Een nieuw uitrolgebied gaat open en binnen een week heb je adreslijsten, aanmeldformulieren en contracten van drie providers in je CRM staan. Als reseller zit je precies tussen de netwerkaanbieder en de klant in, en juist daar gaat het onder de AVG vaak mis: iedereen verwerkt dezelfde klantgegevens, maar niemand heeft vastgelegd wie waarvoor verantwoordelijk is.
Als reseller verwerk je klantgegevens die deels van jou zijn en deels van de provider: jij haalt de aanmelding op, de provider levert de dienst, en gegevens over contracten, aansluitingen en betalingen stromen heen en weer. Wie is waarvoor verantwoordelijk als de klant zijn gegevens wil inzien, als er een lek is, of als de klant vraagt waar zijn data vandaan komt? In veel partnercontracten staat daar niets over, of alleen een algemene verwijzing. De AVG vraagt dat die rolverdeling geregeld is: soms als verwerker, soms als zelfstandig verantwoordelijke met duidelijke afspraken. Concreet: loop je partnercontracten na op databepalingen, en leg per provider vast welke gegevens je krijgt, wat je ermee mag en hoe lang je ze houdt.
art. 28 AVGDe verleiding in een uitrolgebied is groot: iedereen aan de nieuwe glasvezel, dus bel, mail en app je het hele gebied plat. Maar voor telefonische en elektronische werving van consumenten geldt een opt-in: je mag alleen bellen of mailen wie daar vooraf toestemming voor gaf, of wie al klant bij je is voor vergelijkbare diensten. Gekochte belbestanden en gescrapete adressen vallen daar vrijwel nooit onder, en ook een lijstje adressen van de netwerkaanbieder is geen vrijbrief. Huis-aan-huisbezoek en ongeadresseerd drukwerk kennen andere regels, maar ook daar geldt: wat je aan de deur noteert zijn persoonsgegevens. Concreet: werf digitaal alleen met aantoonbare opt-in, registreer per lead de herkomst, en respecteer afmeldingen direct.
art. 11.7 Telecommunicatiewet + art. 6 AVGBij het afsluiten van een abonnement mailen klanten van alles mee: een kopie van hun legitimatie, een bankafschrift voor de incasso, soms een foto van de meterkast met het hele voorblad van het contract erbij. Die mails blijven jaren in de inbox en in de verzonden items staan, onversleuteld en voor elke collega met mailtoegang leesbaar. Eén gekraakte mailbox is dan meteen een groot datalek met identiteitsfraude als reëel risico. Concreet: vraag nooit om een ID-kopie als een nummer of bevestiging volstaat, laat klanten gevoelige stukken via een beveiligd formulier aanleveren in plaats van per mail, verplaats wat binnenkomt direct naar het klantdossier en verwijder het origineel uit de mailbox.
art. 5 + art. 32 AVGTelecomklanten stappen veel over, en elke overstap laat een dossier achter: NAW-gegevens, contracthistorie, betaalgegevens, notities van de verkoper. In veel reseller-CRM's staan oud-klanten van vijf jaar geleden er nog volledig in, want misschien komen ze terug bij de volgende actie. Dat mag niet: gegevens bewaar je niet langer dan nodig, en een oud-klant die om verwijdering vraagt heeft daar in beginsel recht op, buiten wat je fiscaal moet bewaren. Bovendien is een opgeschoond bestand ook commercieel beter: je belt geen mensen meer die drie keer nee zeiden. Concreet: stel in je CRM een bewaartermijn in voor beëindigde contracten, scherm fiscaal verplichte gegevens apart af, en verwerk verwijderverzoeken binnen een maand.
art. 5 + art. 17 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanNee. Voor telefonische en elektronische werving van consumenten geldt een opt-in: alleen wie vooraf toestemming gaf of al klant bij je is voor vergelijkbare diensten mag je benaderen. Een adressenlijst van de netwerkaanbieder of een gekocht belbestand is geen toestemming. Huis-aan-huisbezoek kent andere regels, maar registreer ook daar zorgvuldig wat je vastlegt.
Wees daar zeer terughoudend mee. Voor de meeste abonnementen volstaat het controleren van de gegevens, zonder een kopie te bewaren. Moet er toch iets vastgelegd worden, gebruik dan geen mail maar een beveiligde route, en bewaar niet meer en niet langer dan nodig. ID-kopieën die jaren in een mailbox staan zijn een van de grootste datalekrisico's in de branche.
Niet langer dan nodig voor het doel. Factuurgegevens moet je zeven jaar bewaren voor de belastingdienst, maar het complete klantdossier met notities en contracthistorie hoort na het einde van de relatie binnen een redelijke termijn opgeruimd te worden. Leg je termijnen vast en laat je CRM ze automatisch toepassen.
Vaak allebei, voor verschillende stukken: voor je eigen werving en klantrelatie ben je meestal zelfstandig verantwoordelijk, en voor gegevens die je namens de provider verwerkt kun je verwerker zijn. Wat geldt, hangt af van je partnercontract. Zorg dat dit per provider op papier staat, want bij een inzageverzoek of datalek moet je meteen weten wie wat afhandelt.
Ja. Als je gegevens niet rechtstreeks van de klant zelf hebt gekregen, moet je uit jezelf melden uit welke bron ze komen, uiterlijk binnen een maand of bij het eerste contact. Kun je de herkomst van een lead niet aantonen, dan is dat een teken dat je hem niet had mogen benaderen. Registreer daarom bij elke lead de bron en de opt-in.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.