Contents
the email tool that makes email marketing simple
De gids voor AVG-naleving voor startups
Published: · Last updated: · By Marcus Biel
In brief
Lees welke AVG-verplichtingen gelden voor startups, ook buiten de EER, en hoe u persoonsgegevens, toestemming en datalekken zorgvuldig beheert en documenteert.
Disclaimer
Dit artikel is uitsluitend bedoeld ter algemene informatie en vormt geen juridisch advies. Als je juridische vragen hebt, raadpleeg dan een advocaat. We kunnen niet garanderen dat de informatie in dit artikel juist of actueel is. Gebruik daarom je eigen oordeel en schakel juridische hulp in als dat nodig is. Bedankt voor het lezen!
De Algemene Verordening Gegevensbescherming (AVG) is een geheel van regels voor bedrijven die persoonsgegevens verwerken van personen in de Europese Economische Ruimte (EER). De EER omvat alle EU-landen plus IJsland, Liechtenstein en Noorwegen. De AVG trad in werking op 25 mei 2018.
De AVG wordt beschouwd als de strengste privacywet ter wereld. De verordening geeft personen meer controle over hun persoonsgegevens en stelt strengere regels op voor bedrijven bij het verzamelen, gebruiken en beschermen van die gegevens.
Als een bedrijf zich niet aan deze regels houdt, kan het een boete krijgen of met andere sancties te maken krijgen. De maximale boete bedraagt 20 miljoen euro of 4% van de wereldwijde jaaromzet van het bedrijf in het voorgaande jaar, afhankelijk van welk bedrag hoger is.
Verplichtingen onder de AVG
Er zijn verschillende verplichtingen en verantwoordelijkheden waaraan een bedrijf moet voldoen bij het verzamelen en verwerken van persoonsgegevens van inwoners van de EER:
- Denk voordat je een nieuw product of nieuwe dienst lanceert na over hoe deze persoonsgegevens van inwoners van de EER zal verzamelen, opslaan en gebruiken. Voer indien nodig een gegevensbeschermingseffectbeoordeling uit om mogelijke risico's voor de bescherming van persoonsgegevens te identificeren en te beperken.
- Implementeer passende technische en organisatorische maatregelen om persoonsgegevens te beschermen, zoals versleuteling en veilige opslag. Zorg ervoor dat je systemen en diensten up-to-date zijn met de nieuwste beveiligingspatches en updates.
- Vraag bij het verzamelen van persoonsgegevens alleen om de informatie die strikt noodzakelijk is voor het specifieke doel waarvoor deze wordt gebruikt. Zo beperk je de hoeveelheid gegevens die je verzamelt en verklein je het risico op datalekken.
- Wees transparant tegenover je klanten over welke persoonsgegevens je verzamelt, waarom je deze verzamelt en hoe ze worden gebruikt. Geef duidelijke informatie over gegevensbescherming en vraag uitdrukkelijke toestemming voordat je persoonsgegevens verzamelt, tenzij er een andere wettelijke grondslag voor de verzameling bestaat.
- Respecteer het recht van je klanten om bezwaar te maken tegen de verwerking van hun persoonsgegevens en zorg ervoor dat zij op de hoogte zijn van dit recht.
- Stel een functionaris voor gegevensbescherming aan als 20 of meer mensen regelmatig persoonsgegevens verwerken, als het bedrijf verwerkingsactiviteiten uitvoert waarvoor een gegevensbeschermingseffectbeoordeling vereist is, of als het persoonsgegevens verwerkt voor doorgifte, geanonimiseerde doorgifte of markt- en opinieonderzoek.
- Als je persoonsgegevens deelt met derden buiten de EER, tref dan passende waarborgen, zoals de standaardcontractbepalingen van de EER of het Privacy Shield.
- Gebruik een double-opt-inproces bij het versturen van e-mails om er zeker van te zijn dat ontvangers toestemming hebben gegeven om deze te ontvangen.
- Houd alle persoonsgegevens nauwkeurig en actueel en zorg voor processen om gegevens bij te werken wanneer deze veranderen.
- Als er gegevens verloren gaan of een beveiligingsinbreuk plaatsvindt, onderneem dan onmiddellijk actie om het incident in te dammen en verdere schade te voorkomen. Zorg voor een plan voor de aanpak van dergelijke incidenten en voor het informeren van klanten en de relevante autoriteiten.
- Meld datalekken zo snel mogelijk aan de toezichthoudende autoriteit en je klanten.
- Houd een register bij van alle verwerkingsactiviteiten om bij een controle door de toezichthoudende autoriteit te kunnen aantonen dat je aan de regels voldoet.
De lijst bevat de belangrijkste verplichtingen en verantwoordelijkheden waaraan een bedrijf onder de AVG moet voldoen bij het verzamelen en verwerken van persoonsgegevens van inwoners van de EER.
Het is echter mogelijk dat in sommige gevallen aanvullende vereisten in overweging moeten worden genomen. Zo kunnen er specifieke vereisten gelden voor bedrijven die in bepaalde sectoren actief zijn of bepaalde soorten persoonsgegevens verwerken.
Het is daarom altijd raadzaam advies in te winnen bij een deskundige op het gebied van gegevensbescherming of contact op te nemen met de toezichthoudende autoriteit om ervoor te zorgen dat aan alle toepasselijke regelgeving wordt voldaan.
AVG voor bedrijven buiten de EER
Hoewel het algemeen bekend is dat bedrijven die in de EER gevestigd zijn aan de AVG moeten voldoen, weet niet iedereen dat ook landen buiten de EER in bepaalde omstandigheden aan de AVG moeten voldoen. Hieronder zetten we de verschillende manieren uiteen waarop bedrijven buiten de EER aan de regels moeten voldoen.
Persoonsgegevens verzamelen in de Europese Economische Ruimte
Als een bedrijf buiten de EER goederen of diensten aanbiedt aan personen in de EER, of hun gedrag monitort, moet het bij het verzamelen, gebruiken en beschermen van de persoonsgegevens van personen in de EER aan de vereisten van de AVG voldoen.
Als blijkt dat een bedrijf buiten de EER de AVG schendt, beschikken EU-autoriteiten over verschillende middelen om naleving van de AVG af te dwingen.
Als bijvoorbeeld blijkt dat een Amerikaans bedrijf de AVG schendt, kunnen EU-autoriteiten, afhankelijk van de aard van de inbreuk en de wetgeving van de staat waarin het bedrijf is gevestigd, proberen een uitspraak tegen dat bedrijf ten uitvoer te laten leggen bij een Amerikaanse rechtbank.
Daarnaast kunnen EU-autoriteiten ook andere middelen inzetten om een bedrijf buiten de Europese Economische Ruimte onder druk te zetten om aan de AVG te voldoen, bijvoorbeeld door de toegang van het bedrijf tot de EU-markt te blokkeren of het bedrijf publiekelijk aan de schandpaal te nagelen.
Het is echter onwaarschijnlijk dat de EU onmiddellijk sancties oplegt aan een klein bedrijf dat de AVG schendt. Toch kan het ook voor kleine bedrijven buiten de EER voordelig zijn om aan de AVG te voldoen. Naleving van de AVG kan startups namelijk betere zakelijke kansen bieden, omdat zij kunnen samenwerken met andere bedrijven die eveneens aan de AVG voldoen.
Naast het risico op boetes en andere sancties kunnen startups ook reputatieschade oplopen als blijkt dat zij de AVG schenden. Dit kan het voor hen moeilijker maken om zaken te doen in de EER en kan ook gevolgen hebben voor hun internationale activiteiten.
Bedrijven die aan de AVG voldoen, kunnen aantrekkelijker zijn voor klanten en partners, omdat zij laten zien dat ze zich inzetten voor de bescherming van persoonsgegevens en het respecteren van de privacy van personen.
Over het algemeen is de AVG een belangrijke ontwikkeling voor startups die persoonsgegevens van personen in de EER verwerken. De verordening zal grote invloed hebben op de manier waarop deze startups die gegevens verzamelen, gebruiken en beschermen.
Startups buiten de EER moeten zich vooral bewust zijn van hun verplichtingen onder de AVG en stappen ondernemen om naleving te waarborgen, zodat ze het risico op boetes en andere sancties, evenals reputatieschade, vermijden.
Wat als je geen gegevens in de EER verzamelt?
Het is goed om te weten dat het ook raadzaam kan zijn om de AVG te implementeren als een startup buiten de EER momenteel geen goederen of diensten aanbiedt aan personen in de EER en hun gedrag niet monitort.
Dit komt doordat de AVG een wereldwijde norm voor gegevensbescherming is en het implementeren van de AVG een startup kan helpen zich te profileren als een gerenommeerd en betrouwbaar bedrijf dat de privacy van zijn klanten en partners waardeert.
De AVG in het Verenigd Koninkrijk (VK)
Nadat het VK op 1 januari 2021 de EU verliet, was de AVG niet langer rechtstreeks van toepassing in het land. De regels van de AVG zijn echter rechtstreeks opgenomen in de Britse wetgeving als de UK-GDPR. Daarom geldt alles wat hierboven over de AVG is besproken ook voor het VK.
Een AVG-conform aanmeldformulier maken in de Maildroppa-app
Maildroppa is een e-mailmarketingapp waarmee je aangepaste aanmeldformulieren kunt maken. Via deze formulieren kunnen potentiële klanten zich aanmelden om regelmatig informatie of nieuwsbrieven van je te ontvangen.
Je kunt zelf bepalen welke informatie vereist is voor de registratie. Zo kun je bijvoorbeeld de voor- en achternaam, geboortedatum en nationaliteit van de potentiële klant opvragen. Dit zijn uiteraard persoonsgegevens.
Als je Europeanen technisch niet uitsluit van het bezoeken van je website en het invullen van je aanmeldformulier, val je onder de AVG, zelfs als je bedrijf buiten de Europese Economische Ruimte is gevestigd.
Maildroppa maakt het echter bijzonder eenvoudig om aan de AVG te voldoen. Je kunt instellen of klanten die zich voor je lijst willen aanmelden altijd of nooit de overeenkomst voor gegevensverwerking moeten bekijken en ondertekenen. Je kunt ook instellen dat alleen klanten uit de EU, het VK en Zwitserland toestemming moeten geven via je AVG-toestemmingsformulier.
Als bedrijf moet je je klanten informeren over de soorten gegevens die je verzamelt, waarom je deze verzamelt en hoe ze worden opgeslagen en verwerkt. Omdat elk bedrijf anders is, kunnen de gegevens die het verzamelt en de manier waarop deze worden gebruikt verschillen. Het is belangrijk dat jij als bedrijfseigenaar transparant bent tegenover je klanten over je gegevenspraktijken en voldoet aan de AVG-regelgeving.
Maildroppa begrijpt als dienstverlener deze verantwoordelijkheid. Daarom bieden we een functie waarmee je het AVG-toestemmingsformulier kunt aanpassen aan je individuele vereisten. Onze app slaat ook de tekst op van het AVG-toestemmingsformulier waarmee een abonnee heeft ingestemd. Zo beschik je jaren later nog over bewijs van de overeenkomst.
Een andere vereiste van de AVG is dat klanten zich met double opt-in moeten aanmelden voor je nieuwsbrief. Zo weet je zeker dat alleen klanten die uitdrukkelijk toestemming hebben gegeven om informatie van je te ontvangen, dit ook doen volgens je AVG-verklaring. Omdat double opt-in de standaardinstelling van Maildroppa is, hoef je geen aanvullende maatregelen te nemen.
Samenvatting
Samengevat is de AVG een geheel van regels dat van toepassing is op bedrijven die persoonsgegevens van personen in de EER verwerken. De AVG geeft personen meer controle over hun persoonsgegevens en stelt strengere regels aan de manier waarop bedrijven deze gegevens mogen verzamelen, gebruiken en beschermen.
Startups in de EER moeten stappen ondernemen om aan de AVG te voldoen en zo het risico op boetes en andere sancties, evenals reputatieschade, te vermijden.
Startups buiten de EU moeten ook zorgen voor naleving van de AVG als ze goederen of diensten aanbieden aan personen in de EU, of hun gedrag monitoren. Hoewel het onwaarschijnlijk is dat de EU onmiddellijk sancties oplegt aan elk klein bedrijf dat de AVG schendt, beschikken EU-autoriteiten over verschillende middelen om naleving af te dwingen.
Als een startup zich wil profileren als een gerenommeerd en betrouwbaar bedrijf dat de privacy van zijn klanten en partners waardeert, kan het voordelig zijn om de AVG te implementeren, ook wanneer de startup niet in de EU is gevestigd of geen contact heeft met personen binnen de EU. Tot slot is het belangrijk om te onthouden dat de AVG, ondanks het vertrek van het VK uit de EU, daar van toepassing blijft in de vorm van de UK-GDPR.
Ready to Send Better Emails?
Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.
No credit card required. No time limit.