Voor elke tattoo of piercing laat je de klant een verklaring invullen: geen bloedverdunners, geen epilepsie, geen huidaandoening op de plek. Terecht, want het gaat om veilig werken. Maar daarmee bewaart je studio gezondheidsgegevens van iedere klant, en bij minderjarigen komt daar de toestemming van ouders nog bovenop. Dit artikel zet op een rij waar je op moet letten.
Vragen naar diabetes, bloedverdunners, epilepsie, allergieën of huidaandoeningen zijn nodig om verantwoord te zetten, maar de antwoorden zijn bijzondere persoonsgegevens over gezondheid. Verwerken daarvan is verboden, tenzij een uitzondering geldt; voor een studio is dat vrijwel altijd de uitdrukkelijke toestemming van de klant. Die vraag je expliciet, op het formulier zelf, met een korte uitleg waarvoor je de antwoorden gebruikt. Net zo belangrijk is wat er daarna gebeurt: verklaringen horen niet los in een la bij de balie, niet in een gedeelde mailbox en niet in een fotorolletje op de telefoon van de artiest. Concreet: bewaar ze afgesloten of in software met toegangsbeveiliging, beperk wie erbij kan, en vraag alleen wat voor deze behandeling relevant is.
art. 9 + art. 7 AVGJe wilt kunnen aantonen dat een klant oud genoeg was, en bij minderjarigen dat een ouder toestemming gaf. De reflex is dan: kopietje van het ID bij het formulier. Dat is een klassieke fout. Een volledige ID-kopie bevat veel meer dan je nodig hebt (BSN, documentnummer, pasfoto) en is bij een inbraak of hack goud waard voor identiteitsfraude. Gegevens moeten juist tot het noodzakelijke beperkt en passend beveiligd zijn. Wat wel werkt: bekijk het ID aan de balie, noteer op het formulier dat het is gecontroleerd, met documenttype en geboortedatum, en laat bij een minderjarige de ouder ter plekke of schriftelijk meetekenen. Zo heb je je bewijs zonder een stapel ID-kopieën te bewaren die je nooit had mogen aanleggen.
art. 5 + art. 32 AVGFoto's van vers werk zijn je belangrijkste marketing. Zodra een klant herkenbaar is, aan gezicht, aan een unieke tatoeage of doordat je de naam tagt, is het een persoonsgegeven. En een tattoo kan gevoelige informatie prijsgeven: een religieus symbool, een herdenkingstattoo, een medisch gerelateerd ontwerp. Toestemming die mondeling bij de stoel is gegeven, is later niet te bewijzen. Concreet: neem in je standaardformulier een apart blokje op waarin de klant aankruist of foto's gemaakt en gepubliceerd mogen worden, en op welke kanalen. Tag geen namen zonder expliciete vraag. En verwijder een foto overal zodra de klant erom vraagt, ook uit oude posts; dat recht heeft de klant gewoon.
art. 6 + art. 17 AVG + art. 21 AuteurswetSteeds meer studio's gebruiken een app of tablet voor de verklaring en het toestemmingsformulier. Handig, maar die leverancier verwerkt dan gezondheidsgegevens in jouw opdracht, en dat vereist een verwerkersovereenkomst en een blik op waar de data staat: veel van deze apps zijn Amerikaans. Daarnaast is er de mailbox en de Instagram-DM: klanten sturen foto's van een ontstoken piercing of vragen over medicatie, en die berichten blijven jaren staan. Concreet: check bij je intake-app of er een verwerkersovereenkomst is en waar de servers staan; zo niet, kies een alternatief of ga terug naar papier met een goed opbergsysteem. Ruim mail en DM's met gezondheidsinhoud periodiek op, en beantwoord medische nazorgvragen niet in een openbaar kanaal.
art. 28 + art. 32 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanNee, dat is vrijwel nooit nodig en daarmee niet toegestaan. Controleer het ID aan de balie en noteer op het formulier dát je het gecontroleerd hebt, met documenttype en geboortedatum. Zo kun je de leeftijdscheck aantonen zonder fraudegevoelige kopieën te verzamelen.
Er is geen vaste wettelijke termijn. Kies zelf een termijn die je kunt uitleggen, bijvoorbeeld gekoppeld aan de periode waarin vragen of klachten over de behandeling nog reëel zijn, leg die vast en ruim daarna op. Bewaar de verklaringen tot die tijd afgeschermd.
Alleen met vastgelegde toestemming. Laat de klant op het standaardformulier aankruisen of foto's gepubliceerd mogen worden en waar. Tag geen namen zonder te vragen, en haal een foto overal weg zodra de klant dat wil, ook uit oude posts.
Laat de ouder of voogd het toestemmingsformulier meetekenen, ter plekke of vooraf schriftelijk, en controleer diens ID net als dat van de klant, zonder kopie. Noteer datum en wie tekende. Zo kun je later aantonen dat de toestemming er echt was.
In principe ja, binnen een maand. Verwijder het dossier, foto's en berichten. Gegevens die je aantoonbaar nog nodig hebt, bijvoorbeeld facturen voor de Belastingdienst of een verklaring zolang een klacht over de behandeling loopt, mag je gemotiveerd langer bewaren.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.