Je beheert de klantenlijst van een opdrachtgever in je mailtool, zet pixels op zijn site en bouwt doelgroepen op basis van gedrag. Daarmee raakt bijna alles wat een marketingbureau dagelijks doet aan de AVG en de Telecommunicatiewet. De risico's zitten niet in de uitzonderingen, maar in de kernactiviteiten: profilering, tracking en e-mail.
Zodra je de klantendatabase van een opdrachtgever importeert in je eigen mailtool, CRM of advertentieplatform, ben je verwerker van die gegevens. Dan hoort er een verwerkersovereenkomst te liggen tussen jou en de opdrachtgever, met afspraken over wat je met de data mag, welke subverwerkers jij gebruikt en wat er gebeurt als het misgaat. In de praktijk ligt er vaak alleen een offerte. Dat wordt pijnlijk bij een datalek of als de samenwerking eindigt: dan is nergens vastgelegd wie wat moet doen. Werk met een eigen standaardverwerkersovereenkomst die je bij elke opdracht meestuurt, en houd per klant bij welke tools je voor hun data gebruikt. Dat lijstje is meteen je bijlage met subverwerkers.
art. 28 AVGJij zet de Meta-pixel, de analytics-tag en de heatmap op de site van je klant, maar de klant is degene die bezoekers om toestemming moet vragen. Dat gaat mis als jij de tags live zet terwijl de cookiebanner van de klant ze niet tegenhoudt tot er toestemming is. De toezichthouder klopt dan aan bij je klant, en je klant klopt aan bij jou. Maak er een vast onderdeel van je oplevering van: controleer vóór livegang dat geen enkele tag laadt voordat de bezoeker heeft gekozen, adviseer schriftelijk over de bannerinstellingen, en leg vast wie het toestemmingsbeheer doet. Dat ene mailtje bewijst later dat jij je werk goed hebt gedaan.
art. 11.7a Telecommunicatiewet + art. 6 AVGEen opdrachtgever levert een gekochte adreslijst aan, of vraagt of jij adressen kunt verzamelen via LinkedIn of bedrijvengidsen. Koude e-mail naar zulke lijsten is in Nederland vrijwel altijd verboden: er is geen opt-in, en een geraden of geoogst adres wordt daar niet beter van. De Autoriteit Persoonsgegevens heeft hier al voor beboet, ook bij partijen die de data alleen doorleverden. Als bureau ben je geen doorgeefluik: wie de campagne verstuurt, doet mee. Spreek intern af dat je alleen mailt naar lijsten waarvan de opdrachtgever kan laten zien hoe de opt-in is verkregen, en zet die vraag standaard in je briefingformulier. Een opdracht weigeren is goedkoper dan samen met de klant in een handhavingstraject zitten.
art. 11.7 Telecommunicatiewet + art. 6 AVGBureaus verzamelen in de loop van jaren campagnedata, exports, testbestanden en complete klantdatabases, verspreid over mailtools, gedeelde mappen en oude laptops. Van ex-klanten hoort die data er niet meer te zijn: je reden om hem te bewaren verdween met de opdracht. Toch staat er bij veel bureaus nog van alles, want opruimen heeft nooit prioriteit. Bij een hack of een vertrekkende medewerker wordt elk vergeten exportbestand een eigen datalek. Plan een jaarlijkse opruimronde: welke klantdata staat er nog, van wie, en loopt de opdracht nog? Spreek in je verwerkersovereenkomst een vaste termijn af waarbinnen je na afloop van een opdracht data teruggeeft of verwijdert, en voer dat ook echt uit.
art. 5 + art. 28 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanAllebei, afhankelijk van de data. Voor de klantendatabase van je opdrachtgever ben je verwerker: je werkt in opdracht. Voor je eigen leads, nieuwsbrief en administratie ben je zelf verantwoordelijke. Dat betekent twee sets verplichtingen naast elkaar, en per project moet duidelijk zijn welke rol je hebt.
In de praktijk vrijwel nooit. Voor e-mail aan personen is opt-in vereist en die ontbreekt bij gekochte of geoogste lijsten. Ook als verzendend bureau loop je zelf risico. Vraag de opdrachtgever altijd om bewijs van de opt-in voordat je iets verstuurt.
De klant is als site-eigenaar het eerste aanspreekpunt van de toezichthouder, maar als jij de tag hebt geplaatst kijkt de klant naar jou. Leg daarom bij oplevering schriftelijk vast wat je hebt gecontroleerd en geadviseerd, inclusief de bannerinstellingen.
Ja. Na afloop van de opdracht geef je de data terug of verwijder je die, volgens wat er in de verwerkersovereenkomst staat. Vergeet de kopieën niet: exports, testbestanden, doelgroepen in advertentieplatforms en oude campagnes in de mailtool.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.