Een kassasysteem met klantgegevens kan je helpen om je service persoonlijker te maken. Denk aan een naam bij een bestelling, een e-mailadres voor een digitale bon of gegevens die je nodig hebt voor een factuur. Maar zodra je persoonsgegevens verzamelt, krijg je te maken met de Algemene verordening gegevensbescherming (AVG).
Wat betekent dat in de praktijk? Welke gegevens mag je verwerken, wanneer is toestemming nodig en hoe lang mag je gegevens bewaren? In dit artikel lees je in eenvoudige taal wat de regels zijn wanneer je een kassasysteem gebruikt waarin klantgegevens staan.
Let op: dit artikel biedt algemene informatie over privacywetgeving en is geen juridisch advies. Twijfel je over jouw situatie, vraag dan een privacydeskundige of jurist om advies.
De AVG geldt ook voor gegevens in je kassasysteem
De Algemene verordening gegevensbescherming AVG is de Europese verordening die regels stelt voor organisaties die persoonsgegevens verwerken. In Nederland geldt daarnaast de Uitvoeringswet AVG. De AVG is dus niet alleen van toepassing op grote webshops of sociale media. Ook een winkel, horecaonderneming, salon of andere onderneming die in een kassasysteem gegevens verzamelt, moet zich aan deze regels houden.
Persoonsgegevens zijn alle gegevens die betrekking hebben op een geïdentificeerde of identificeerbare natuurlijke persoon. Een naam, telefoonnummer, e-mailadres en adres zijn duidelijke voorbeelden. Maar ook IP-adressen kunnen onder omstandigheden persoonsgegevens zijn. Het gaat erom of de data direct of indirect iets zegt over individuele personen.
Verwerken is een breed begrip. Je verwerkt persoonsgegevens niet alleen wanneer je ze invoert. Ook verzamelen, raadplegen, gebruiken, aanpassen, doorsturen, opslaan en verwijderen vallen onder verwerking. Staat een e-mailadres opgeslagen in een klantprofiel? Dan verwerk je persoonsgegevens.
Welke klantgegevens zijn noodzakelijk?
De belangrijkste AVG-regel is eenvoudig: vraag en bewaar alleen de gegevens die je echt nodig hebt voor een duidelijk doel. Dit heet doelbinding en dataminimalisatie.
Verkoop je een product aan de balie zonder bezorging, factuur of klantenprogramma? Dan heb je vaak geen naam, telefoonnummer of e-mailadres nodig. Het is dan niet logisch om die gegevens toch te vragen “voor later”. Je moet vooraf weten voor welk doel je gegevens verwerkt en dat doel ook kunnen uitleggen.
Bij een bestelling die je moet bezorgen, zijn bijvoorbeeld gegevens nodig zoals een naam, afleveradres en telefoonnummer. Maak je een zakelijke factuur, dan kunnen bedrijfs- en financiële gegevens noodzakelijk zijn. Verzamel in zulke gevallen niet meer dan nodig. Voor het bezorgen van een bestelling is bijvoorbeeld vaak geen geboortedatum nodig.
Wanneer mag je persoonsgegevens verwerken?
De AVG stelt dat je alleen persoonsgegevens mag verwerken als je daarvoor een geldige grondslag hebt. Toestemming is er één van, maar zeker niet de enige.
Bij een gewone verkoop is verwerking vaak noodzakelijk om een overeenkomst uit te voeren. Als iemand een bestelling plaatst, mag je de gegevens gebruiken die nodig zijn om die bestelling af te handelen. Voor een wettelijke administratieplicht kan verwerking eveneens verplicht zijn. De Belastingdienst verlangt bijvoorbeeld dat je bepaalde financiële gegevens bewaart.
Soms kun je je beroepen op een gerechtvaardigd belang. Dan moet jouw belang zwaarder wegen dan de privacybelangen van de klant, én moet de verwerking noodzakelijk zijn. Denk niet te gemakkelijk dat iedere commerciële wens een gerechtvaardigd belang is. “We willen misschien ooit een aanbieding sturen” is op zichzelf meestal geen sterke onderbouwing.
In andere gevallen is expliciete toestemming nodig. Dat geldt vooral wanneer de gegevens niet nodig zijn voor de aankoop, maar je ze wilt gebruiken voor een extra doel, zoals marketing.
Toestemming vragen voor e-mail en marketing
Wil je een klant e-mails sturen met acties, nieuws of aanbiedingen? Dan gelden naast de AVG ook regels uit de Telecommunicatiewet. In veel situaties heb je vooraf toestemming nodig. Die toestemming moet vrijwillig, specifiek, geïnformeerd en ondubbelzinnig zijn.
Een vooraf aangevinkt vakje is geen goede oplossing. Ook mag je een klant niet dwingen om marketing te accepteren als dat niet noodzakelijk is voor de aankoop. Er is dan geen vrije keuze.
Vraag toestemming in eenvoudige taal. Leg uit welke e-mails iemand kan verwachten en hoe vaak je ongeveer contact opneemt. Zorg er ook voor dat iemand zich eenvoudig kan afmelden. Een duidelijke afmeldlink of opt out in iedere commerciële e-mail is essentieel.
Er bestaat onder voorwaarden een uitzondering voor bestaande klanten: je mag soms vergelijkbare eigen producten of diensten aanbieden via e-mail, als je het e-mailadres bij een eerdere verkoop hebt gekregen en de klant toen én bij ieder bericht een eenvoudige mogelijkheid tot bezwaar krijgt. Dit wordt vaak de soft opt-in genoemd. De voorwaarden zijn precies, dus ga niet automatisch ervan uit dat deze uitzondering altijd van toepassing is.
Ontbrekende toestemming is niet iets wat je later kunt “repareren” door alsnog berichten te blijven sturen. Je moet kunnen aantonen wanneer en waarvoor iemand toestemming gaf. Bij twijfel is het verstandig opnieuw toestemming te vragen of de gegevens niet voor marketing te gebruiken.
Bijzondere persoonsgegevens horen meestal niet thuis in de kassa
Sommige gegevens zijn extra gevoelig. De AVG noemt dit bijzondere persoonsgegevens. Hieronder vallen onder meer gegevens over gezondheid, religie, ras of etnische afkomst, seksuele gerichtheid, vakbondslidmaatschap en politieke voorkeur.
Ook biometrische gegevens, zoals gezichtsherkenning of vingerafdrukken, vallen onder de strengere regels wanneer je ze gebruikt om iemand uniek te identificeren. Voor een gewone winkel, horecazaak of salon zijn dergelijke gevoelige persoonsgegevens in een klantbestand meestal niet noodzakelijk.
De hoofdregel is daarom: verzamel deze gegevens niet in je kassasysteem, tenzij je een duidelijke wettelijke uitzondering hebt en passende maatregelen hebt getroffen. Vaak is zelfs uitdrukkelijke toestemming onvoldoende of geen verstandige grondslag, bijvoorbeeld wanneer iemand zich niet vrij voelt om “nee” te zeggen. Heb je bijzondere persoonsgegevens echt nodig, schakel dan vooraf deskundig juridisch advies in.
Hoe lang mag je klantgegevens bewaren?
Je mag persoonsgegevens niet langer bewaren dan nodig is voor het doel waarvoor je ze verzamelt. Er bestaat dus geen algemene AVG-termijn die voor alle klantgegevens geldt.
Gegevens die je nodig hebt voor je financiële administratie kunnen onder fiscale wetgeving vaak een bewaarplicht hebben. In Nederland geldt voor veel basisgegevens uit je administratie in de praktijk een termijn van zeven jaar. Dat betekent echter niet dat je alle gegevens uit een klantprofiel automatisch zeven jaar mag bewaren.
Voor een e-mailadres dat alleen is verzameld voor een digitale bon of marketing gelden mogelijk andere termijnen. Is het doel bereikt, trekt iemand toestemming in of zijn de gegevens niet langer nodig? Verwijder ze dan, of anonimiseer ze wanneer je de informatie alleen nog voor statistieken gebruikt.
Maak goede afspraken over bewaartermijnen. Leg bijvoorbeeld vast hoe lang je openstaande bestellingen bewaart, wanneer inactieve klantgegevens worden beoordeeld en wie verantwoordelijk is voor opschoning. Zo voorkom je dat data zonder reden jarenlang opgeslagen blijven.
Beveiliging: klantgegevens zijn niet voor iedereen
De AVG verplicht je passende maatregelen te nemen voor gegevensbescherming. Wat passend is, hangt af van de hoeveelheid gegevens, het risico en de manier waarop je werkt. Een klein klantenbestand vraagt iets anders dan een database met duizenden klantprofielen, maar beveiliging is altijd noodzakelijk.
Denk aan unieke gebruikersaccounts voor werknemers, sterke wachtwoorden, beperkte toegang en het tijdig intrekken van toegang wanneer iemand uit dienst gaat. Niet iedere medewerker hoeft alle persoonlijke informatie te kunnen bekijken of wijzigen. Maak bovendien afspraken over apparaten, exports, papieren overzichten en het delen van gegevens met een ander bedrijf.
Werkt een softwareleverancier, boekhouder, e-mailplatform of andere organisatie met persoonsgegevens namens jou? Dan is die partij vaak een verwerker. In dat geval zijn goede afspraken in een verwerkersovereenkomst belangrijk. Jij blijft als ondernemer verantwoordelijk voor het doel en de rechtmatige verwerking van klantgegevens.
Privacy by design is hierbij een goed uitgangspunt: denk al bij de inrichting van je processen na over privacy. Vraag je standaard niet meer dan nodig, beperk toegang en voorkom dat gegevens onnodig zichtbaar zijn op een scherm of bon.
Wat doe je bij datalekken en privacyverzoeken?
Een datalek is niet alleen een grote hack. Ook een verloren laptop, verkeerd verzonden e-mail, onbeveiligde export of een medewerker die gegevens naar de verkeerde klant stuurt, kan een datalek zijn.
Je moet datalekken registreren. Sommige datalekken moet je binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Als het lek waarschijnlijk een hoog risico oplevert voor de betrokken natuurlijke personen, moet je soms ook de betrokken klanten informeren. Zorg daarom dat werknemers weten bij wie zij een incident direct moeten melden.
Klanten hebben daarnaast privacyrechten. Zij kunnen bijvoorbeeld vragen welke gegevens je van hen verwerkt, onjuiste gegevens laten aanpassen, toestemming intrekken of verzoeken om verwijdering. Niet ieder verzoek betekent automatisch dat je alles moet verwijderen; voor bepaalde financiële gegevens kan een wettelijke bewaarplicht gelden. Maar je moet een verzoek wel zorgvuldig behandelen en binnen de wettelijke termijn reageren.
Zet in je privacybeleid of privacyverklaring duidelijk waar klanten terechtkunnen met vragen en verzoeken.
Is een data protection impact assessment nodig?
Een data protection impact assessment (DPIA), ook wel gegevensbeschermingseffectbeoordeling, is niet verplicht voor elk kassasysteem met klantgegevens. Een DPIA is nodig wanneer een verwerking waarschijnlijk een hoog privacyrisico oplevert.
Dat kan bijvoorbeeld spelen bij grootschalige verwerking van gevoelige persoonsgegevens, structurele monitoring of het gebruik van nieuwe technologie met grote gevolgen voor mensen. Bij een regulier klantbestand met naam, e-mailadres en aankoopgegevens is een DPIA meestal niet automatisch verplicht. Toch is het verstandig om vooraf de risico’s te beoordelen, zeker als je veel data combineert, profielen opbouwt of gegevens voor meerdere doelen wilt gebruiken.
Checklist: voldoet jouw kassasysteem met klantgegevens aan de AVG?
Loop deze punten regelmatig na om te controleren of je zorgvuldig persoonsgegevens verwerkt:
- Je weet precies welke persoonsgegevens je verzamelt, zoals naam, e-mailadres, telefoonnummer of adres.
- Je hebt voor ieder gegeven een duidelijk doel waarvoor je het verzamelt en verwerkt.
- Je vraagt niet meer gegevens dan noodzakelijk zijn voor een bestelling, factuur, bezorging of ander duidelijk doel.
- Je hebt per verwerking een geldige grondslag, zoals uitvoering van een overeenkomst, een wettelijke verplichting, gerechtvaardigd belang of toestemming.
- Als toestemming nodig is, vraag je die actief, duidelijk en op basis van begrijpelijke informatie. Vooraf aangevinkte vakjes gebruik je niet.
- Je bewaart bewijs van toestemming, zodat je kunt aantonen wanneer en waarvoor een klant toestemming gaf.
- Je gebruikt klantgegevens niet zomaar voor een nieuw doel, zoals marketing, als dat niet past bij het oorspronkelijke doel of als toestemming ontbreekt.
- Je verzamelt geen bijzondere persoonsgegevens, zoals informatie over gezondheid, politieke voorkeur of biometrische gegevens, tenzij dit echt noodzakelijk en juridisch goed onderbouwd is.
- Je hebt bewaartermijnen vastgelegd en verwijdert of anonimiseert persoonsgegevens zodra je ze niet langer nodig hebt.
- Je privacyverklaring vertelt in eenvoudige taal welke gegevens je verwerkt, waarom je dat doet, hoe lang je gegevens bewaart en welke rechten klanten hebben.
- Alleen werknemers die klantgegevens nodig hebben voor hun werk, krijgen toegang tot deze gegevens.
- Je gebruikt passende beveiliging, waaronder sterke wachtwoorden, persoonlijke gebruikersaccounts en veilige apparaten.
- Je maakt goede afspraken met andere organisaties die gegevens namens jou verwerken, bijvoorbeeld via een verwerkersovereenkomst.
- Werknemers weten wat zij moeten doen bij een mogelijk datalek, zoals een verkeerd verzonden e-mail of kwijtgeraakte gegevensdrager.
- Je registreert datalekken en weet wanneer een melding bij de Autoriteit Persoonsgegevens nodig kan zijn.
- Je hebt een proces voor privacyverzoeken, zoals inzage, correctie, verwijdering, bezwaar of het intrekken van toestemming.
- Je beoordeelt bij nieuwe processen, uitgebreide klantprofilering of risicovolle verwerking of een data protection impact assessment nodig is.
- Je controleert regelmatig of jouw werkwijze, kassasysteem en privacybeleid nog aan de AVG voldoen.
Zo zorg je dat je kassasysteem aan de AVG voldoet
Een kassasysteem kan je helpen om klantgegevens overzichtelijk te verwerken, maar het systeem alleen maakt je organisatie niet AVG-proof. De regels gelden voor jouw volledige werkwijze: van het moment waarop je gegevens vraagt tot het verwijderen ervan.
Controleer daarom regelmatig of je nog weet welke persoonsgegevens je verzamelt, waarom je ze nodig hebt en hoelang je ze bewaart. Zorg voor een begrijpelijke privacyverklaring, beveilig je toegang, train werknemers en leg procedures vast voor verzoeken en datalekken.
De AVG is geen nieuwe privacywet meer, maar de naleving ervan blijft actueel. Wie zorgvuldig met persoonlijke informatie omgaat, voldoet niet alleen beter aan de wetgeving. Je laat ook zien dat je het vertrouwen van klanten serieus neemt.
Kort samengevat: verzamel alleen noodzakelijke gegevens, wees duidelijk over het doel waarvoor je ze gebruikt, vraag toestemming wanneer die nodig is, bescherm de gegevens goed en bewaar ze niet langer dan nodig. Zo houd je je kassasysteem met klantgegevens praktisch én privacyvriendelijk.
Veelgestelde vragen over klantgegevens en de AVG
Sinds wanneer geldt de AVG?
De Algemene verordening gegevensbescherming (AVG) is sinds 25 mei 2018 van toepassing in de hele Europese Unie. Sinds die datum gelden dezelfde Europese basisregels voor organisaties die persoonsgegevens verwerken, waaronder winkels, horecaondernemers en andere bedrijven die klantgegevens in een kassasysteem opslaan.
Wat zijn de zes basisprincipes van de AVG?
De AVG kent zes belangrijke principes voor gegevensverwerking. Je moet persoonsgegevens rechtmatig, behoorlijk en transparant verwerken. Je verzamelt gegevens alleen voor een duidelijk omschreven doel (doelbinding) en niet meer gegevens dan noodzakelijk.
Daarnaast moeten gegevens juist en actueel zijn. Je bewaart ze niet langer dan nodig en beschermt ze goed tegen verlies, misbruik of onbevoegde toegang. De AVG verwacht bovendien dat je kunt aantonen dat je deze regels naleeft. Dit heet de verantwoordingsplicht.
Moet een klant altijd toestemming geven?
Nee, toestemming is niet altijd nodig. Je mag gegevens bijvoorbeeld verwerken als dat noodzakelijk is om een bestelling uit te voeren, een factuur te maken of aan een wettelijke verplichting te voldoen.
Heb je wel toestemming nodig, bijvoorbeeld voor bepaalde marketingcommunicatie? Dan moet die toestemming actief worden gegeven en gebaseerd zijn op begrijpelijke informatie. Een vooraf aangevinkt vakje, onduidelijke tekst of stilzwijgen is geen geldige toestemming. De klant moet weten waarvoor hij toestemming geeft en deze net zo eenvoudig kunnen intrekken.
Kan een klant een klacht indienen over het gebruik van persoonsgegevens?
Ja. Betrokkenen (de natuurlijke personen van wie je persoonsgegevens verwerkt) mogen een klacht indienen bij de Autoriteit Persoonsgegevens. Dat kan bijvoorbeeld wanneer zij vinden dat je onvoldoende duidelijk bent over je verwerking, geen gehoor geeft aan een privacyverzoek of gegevens onvoldoende beveiligt.
Daarom is het belangrijk dat je een duidelijke privacyverklaring hebt, privacyverzoeken zorgvuldig behandelt en interne afspraken maakt over beveiliging en datalekken.
Wat is de maximale boete bij een AVG-overtreding?
Bij ernstige overtredingen kan de Autoriteit Persoonsgegevens een boete opleggen van maximaal 20 miljoen euro. Voor ondernemingen kan de maximale boete ook oplopen tot 4% van de totale wereldwijde jaaromzet, waarbij het hoogste bedrag geldt.
Niet iedere overtreding leidt direct tot de hoogste boete. De toezichthouder kijkt onder meer naar de ernst, duur en gevolgen van de overtreding, het soort persoonsgegevens, de getroffen beveiligingsmaatregelen en de manier waarop je met het probleem omgaat. Toch laat deze maximale boete zien waarom zorgvuldig omgaan met klantgegevens geen bijzaak is.
Wat staat er in de wet over het verwerken van klantgegevens?
In de wet staat dat je persoonsgegevens alleen mag verwerken als je daarvoor een geldige reden hebt. De AVG is de belangrijkste Europese privacywet, aangevuld met Nederlandse regels zoals de Uitvoeringswet AVG. Je moet duidelijk kunnen uitleggen welke gegevens je verzamelt, voor welk doel je dat doet en waarom die verwerking noodzakelijk is.
Ook moet je klanten informeren via bijvoorbeeld een privacyverklaring. Daarin leg je uit welke gegevens je bewaart, hoe lang je ze bewaart, met wie je ze eventueel deelt en welke rechten klanten hebben.
Geldt de AVG als een strengere wet dan eerdere privacyregels?
Ja. De AVG stelde vanaf 25 mei 2018 strengere eisen dan de privacyregels die daarvoor in Nederland golden. Organisaties moeten niet alleen zorgvuldig met persoonsgegevens omgaan, maar ook kunnen aantonen dat zij de regels naleven.
Dat betekent bijvoorbeeld dat je afspraken vastlegt over toegang tot klantgegevens, bewaartermijnen, beveiliging en datalekken. Je moet bovendien privacy meenemen wanneer je processen of systemen inricht. Dit principe heet privacy by design.
Welke andere verplichtingen heb je als je klantgegevens in een kassasysteem bewaart?
Naast het vragen van een geldige toestemming wanneer dat nodig is, heb je nog andere verplichtingen. Je moet persoonsgegevens passend beveiligen, verzoeken van klanten behandelen en datalekken intern registreren. Bij bepaalde datalekken ben je verplicht om binnen 72 uur een melding te doen bij de Autoriteit Persoonsgegevens.
Ook moet je goede afspraken maken met een andere organisatie die namens jou persoonsgegevens verwerkt, bijvoorbeeld een externe softwareleverancier of e-maildienst. In veel gevallen leg je die afspraken vast in een verwerkersovereenkomst.
Waarom is deze wet belangrijk voor jouw onderneming?
De AVG is een wet die klanten meer controle geeft over hun persoonlijke informatie. Je kunt er dus niet van uitgaan dat gegevens die eenmaal zijn verzameld onbeperkt gebruikt mogen worden. Je hebt per doel een geldige grondslag nodig en mag gegevens niet langer bewaren dan nodig.
Door zorgvuldig met klantgegevens om te gaan, verklein je niet alleen de kans op problemen met de privacywetgeving. Je bouwt ook aan vertrouwen: klanten zien dat je hun gegevens niet zomaar verzamelt, deelt of gebruikt.
Horeca
Poppodium & Cultuur
Snackbar
Sport
Tuincentrum & Bouwmarkt
Retail
Speciaalzaak
Fashion
Zorg & Facilitair
Bakkerij 