AVG en e-mailmarketing: een checklist om compliant te blijven

Louise Noel ·

Om AVG-compliant te blijven met e-mailmarketing heb je geldige toestemming nodig, moet je contactgegevens niet langer bewaren dan nodig, en moet elke e-mail een duidelijke afmeldmogelijkheid bevatten. De AVG (Algemene Verordening Gegevensbescherming), ook wel bekend als de GDPR, stelt strenge eisen aan hoe bedrijven persoonsgegevens verzamelen, opslaan en gebruiken voor commerciële communicatie. Onderstaande checklist loopt de meest gestelde vragen langs, zodat jij precies weet waar je aan toe bent.

Welke gegevens mag je verzamelen voor e-mailmarketing?

Voor e-mailmarketing mag je alleen persoonsgegevens verzamelen die noodzakelijk zijn voor het doel waarvoor je toestemming hebt gevraagd. Dat betekent in de praktijk: het e-mailadres en eventueel een naam voor personalisatie. Aanvullende gegevens zoals geboortedatum, telefoonnummer of gedragsdata zijn alleen toegestaan als je daar een aparte, duidelijke reden voor hebt.

Het principe achter deze regel heet dataminimalisatie: verzamel niet meer dan strikt nodig. Vraag jezelf bij elk veld in een aanmeldformulier af of je dit gegeven echt nodig hebt om de beloofde dienst te leveren. Kun je die vraag niet beantwoorden? Laat het veld dan weg. Hoe minder gegevens je verwerkt, hoe kleiner het risico op een overtreding van de e-mailmarketingwetgeving.

  • Verplicht minimaal: e-mailadres
  • Optioneel en gerechtvaardigd: voornaam, achternaam, taalvoorkeur
  • Alleen met extra onderbouwing: geboortedatum, locatiegegevens, aankoopgeschiedenis

Wat telt als geldige toestemming onder de AVG?

Geldige toestemming voor e-mailmarketing is vrijelijk gegeven, specifiek, geïnformeerd en ondubbelzinnig. Dat betekent dat een persoon actief moet kiezen voor jouw e-mails, bijvoorbeeld door een leeg selectievakje aan te vinken. Vooraf aangevinkte vakjes, stilzwijgende toestemming of toestemming verstopt in algemene voorwaarden zijn niet geldig onder de AVG.

Toestemming voor e-mailmarketing moet ook apart worden gevraagd voor elk doel. Als je iemand wilt mailen over aanbiedingen én over nieuwsbrieven, zijn dat twee aparte toestemmingen. Bovendien moet je kunnen aantonen dat iemand toestemming heeft gegeven: bewaar dus altijd een registratie van wanneer, hoe en waarvoor iemand zich heeft aangemeld.

  • Gebruik een leeg opt-in-vakje, nooit een vooraf aangevinkt vakje
  • Omschrijf duidelijk waarvoor je de gegevens gebruikt op het moment van aanmelding
  • Leg de toestemming vast met datum, tijdstip en de exacte formulering
  • Vraag opnieuw toestemming als je het doel van je e-mails wezenlijk wijzigt

Hoe lang mag je contactgegevens bewaren voor e-mailmarketing?

De AVG schrijft geen vaste bewaartermijn voor, maar stelt dat je persoonsgegevens niet langer mag bewaren dan noodzakelijk voor het doel. Voor e-mailmarketing betekent dit in de praktijk: zolang iemand actief toestemming heeft gegeven en zich niet heeft afgemeld. Zodra toestemming wordt ingetrokken of een contact langdurig inactief is zonder hernieuwde bevestiging, moet je de gegevens verwijderen of anonimiseren.

Een veelgebruikte aanpak is een jaarlijkse re-engagementcampagne voor contacten die al een jaar of langer niets hebben geopend of geklikt. Reageren zij niet? Dan is het verstandig om hen uit je lijst te verwijderen. Dit beschermt je niet alleen juridisch, maar verbetert ook de kwaliteit van je lijst en je verzendreputatie.

Wat moet er in elke marketing-e-mail staan om AVG-compliant te zijn?

Elke AVG-compliant e-mail moet minimaal de volgende elementen bevatten: de identiteit van de afzender, een geldig postadres of KVK-nummer, en een duidelijke en werkende afmeldlink. Ontbreekt een van deze elementen, dan overtreed je zowel de AVG als de Telecommunicatiewet.

Naast deze verplichte onderdelen is het goed gebruik om ook een link naar je privacyverklaring op te nemen. Zo weet de ontvanger altijd hoe jij met zijn of haar gegevens omgaat. Controleer bij elke campagne of de afmeldlink correct werkt en of de afzendergegevens up-to-date zijn.

  • Naam en herkenbaarheid van de afzender (geen misleidende afzendernaam)
  • Fysiek postadres of bedrijfsgegevens
  • Werkende afmeldlink, direct zichtbaar en zonder extra stappen
  • Link naar je privacyverklaring (sterk aanbevolen)
  • Geen misleidende onderwerpregels of preheaders

Hoe verwerk je een uitschrijfverzoek correct?

Een uitschrijfverzoek moet zonder vertraging en uiterlijk binnen tien werkdagen worden verwerkt. De persoon mag na uitschrijving geen commerciële e-mails meer ontvangen. Vraag bij het uitschrijven geen onnodige informatie op en verplicht niemand om in te loggen of een reden op te geven.

Correct verwerken betekent ook dat je het contact markeert als uitgeschreven in je systeem, zodat het adres niet per ongeluk opnieuw wordt toegevoegd via een import of integratie. Bewaar het e-mailadres in een zogenoemde suppressielijst: zo voorkom je dat je het adres in de toekomst opnieuw benadert, ook als iemand het adres later opnieuw aanlevert via een andere bron.

  • Verwerk uitschrijvingen zo snel mogelijk, in elk geval binnen tien werkdagen
  • Voeg het adres toe aan een suppressielijst
  • Vraag geen wachtwoord of login voor het uitschrijven
  • Stuur na uitschrijving maximaal één bevestigingsmail, geen verdere commerciële berichten

Welke AVG-risico’s lopen bedrijven bij e-mailmarketing?

De grootste AVG-risico’s bij e-mailmarketing zijn het mailen zonder geldige toestemming, het niet kunnen aantonen van toestemming, en het niet tijdig verwerken van uitschrijvingen. De Autoriteit Persoonsgegevens (AP) kan bij overtredingen boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.

Andere veelvoorkomende risico’s zijn:

  • Gekochte of gehuurde e-maillijsten gebruiken zonder aantoonbare toestemming van de ontvangers
  • Ontvangers niet informeren over hoe hun gegevens worden gebruikt
  • Gegevens langer bewaren dan nodig zonder beleid voor gegevensverwijdering
  • Geen verwerkersovereenkomst afsluiten met de e-mailmarketingsoftware die je gebruikt
  • Segmentatie op gevoelige persoonsgegevens zonder extra juridische grondslag

Naast juridische risico’s schaad je bij overtredingen ook het vertrouwen van je doelgroep. Ontvangers die zich niet herkennen in jouw e-mails of geen afmeldmogelijkheid vinden, klagen eerder over je bij hun e-mailprovider, wat je verzendreputatie beschadigt en je deliverability verlaagt.

Hoe Maileon je helpt AVG-compliant te e-mailen

AVG-compliance hoeft geen extra last te zijn als je platform er standaard op is ingericht. Wij hebben privacy en beveiliging in de kern van Maileon gebouwd, zodat jij je kunt focussen op effectieve communicatie zonder zorgen over juridische risico’s.

  • Toestemmingsbeheer: Leg opt-ins vast met tijdstempel, bron en exacte formulering, zodat je altijd kunt aantonen dat toestemming rechtsgeldig is verkregen.
  • Automatische suppressielijsten: Uitschrijvingen worden direct verwerkt en geblokkeerd voor toekomstige verzendingen, ook bij nieuwe imports.
  • Gegevensbeheer en retentie: Stel zelf in hoe lang gegevens bewaard blijven en automatiseer het verwijderproces voor inactieve contacten.
  • GDPR/AVG-compliant infrastructuur: Ons platform voldoet volledig aan de Europese privacywetgeving, met bankwaardige encryptie en strikte toegangscontroles per gebruiker.
  • Verwerkersovereenkomst inbegrepen: Wij sluiten standaard een verwerkersovereenkomst met je af, zodat ook die juridische verplichting direct geregeld is.

Wil je zeker weten dat jouw e-mailmarketing voldoet aan de AVG? Neem contact met ons op en we kijken samen hoe we jouw processen compliant en effectief inrichten. Of bekijk een demo van ons AVG-compliant platform en ontdek hoe Maileon werkt.

Veelgestelde vragen

Mag ik bestaande contacten blijven mailen als ik niet zeker weet of hun toestemming AVG-proof is?

Nee, je mag alleen mailen als je aantoonbaar geldige toestemming hebt. Als je twijfelt of de toestemming van bestaande contacten voldoet aan de AVG-eisen (bijvoorbeeld omdat ze zijn verzameld vóór 2018 of via een vooraf aangevinkt vakje), is het verstandig om een re-permissiecampagne te sturen. Reageren contacten niet op je herbevestigingsverzoek? Verwijder ze dan uit je actieve lijst om juridische risico’s te vermijden.

Wat is een verwerkersovereenkomst en heb ik die nodig met mijn e-mailmarketingsoftware?

Een verwerkersovereenkomst (ook wel DPA of Data Processing Agreement) is een juridisch contract tussen jou als verwerkingsverantwoordelijke en de partij die namens jou persoonsgegevens verwerkt, zoals je e-mailmarketingplatform. Ja, deze overeenkomst is verplicht onder de AVG. Controleer bij je huidige softwareleverancier of er al een verwerkersovereenkomst is afgesloten; ontbreekt deze, dan ben je als bedrijf in overtreding, ongeacht hoe goed de rest van je processen is ingericht.

Mag ik een gekochte of gehuurde e-maillijst gebruiken voor mijn campagnes?

In de meeste gevallen niet. Bij een gekochte of gehuurde lijst kun je doorgaans niet aantonen dat de ontvangers specifiek toestemming hebben gegeven om e-mails van jóuw bedrijf te ontvangen. Toestemming is onder de AVG niet overdraagbaar: de oorspronkelijke toestemming die iemand aan een andere partij gaf, geldt niet automatisch voor jou. Het gebruik van dergelijke lijsten brengt een hoog risico op boetes en reputatieschade met zich mee.

Hoe stel ik een goede privacyverklaring op die aansluit bij mijn e-mailmarketing?

Je privacyverklaring moet minimaal vermelden welke gegevens je verzamelt, met welk doel, op welke juridische grondslag (zoals toestemming), hoe lang je ze bewaart, en welke rechten de betrokkene heeft (zoals inzage, correctie en verwijdering). Zorg dat de verklaring specifiek ingaat op e-mailmarketing en koppel deze altijd aan je aanmeldformulieren. Laat de verklaring bij twijfel controleren door een juridisch adviseur die gespecialiseerd is in privacyrecht.

Wat zijn de rechten van mijn abonnees en hoe ga ik daar correct mee om?

Abonnees hebben onder de AVG onder meer het recht op inzage in hun gegevens, het recht op correctie, het recht op verwijdering (‘recht op vergetelheid’) en het recht op overdraagbaarheid van gegevens. Zorg dat je een intern proces hebt om dit soort verzoeken binnen één maand te beantwoorden. Communiceer in je privacyverklaring duidelijk hoe iemand een verzoek kan indienen, zodat abonnees weten waar ze terechtkunnen.

Geldt de AVG ook als ik alleen aan zakelijke contacten (B2B) mail?

Ja, de AVG is ook van toepassing op B2B-e-mailmarketing wanneer je mailt naar individuele zakelijke contactpersonen, zoals een persoonlijk zakelijk e-mailadres (bijvoorbeeld jan.jansen@bedrijf.nl). Naast de AVG geldt in Nederland ook de Telecommunicatiewet, die voor commerciële e-mails aan bedrijven een opt-out-regime hanteert in plaats van een opt-in. Toch is het ook in B2B-context verstandig om toestemming te documenteren en altijd een afmeldmogelijkheid aan te bieden.

Hoe automatiseer ik AVG-compliance zonder er constant handmatig mee bezig te zijn?

De meest effectieve aanpak is het inrichten van geautomatiseerde workflows binnen je e-mailmarketingplatform: automatische verwerking van uitschrijvingen via suppressielijsten, geautomatiseerde re-engagementcampagnes voor langdurig inactieve contacten, en ingestelde retentietermijnen die gegevens na een bepaalde periode automatisch verwijderen of anonimiseren. Door compliance structureel in je processen en tooling te verankeren, hoef je er niet voortdurend handmatig op te letten en verklein je het risico op menselijke fouten.

Gerelateerde artikelen

Deze inhoud is gegenereerd met behulp van AI en kan fouten bevatten.