Een festivalbezoeker koopt een ticket, koppelt zijn polsbandje aan zijn betaalkaart, wordt bij de ingang gefilmd en laat bij de bar zijn leeftijd checken. Na afloop ligt er een dataset over duizenden bezoekers: wie er was, wat ze dronken en waar ze liepen. Daarmee verwerk je als organisator, hoe tijdelijk het evenement ook is, serieuze hoeveelheden persoonsgegevens.
Een cashless polsbandje registreert elke transactie: hoeveel iemand drinkt, waar en wanneer. Gekoppeld aan de ticketdata ontstaat een gedetailleerd gedragsprofiel per bezoeker. Meestal draait dat systeem bij een externe cashless-aanbieder, en die verwerkt de gegevens namens jou: daar hoort een verwerkersovereenkomst bij, met afspraken over wat er na het evenement met de data gebeurt. Precies dat laatste blijft vaak ongeregeld: transactiedata en restsaldi blijven bij de aanbieder staan, en niemand heeft afgesproken wanneer ze weggaan. Wat je kunt doen: sluit een verwerkersovereenkomst met je cashless-partij, spreek een concrete verwijdertermijn na afloop af, gebruik de transactiedata niet voor marketing zonder aparte toestemming en vertel bezoekers bij aankoop wat het bandje registreert.
art. 28 + art. 5 + art. 13 AVGCamerabeelden horen bij het gedeelde risicoprofiel van de vrijetijdssector, en op een evenement komt daar schaal bij: beveiligingscamera's, crowd monitoring om drukte te sturen en soms drones. Systematisch cameratoezicht op grote aantallen bezoekers is precies het soort verwerking waarvoor de gegevensbeschermingseffectbeoordeling (DPIA) is bedoeld; voer die uit vóór het evenement, niet erna. Extra streng ligt gezichtsherkenning: dat is verwerking van biometrische gegevens en daarvoor is op een festival vrijwel nooit een houdbare basis. Bezoekers informeer je vooraf, via de ticketvoorwaarden én met bordjes op het terrein. Wat je kunt doen: beperk camera's tot veiligheidsdoelen, kies bij crowd monitoring voor techniek die telt in plaats van herkent, leg bewaartermijnen vast en documenteer de afweging in een DPIA.
art. 35 + art. 9 + art. 13 AVGNa het evenement ligt er een bestand met duizenden namen en e-mailadressen, en de verleiding is groot om dat voor de volgende editie of een zusterevenement in te zetten. Dat mag richting eigen kopers voor vergelijkbare evenementen, mits je dat bij de aankoop hebt gemeld en elke mail een makkelijke afmeldknop heeft. Wat niet mag: adressen doorgeven aan sponsors of andere organisatoren zonder toestemming, of lijsten bijkopen. Werk je met een externe ticketingpartij, kijk dan wie de data eigenlijk krijgt: in sommige contracten mailt de ticketverkoper jouw bezoekers voor eigen doeleinden. Wat je kunt doen: regel in het ticketingcontract wie de klantdata krijgt en waarvoor, meld het marketinggebruik bij aankoop en geef bezoekersdata nooit door aan derden zonder aparte toestemming.
art. 6 AVG + art. 11.7 TelecommunicatiewetAlcohol schenken betekent leeftijd controleren, en steeds vaker gebeurt dat digitaal: een scan van het identiteitsbewijs bij de ingang of een 18+-bandje na controle. De controle zelf is prima, het dataspoor is het risico. Voor het vaststellen van een leeftijd hoef je geen kopie van een identiteitsbewijs op te slaan: kijken en doorlaten volstaat, en een systeem dat naast de uitkomst ook het documentnummer bewaart, legt meer vast dan nodig. Alles wat je opslaat, moet je beveiligen en op tijd weggooien; wat je niet opslaat, kan niet lekken. Wat je kunt doen: kies voor controle zonder opslag, en als een scanner onvermijdelijk is, stel hem in op het minimum (alleen de ja/nee-uitkomst) en laat de leverancier aantonen wat het apparaat bewaart.
art. 5 + art. 25 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanNaar eigen ticketkopers mag dat voor vergelijkbare evenementen, als je dit bij de aankoop hebt gemeld en elke mail een afmeldmogelijkheid heeft. Adressen van derden of doorgekregen lijsten aanschrijven mag niet zonder toestemming.
Dat hangt af van het contract. Sommige ticketingpartijen gebruiken bezoekersdata ook voor eigen marketing; dan zijn zij daarvoor zelf verantwoordelijk en sta jij op afstand van je eigen publiek. Leg in het contract vast wie welke data krijgt en waarvoor, en of er een verwerkersovereenkomst nodig is.
Bij grootschalig en systematisch cameratoezicht op bezoekers is dat al snel verplicht. Doe de beoordeling vóór het evenement en leg vast welke camera's er hangen, waarom, en hoe lang beelden bewaard blijven. Gezichtsherkenning ligt nog een categorie zwaarder en is op een festival vrijwel nooit te onderbouwen.
Controleren mag, opslaan is het probleem. Voor de leeftijdscheck volstaat kijken; een kopie of het documentnummer bewaren is meer dan nodig. Gebruik je een scanner, stel hem dan zo in dat alleen de uitkomst (18 jaar of ouder: ja of nee) wordt geregistreerd.
Dat bepaal jij samen met je cashless-aanbieder, en precies daarom moet het op papier staan. Spreek een verwijdertermijn af voor transactiedata, regel de terugbetaling van restsaldi en gebruik de gedragsdata niet voor marketing zonder aparte toestemming van de bezoeker.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.