Welke e-mail beveiligingsmaatregelen zijn verplicht onder de AVG?

Louise Noel ·

Onder de AVG zijn organisaties verplicht om passende technische en organisatorische maatregelen te treffen om e-mailgegevens te beschermen. Dit betekent concreet: versleuteling van gegevens, toegangsbeveiliging, verwerkersovereenkomsten met e-mailproviders en een duidelijk bewaarbeleid. Deze verplichtingen gelden voor elke organisatie die persoonsgegevens verwerkt via e-mail, ongeacht de bedrijfsgrootte. In dit artikel beantwoorden we de meest gestelde vragen over e-mailbeveiliging en de AVG.

Welke soorten e-mailgegevens vallen onder de AVG?

Alle e-mailgegevens die direct of indirect een natuurlijk persoon identificeerbaar maken, vallen onder de AVG. Dit omvat e-mailadressen, namen, IP-adressen, klikgedrag, openingsdata en profielinformatie die aan een e-mailadres is gekoppeld. Zodra je deze gegevens verwerkt, ben je als organisatie verplicht om ze te beschermen.

In de praktijk gaat het bij e-mailmarketing om een breed scala aan persoonsgegevens:

  • Contactgegevens: naam, e-mailadres, telefoonnummer
  • Gedragsgegevens: welke e-mails iemand opent, op welke links wordt geklikt, op welk tijdstip
  • Profielgegevens: aankoophistorie, voorkeuren, segmentinformatie
  • Technische gegevens: IP-adressen, apparaattype, locatiedata

Bijzondere categorieën persoonsgegevens, zoals gezondheidsgegevens of politieke overtuigingen, vereisen extra bescherming en mogen in principe niet worden verwerkt via standaard e-mailmarketingcampagnes zonder expliciete toestemming en aanvullende beveiligingsmaatregelen.

Welke technische beveiligingsmaatregelen zijn verplicht voor e-mail?

De AVG schrijft geen specifieke technische standaarden voor, maar vereist wel dat je “passende” technische maatregelen neemt om persoonsgegevens te beschermen. Voor e-mailbeveiliging betekent dit minimaal: versleuteling van gegevens tijdens transport en opslag, sterke authenticatie voor toegang tot e-mailsystemen en bescherming tegen ongeautoriseerde toegang.

In de praktijk zijn de volgende technische maatregelen als standaard te beschouwen:

  • TLS-versleuteling: e-mails worden versleuteld verzonden via Transport Layer Security
  • SPF, DKIM en DMARC: authenticatieprotocollen die e-mailspoofing en phishing tegengaan en de afzenderidentiteit verifiëren
  • Tweefactorauthenticatie (2FA): extra beveiligingslaag voor toegang tot e-mailmarketingplatforms
  • Encryptie van opgeslagen data: persoonsgegevens in databases worden versleuteld bewaard
  • Toegangslogging: bijhouden wie wanneer toegang heeft gehad tot welke gegevens
  • Regelmatige beveiligingstests: penetratietests en kwetsbaarheidsscans om zwakke plekken te identificeren

Het begrip “passend” wordt beoordeeld aan de hand van de risico’s die de verwerking met zich meebrengt. Hoe gevoeliger de gegevens, hoe zwaarder de beveiligingsmaatregelen moeten zijn. Een organisatie die medische nieuwsbrieven verstuurt, heeft dus strengere verplichtingen dan een webshop die productaanbiedingen mailt.

Wat zijn de organisatorische verplichtingen rondom e-mailbeveiliging?

Naast technische maatregelen vereist de AVG ook organisatorische maatregelen. Dit zijn interne processen, beleid en afspraken die ervoor zorgen dat persoonsgegevens correct worden behandeld. Voor e-mailmarketing gaat het onder andere om verwerkersovereenkomsten, toegangsbeleid en medewerkerstraining.

De belangrijkste organisatorische verplichtingen zijn:

  • Verwerkersovereenkomst: met elke e-mailmarketingprovider moet je een verwerkersovereenkomst (DPA) afsluiten die vastlegt hoe zij omgaan met jouw klantgegevens
  • Toegangsbeleid op basis van “need to know”: alleen medewerkers die e-mailgegevens nodig hebben voor hun werk, krijgen toegang
  • Privacy by design: beveiliging en privacy worden meegenomen in het ontwerp van campagnes en processen, niet achteraf toegevoegd
  • Medewerkerstraining: iedereen die met e-mailgegevens werkt, moet weten hoe hij of zij dit veilig doet
  • Incidentprocedure: een gedocumenteerd plan voor wat er moet gebeuren bij een datalek
  • Register van verwerkingsactiviteiten: documentatie van welke gegevens je verwerkt, voor welk doel en met welke rechtsgrond

Hoe lang mogen e-mailgegevens worden bewaard onder de AVG?

De AVG stelt geen vaste bewaartermijnen voor e-mailgegevens, maar verplicht organisaties om gegevens niet langer te bewaren dan noodzakelijk voor het doel waarvoor ze zijn verzameld. Voor e-mailmarketinglijsten betekent dit dat je contactgegevens verwijdert of anonimiseert zodra iemand zich uitschrijft of het doel vervalt.

In de praktijk hanteren organisaties vaak de volgende richtlijnen:

  • Actieve abonnees: gegevens bewaren zolang de persoon actief is en toestemming heeft gegeven
  • Inactieve contacten: na een bepaalde periode van inactiviteit (vaak 12 tot 24 maanden) opschonen of opnieuw toestemming vragen via een re-engagementcampagne
  • Uitgeschreven contacten: het e-mailadres en de uitschrijfdatum bewaren om te kunnen aantonen dat je geen e-mails meer stuurt, maar verdere profieldata verwijderen
  • Transactionele gegevens: kunnen langer bewaard worden op basis van een andere rechtsgrond, zoals een wettelijke bewaarplicht voor financiële administratie

Stel een duidelijk bewaarbeleid op en automatiseer het opschoonproces zoveel mogelijk. Handmatig bijhouden van bewaartermijnen leidt in de praktijk tot fouten en verhoogt het risico op AVG-overtredingen.

Wat zijn de gevolgen van een datalek via e-mail?

Een datalek via e-mail, zoals het per ongeluk versturen van een e-mail naar de verkeerde ontvanger of het lekken van een mailinglijst, moet in veel gevallen binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens. Afhankelijk van de ernst kan dit leiden tot boetes, reputatieschade en verlies van klantvertrouwen.

De gevolgen hangen af van de aard en omvang van het lek:

  • Meldplicht bij de AP: een lek waarbij persoonsgegevens zijn blootgesteld aan onbevoegden moet worden gemeld, tenzij het risico voor betrokkenen verwaarloosbaar is
  • Melding aan betrokkenen: als het lek waarschijnlijk een hoog risico oplevert voor de privacy van personen, moeten ook de getroffen personen worden geïnformeerd
  • Boetes: de AP kan boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet bij ernstige overtredingen
  • Reputatieschade: een openbaar geworden datalek beschadigt het vertrouwen van klanten en kan langdurige commerciële gevolgen hebben

Preventie is dan ook de beste strategie. Goede e-mailbeveiliging, heldere interne processen en regelmatige audits verkleinen de kans op een lek aanzienlijk.

Hoe kies je een AVG-compliant e-mailmarketingplatform?

Een AVG-compliant e-mailmarketingplatform biedt minimaal een verwerkersovereenkomst, dataopslag binnen de EER of met passende waarborgen, ingebouwde opt-in- en uitschrijfmechanismen, en robuuste beveiligingsstandaarden. Let daarnaast op transparantie over hoe het platform omgaat met jouw gegevens en die van jouw contacten.

Controleer bij het kiezen van een platform de volgende punten:

  • Is er een verwerkersovereenkomst beschikbaar en wordt deze actief aangeboden?
  • Waar worden gegevens opgeslagen, en voldoet dit aan de vereisten van de AVG?
  • Ondersteunt het platform dubbele opt-in voor het vastleggen van toestemming?
  • Zijn er functies voor het beheren van uitschrijvingen en verwijderverzoeken?
  • Welke beveiligingscertificeringen heeft het platform?
  • Is er transparantie over subverwerkers die het platform inschakelt?

Hoe Maileon helpt met AVG-conforme e-mailbeveiliging

Wij begrijpen dat AVG-compliance voor veel organisaties complex aanvoelt. Daarom is ons platform van de grond af opgebouwd met privacy en beveiliging als uitgangspunt. Als aanbieder van Duitse oorsprong hanteren wij strenge beveiligingsnormen die verder gaan dan het wettelijke minimum.

Dit is wat wij bieden op het gebied van e-mailbeveiliging en AVG-compliance:

  • Verwerkersovereenkomst standaard inbegrepen: geen gedoe, wij regelen dit als onderdeel van de samenwerking
  • Gegevensopslag binnen de EU: jouw data blijft binnen de Europese Unie, conform de AVG-vereisten
  • Bankwaardige encryptie: zowel data in transit als data at rest wordt versleuteld opgeslagen
  • Ingebouwd toestemmingsbeheer: dubbele opt-in, uitschrijfbeheer en verwijderverzoeken worden volledig ondersteund
  • Gebruikersrechten per account: je bepaalt zelf wie toegang heeft tot welke gegevens en functionaliteiten
  • Persoonlijke support van Nederlandse experts: bij vragen over compliance staan onze specialisten voor je klaar, zonder extra kosten

Wil je weten of jouw huidige e-mailmarketing voldoet aan de AVG? Neem contact op met ons team voor een vrijblijvend demo-gesprek over AVG-compliance. We kijken graag samen met je naar jouw situatie en hoe wij je kunnen helpen om veilig en compliant te werken.

Veelgestelde vragen

Heb ik toestemming nodig voor elke e-mail die ik verstuur?

Niet voor elke e-mail, maar wel voor de meeste. Voor commerciële e-mailmarketing is een geldige rechtsgrond vereist, en in de meeste gevallen is dat toestemming (opt-in). Uitzonderingen gelden voor transactionele e-mails (zoals orderbevestigingen) en in bepaalde gevallen voor bestaande klantrelaties op basis van gerechtvaardigd belang, mits de ontvanger een duidelijke mogelijkheid heeft gekregen om bezwaar te maken. Controleer per type e-mail op welke rechtsgrond je je baseert en documenteer dit in je register van verwerkingsactiviteiten.

Wat moet ik doen als een contactpersoon vraagt om verwijdering van zijn of haar gegevens?

Je bent verplicht om binnen één maand te reageren op een verzoek om verwijdering (het ‘recht op vergetelheid’) en de gegevens te wissen, tenzij je een wettelijke bewaarplicht hebt die verdere opslag rechtvaardigt. Verwijder in dat geval alle profielgegevens, maar bewaar het e-mailadres en de uitschrijfdatum als bewijs dat je geen verdere mailings stuurt. Zorg ervoor dat je e-mailmarketingplatform dit proces technisch ondersteunt en leg elk verzoek en de afhandeling ervan vast.

Mijn e-mailmarketingprovider is gevestigd buiten de EU. Is dat een probleem?

Dat kan een probleem zijn als er geen passende waarborgen zijn voor de doorgifte van persoonsgegevens buiten de Europese Economische Ruimte (EER). Providers in landen zonder een adequaatheidsbesluit van de Europese Commissie, zoals de VS, moeten aanvullende maatregelen treffen, zoals het gebruik van Standard Contractual Clauses (SCC’s). Controleer of jouw provider hierover transparant is en of de verwerkersovereenkomst deze doorgifte expliciet regelt.

Hoe ga ik om met e-maillijsten die ik vóór de invoering van de AVG heb opgebouwd?

Historische lijsten zijn een veelvoorkomend knelpunt. Als je niet kunt aantonen dat de contacten op een AVG-conforme manier toestemming hebben gegeven, is het verstandig om een hertoestemmingscampagne (re-permission campaign) uit te sturen voordat je verder mailt. Contacten die niet reageren of geen toestemming geven, dien je te verwijderen van je actieve lijst. Het bewaren van niet-gevalideerde contacten zonder geldige rechtsgrond vormt een concreet AVG-risico.

Wat is het verschil tussen een verwerkersovereenkomst en een privacyverklaring, en heb ik beide nodig?

Ja, je hebt beide nodig, maar ze dienen een ander doel. Een privacyverklaring is een publieke communicatie naar jouw contacten toe, waarin je uitlegt welke gegevens je verzamelt, waarom en hoe lang. Een verwerkersovereenkomst (DPA) is een juridisch contract tussen jou en je e-mailmarketingprovider, waarin wordt vastgelegd hoe de provider als verwerker omgaat met de persoonsgegevens die jij als verwerkingsverantwoordelijke aanlevert. Beide documenten zijn verplicht onder de AVG.

Hoe weet ik of mijn huidige e-mailbeveiliging 'passend' is volgens de AVG?

Een goede startpunt is een interne risicoanalyse: breng in kaart welke persoonsgegevens je verwerkt, hoe gevoelig die zijn en welke risico’s er bestaan bij een eventueel lek. Vergelijk vervolgens je huidige maatregelen met de technische standaarden zoals TLS-versleuteling, 2FA en SPF/DKIM/DMARC. Laat je beveiligingssetup periodiek toetsen via een externe audit of penetratietest, en raadpleeg bij twijfel een AVG-specialist of je e-mailmarketingprovider.

Moet ik een Functionaris voor Gegevensbescherming (FG) aanstellen voor mijn e-mailmarketing?

Dat hangt af van de aard en schaal van je organisatie. Een FG is verplicht voor overheidsinstanties, organisaties die op grote schaal bijzondere persoonsgegevens verwerken, of organisaties die stelselmatig en grootschalig individuen monitoren. Voor de meeste mkb-bedrijven die e-mailmarketing inzetten, is een FG niet verplicht, maar het aanwijzen van een interne privacyverantwoordelijke is altijd een verstandige keuze om AVG-compliance structureel te borgen.

Gerelateerde artikelen

Deze inhoud is gegenereerd met behulp van AI en kan fouten bevatten.