Naar de inhoud

Toestemmingsregistratie

Een toestemmingsregistratie (consent record) is het opgeslagen bewijs dat een specifieke persoon instemde met een specifiek doel van gegevensverwerking – het legt vast wie toestemming gaf, wanneer en hoe, de exacte tekst die die persoon zag en elke latere intrekking. Artikel 7 lid 1 van de AVG (GDPR) legt het aantonen van toestemming bij de verwerkingsverantwoordelijke, dus zonder registratie telt de toestemming juridisch niet.

Bijgewerkt op 2 min. leestijdDoor fromHello

In het kort

  1. Een toestemmingsregistratie bewijst wie toestemming gaf, wanneer, hoe, bij welke tekst en voor welk doel – niet alleen de stand van een aangevinkt vakje.

  2. Artikel 7 lid 1 AVG legt de bewijslast bij jou: geen aantoonbare registratie betekent geen geldige toestemming.

  3. Sla toestemming op als append-only geschiedenis – elke toestemming en elke intrekking is een event met een tijdstempel, dat nooit wordt overschreven.

Hoe werkt een toestemmingsregistratie?

Als iemand een opt-in geeft – een vakje aanvinkt, een e-mail voor double opt-in bevestigt of een formulier verstuurt – leg je een momentopname vast, niet alleen een true/false-vlag. De registratie koppelt de identiteit van de persoon aan het exacte doel waarmee die instemde, de tekst die die te zien kreeg en het tijdstip. Verandert het doel later, dan rekt de oude toestemming niet mee: je vraagt opnieuw toestemming en legt een nieuwe registratie vast.

Welke velden moet een toestemmingsregistratie bevatten?

  • Wie: een vaste identifier – gebruikers-ID, e-mailadres of sessie-ID – van de persoon die toestemming gaf.
  • Wanneer: een exact tijdstempel, en bij mondelinge toestemming een gedateerde notitie.
  • Hoe: het kanaal en het mechanisme – selectievakje, bevestigingslink, ondertekend formulier.
  • Wat die persoon zag: een kopie van de toestemmingstekst en van elke privacyverklaring die op dat moment werd getoond.
  • Doel: de specifieke verwerking waarop de toestemming betrekking heeft – marketingmails, analyse, profilering.
  • Intrekking: of en wanneer de toestemming werd ingetrokken, op dezelfde manier vastgelegd als toen ze werd gegeven.
Een toestemmingsregistratie staat in het midden – rechtsgrond, doel en intrekking zijn de velden die haar juridisch gewicht geven.

Waarom doet een onveranderlijke geschiedenis ertoe?

Toestemming is niet één boolean die je overschrijft. Iemand kan toestemming geven, intrekken en opnieuw geven – en misschien moet je de stand op een willekeurige datum in het verleden kunnen bewijzen, bijvoorbeeld op de dag dat je een bepaalde campagne verstuurde. Sla toestemming op zoals je een auditlog zou opslaan: append-only, elke toestemming en elke intrekking een event met een tijdstempel. Wie de laatste waarde overschrijft, vernietigt het bewijs dat de AVG van je verwacht.

Waarom het ertoe doet voor een team van twee

Artikel 7 lid 1 legt de bewijslast bij jou, hoe klein je team ook is. Als een abonnee klaagt of een toezichthouder ernaar vraagt, bewijst de stand van een selectievakje niets – je hebt de registratie met tijdstempel nodig. Dit vanaf de eerste aanmelding inbouwen is veel goedkoper dan het later reconstrueren, en het is een reden om toestemmingsgegevens op infrastructuur te houden die je zelf beheert. Lees de uitgebreide gids over AVG en zelf hosten voor hoe toestemmingsregistraties, suppressie en dataresidentie samenhangen.

FAQ

Veelgestelde vragen

  • Wat is een toestemmingsregistratie onder de AVG?

    Het is het gedocumenteerde bewijs dat een specifieke persoon geldige toestemming gaf voor een specifiek doel – het legt vast wie, wanneer, hoe en wat er aan die persoon werd verteld. Artikel 7 lid 1 AVG eist dat de verwerkingsverantwoordelijke dit kan aantonen, dus de registratie maakt de toestemming juridisch bruikbaar.

  • Toestemmingsregistratie vs. auditlog – wat is het verschil?

    Een toestemmingsregistratie gaat over één ding: het bewijs van iemands toestemming en het doel ervan. Een auditlog is een breder, manipulatiebestendig spoor van veel events in een systeem. Toestemmingsregistraties worden vaak opgeslagen als append-only regels in de stijl van een auditlog, maar niet elke regel in een auditlog gaat over toestemming.

  • Moet ik de exacte tekst bewaren die iemand te zien kreeg?

    De ICO raadt aan een kopie te bewaren van de toestemmingsverklaring en van alle privacy-informatie die op dat moment werd getoond, zodat je kunt laten zien waar de persoon echt mee instemde. Verandert de tekst wezenlijk, dan geeft de oude registratie nog steeds weer wat het eerdere cohort zag.

  • Hoe lang moet ik een toestemmingsregistratie bewaren?

    Toezichthouders verwachten dat je haar bewaart zolang je op die toestemming vertrouwt om de gegevens te verwerken, zodat je de rechtsgrond op verzoek kunt aantonen. Er is geen vaste termijn; bewaar haar zolang de verwerking doorloopt en stem de bewaartermijn af op je bredere beleid.

fromHello is open source marketing automation: berichten die worden getriggerd door wat mensen doen.

fromHello Cloud is in early access via de wachtlijst.

Early access

fromHello Cloud

Je bent niet begonnen om klein te blijven.

Early access tot fromHello Cloud gaat gefaseerd open. De onboarding is persoonlijk: we helpen je met de inrichting en met het overzetten van je contacten.

We mailen je zodra je plek vrijkomt. Geen spam.

Nog niet zover? Bekijk op GitHub