AVG in online marketing: toestemming, e-mail en cookies

Ik ben geen jurist en dit artikel is geen juridisch advies. Ik ben een marketeer die campagnes moet ontwerpen waarvan de gegevensstromen kunnen worden uitgelegd aan een klant, een gebruiker en een persoon die verantwoordelijk is voor gegevensbescherming. Raadpleeg bij een geschil, gevoelige gegevens, uitgebreide profilering of een hoog risico voor mensen een jurist of functionaris voor gegevensbescherming.

De grootste misvatting is dat de AVG gelijkstaat aan toestemming. Toestemming is slechts één rechtsgrondslag. Voor elk doel vraag ik eerst: wat doen we precies, met welke gegevens, waarom, hoelang, aan wie geven we ze door en wat mag een persoon redelijkerwijs verwachten?

Vijf stappen vóór elke marketingfunctie

  1. Doel: behandel een vraag afzonderlijk, verstuur een nieuwsbrief en meet verkeer en remarketing afzonderlijk.
  2. Gegevens: verzamel alleen wat het doel vereist.
  3. Regel: bepaal de rechtsgrondslag volgens de AVG en de specifieke regel voor het kanaal, zoals voor commerciële communicatie of cookies.
  4. Informatie: vertel de persoon duidelijk wie wat doet, waarom, aan wie, hoelang en welke rechten die persoon heeft.
  5. Uitvoering: leg bewijs, beveiliging, verwijdering, bezwaar, intrekking en leveranciersbeheer vast.

De basisbeginselen en rechtsgrondslagen staan in de artikelen 5 en 6 van de Algemene verordening gegevensbescherming. Daaronder vallen rechtmatigheid, behoorlijkheid, transparantie, doelbinding, minimale gegevensverwerking, juistheid, opslagbeperking en beveiliging.

Toestemming moet een echte keuze zijn

Toestemming moet vrijelijk zijn gegeven, specifiek, geïnformeerd en ondubbelzinnig. Een vooraf aangevinkt vakje of stilzwijgen is niet voldoende. Voeg verschillende doelen niet samen in één vage zin en maak intrekken niet moeilijker dan toestemming geven. De European Data Protection Board bespreekt de voorwaarden en voorbeelden in zijn Richtlijnen 05/2020 over toestemming.

Leg bij een formulier de tekst van de toestemming, het tijdstip, de bron en de versie vast. Dubbele opt-in helpt een adres te verifiëren en de registratie te documenteren, maar herstelt geen vage of afgedwongen toestemming.

Commerciële communicatie in Tsjechië

Voor e-mail- en sms-regels is niet alleen de AVG relevant. Volgens de actuele FAQ van de Tsjechische toezichthouder voor gegevensbescherming over wet nr. 480/2004 Coll. mag commerciële communicatie worden verzonden met voorafgaande toestemming of op grond van de klantuitzondering voor eigen vergelijkbare producten en diensten van de afzender, op voorwaarde dat de klant bij het verzamelen van het adres en in elk bericht een duidelijke, vrije mogelijkheid had om te weigeren. Een openbaar beschikbaar adres is geen automatische uitnodiging om e-mails te sturen.

Maak in de praktijk onderscheid tussen:

  • een servicemelding die noodzakelijk is voor een bestelling of dienst,
  • commerciële communicatie aan een klant binnen de wettelijke uitzondering,
  • een nieuwsbrief of andere marketingcommunicatie op basis van toestemming.

Elk bericht moet qua inhoud, ontvanger en afmeldmogelijkheid bij de categorie passen. Ik behandel de technische kant in het artikel over e-mailmarketing.

Cookies en meetscripts

In Tsjechië geldt voor niet-technische cookies opt-in sinds 2022. De Tsjechische toezichthouder legt uit dat niet-technische cookies zonder actieve toestemming uitgeschakeld moeten blijven, terwijl technische cookies die noodzakelijk zijn voor de dienst geen toestemming nodig hebben. Accepteren en weigeren moet even gemakkelijk zijn en op dezelfde laag plaatsvinden; zie de officiële vragen en antwoorden over cookies.

Deel tools in op basis van hun werkelijke functie, niet op basis van de naam van de leverancier:

  • noodzakelijk voor de gevraagde dienst,
  • analyse,
  • personalisatie,
  • advertenties en remarketing.

Een toestemmingsbanner is pas klaar als deze de relevante scripts technisch blokkeert, de keuze doorgeeft en mensen die keuze laat wijzigen. Controleer de implementatie in een browser vóór toestemming, na weigering en na acceptatie. Tools via Google Tag Manager moeten dezelfde keuze respecteren; de container zelf maakt verwerking niet rechtmatig.

Lead magnets, webinars en formulieren

Als iemand een e-book aanvraagt of zich registreert voor een webinar, heb je diens gegevens nodig om het beloofde item te leveren. Een verdere nieuwsbrief is een afzonderlijk doel, tenzij deze een essentieel onderdeel van de dienst is. Beschrijf dit afzonderlijk en bied een echte keuze. Verzamel geen telefoonnummer, functietitel of bedrijfsomvang alleen omdat een marketingtool die velden aanbiedt.

Geef het formulier een korte melding en een link naar het volledige beleid. Een webinaropname kan namen, stemmen, beelden of chatberichten bevatten; informeer deelnemers vooraf en bepaal toegangs- en bewaartermijnen. Ik beschrijf de praktische productie van webinars in de WebinarJam-gids.

Doelgroepen, remarketing en het delen van gegevens

Een aangepaste doelgroep of Conversion API is niet slechts het uploaden van een technische lijst. Breng de gegevensbron, het doel, de rechtsgrondslag, transparantie, de rollen van de partijen, doorgiften buiten de EU en de bewaartermijn in kaart. Gebruik de actuele contractuele voorwaarden en documentatie van het platform. Een gehasht e-mailadres blijft een persoonsgegeven als het aan een persoon kan worden gekoppeld.

Gebruik geen categorieën van gevoelige gegevens of afgeleide kwetsbaarheden zonder specialistische beoordeling. Beoordeel bij uitgebreide tracking of profilering of een gegevensbeschermingseffectbeoordeling nodig is.

Leveranciers en interne toegang

Maak een lijst van elk systeem dat gegevens ontvangt: formulieren, CRM, e-maildienst, hosting, analytics, chat, advertentieplatform en back-ups. Bepaal voor elk systeem de rol, het contract, de locatie van de gegevens, subverwerkers, beveiliging, bewaarinstellingen en offboardingprocedure. Verleen toegang op basis van het werk, niet automatisch aan het hele bureau.

Rechten, verwijdering en back-ups

Een bedrijf moet de gegevens van een persoon in alle systemen kunnen vinden en, waar van toepassing, toegang, correctie, verwijdering, beperking, bezwaar of overdraagbaarheid kunnen afhandelen. Verwijdering betekent niet dat je elke back-up blind moet herschrijven. Gebruik een bewaarbeleid waarbij een back-up normaal gesproken niet wordt gebruikt, na verloop van tijd verloopt en bij herstel vastgelegde verzoeken opnieuw toepast.

Een uitgeschreven adres moet mogelijk op een beperkte uitsluitlijst blijven staan, zodat het niet opnieuw aan een mailing wordt toegevoegd. Bewaar daarvoor het minimaal noodzakelijke en beperk de toegang.

Checklist

  • Heeft elk doel een eigen beschrijving en rechtsgrondslag?
  • Voldoen we aan de specifieke regel voor e-mail, cookies of advertenties?
  • Verzamelen we alleen noodzakelijke gegevens en hebben we een bewaartermijn?
  • Is de informatie duidelijk op het moment van verzamelen?
  • Kunnen we toestemming documenteren en deze net zo eenvoudig intrekken?
  • Worden scripts daadwerkelijk geblokkeerd vóór een keuze?
  • Hebben we contracten, toegangscontroles en een leverancierslijst?
  • Kunnen we verzoeken om rechten en een beveiligingsincident afhandelen?

Verstop de AVG niet in de footer. Een goede configuratie voorkomt gegevenschaos, verbetert marketing en maakt het eenvoudiger om van leverancier te wisselen. Gebruik voor een technische en marketingaudit de contactpagina; een bevoegde jurist of functionaris voor gegevensbescherming moet de juridische conclusie in een complexe zaak bevestigen.

Behoefte aan duidelijkheid in marketing?

Laten we eerst de situatie helder maken.

Als jouw bedrijf voor een vergelijkbare beslissing staat, stuur me dan kort de context. Dan bekijken we of het zinvol is om verder te gaan.

Beschrijf de situatie