Een klant boekt een rondreis en mailt de paspoorten van het hele gezin. Jij stuurt ze door naar de agent ter plaatse, de airline en het hotel, en drie continenten verder weet niemand meer waar die kopieën allemaal staan. Voor een reisbureau is dat geen uitzondering maar het gewone werk, en precies daarom kijkt de AVG hier streng mee.
Voor de meeste bedrijven is doorgifte naar een land buiten de Europese Economische Ruimte een verdwaalde Amerikaanse tool. Bij een reisbureau is het de kern van het product: het hotel in Marrakesh, de agent in Bangkok en de airline uit de VS hebben passagiersgegevens nodig. Die doorgifte mag, maar de AVG stelt er voorwaarden aan. Voor de uitvoering van de reisovereenkomst zelf bestaat een uitzondering, maar die dekt alleen wat noodzakelijk is voor die reis, niet je hele klantenbestand in een buitenlands systeem of marketingdata bij een partij buiten de EER. Wat je kunt doen: breng in kaart welke gegevens naar welke landen gaan, beperk het tot wat de reis nodig heeft en benoem de doorgifte in je privacyverklaring.
art. 44 e.v. AVG + art. 13 AVGKlanten mailen paspoorten, jij mailt ze door, en de kopieën blijven jaren staan: in je inbox, in de verzonden items, bij collega's en in de bijlagenmap van je telefoon. Eén gekraakte mailbox is dan meteen een groot datalek, met identiteitsfraude als reëel gevolg. Een paspoortnummer heb je vaak echt nodig voor een boeking, maar de kopie zelf lang bewaren meestal niet. Wat je kunt doen: neem de benodigde gegevens over in je boekingssysteem en verwijder de bijlage, spreek een vaste opruimroutine voor mailboxen af, bied klanten een veiliger uploadkanaal dan e-mail, en zet tweefactorauthenticatie op elke mailbox. Gebeurt er toch een lek, dan moet je dat in de regel binnen 72 uur bij de Autoriteit Persoonsgegevens melden.
art. 5 + art. 32 + art. 33 AVG"Glutenvrij in verband met coeliakie", "rolstoelassistentie op Schiphol", "medicijnen mee in de handbagage": zulke velden staan in bijna elke boeking. Het zijn gezondheidsgegevens, en daarvoor geldt het zwaarste regime van de AVG. Dat de klant ze zelf opgeeft is geen vrijbrief: je hebt uitdrukkelijke toestemming nodig, en die moet je inrichten en vastleggen, bijvoorbeeld met een duidelijk veld waarin de klant bevestigt dat je deze gegevens voor de reis mag gebruiken. En dan ook alleen daarvoor: doorsturen naar de partijen die het echt nodig hebben, niet bewaren voor een volgende keer zonder dat de klant dat weet, en zeker niet gebruiken voor marketing. Wat je kunt doen: vraag die toestemming expliciet bij het opgeven, gebruik gestructureerde velden in plaats van vrije opmerkingenvelden, stuur alleen door wat de uitvoerende partij nodig heeft en verwijder deze gegevens na de reis.
art. 9 + art. 5 AVGTussen jou en de reiziger zit een keten van systemen: je boekingsplatform, een GDS, je mailtool, misschien een extern administratiekantoor. Iedere partij die namens jou persoonsgegevens verwerkt, hoort een verwerkersovereenkomst met je te hebben; in de praktijk ligt die er lang niet altijd, zeker niet bij kleinere tools. En dan de nieuwsbrief: reisinspiratie sturen mag naar wie klant bij je is geworden, met een afmeldmogelijkheid bij elke mail, maar niet naar adressen die je ooit ergens verzamelde zonder toestemming. Gekochte lijsten zijn helemaal uit den boze. Wat je kunt doen: loop je leveranciers langs en controleer per tool of er een verwerkersovereenkomst ligt, en check hoe je nieuwsbrieflijst is opgebouwd voordat de volgende mailing eruit gaat.
art. 28 AVG + art. 11.7 TelecommunicatiewetDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanJa, voor zover dat nodig is voor de uitvoering van de geboekte reis; daarvoor kent de AVG een uitzondering. Stuur alleen wat die partij echt nodig heeft, benoem de doorgifte in je privacyverklaring en bewaar de kopieën zelf niet langer dan nodig.
Het mag, maar e-mail is er niet veilig voor en de kopie blijft vaak jaren staan. Bied liever een beveiligd uploadkanaal aan, neem de benodigde gegevens over in je systeem en verwijder de bijlage daarna. Beveilig in elk geval alle mailboxen met tweefactorauthenticatie.
Niet langer dan nodig voor het doel. Facturen vallen onder de fiscale bewaarplicht van zeven jaar, maar paspoortkopieën en gezondheidsbijzonderheden horen kort na de reis weg. Wil je gegevens bewaren voor een volgende boeking, wees daar dan vooraf transparant over.
Naar eigen klanten mag je vergelijkbare reisaanbiedingen mailen, mits je dit bij het verzamelen van het adres hebt gemeld en elke mail een makkelijke afmeldmogelijkheid biedt. Gekochte adreslijsten of adressen zonder toestemming aanschrijven mag niet.
Voor de doorgifte zelf wel: jij kiest aan wie je wat verstuurt en moet dat kunnen uitleggen. Wat het hotel daarna als zelfstandige partij doet, valt buiten jouw invloed; stuur daarom alleen door wat voor het verblijf echt nodig is.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.