Marketingmanager bespreekt instellingen voor privacy
Algemeen

AVG marketing Nederland: de praktische checklist voor 2026

3 oktober
DoorMike
Mike

Mike is sinds 2024 de vaste redacteur achter Informatiegidsen Nederland. In die periode schreef hij meer dan 450 artikelen over een breed scala aan onderwerpen — van actueel nieuws en ondernemerschap tot tech, fin…

Bekijk volledige bio

Voor Nederlandse marketingteams gelden twee harde regels: tracking vraagt meestal ondubbelzinnige toestemming, en direct marketing moet altijd een juridische grondslag hebben waarbij een bezwaar direct wordt gerespecteerd. E-mailcampagnes draaien op toestemming of gerechtvaardigd belang, telemarketing wordt vanaf 1 juli 2026 strenger gereguleerd door de ACM, en de Autoriteit Persoonsgegevens (AP) controleert of je grondslagen, bewaartermijnen en suppressionlijsten op orde zijn.


Kort samengevat:

  • Bij tracking en e-mailmarketing is voorafgaande toestemming vereist, tenzij het gaat om bestaande klanten met eenvoudige uitschrijving; voor telemarketing worden strengere regels vanaf 2026 ingevoerd.
  • Organisaties moeten per campagne vastleggen waarom gekozen is voor toestemming of gerechtvaardigd belang, inclusief bewijs van verkregen toestemming en belangenafwegingen.
  • Trackingcookies voor gerichte advertenties vereisen ondubbelzinnige toestemming, terwijl functionele cookies mogelijk onder gerechtvaardigd belang vallen, mits de privacy-impact klein is.
  • Bewaartermijnen voor gegevens moeten altijd worden onderbouwd en vastgelegd op basis van het doel, niet op vaste periodes, en gegevens moeten automatisch worden verwijderd of geanonimiseerd na de juiste termijn.
  • Betrokkenen kunnen op elk moment inzicht, correctie of verwijdering van hun gegevens vragen, en dit proces moet binnen een maand worden afgehandeld met passende verificatie en documentatie.

Informatiegidsen-nederland
Blijf op de hoogte van zakelijke ontwikkelingen
Informatiegidsen Nederland deelt actueel nieuws over marketing, financiën, technologie en overheidsbeleid voor weloverwogen zakelijke keuzes.

Inhoudsopgave

AVG-grondslagen en verantwoordingsplicht: wat marketingteams praktisch moeten vastleggen

De AVG kent zes wettelijke grondslagen voor verwerking, maar marketingteams werken in de praktijk vooral met twee: toestemming en gerechtvaardigd belang. Toestemming is verplicht bij tracking en bij veel vormen van e-mailmarketing aan nieuwe contacten. Gerechtvaardigd belang kan werken bij bestaande klantrelaties, maar vereist onderbouwing.

De Autoriteit Persoonsgegevens noemt drie cumulatieve voorwaarden voor gerechtvaardigd belang: een reëel belang, noodzakelijkheid van de verwerking en een belangenafweging tegen de privacybelangen van de betrokkene. Je moet deze toets per campagne kunnen aantonen, niet alleen bedenken.

Leg per marketingdoel het volgende vast:

  • Welke grondslag je hebt gekozen en waarom die past bij het specifieke doel.
  • Hoe en wanneer toestemming is verkregen, inclusief tijdstip en versie van het toestemmingsscherm.
  • De uitkomst van de belangenafweging bij gerechtvaardigd belang, inclusief overwogen alternatieven.
  • Wie binnen de organisatie verantwoordelijk is voor het actueel houden van deze documentatie.

Een opt-in-vakje alleen is onvoldoende bewijs: bewaar timestamps, bannerversies en, waar relevant, IP-gegevens als onderbouwing.

E-mail en nieuwsbrieven: regels, Telecommunicatiewet en operationele checklist

De Telecommunicatiewet regelt ongevraagde elektronische communicatie, terwijl de AVG bepaalt onder welke grondslag je de onderliggende persoonsgegevens mag verwerken. Voor consumenten geldt doorgaans toestemming vooraf, met een praktische uitzondering voor bestaande klanten die eerder iets hebben afgenomen en de kans krijgen zich eenvoudig uit te schrijven. Voor zuiver zakelijke B2B-communicatie geldt meer ruimte, maar ook daar blijft een opt-out verplicht.

Bouw je e-mailproces zo op:

  1. Verzamel toestemming met een duidelijke, specifieke vraag, los van algemene voorwaarden.
  2. Koppel elk e-mailadres aan een vastgelegde grondslag en datum van verkrijging.
  3. Zet een technische uitschrijflink in elke mail die direct de suppressionlijst bijwerkt.
  4. Synchroniseer de suppressionlijst met je CRM en je verzendplatform binnen een werkdag.
  5. Bewaar logs van toestemming en uitschrijving voor het geval de AP om bewijs vraagt.

Pro-tip: test elk kwartaal of een uitgeschreven contact echt geen mail meer ontvangt, in plaats van te vertrouwen op een eenmalige koppeling tussen systemen.

Cookies en tracking: wanneer is toestemming nodig en hoe richt je een cookiebanner AVG-conform in

Trackingcookies en vergelijkbare technieken voor gerichte advertenties verwerken persoonsgegevens en vereisen daarom ondubbelzinnige toestemming vooraf. De AP maakt daarbij onderscheid tussen trackingcookies enerzijds en functionele of beperkt analytische cookies anderzijds: voor die laatste categorie kan gerechtvaardigd belang soms volstaan, mits de impact op privacy klein blijft, zo stelt de Autoriteit Persoonsgegevens over trackingcookies.

Richt je cookiebanner in volgens de richtlijnen voor heldere cookiebanners:

  • Gebruik geen vooraf aangevinkte keuzes voor niet-noodzakelijke cookies.
  • Schrijf de keuzeopties in gewone taal, zonder juridisch jargon.
  • Maak intrekken van toestemming net zo makkelijk als het geven ervan.
  • Vermijd een cookiewal zonder redelijk alternatief voor de bezoeker.
  • Laat de banner pas tags laden na daadwerkelijke toestemming, niet ervoor.

Een banner die toestemming vraagt maar ondertussen al trackingtags activeert, is een van de meest voorkomende overtredingen die bij een tag-audit naar boven komt. Voor een goed overzicht van welke tools daarbij helpen, is een vergelijking van content- en marketingtooling een nuttig startpunt.

Pro-tip: voer elk kwartaal een tag-audit uit via de ontwikkelaarstools van je browser om te checken welke scripts daadwerkelijk laden vóór een keuze is gemaakt.

Telemarketing en telefonische acquisitie: de ACM-wijziging en de gevolgen voor je campagnes

Vanaf medio 2026 gelden strengere regels: consumenten en kleine ondernemers mogen alleen nog telefonisch benaderd worden als zij daar vooraf expliciet toestemming voor hebben gegeven, meldt de ACM over de wijziging van telemarketingregels. Er bestaan enkele uitzonderingen, onder meer voor goede doelen en uitgevers, maar voor de meeste commerciële marketingacties vervalt de mogelijkheid om zonder toestemming te bellen.

Pas je callcenterproces hierop aan:

  • Verifieer vóór elk gesprek of er een geregistreerde, actuele toestemming bestaat voor dat specifieke nummer.
  • Pas belscripts aan zodat agents toestemming kunnen aantonen als een klant daar tijdens het gesprek naar vraagt.
  • Verwijder een nummer direct uit de belbestanden zodra iemand toestemming intrekt, net als bij e-mail.
  • Koppel de belregistratie aan hetzelfde suppressionsysteem dat je voor e-mail en SMS gebruikt.

Bewaarbeleid en suppressionlijsten: hoe lang bewaren en wanneer wissen

Er bestaat geen universele bewaartermijn in de AVG: de AP koppelt bewaarbeperking aan de noodzaak voor het specifieke doel, niet aan één vaste periode die voor alle organisaties geldt. Je moet dus per marketingdoel onderbouwen hoe lang gegevens nodig zijn en dit opnemen in je privacyverklaring.

Zo bouw je dat praktisch op:

  1. Bepaal per dataset het doel: nieuwsbrief, leadgeneratie, klantenservice of advertentiedoeleinden hebben elk een eigen logica.
  2. Stel per doel een concrete termijn vast en leg de onderbouwing vast in je verwerkingsregister.
  3. Richt een suppressionlijst in die los staat van je actieve marketingdatabase, zodat verwijderde contacten niet per ongeluk terugkeren via een import.
  4. Zorg dat ook back-ups en archieven de suppressielijst respecteren, niet alleen de actieve productieomgeving.
  5. Anonimiseer of wis gegevens automatisch zodra de onderbouwde termijn verstrijkt, in plaats van handmatig op te schonen.

Rechten van betrokkenen en processen: van verzoek tot uitvoering

Betrokkenen hebben recht op inzage, correctie, verwijdering en bezwaar tegen verwerking voor direct marketing. Na een bezwaar mag je niet verder gaan met verwerking voor dat marketingdoel, ook niet voor profilering. Organisaties moeten een verzoek binnen 1 maand afhandelen, met een mogelijke verlenging van maximaal 2 maanden bij complexe gevallen, aldus de Autoriteit Persoonsgegevens.

Richt het proces zo in:

  • Registreer elk verzoek direct bij binnenkomst met tijdstempel, zodat de termijn traceerbaar is.
  • Verifieer de identiteit van de aanvrager voordat je gegevens wijzigt of verwijdert.
  • Voer de actie uit in alle systemen tegelijk: CRM, e-mailplatform, advertentieplatform en callcentrale.
  • Leg de afhandeling vast, inclusief wat is gewijzigd en wanneer de bevestiging is verstuurd.

Pro-tip: gebruik vaste sjablonen voor bevestigingsmails bij verzoeken, dat bespaart tijd en voorkomt inconsistente communicatie tussen afdelingen.

DPIA en beveiliging voor marketingverwerkingen: wanneer en welke mitigaties

Grootschalige verwerkingen in marketing, zoals uitgebreide gedragsprofilering over veel betrokkenen of doorlopende koppeling met externe databronnen, kunnen een DPIA verplicht maken, meldt de Autoriteit Persoonsgegevens. Twijfel je of je campagne onder die grens valt, voer dan eerst een korte risico-inschatting uit voordat je een volledige DPIA start.

Basismitigaties die vrijwel altijd nodig zijn: pseudonimiseer klantgegevens waar mogelijk, versleutel gevoelige velden, beperk toegang tot marketingdata tot wie het nodig heeft, en sluit verwerkersovereenkomsten met elke externe partij die gegevens namens jou verwerkt.

Privacyvriendelijke marketingstrategieën en privacy by design in de praktijk

Privacy by design betekent dat je privacykeuzes al maakt bij het opzetten van een campagne, niet achteraf als reparatie. Dat begint bij dataminimalisatie: verzamel alleen velden die je daadwerkelijk gebruikt voor het marketingdoel, en laat optionele velden ook echt optioneel zijn in formulieren.

Een tweede pijler is segmentatie zonder overmatige profilering. Je kunt klanten indelen op basis van aankoopgedrag of voorkeuren zonder uitgebreide gedragsprofielen op te bouwen die een DPIA zouden triggeren. Werk met geaggregeerde segmenten waar dat volstaat, in plaats van individuele scoring op tientallen variabelen.

Standaardinstellingen horen privacyvriendelijk te zijn: nieuwe formulieren, pop-ups en advertentiepixels staan standaard uit voor niet-essentiële tracking totdat een bezoeker actief toestemming geeft. Dat voorkomt dat een vergeten instelling in een nieuwe tool alsnog ongeoorloofd data verzamelt.

Tot slot loont het om leveranciers te toetsen voordat je ze inzet. Vraag advertentienetwerken en analysetools om hun eigen AVG-onderbouwing, controleer of ze een verwerkersovereenkomst aanbieden, en verifieer of gegevensoverdracht buiten de EU contractueel is afgedekt. Een campagne die bij de start rechtmatig leek, kan maanden later onhoudbaar worden door een nieuwe tool die data ongemerkt doorstuurt naar een partij zonder passende waarborgen.

Toestemmingbeheer en documentatie van toestemming bij marketingcampagnes

Toestemming is geen eenmalige handeling maar een proces dat je moet kunnen aantonen op elk moment, ook maanden na de campagne. Dat vraagt om een centraal toestemmingsregister waarin je per contact vastlegt welke toestemming is gegeven, voor welk doel, via welk kanaal en op welk moment.

Praktisch werkt dit het best met een koppeling tussen je cookiebanner, je CRM en je e-mailplatform, zodat een wijziging in één systeem automatisch doorwerkt in de andere. Wanneer iemand toestemming intrekt via de cookiebanner, moet dat zichtbaar zijn in het CRM-profiel van die persoon, niet alleen in een los cookielogbestand.

Documenteer bij elke toestemming minimaal: het exacte tijdstip, de versie van de tekst die de bezoeker heeft gezien, en het kanaal waarlangs de toestemming binnenkwam. Bij een controle door de AP moet je kunnen reconstrueren wat een bezoeker precies heeft gezien en geaccepteerd, niet alleen dat er ooit een vakje is aangevinkt.

Vermijd bundeling van toestemmingen: vraag afzonderlijk toestemming voor nieuwsbrieven, voor gepersonaliseerde advertenties en voor het delen van gegevens met partners. Een enkele algemene toestemming voor “marketingdoeleinden” houdt in de praktijk slecht stand, omdat de AVG specifieke, geïnformeerde toestemming per doel vereist.

Toestemmingbeheer en documentatie van toestemming bij marketingcampagnes — overview diagram

Persoonsgegevens van kinderen in marketing: extra zorgvuldigheid vereist

Marketing gericht op kinderen vraagt om extra voorzichtigheid, omdat kinderen minder goed in staat zijn de gevolgen van het delen van hun gegevens te overzien. Richt campagnes daarom niet op doelgroepen onder de digitale meerderjarigheidsleeftijd zonder expliciete toestemming van een ouder of voogd.

In de praktijk betekent dit dat leeftijdsverificatie en ouderlijke toestemming nodig zijn bij diensten of advertenties die zich specifiek richten op kinderen, en dat profilering van kinderen voor gedragsgerichte advertenties vermeden moet worden. Stel formulieren en advertentietargeting zo in dat leeftijdsgroepen onder de grens worden uitgesloten van gepersonaliseerde tracking.

Bedrijven die producten voor een breed gezinspubliek verkopen, doen er goed aan hun targeting te beperken tot de volwassen aankoopbeslisser in het huishouden, in plaats van kinderen direct te benaderen met gerichte advertenties. Dat sluit ook aan bij de bredere lijn van privacy by design: verzamel geen gegevens van een groep die je niet goed kunt beschermen.

Prioriteiten voor marketingteams die nu willen starten

Begin met de kanalen die het grootste risico dragen: zet eerst je suppressielijsten en opt-outs waterdicht, voer daarna een tag-audit op je CMP uit en documenteer pas daarna je grondslagen per campagne.

— Mike

Zichtbaarheid en heldere privacycommunicatie bij Informatiegidsen Nederland

Een helder privacybeleid overtuigt pas als klanten het ook ergens goed uitgelegd zien staan. Je kunt die boodschap breder zetten dan alleen je eigen website.

Informatiegidsen-nederland

  • Een bedrijfsprofiel kan informatie bieden over hoe een organisatie met klantgegevens omgaat en vertrouwen opbouwen bij een zakelijk publiek.
  • Een expertartikel biedt ruimte om de aanpak van toestemming en transparantie in eigen woorden toe te lichten.
  • Branded content kan compliance-verhalen combineren met concrete voorbeelden uit dienstverlening.

Bekijk de mogelijkheden en vraag een bedrijfsprofiel of expertartikel aan om je privacyaanpak zichtbaar te maken bij ondernemers en professionals die dagelijks meelezen.

Bronnen

Bij een datalek in je marketingsystemen helpt de gids over het melden van een datalek. Voor tracking-alternatieven: lees over mediabereik meten.

Veelgestelde vragen

Is de AVG alleen van toepassing in Nederland?

Nee, de AVG is Europese wetgeving die geldt in alle EU-lidstaten, aangevuld met nationale uitvoeringswetten zoals de Nederlandse Uitvoeringswet AVG. Nederlandse marketeers die klanten in andere EU-landen benaderen, vallen dus ook onder de AVG, soms met lokale aanvullingen per land.

Hoe neem ik contact op met de Autoriteit Persoonsgegevens?

De Autoriteit Persoonsgegevens is de Nederlandse toezichthouder voor de AVG en biedt op haar website contactformulieren voor klachten, meldingen en vragen. Voor telemarketingspecifieke regelgeving is de ACM de aangewezen toezichthouder.

Wat zijn de belangrijkste principes van de AVG?

De AVG werkt met grondbeginselen zoals rechtmatigheid, transparantie, doelbinding, dataminimalisatie, juistheid, opslagbeperking en integriteit en vertrouwelijkheid. Voor marketing betekenen dataminimalisatie en opslagbeperking in de praktijk dat je alleen verzamelt wat nodig is en het niet langer bewaart dan het doel vereist.

Is GDPR hetzelfde als de AVG?

Ja, GDPR is de Engelse afkorting voor de Algemene Verordening Gegevensbescherming, die in het Nederlands als AVG wordt aangeduid. Het gaat om exact dezelfde Europese verordening, alleen de naam verschilt per taal.

Moet ik altijd toestemming vragen voor e-mailmarketing?

Niet altijd: voor bestaande klanten die eerder iets hebben afgenomen, kan een uitzondering gelden zolang je een duidelijke uitschrijfmogelijkheid biedt bij elke mail. Voor nieuwe contacten en voor tracking binnen e-mails is voorafgaande toestemming doorgaans wel vereist.

Relevante artikelen

Bekijk meer