Een loyaliteitsprogramma verzamelt per definitie persoonsgegevens: je kunt een terugkerende klant niet belonen zonder hem of haar te herkennen. Deze praktische checklist is bedoeld voor ondernemers en niet voor juristen, en is geschreven om dit op een wettige manier in de EU te doen. Het betreft algemene informatie en geen juridisch advies.
Op welke wettelijke basis is een klantenkaart gebaseerd?
Het uitgeven en beheren van de klantenkaart is normaal gesproken gebaseerd op de uitvoering van een contract of op legitieme belangen, omdat de klant zelf heeft gevraagd om deel te nemen aan een programma en u dit niet kunt uitvoeren zonder een identificatiemiddel.
Marketing is een aparte kwestie met een apart antwoord. Het sturen van een aanbieding naar een klant die zich heeft aangemeld voor een Stempelkaart valt niet onder de rechtsgrond die je toestaat om zijn stempels te tellen: daarvoor is aparte toestemming nodig, apart vastgelegd en geregistreerd.
Heb ik toestemming nodig om loyaliteitsberichten te versturen?
Voor marketingberichten hebt u toestemming nodig, maar niet voor serviceberichten die de klant mag verwachten als onderdeel van het programma waaraan hij of zij heeft deelgenomen.
| Bericht | Type | Is marketingtoestemming vereist? |
|---|---|---|
| Hier is uw klantenkaart. | Dienst | Nee, het is wat ze hebben gevraagd |
| Je hebt 8 van de 10 postzegels. | Dienst | Nee |
| Je beloning staat klaar om opgehaald te worden. | Dienst | Nee |
| 20% korting dit weekend | Marketing | Ja |
| We missen je, kom terug | Marketing | Ja |
De grens is of het bericht het programma waar de klant zich voor heeft aangemeld bevordert, of dat het iets extra's promoot. Bij twijfel, beschouw het als marketing.
Wat moet ik klanten vertellen tijdens de inschrijving?
- Wie de gegevens verzamelt: de juridische entiteit, niet alleen de handelsnaam.
- Wat u verzamelt en waarom: een telefoonnummer, om de kaart aan te vragen en bij te werken.
- Hoe lang je het bewaart, aangegeven als een periode in plaats van 'zolang als nodig is'.
- Dat ze een kopie kunnen opvragen of de gegevens kunnen laten verwijderen, en hoe dat moet.
- Of je gebruikmaakt van verwerkers: zowel een sms-provider als een walletplatform tellen mee.
Aan de balie kan dit geen lap tekst zijn. Een werkbare aanpak is een korte gesproken zin, aangevuld met een link in het inschrijfbericht naar de volledige privacyverklaring.
Hoe lang mag ik de gegevens bewaren?
U kunt loyaliteitsgegevens bewaren zolang de klant actief is in het programma, plus een vastgestelde periode van inactiviteit. Daarna dient u de gegevens te verwijderen of te anonimiseren.
Twee tot drie jaar inactiviteit is een veelgebruikte periode en eenvoudig te verdedigen, mits je die consequent toepast. Een bewaarbeleid dat alleen in de privacyverklaring staat, is erger dan geen beleid, omdat het de inbreuk documenteert.
En hoe zit het met verwijderingsverzoeken?
Je moet in staat zijn om op verzoek de gegevens van een klant te verwijderen, en die verwijdering moet elk systeem bereiken dat ze bevat: het loyaliteitsplatform, de logs van de sms-provider, en elke lijst die in een spreadsheet staat.
Dat laatste is waar de meeste kleine bedrijven falen. Een CSV-bestand met klantnummers dat eenmalig is gedownload en in een downloadmap is blijven staan, bevat persoonsgegevens en valt buiten het verwijderingsproces dat uw platform biedt.
Wat doet Loonine voor u?
Loonine fungeert als verwerker van de klantgegevens die u verzamelt: u blijft de verwerkingsverantwoordelijke. Het platform biedt het verwijderingsmechanisme, een gepubliceerde lijst met subverwerkers en een gegevensverwerkingsovereenkomst. Wat het niet kan doen, is namens jou toestemming verkrijgen aan de balie, dat deel is aan jou.
Wat voegt de ePrivacy-regelgeving toe aan de AVG?
Marketing via sms valt onder de ePrivacy-regels naast de AVG (geïmplementeerd als PECR in het VK en als nationale equivalenten in de hele EU), en het praktische effect is dat elektronische marketing over het algemeen voorafgaande toestemming vereist in plaats van gerechtvaardigd belang.
Dit is het punt dat het vaakst over het hoofd wordt gezien. Een bedrijf kan het bewaren van een klantnummer soms rechtvaardigen op basis van legitieme belangen, en vervolgens aannemen dat dezelfde redenering geldt voor het versturen van een aanbieding via sms. Dat is niet het geval: voor het marketingbericht is een aparte toestemming nodig, die verkregen moet worden voordat het eerste bericht wordt verzonden.
In sommige rechtsgebieden bestaat een beperkte uitzondering voor het aanbieden van uw eigen soortgelijke producten aan een bestaande klant die bij de aankoop de mogelijkheid heeft gekregen om zich af te melden. Deze uitzondering is beperkter dan het lijkt, en erop vertrouwen voor een loyaliteitsprogramma waar u het ook gewoon kunt vragen, is een slechte keuze.
Pushmeldingen van de wallet staan anders dan sms-berichten, omdat de klant een kaart heeft geïnstalleerd en de melding een wijziging van die kaart betreft. Behandel promotionele inhoud die via de kaart wordt verstuurd sowieso als marketing: de veiligere interpretatie is ook degene die voorkomt dat klanten de kaart verwijderen.
Wat moet ik vastleggen?
Drie documenten, en geen daarvan hoeft ingewikkeld te zijn voor een klein bedrijf.
- Een overzicht van de gegevensverwerking: welke gegevens u bewaart, waarom, op welke basis, met wie u ze deelt en hoe lang u ze bewaart. Eén pagina is meestal voldoende.
- Het toestemmingsdossier voor elke klant: dat toestemming is gegeven, wanneer, waarvoor en hoe. Uw platform moet dit automatisch vastleggen bij de inschrijving.
- Een verwerkersovereenkomst met elke verwerker: het loyaliteitsplatform, en elke sms-provider waarmee je rechtstreeks een contract hebt.
Kleinere organisaties zijn onder de AVG vrijgesteld van sommige verplichtingen met betrekking tot het bijhouden van gegevens, maar deze vrijstelling is beperkter dan de meeste mensen denken en geldt niet wanneer de verwerking regelmatig in plaats van incidenteel plaatsvindt. Een loyaliteitsprogramma valt onder regelmatige verwerking. Het is eenvoudiger om de pagina te bewaren dan aan te tonen dat dit niet verplicht was.
Wat gebeurt er als er een datalek optreedt?
Een datalek met persoonsgegevens dat een risico vormt voor individuen moet doorgaans binnen 72 uur na constatering ervan worden gemeld aan de toezichthoudende autoriteit, en de klanten zelf moeten worden geïnformeerd als het risico voor hen hoog is.
Voor een loyaliteitsprogramma zijn de realistische scenario's een klantenlijst die ergens onbeveiligd is achtergelaten, een gedeelde personeelsinlog, of een incident bij je platformleverancier. De eerste twee zijn aan jou om te voorkomen: de derde is de reden waarom je verwerkersovereenkomst het platform moet verplichten je onmiddellijk op de hoogte te stellen.
Bij de voorbereiding draait het vooral om weten wie de beslissingen neemt. Noteer wie er binnen uw bedrijf gebeld wordt, wie contact opneemt met de toezichthouder en waar de klantenlijst bewaard wordt. Tweeënzeventig uur is niet lang om dat allemaal uit te zoeken.
Is dit ook van toepassing buiten de EU?
Dezelfde verplichtingen gelden nu in de meeste markten waar een loyaliteitsprogramma actief is, dus een bedrijf dat voldoet aan de AVG-normen is over het algemeen ook elders vrijwel volledig compliant.
| Markt | Regime | Praktisch verschil |
|---|---|---|
| EU/EER | AVG + nationale ePrivacy | De hierboven beschreven basislijn |
| Verenigd Koninkrijk | Britse GDPR + PECR | Inhoudelijk gelijk; aparte toezichthouder |
| VAE | Federaal decreet-wet inzake de bescherming van persoonsgegevens | Qua vorm vergelijkbaar; toestemming en rechten erkend |
| Andere GCC-landen | Nationale wetten, variërende mate van rijpheid | Toestemming en doelbeperkingen worden over het algemeen verwacht. |
| Verenigde Staten | Staatsniveau, varieert | Patchwork; Californië is de strengste. |
Twee regels voorkomen dat een bedrijf dat in meerdere markten actief is in de problemen komt, zonder dat elk regime afzonderlijk hoeft te worden bijgehouden. Hanteer overal de strengste norm waaraan je onderworpen bent, en bedenk dat de AVG je klanten kan volgen in plaats van je adres: het bedienen van EU-inwoners kan je binnen het toepassingsgebied brengen, ongeacht waar het bedrijf gevestigd is.
Wat is het minimum dat ik deze week moet doen?
- Voeg één zin toe aan het inschrijfformulier waarin je toestemming vraagt om de klant een sms te sturen.
- Bevestig dat je platform die toestemming met een tijdstempel registreert.
- Publiceer een korte privacyverklaring en voeg een link ernaar toe in het aanmeldingsbericht.
- Noteer een bewaartermijn en stel een herinnering in om deze toe te passen.
- Verwijder alle klant-CSV-bestanden die in de map Downloads staan.
- Vraag uw loyaliteitsplatform om de gegevensverwerkingsovereenkomst en bewaar een kopie.
Die lijst dekt het overgrote deel van wat een klein loyaliteitsprogramma wordt beoordeeld op. Deze pagina is algemene informatie en geen juridisch advies, en een bedrijf dat in meerdere rechtsgebieden actief is, moet de specifieke details door een advocaat laten beoordelen.