Een gemiddeld podium of museum heeft een vriendenbestand van twintig jaar oud, een extern ticketingsysteem, camera's bij de entree en een nieuwsbrief die ooit is begonnen als Excel-lijstje. Elk van die vier is een eigen verwerking met eigen regels, en juist bij culturele organisaties met veel vrijwilligers en weinig staf blijft dat makkelijk liggen.
Vriendenclubs en donateursbestanden groeien decennia lang mee. Er staan mensen in die al jaren niets meer doneren, verhuisd zijn of overleden. De AVG vraagt om gegevens niet langer te bewaren dan nodig, en om je bestand kloppend te houden. Bij verenigingsstructuren komt daarbij dat oud-bestuursleden vaak nog kopieën van ledenlijsten op privélaptops hebben staan. Wat je kunt doen: spreek een vaste termijn af waarna inactieve relaties worden verwijderd (bijvoorbeeld twee jaar na de laatste donatie of het einde van het lidmaatschap), houd het bestand op één plek in plaats van in rondzwervende exports, en leg in een kort verwerkingsregister vast wat je bewaart en waarom.
art. 5 + art. 30 AVGVrijwel geen klein podium of museum bouwt zijn eigen kaartverkoop; die loopt via een ticketingplatform. Dat platform bewaart namen, mailadressen en bestelgeschiedenis van jouw bezoekers, in jouw opdracht. Daar hoort een verwerkersovereenkomst onder te liggen, en jij hoort te weten waar de data staat en wat het platform er verder mee mag. Sommige platforms gebruiken bezoekersdata namelijk ook voor eigen marketing, en dan verschuiven de rollen. Wat je kunt doen: zoek de verwerkersovereenkomst van je ticketleverancier op (vaak online te ondertekenen), controleer of het platform bezoekers voor eigen doelen mag benaderen, en benoem het platform in je privacyverklaring.
art. 28 AVGCamera's zijn in musea en podia goed verdedigbaar: collectiebeveiliging, veiligheid bij concerten, toezicht op de kassa. Maar cameratoezicht blijft een verwerking die ingericht moet worden. Bezoekers moeten weten dat ze gefilmd worden, de beelden horen kort bewaard te blijven (vuistregel: maximaal vier weken, of tot een incident is afgerond) en het toezicht hoort in je verwerkingsregister. Bij grootschalig, stelselmatig cameratoezicht op publiek toegankelijke ruimtes kan een risicobeoordeling vooraf nodig zijn. Wat je kunt doen: plaats duidelijke bordjes, stel de bewaartermijn technisch in, beperk de toegang tot beelden tot enkele functies en leg de afspraken op papier vast.
art. 30 + art. 35 AVGDe verleiding is groot om iedereen die ooit een kaartje kocht op de nieuwsbrieflijst te zetten. Voor eigen, vergelijkbare voorstellingen bestaat een beperkte ruimte om bestaande klanten te mailen, mits je bij de kaartverkoop al een duidelijke afmeldmogelijkheid bood en dat bij elke mail blijft doen. Alles daarbuiten vraagt om een echte opt-in: een vooraf aangevinkt hokje telt niet, en aangekochte of overgenomen adreslijsten zijn vragen om problemen. Wat je kunt doen: controleer hoe adressen op je lijst terechtkomen, maak het nieuwsbriefvinkje in de ticketflow optioneel en leeg, en verwijder adressen waarvan je de herkomst niet kunt uitleggen.
art. 11.7 Telecommunicatiewet + art. 6 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanAlleen binnen grenzen: voor eigen, vergelijkbare voorstellingen mag dat als je bij de aankoop al een duidelijke afmeldmogelijkheid bood en die in elke mail herhaalt. Voor al het andere heb je een actieve opt-in nodig. Gekochte of geërfde adreslijsten kun je beter niet gebruiken.
In de praktijk vrijwel altijd: de uitzondering voor kleine organisaties vervalt zodra je structureel verwerkt, en een ledenbestand, ticketing en cameratoezicht zijn structureel. Het hoeft geen dik document te zijn; één overzicht van wat je bewaart, waarom en hoe lang volstaat vaak.
Niet langer dan nodig. Een gangbare aanpak is verwijderen binnen twee jaar na het einde van het lidmaatschap of de laatste donatie, met uitzondering van financiële gegevens die onder de fiscale bewaarplicht vallen. Leg de gekozen termijn vast en voer hem ook echt uit.
Ja: bordjes die het toezicht melden, een korte bewaartermijn (vuistregel vier weken), beperkte toegang tot de beelden en een vermelding in verwerkingsregister en privacyverklaring. Bij grootschalig stelselmatig toezicht kan ook een risicobeoordeling vooraf nodig zijn.
Dat hangt af van de afspraken. Als het platform jouw bezoekersdata voor eigen marketing gebruikt, is het voor dat deel geen verwerker meer maar zelf verantwoordelijke, en moeten bezoekers dat ergens hebben kunnen lezen. Controleer je contract en vraag het platform hoe dit zit.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.