Spring naar inhoud
Novot AI
ENPlan een gesprek
← Terug naar kennisbank

Toestemming als grondslag: wanneer werkt het en wanneer is het een valkuil?

Toestemming werkt alleen als de klant een echte keuze heeft: vrij gegeven, per doel apart, vooraf uitgelegd en met een actieve handeling gegeven. Voorgevinkte vakjes tellen niet, en intrekken moet even makkelijk zijn als geven. Voor gewoon klantcontact is toestemming meestal de slechtste keuze, omdat de klant hem kan intrekken terwijl je de dienst toch moet leveren; uitvoering van de overeenkomst is dan steviger. Toestemming heb je wél nodig voor reclame per e-mail of WhatsApp, en bij klanten onder de zestien moet de ouder of verzorger hem geven.

Gepubliceerd op

Toestemming is de bekendste grondslag uit de AVG en tegelijk de meest overschatte. Veel ondernemers denken: ik zet een vinkje op mijn formulier, de klant klikt erop, en dan zit ik goed. In de praktijk werkt het vaak precies andersom. Toestemming is de enige grondslag die de klant op elk moment weer kan weghalen. Doet hij dat, dan valt de bodem onder je verwerking weg en moet je stoppen. Voor een AI-assistent die e-mail, WhatsApp of telefoon afhandelt, is dat een risico dat je zelf hebt ingebouwd. Dit artikel legt uit wanneer toestemming echt de juiste keuze is, wanneer het een valkuil is, en wat er van je wordt verwacht als je er toch voor kiest.

Wat betekent toestemming precies in de AVG?

Begin bij het begin. Artikel 6 AVG zegt dat je persoonsgegevens alleen mag verwerken als je je op minstens één van zes grondslagen kunt beroepen. Zonder grondslag is de verwerking onrechtmatig, hoe netjes je verder ook werkt. Toestemming is daarvan de eerste, genoemd in artikel 6 lid 1 onder a. De andere vijf zijn: uitvoering van een overeenkomst, een wettelijke plicht, vitaal belang, een publieke taak en gerechtvaardigd belang.

Wat toestemming precies is, staat in artikel 4 lid 11 AVG. Het moet gaan om een vrije, specifieke, geïnformeerde en ondubbelzinnige wilsuiting waarmee iemand door een verklaring of een duidelijke actieve handeling laat weten dat hij akkoord is. Die vier woorden zijn geen sfeerbeschrijving. Het zijn vier aparte eisen, en als er één ontbreekt is de toestemming ongeldig. Ongeldige toestemming is juridisch gelijk aan géén toestemming: je staat dan met lege handen, ook al heb je duizenden vinkjes in je database staan.

Daar komt een vijfde eis bij uit artikel 7 AVG. Je moet kunnen aantonen dat iemand toestemming heeft gegeven, en je moet het intrekken net zo makkelijk maken als het geven. Toestemming is dus niet één moment, maar een dossier dat je onderhoudt.

Welke eisen gelden er, en wat gaat er mis als je ze mist?

Het helpt om de eisen naast hun gevolgen te leggen. Niet omdat elke fout meteen een handhavingszaak wordt, maar omdat je dan ziet waar je eigen proces lek is.

De eisen aan geldige toestemming onder de AVG, wat elke eis in de praktijk betekent, en wat er misgaat als je er niet aan voldoet.
EisWat het betekentWat er misgaat
VrijDe klant kan nee zeggen zonder dat het hem iets kost. Je dienst blijft ook zonder toestemming beschikbaar.Koppel je de levering aan het vinkje, dan is de toestemming niet vrij en dus ongeldig. Je verwerkt dan zonder grondslag.
SpecifiekPer doel apart. Klantvragen beantwoorden en later een nieuwsbrief sturen zijn twee doelen, dus twee vragen.Eén vinkje voor alles valt om zodra iemand het aanvecht. Ook de doelen die op zich prima waren, verliezen hun basis.
GeïnformeerdVooraf duidelijk wie je bent, wat je gaat doen, wat het doel is en dat intrekken mag.Toestemming op basis van een onduidelijke of onvindbare tekst telt niet. Bovendien schendt je de informatieplicht van artikel 13 AVG.
OndubbelzinnigEen actieve handeling: zelf aanvinken, zelf op een knop drukken, zelf antwoorden.Stilzwijgen, doorklikken of een voorgevinkt vakje leveren geen toestemming op. Je denkt dat je toestemming hebt en dat is niet zo.
AantoonbaarJe kunt per persoon laten zien wanneer toestemming is gegeven, waarvoor en met welke tekst erbij.Zonder administratie kun je niets bewijzen. Bij klachten over reclame ligt de bewijslast bij jou als verzender, niet bij de klant.
IntrekbaarIntrekken is net zo makkelijk als geven, en werkt door in al je systemen.Een moeilijke afmeldroute maakt de oorspronkelijke toestemming ongeldig. Alles wat je daarna doet, doe je zonder grondslag.

Waarom een voorgevinkt vakje nooit geldig is

Dit is de fout die het vaakst in bestaande formulieren en chatflows zit. Een vakje dat al aanstaat, een pop-up waarin alleen "akkoord" een knop is, of een zin als "door verder te gaan ga je akkoord met onze voorwaarden". De Autoriteit Persoonsgegevens is daar kort over: je mag er niet van uitgaan dat iemand impliciet toestemming geeft, en vooraf aangevinkte vakjes zijn niet toegestaan.

De reden is de eis "ondubbelzinnig". Er moet een handeling zijn die alleen te verklaren is als een ja. Doorscrollen is geen ja. Een dienst blijven gebruiken is geen ja. Niet reageren is zeker geen ja. Zet dat om naar je eigen kanalen: als je chatvenster onderaan een regel heeft in klein grijs met "door te chatten stem je in met verwerking van je gegevens", dan heb je geen toestemming verzameld. Je hebt een tekst geplaatst.

Datzelfde geldt voor de omgekeerde constructie: een vakje dat de klant moet uitvinken om ergens vanaf te komen. Dat is een voorgevinkt vakje met extra stappen. En het geldt voor bulkimport: contacten die je ooit ergens hebt gekregen en die je nu in een nieuw systeem zet, hebben niet opeens toestemming gegeven omdat het systeem een kolom "opt-in" heeft.

Wanneer is toestemming echt vrij gegeven?

"Vrij" is de eis die in het MKB het vaakst stilletjes sneuvelt. Toestemming is niet vrij als nee zeggen praktisch geen optie is. Drie situaties komen steeds terug.

De eerste is koppeling. Je vraagt toestemming voor marketing, maar wie niet aanvinkt kan zijn bestelling niet afronden. Dan is het geen keuze maar een tol. De tweede is bundeling. Je zet vijf verschillende doelen achter één vinkje, van bestelverwerking tot profilering. Wie alleen zijn bestelling wil, moet dan ook alles wat hij niet wil accepteren. De derde is een scheve verhouding. Bij eigen personeel is toestemming bijna nooit vrij, want een medewerker die nee zegt tegen zijn werkgever voelt dat als een risico. Voor het monitoren van medewerkers is toestemming daarom vrijwel altijd de verkeerde grondslag.

Een goede toets: stel jezelf de vraag wat er gebeurt als iemand nee zegt. Als het antwoord is "dan gaat het niet door" of "dan bel ik toch", dan vraag je geen toestemming. Dan vraag je om een handtekening onder iets wat je sowieso van plan was.

Waarom toestemming voor gewoon klantcontact meestal de slechtste keuze is

Hier zit de kern van dit artikel. Veel ondernemers zetten overal toestemming onder omdat het het veiligste voelt. Het tegendeel is waar. De toezichthouder zelf raadt het af: wil je een stabiele basis voor je gegevensverwerking, dan kun je die beter niet op toestemming baseren maar op een van de andere grondslagen, en voor een ondernemer is dat meestal het uitvoeren van een overeenkomst.

Bedenk wat er feitelijk gebeurt in gewoon klantcontact. Een klant appt: "waar blijft mijn bestelling?" Om die vraag te beantwoorden heb je zijn naam, ordernummer en telefoonnummer nodig. Dat is niet iets waar je toestemming voor hoeft te vragen. Het is nodig om de overeenkomst uit te voeren waar hij zelf om vroeg. Een AI-assistent die dat afhandelt verandert daar niets aan: de vraag is wat er met de gegevens gebeurt en waarom, niet of er een mens of een systeem antwoordt.

Toestemming heeft in die situatie drie nadelen. Ten eerste is het instabiel: de klant kan intrekken, en dan mag je zijn bestelling niet meer afhandelen terwijl je dat contractueel wel moet. Ten tweede is het schijnkeuze: je gaat de vraag toch beantwoorden, ook als hij niet aanvinkt, dus de toestemming was nooit vrij. Ten derde levert het administratie op die je niet nodig had: per persoon vastleggen, bewaren, intrekkingen verwerken.

De regel die je hieruit meeneemt: gebruik toestemming alleen waar je een echte keuze aanbiedt en waar je die keuze ook accepteert. Voor alles wat gewoon bij de dienst hoort, is uitvoering van de overeenkomst de eerlijkere en steviger grondslag. En omdat elke verwerking met een eigen doel ook een eigen grondslag heeft, kun je binnen hetzelfde kanaal prima mengen: het afhandelen van een bestelvraag op de overeenkomst, en het toesturen van een nieuwsbrief op toestemming.

Wanneer heb je wél toestemming nodig?

Er zijn situaties waarin toestemming niet alleen mag maar moet. Dan helpt geen andere grondslag je eruit.

De belangrijkste voor het MKB is reclame via e-mail, WhatsApp of andere elektronische berichten. Dat valt onder artikel 11.7 van de Telecommunicatiewet, het spamverbod. De ACM vat het samen in drie regels: verstuur je berichten alleen naar mensen die vooraf toestemming gaven, maak duidelijk dat je de afzender bent, en maak afmelden makkelijk. Let op dat dit los staat van de AVG-grondslag. Je kunt een prima gerechtvaardigd belang hebben en tóch in overtreding zijn van het spamverbod.

Er is één uitzondering die voor de meeste ondernemers de belangrijkste is: bestaande klanten mag je ongevraagd berichten sturen over producten of diensten die te maken hebben met eerdere aankopen. Zij moeten zich wel kunnen afmelden, en je moet duidelijk de afzender zijn. Die uitzondering is smaller dan hij lijkt. "Bestaande klant" is niet hetzelfde als "iemand die ooit een offerte opvroeg", en "soortgelijk" is niet hetzelfde als "alles wat wij verkopen".

Verder: voor het plaatsen van niet-functionele cookies en vergelijkbare technieken geldt artikel 11.7a van de Telecommunicatiewet, en dat raakt ook de chatwidget op je site als die meer opslaat dan strikt nodig. Voor telefonische verkoop aan consumenten en aan ondernemingen zonder rechtspersoonlijkheid geldt eveneens een toestemmingsregime. En voor bijzondere persoonsgegevens, zoals gegevens over gezondheid, geldt het verbod van artikel 9 AVG, waar uitdrukkelijke toestemming één van de smalle uitwegen is.

Wat gebeurt er als iemand zijn toestemming intrekt?

Artikel 7 lid 3 AVG regelt dit. Intrekken mag altijd, en het moet net zo makkelijk zijn als geven. Als iemand met één klik in een chat ja kon zeggen, mag je voor het nee zeggen geen brief per post of een telefoontje tijdens kantooruren verlangen. Je moet mensen vóóraf vertellen dat intrekken kan.

Wat intrekken doet, is dit: vanaf dat moment mag je de gegevens niet meer voor dat doel verwerken. Wat je vóór de intrekking hebt gedaan, blijft rechtmatig; intrekken werkt niet met terugwerkende kracht. Je mag ook niet stilletjes overstappen op een andere grondslag voor precies hetzelfde doel. Als je toestemming vroeg, heb je de klant verteld dat hij de baas was over die verwerking. Daarna alsnog gerechtvaardigd belang eronder schuiven is niet netjes en houdt geen stand.

Praktisch betekent intrekken drie dingen. Eén: het moet doorwerken in élk systeem waar de gegevens staan, dus ook in gespreksgeschiedenis, exports, mailinglijsten en eventuele kopieën bij een leverancier. Twee: als er na intrekking geen andere grondslag overblijft voor die gegevens, komt het recht op gegevenswissing van artikel 17 AVG in beeld. Drie: gegevens die je om een andere reden moet bewaren, bijvoorbeeld omdat de belastingwet dat eist voor je administratie, blijven staan. Je stopt dan met het gebruik waar de toestemming voor was, niet met het bewaren als zodanig. Leg dat onderscheid vast, anders wordt "wissen" een discussie in plaats van een handeling.

Hoe zit het met klanten onder de zestien?

Als je je op toestemming baseert, is de leeftijd van je klant opeens relevant. De Uitvoeringswet AVG bepaalt in artikel 5 dat in plaats van de toestemming van de betrokkene die van zijn wettelijk vertegenwoordiger vereist is als de betrokkene de leeftijd van zestien jaren nog niet heeft bereikt. Vertaald: bij iemand onder de zestien moet de ouder of verzorger toestemming geven, niet het kind zelf.

Dat is voor een online kanaal lastiger dan het klinkt. Een chatvenster ziet geen leeftijd. Een AI-assistent die op WhatsApp reageert weet niet wie er tikt. Toch ben jij degene die het moet regelen: je moet redelijke inspanning leveren om vast te stellen dat er geldige toestemming is, afgemeten aan de beschikbare technologie en het risico van wat je doet.

Twee praktische conclusies. Als jongeren een reëel deel van je publiek zijn, bijvoorbeeld bij een webshop of een kliniek met jonge cliënten, is toestemming een dure grondslag: je moet dan iets bouwen om leeftijd en ouderlijke toestemming af te vangen. Als jongeren géén doelgroep zijn, is toestemming vaak toch overbodig, want dan val je meestal onder uitvoering van de overeenkomst. In beide gevallen is de uitkomst dezelfde: leun niet op toestemming als het niet hoeft.

Wat moet je kunnen laten zien als je toch toestemming gebruikt?

Toestemming is pas iets waard als je hem kunt reconstrueren. Leg per persoon vast: wanneer de toestemming is gegeven, via welk kanaal, voor welk doel, en met welke tekst erbij. Die laatste is de vergeten kolom. Als je je formuliertekst een jaar later aanpast, moet je nog steeds kunnen laten zien wat er stond toen deze klant klikte.

Leg ook intrekkingen vast, met datum. Anders kun je niet uitleggen waarom iemand na een afmelding tóch nog een bericht kreeg. Bij klachten over reclame is dat het eerste wat gevraagd wordt, en de bewijslast ligt bij jou.

Tot slot: vertel de klant welke grondslag je gebruikt. Artikel 13 AVG verplicht je om bij het verzamelen van gegevens niet alleen het doel te noemen, maar ook de rechtsgrond. Je privacyverklaring moet dus per verwerking duidelijk maken of iets op toestemming, op de overeenkomst of op gerechtvaardigd belang draait. Dat dwingt je meteen tot de goede oefening: je kunt pas opschrijven welke grondslag je gebruikt als je die keuze echt hebt gemaakt.

Vijf vuistregels om mee te nemen

  1. Vraag geen toestemming voor iets wat je toch gaat doen. Dat is geen toestemming, dat is een vinkje.
  2. Splits per doel. Klantvragen afhandelen, marketing sturen en gesprekken gebruiken voor verbetering zijn drie verschillende dingen.
  3. Zorg dat afmelden even makkelijk is als aanmelden, in hetzelfde kanaal.
  4. Registreer toestemming én intrekking, met datum, doel en de gebruikte tekst.
  5. Gebruik toestemming waar de wet het eist, zoals bij reclame per e-mail of WhatsApp, en gebruik daarbuiten liever een grondslag die niet kan verdampen.

Dit is naslag over wat er in de wet staat, geen juridisch advies over je specifieke situatie. Twijfel je over de grondslag onder een concreet kanaal of een concrete verwerking, leg die keuze dan voor aan een jurist voordat je live gaat.

Kijk wat Novot AI voor jouw bedrijf kan betekenen.

Plan een gesprek