E‑mailmarketing die verkoopt: Ontmoet CleverReach op de Webwinkel Vakdagen
Maak nu een afspraak

AVG: “Ga de uitdagingen met moed aan!”

Mareike Juds
Head of Marketing en Communication

Wat betekent de AVG voor bedrijven of bureaus en hun e‑mailmarketing in het bijzonder?

Konrad Frerichs, voormalig directeur en juridisch beveiligingsexpert bij CleverReach

In tijden van big data, omnichannel marketing en het internet der dingen had de Algemene Verordening Gegevensbescherming (AVG) van de EU, die in mei 2018 van kracht werd, er allang moeten zijn: sindsdien gelden in alle EU-landen dezelfde normen voor gegevensbescherming.

Maar wat betekent dit voor bedrijven of e-mailmarketingbureaus en hun e-mailmarketing in het bijzonder? En in hoeverre moeten aanbieders van nieuwsbrieven rekening houden met AVG-beveiliging voor hun klanten? We vroegen onze voormalige Managing Director en juridisch beveiligingsexpert Konrad Frerichs hierover:

PUSH: Beste Konrad, wat zijn de belangrijkste punten met betrekking tot de nieuwsbrief in de Algemene Verordening Gegevensbescherming (AVG) van de EU, die sinds mei 2018 van kracht is?

Konrad Frerichs: De Algemene Verordening Gegevensbescherming van de EU beschermt de persoonsgegevens van natuurlijke personen. Het heeft dit gemeen met de “oude” Federale Wet Bescherming Persoonsgegevens.

De AVG heeft gegevensbescherming echter nog transparanter gemaakt door te eisen dat gegevensbeschermingsrelevante processen veel intensiever worden gedocumenteerd dan voorheen.

Voor wie geldt dit?

Iedereen – of dat nu een individu, bedrijf of overheidsinstantie is – die persoonsgegevens verwerkt of laat verwerken. Met andere woorden, de verwarmingsmonteur die zijn klantenbestand beheert; het incassobedrijf dat vorderingen wil innen; de kamer van koophandel en industrie die haar leden beheert, enzovoort ..

Welke specifieke uitdagingen levert dit op voor het gegevensbeschermingsbeheer van bedrijven?

Stap één: Bedrijven moeten vaststellen waar en hoe ze persoonsgegevens verwerken. Op veel gebieden is gegevensverwerking tegenwoordig zo vanzelfsprekend dat je eerst je ogen moet openen. Bij gegevensbescherming denken veel mensen zeker aan de klantenadministratie, en terecht. Maar hoe zit het bijvoorbeeld met je eigen personeel? Ook hier worden gegevens verwerkt.

Stap twee: Nadat de afzonderlijke processen zijn geïdentificeerd, moet worden verduidelijkt of de gegevensverwerking daar rechtmatig is en correct wordt uitgevoerd. De verwerking van persoonsgegevens is alleen toegestaan als er een rechtvaardiging voor is (bijvoorbeeld de toestemming van de betrokkene, omdat het nodig is om een contract na te komen, wettelijke verplichtingen en dergelijke). Als dit niet het geval is, moeten deze “mazen” in de wet worden gedicht.

Stap voor stap: De nieuwe documentatie-, transparantie- en informatieverplichtingen van de AVG moeten worden nageleefd en geïmplementeerd.

Waar moeten nieuwsbriefbeheerders in het bijzonder op letten met betrekking tot nieuwe klanten, maar ook met betrekking tot bestaande adreslijsten?

De AVG regelt een aantal redenen die toestemming geven voor de verwerking van persoonsgegevens, waaronder de gebruikte e-mailadressen. In de context van nieuwsbriefontvangers is de toestemming van de ontvanger meestal de reden die verwerking toestaat. De AVG verscherpt de eisen voor effectieve toestemming.

Het volgende is daarom van toepassing:

  • Punt 1: De verwerkingsverantwoordelijke moet kunnen bewijzen dat de ontvanger toestemming heeft gegeven voor de verwerking van zijn gegevens, dus ook voor het ontvangen van de nieuwsbrief. Dit hoeft niet schriftelijk te gebeuren, maar het is zinvol om de elektronische toestemming bij te houden.
  • Punt 2: De ontvanger moet de reikwijdte van de gegevens kennen, het doel waarvoor de gegevens worden verwerkt en de gevolgen van het weigeren van toestemming. Hiertoe moet het verzoek om toestemming in een gemakkelijk toegankelijke en begrijpelijke vorm en in duidelijke en eenvoudige taal worden opgesteld. De ontvanger moet worden geïnformeerd over de mogelijkheid om de toestemming in te trekken op het moment dat de toestemming wordt verkregen. Er mag geen onnodige koppeling naar een tegenprestatie worden gemaakt.
  • Punt 3: Toestemmingen die in het verleden al effectief zijn gegeven, hoeven niet te worden herhaald. Deze toestemmingen moeten echter nog steeds worden getoetst aan de effectiviteitseisen van de AVG voor toestemming. Als een eerder gegeven toestemming echter in strijd is met de eis van vrijwilligheid, is deze niet langer geldig en moet deze opnieuw worden verkregen.

Welke gevolgen moeten bedrijven verwachten als ze de wet overtreden?

Aangenomen kan worden dat de opgelegde boetes zullen stijgen ten opzichte van het verleden vanwege de hoge boetes. Een toename van boetes is niet in de laatste plaats te verwachten omdat de formele vereisten voor documentatie die moet worden overlegd aanzienlijk zijn toegenomen en het vervullen van formaliteiten relatief eenvoudig is. Maar zoals met zoveel aspecten van de nieuwe wet, zullen we moeten afwachten.

Ik kan alle bedrijven echter alleen maar aanraden om niet in een shocktoestand te raken gezien de huidige eisen en de dreiging van boetes, maar om de uitdagingen frontaal aan te gaan en zo de negatieve gevolgen te voorkomen.

En als je niet zeker weet of je alle noodzakelijke maatregelen al hebt geïmplementeerd, tot wie moet je je dan wenden?

Het eerste aanspreekpunt is altijd je eigen functionaris voor gegevensbescherming of een te raadplegen functionaris voor gegevensbescherming. Zij hebben de nodige expertise.

Het is niet de taak van de functionaris voor gegevensbescherming om er zelf voor te zorgen dat de voorschriften voor gegevensbescherming worden nageleefd. Deze taak is de verantwoordelijkheid van de voor de verwerking verantwoordelijke of de verwerker. Het is echter niet alleen de taak van de functionaris voor gegevensbescherming om toe te zien op de naleving van de voorschriften voor gegevensbescherming, het behoort ook tot zijn of haar taken om de voor de verwerking verantwoordelijke of verwerker te informeren en adviseren over hun verplichtingen.

Daarnaast zijn er zeker veel andere adviseurs die geraadpleegd kunnen worden. Er is bijvoorbeeld een hele reeks advocaten die zich hebben gespecialiseerd in kwesties op het gebied van gegevensbescherming.
Het is aan elk individu om te beslissen of hij ook advies wil inwinnen bij de relevante toezichthoudende autoriteiten voor gegevensbescherming. Vroeger zei men, niet zonder reden: “Ga niet naar je meester tenzij je geroepen bent”. Een vraag aan de autoriteiten kan ook leiden tot actie door de autoriteiten buiten de reikwijdte van de vraag.

Last but not least: Welke beveiligingsfuncties biedt CleverReach haar klanten met betrekking tot de AVG als nieuwsbrieftool?

CleverReach vertrouwt op een combinatie van flexibiliteit en veiligheid: de mate waarin persoonlijke gegevens moeten worden vastgelegd, bijvoorbeeld openingen of klikken, is de verantwoordelijkheid van de respectieve verzender, terwijl onze software ook de toestemming van de klant voor het vastleggen van hun gegevens volledig logt in de dubbele opt-in procedure.


Begin nu met e-mailmarketing en CleverReach!

Ben je al een tijdje van plan om nieuwsbrieven te versturen of doe je dat al maar ben je onzeker over de juridische risico’s? Dat is niet nodig met CleverReach. Onze nieuwsbrieftool is AVG-conform en beschermt je volledig tegen valkuilen op het gebied van gegevensbescherming. Dit geldt ook als je onze tool gebruikt als plugin voor een systeem van derden waarbij je niet zeker weet of de Europese normen voor gegevensbescherming worden nageleefd. Met onze officiële plugin kun je bijvoorbeeld ook AVG-conforme nieuwsbrieven versturen in WordPress.

Stap nu over op CleverReach en profiteer van onze intuïtieve nieuwsbriefsoftware voor je e-mailmarketing.


CleverReach Nieuwsbrief
Tips en trucs voor succesvolle e-mailmarketing!