefenen.
  4. Implementeer een cookiebeleid: Zorg voor een functionerende cookiebanner die alleen niet-essentiële cookies plaatst na actieve toestemming, en registreer deze toestemmingen.
  5. Train je marketingteam: Zorg dat iedereen die met persoonsgegevens werkt begrijpt wat wel en niet mag, en wat de procedures zijn bij een datalek of een verzoek van een betrokkene.
  6. Voer periodieke audits uit: Controleer minstens jaarlijks of je processen, systemen en documentatie nog actueel en compliant zijn.

Vergeet ook de keten niet: als je werkt met externe marketingbureaus, e-mailplatforms of advertentienetwerken, ben je als verwerkingsverantwoordelijke verplicht verwerkersovereenkomsten af te sluiten en te controleren of deze partijen AVG-compliant opereren. Meer informatie over hoe je dit aanpakt vind je via onze cyber research.

Hoe Q-Cyber helpt met AVG-compliance in marketing

Privacy en cybersecurity zijn nauw met elkaar verbonden: een datalek via een marketingsysteem of een onbeveiligde e-mailcampagne kan direct leiden tot AVG-overtredingen met alle gevolgen van dien. Wij helpen organisaties niet alleen met technische beveiliging, maar ook met de beleidsmatige kant van gegevensbescherming.

Wat wij voor jouw organisatie kunnen betekenen:

  • Privacy- en beveiligingsadvies: We analyseren hoe je marketingprocessen zijn ingericht en waar de risico’s zitten voor AVG-overtredingen of datalekken.
  • Beleid op maat: We schrijven privacybeleid, verwerkersovereenkomsten en interne procedures die aansluiten op jouw marketingpraktijk.
  • Trainingen: We verzorgen trainingen voor marketing- en communicatieteams over privacywetgeving en veilig omgaan met persoonsgegevens.
  • Virtuele CISO: Via ons Continuous-Q programma bieden we doorlopende begeleiding op het snijvlak van beveiliging en compliance, zonder dat je een fulltime CISO hoeft aan te stellen.
  • Onafhankelijk advies: We zijn niet gebonden aan softwarepartijen of toeleveranciers, waardoor ons advies altijd in jouw belang is.

Wil je weten of jouw marketingstrategie AVG-proof is? Neem contact met ons op voor een vrijblijvend gesprek.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen