Donorgegevens en de AVG: toestemming, bewaring, inzage

Weet waarom je gegevens bewaart, leg toestemming per kanaal vast, bewaar niet langer dan nodig en antwoord binnen een maand op verzoeken.

Om donorgegevens correct te behandelen onder de AVG (GDPR) weet je waarom je elk gegeven bewaart, leg je vast hoe mensen toestemden om gecontacteerd te worden, bewaar je gegevens niet langer dan nodig en beantwoord je verzoeken tot inzage of wissing binnen één maand. Dit artikel geeft een praktisch overzicht voor kleine verenigingen. Het is algemene informatie, geen juridisch advies; vraag voor je eigen situatie raad aan een jurist of aan de gegevensbeschermingsautoriteit.

Welke regels gelden voor een vzw of stichting?

De Algemene verordening gegevensbescherming (AVG, in het Engels GDPR) geldt voor elke organisatie die persoonsgegevens van mensen in de EU verwerkt, ook verenigingen en stichtingen. Namen, e-mailadressen, adressen en gifthistoriek van donateurs zijn persoonsgegevens. De verordening staat op EUR-Lex en nationale toezichthouders, zoals de Belgische Gegevensbeschermingsautoriteit en de Franse CNIL, publiceren richtsnoeren.

Heb ik toestemming nodig om donateurs te contacteren?

Toestemming is één van de rechtsgronden in artikel 6, niet de enige. Een gift verwerken die je ontving of een fiscaal attest uitreiken, steunt op andere gronden. Marketing sturen, zoals een fondsenwervende nieuwsbrief, steunt vaak op toestemming, al kunnen de regels per land en per kanaal (e-mail, post, telefoon) verschillen, dus check je nationale richtsnoeren. Steun je op toestemming:

  • Dan moet je ze kunnen aantonen. Leg vast wie instemde, wanneer en waar.
  • Ze moet specifiek zijn. Instemmen met een nieuwsbrief is niet instemmen om gebeld te worden.
  • Mensen moeten ze even makkelijk kunnen intrekken als geven (artikel 7, lid 3), en iedereen kan op elk moment bezwaar maken tegen direct marketing (artikel 21).

WeGlow CRM houdt toestemming per kanaal bij op elk contact: nieuwsbrief en e-mail, post, telefoon en gebruik van foto's. Per kanaal zie je of de persoon instemde, sinds wanneer en via welke bron, of dat nog niemand het vroeg.

Hoe lang mag ik donorgegevens bewaren?

De AVG geeft geen enkel getal. Artikel 5, lid 1, e) zegt dat persoonsgegevens niet langer mogen worden bewaard dan nodig voor het doel, en de Europese Commissie raadt aan vaste termijnen om te wissen of te herzien te bepalen. Verschillende doelen hebben verschillende klokken:

  • Actieve supporters: zolang de relatie duurt en ze geen bezwaar maakten.
  • Boekhoudkundige en fiscale stukken: zolang de wet het vereist. WeGlow CRM vermeldt een wettelijke bewaartermijn van 7 jaar na het aanslagjaar voor fiscale attesten, en blokkeert het wissen van een contact zolang die termijn loopt.
  • Inactieve contacten: bepaal een controleritme, bijvoorbeeld jaarlijks, en beslis wie je verwijdert. Schrijf de regel op.

De bewaartermijnen die je kiest, zijn jouw beslissing als organisatie; de wettelijke minimumtermijnen voor boekhouding verschillen per land.

Wat doe ik als iemand zijn gegevens opvraagt of vergeten wil worden?

Volgens de artikelen 12 tot 17 moet je binnen één maand antwoorden, wat bij complexe gevallen met melding met maximaal twee maanden kan worden verlengd. Mensen mogen een kopie van hun gegevens vragen (inzage) en in veel gevallen wissing. Wissing kent uitzonderingen, zoals wettelijke bewaarplichten voor boekhouding.

  1. Bevestig wie de vraag stelt, zonder meer gegevens te verzamelen dan nodig.
  2. Zoek de persoon op in je database.
  3. Exporteer hun gegevens of wis ze, en noteer de datum.
  4. Antwoord schriftelijk binnen de termijn.

Op een contact in WeGlow CRM kan je de gegevens van de persoon als bestand exporteren, of kiezen om te anonimiseren of te verwijderen. Beide wisopties vragen dat je het e-mailadres van het contact intikt ter bevestiging. Persoonsgegevens worden gewist, terwijl giftbedragen anoniem bewaard blijven voor de boekhouding. Het systeem blokkeert het wissen wanneer fiscale attesten nog binnen de wettelijke termijn vallen, wanneer een terugkerende gift actief is of wanneer een lidmaatschap via domiciliëring wordt geïnd, en vertelt je waarom. Daarnaast is er een export van alle contacten, giften en attesten, en een auditlog van wijzigingen.

Wat moet nog in orde zijn?

Vier dingen: een register van verwerkingen, toegangsregels, een datalekplan en een privacyverklaring. Elk heeft zijn eigen regels.

  • Een register van verwerkingsactiviteiten (artikel 30). Kleinere organisaties zijn deels vrijgesteld, maar de uitzondering is smal, dus veel verenigingen houden er toch een bij. WeGlow CRM heeft een veld om te noteren wie nog toegang heeft binnen je organisatie.
  • Toegangsregels. Geef teamleden de laagste rol die ze nodig hebben; de rollen in WeGlow CRM worden in de database afgedwongen.
  • Een datalekplan. Een ernstig lek moet meestal binnen 72 uur worden gemeld aan de toezichthouder (artikel 33).
  • Een privacyverklaring op je donatiepagina en in je eerste mail.

Wat kost een tool en waar begin ik?

Begin met een audit van een halve dag: waar staan donorgegevens, wie heeft toegang, wat is de rechtsgrond. Wil je alles op één plek, dan start WeGlow CRM vanaf €29 per maand (excl. btw) voor maximaal 1.000 contacten, €59 voor maximaal 5.000, €89 voor maximaal 10.000 en €149 voor maximaal 25.000. Controleer de actuele prijzen in je dashboard.

Zijn kleine verenigingen vrijgesteld van de AVG?

Nee. Grootte stelt je niet vrij van de hoofdregels, al hebben sommige verplichtingen, zoals het register, gedeeltelijke uitzonderingen.

Mag ik de gift houden als iemand wissing vraagt?

Anonieme financiële gegevens mag je bewaren. Persoonsgegevens die aan wettelijke bewaarplichten hangen, moeten soms blijven tot de termijn voorbij is.

Volstaat een AVG-tool om in orde te zijn?

Nee. Een tool helpt met registratie, export en toegang, maar naleving hangt ook af van je beleid en gewoontes.

Lees ook

Meer over dit onderwerp:

Bronnen

Meer van Glowie

Meer over WeGlow