Een oud-lid vraagt welke gegevens de vereniging nog bewaart. Kun je dat uitleggen? Met duidelijke afspraken en de juiste instellingen maak je je ledenadministratie AVG-proof. Lees welke zeven punten je vandaag kunt controleren.
AVG en ledenadministratie: op welke grondslag verwerk je gegevens?
Veel besturen denken dat ze voor alles toestemming moeten vragen. Dat klopt niet, en die misvatting maakt de AVG onnodig ingewikkeld.
De AVG kent zes grondslagen om persoonsgegevens te mogen verwerken. Voor een ledenadministratie is dat vrijwel altijd de uitvoering van een overeenkomst: het lidmaatschap zelf. Iemand wordt lid, en om dat lidmaatschap te kunnen uitvoeren heb je nu eenmaal zijn naam, adres en rekeningnummer nodig. Soms geldt gerechtvaardigd belang, bijvoorbeeld bij het bijhouden van een deelnemerslijst voor een ledenvergadering.
Toestemming is dus niet de standaard. De grondslagen en hun toepassing staan uitgelegd bij de Autoriteit Persoonsgegevens.
Wanneer heb je wel toestemming nodig?
Toestemming heb je nodig voor alles wat buiten het lidmaatschap valt. Denk aan een nieuwsbrief naar oud-leden of belangstellenden, het doorgeven van gegevens aan een sponsor, of het publiceren van beeldmateriaal. Voor dat laatste hebben we een apart artikel over foto's en de AVG.
Vraag je toestemming, dan gelden er wel eisen. De toestemming moet specifiek zijn, gebaseerd op duidelijke informatie, vrijwillig gegeven en een actieve handeling. Een vooraf aangevinkt vakje telt niet. En het intrekken van toestemming moet net zo eenvoudig zijn als het geven ervan.
Praktijkvoorbeeld: een studievereniging zette alle oud-leden op de nieuwsbrief, in de veronderstelling dat een oud lidmaatschap genoeg was. Voor die verzendlijst is toestemming nodig, en die was er niet. Bij de eerste klacht moest het hele bestand opnieuw worden opgebouwd.
Dataminimalisatie: leg alleen vast wat je echt nodig hebt
Dataminimalisatie betekent dat je niet meer gegevens verzamelt dan nodig voor het doel. Het is een van de makkelijkste punten om aan te voldoen en tegelijk het punt waar verenigingen het vaakst tegen aanlopen, omdat velden nu eenmaal blijven staan zodra ze een keer zijn aangemaakt.
Loop je ledenadministratie een keer veld voor veld langs en stel per veld één vraag: wat gebeurt er als dit veld leeg blijft? Is het antwoord "niets", dan hoort het er niet.
Welke persoonsgegevens mag een vereniging bewaren?
Welke persoonsgegevens een vereniging mag bewaren, hangt af van het doel. NAW-gegevens, geboortedatum, e-mailadres en het IBAN voor de contributie-incasso zijn voor de meeste verenigingen goed te onderbouwen.
Voorzichtiger moet je zijn met bijzondere persoonsgegevens: gegevens over gezondheid, geloofsovertuiging, politieke voorkeur of etnische achtergrond. Die mag je in beginsel niet verwerken, tenzij er een specifieke uitzondering geldt.
Praktijkvoorbeeld: een hobbyvereniging hield bij een jaarlijks etentje dieetwensen bij in het ledenprofiel en liet die daarna staan. Een notitie als "glutenvrij in verband met coeliakie" is een gezondheidsgegeven. Voor het etentje was het logisch, permanent in het ledenbestand niet.
Privacy in je vereniging: wie mag welke gegevens zien?
Privacy binnen een vereniging gaat niet alleen over de buitenwereld. Het gaat net zo goed over wie er intern bij mag. Dit is het punt waar de meeste adviezen blijven steken bij het principe, terwijl het juist heel concreet te maken is.
Stel per rol vast welke velden zichtbaar zijn. De penningmeester heeft de bankgegevens nodig, de activiteitencommissie niet. Een ledenadministratiesysteem met gebruikersgroepen en instelbare velden per lidstatus regelt dat in één keer voor iedereen, in plaats van dat je erop moet vertrouwen dat mensen niet doorklikken.
Het alternatief kennen de meeste besturen: een Excel-bestand dat rondgaat via de mail, waarin iedereen alles ziet. Dat is niet alleen onhandig maar ook een reëel datalekrisico, want je hebt geen idee meer waar de kopieën staan. In ons artikel over de overstap van Excel naar een online ledenadministratie lees je hoe je die situatie opruimt.
Gaat het toch mis, dan moet je een datalek binnen 72 uur melden bij de Autoriteit Persoonsgegevens, tenzij het geen risico oplevert voor de betrokkenen. Zorg dat één bestuurslid weet wie dat doet.
Toegang intrekken bij een bestuurswissel
Bij een bestuurswissel gaat de aandacht naar wie erbij moet. Wie eruit moet, blijft liggen.
Praktijkvoorbeeld: bij een branchevereniging kon een oud-penningmeester een jaar na zijn aftreden nog inloggen in de ledenadministratie. Niemand had eraan gedacht zijn account te blokkeren. Er is niets misgegaan, maar het was wel een datalek in wording. Maak het intrekken van toegang een vast punt in de overdracht na de bestuurswissel.
Mag je de ledenlijst delen met alle leden?
Mag je de ledenlijst delen met alle leden? Niet zomaar. Een ledenlijst is een verzameling persoonsgegevens, en die rondsturen is een verstrekking aan derden waarvoor je een grondslag nodig hebt.
Voor een ledenvergadering kun je meestal een presentielijst verantwoorden. Een compleet bestand met adressen en telefoonnummers naar alle leden mailen, gaat vrijwel altijd te ver. Wil je dat leden elkaar kunnen vinden, werk dan met een afgeschermd ledenoverzicht waarin ieder lid zelf bepaalt welke gegevens zichtbaar zijn.
De privacyverklaring van je vereniging
Een privacyverklaring is verplicht. Daarin leg je uit welke gegevens je verwerkt, met welk doel, hoe lang je ze bewaart en welke rechten leden hebben.
Belangrijker dan de tekst zelf is de vindbaarheid. Een verklaring die op de website staat maar die niemand onder ogen krijgt bij inschrijving, doet zijn werk niet.
Wat hoort er in een privacybeleid voor een vereniging?
In een privacybeleid voor een vereniging staan minimaal: wie de verwerkingsverantwoordelijke is, welke categorieën gegevens je verwerkt, met welk doel en op welke grondslag, met wie je ze deelt, hoe lang je ze bewaart, en hoe een lid zijn rechten uitoefent.
Koppel het beleid aan het inschrijfproces. In Congressus voeg je het privacybeleid en de cookieverklaring toe aan de verenigingswebsite en leg je per lid vast dat hij akkoord is gegaan, opvraagbaar via een filter. Daarmee kun je achteraf aantonen wanneer iemand is geïnformeerd, wat je zonder die registratie niet kunt.
De verwerkersovereenkomst met je softwareleverancier
Zodra je ledengegevens bij een leverancier staan, heb je een verwerkersovereenkomst nodig. De vereniging is verwerkingsverantwoordelijke, want jullie bepalen welke gegevens er worden vastgelegd en waarvoor. De leverancier die die gegevens namens jullie opslaat, is verwerker.
Dit geldt breder dan alleen je ledenadministratiesysteem. Ook je mailingtool, je boekhoudpakket en je cloudopslag verwerken ledengegevens.
Een verwerkersovereenkomst zonder jurist
Hier haakt bijna elk vrijwilligersbestuur af: wij hebben geen jurist. Gelukkig hoef je zo'n overeenkomst niet zelf op te stellen. Serieuze leveranciers leveren een standaardversie aan die je alleen hoeft te controleren en te ondertekenen.
De verwerkersovereenkomst van Congressus is opgesteld door een privacyjurist, wordt aangeboden als onderdeel van de service en wordt ondertekend vanuit Congressus Manager door de tekenbevoegde van je vereniging.
Controleer bij elke leverancier drie dingen: staat erin welke gegevens worden verwerkt en waarvoor, staat erin wat er bij een datalek gebeurt en binnen welke termijn je wordt geïnformeerd, en staat erin wat er met de gegevens gebeurt als de samenwerking stopt. Zijn die drie geregeld, dan heb je het belangrijkste te pakken.
Bewaartermijn: wanneer verwijder je gegevens van oud-leden?
De AVG kent naast een bewaarplicht ook een vernietigingsplicht: je mag gegevens niet langer bewaren dan noodzakelijk. In de praktijk komt dat voor ledengegevens neer op uiterlijk twee jaar na het einde van het lidmaatschap. Voor gegevens die fiscaal bewaard moeten blijven, zoals facturen, geldt zeven jaar. De volledige termijnen per soort document staan in ons artikel over de bewaarplicht voor de verenigingsadministratie.
Het probleem is zelden de termijn maar de uitvoering. Opruimen staat op niemands lijstje. Koppel de bewaartermijn van je ledenadministratie daarom aan een vast moment: bij het verwerken van een uitschrijving, of één keer per jaar op de bestuursagenda. Dan gebeurt het.
Wanneer heeft een vereniging een Functionaris Gegevensbescherming nodig?
Voor de meeste verenigingen en stichtingen is een Functionaris Gegevensbescherming, kortweg FG, niet verplicht. Een FG is een interne toezichthouder op de naleving van de privacywetgeving.
Verplicht is het in ieder geval wanneer een organisatie vanuit haar kerntaak op grote schaal bijzondere persoonsgegevens verwerkt, zoals gegevens over gezondheid of politieke voorkeur. Binnen de verenigingswereld raakt dat bijvoorbeeld een patiëntenvereniging die medische gegevens van leden vastlegt. Een gewone ledenadministratie met NAW-gegevens en bankrekeningnummers valt daar niet onder. Bron: Autoriteit Persoonsgegevens.
En een risicobeoordeling, moet die ook?
Een uitgebreide risicobeoordeling, in de wet een DPIA genoemd, is alleen verplicht bij verwerkingen met een hoog privacyrisico. Voor een doorsnee ledenadministratie is dat niet aan de orde.
Heb je wel zo'n verwerking, dan hoeft de beoordeling geen rapport te zijn. Een half A4 volstaat als daarin staat: welke gegevens het betreft, wat er mis kan gaan, hoe waarschijnlijk dat is, en welke maatregel je daartegen neemt. Leg het vast in de bestuursnotulen en herzie het als er iets verandert. Dat is beter dan een perfect document dat er nooit komt.
Wat je leden van je mogen vragen
Ieder lid mag inzage vragen in de gegevens die je van hem verwerkt, correctie vragen als die onjuist zijn, verwijdering vragen, en zijn gegevens opvragen in een gangbaar bestandsformaat. Je hebt een maand om te reageren.
In de praktijk struikelen besturen over twee vragen: waar komen deze gegevens vandaan, en aan wie hebben we ze verstrekt. Zorg dus dat je systeem de herkomst van gegevens registreert. Congressus legt per lid vast via welke weg en op welke datum hij in de ledenadministratie terecht is gekomen, en neemt dat mee in de export. Dan is de mail van dat oud-lid uit de inleiding een kwestie van opzoeken.
AVG checklist vereniging: doe de zelfcheck
Loop deze zeven punten langs voor je eigen ledenadministratie. Kun je ze alle zeven met ja beantwoorden, dan staat de basis.
- Kun je van elk veld in je ledenadministratie uitleggen waarom je het vastlegt?
- Weet je op welke grondslag je de ledengegevens verwerkt, en vraag je alleen toestemming voor dingen die buiten het lidmaatschap vallen?
- Staat er een actuele privacyverklaring op je website, en gaan nieuwe leden daar aantoonbaar mee akkoord?
- Heb je een verwerkersovereenkomst met elke partij die ledengegevens verwerkt, dus ook met je mailingtool en je boekhoudpakket?
- Is per bestuursrol vastgelegd wie welke gegevens ziet, en wordt toegang ingetrokken bij een bestuurswissel?
- Heb je een bewaartermijn afgesproken en een vast moment waarop je oude gegevens daadwerkelijk verwijdert?
- Houd je een verwerkingsregister bij? Verenigingen verwerken gegevens structureel, waardoor de uitzondering voor kleine organisaties meestal niet opgaat.
Doe ook hier de check of jouw vereniging AVG proof is
Dit artikel is met zorg samengesteld en geeft geen juridisch advies. Twijfel je over je eigen situatie, raadpleeg dan de Autoriteit Persoonsgegevens of de informatie over privacy voor verenigingen bij KVK.
Conclusie
Kort samengevat:
- Voor je ledenadministratie is toestemming meestal niet de grondslag. Het lidmaatschap zelf is dat
- Dataminimalisatie wordt pas concreet als je vastlegt wie welk veld mag zien, niet alleen welke velden je bewaart
- Een verwerkersovereenkomst hoef je niet zelf op te stellen. Je leverancier levert hem aan en jij controleert drie punten
- De bewaartermijn is niet het probleem, het opruimen wel. Koppel het aan een vast moment
- Een FG en een uitgebreide risicobeoordeling zijn voor de meeste verenigingen niet verplicht
Wil je een veilige ledenadministratie die AVG-proof is ingericht, inclusief verwerkersovereenkomst en rechten per bestuursrol? Ontdek hoe Congressus jouw vereniging ontzorgt en probeer het 30 dagen gratis.
De AVG is van toepassing op verenigingen, ongeacht hun omvang. Zodra je persoonsgegevens van leden vastlegt, gelden de regels. Voor een kleine vereniging zijn de verplichtingen in de praktijk wel beperkter dan voor een organisatie die op grote schaal gevoelige gegevens verwerkt.
De grondslag voor een ledenadministratie is vrijwel altijd de uitvoering van een overeenkomst, namelijk het lidmaatschap. Soms geldt gerechtvaardigd belang. Toestemming is alleen de grondslag voor verwerkingen die buiten het lidmaatschap vallen, zoals een nieuwsbrief aan niet-leden.
Een vereniging heeft een verwerkersovereenkomst nodig met elke partij die ledengegevens namens haar verwerkt, dus ook met de mailingtool en het boekhoudpakket. Je stelt die niet zelf op: de leverancier levert een standaardversie die je controleert en ondertekent.
Een vereniging mag gegevens van oud-leden niet langer bewaren dan noodzakelijk, in de praktijk uiterlijk twee jaar na het einde van het lidmaatschap. Voor fiscaal relevante stukken geldt zeven jaar. De volledige termijnen per documentsoort staan in ons artikel over de bewaarplicht.
De meeste verenigingen hoeven geen Functionaris Gegevensbescherming aan te stellen. Dat is pas verplicht als je vanuit je kerntaak op grote schaal bijzondere persoonsgegevens verwerkt, zoals gezondheidsgegevens. Een gewone ledenadministratie valt daar niet onder.



.avif)

