Ga naar inhoud
HexaTransfer
Terug naar blog
AVG & compliance

AVG-toestemmingsbeheer voor veilige bestandsoverdracht

Beheers de AVG-eisen voor toestemming bij bestandsoverdracht, inclusief rechtsgronden, opt-in-mechanismen, toestemmingsregisters en intrekkingsprocedures.

Toestemming op grond van AVG Artikel 6(1)(a) is vaak de verkeerde rechtmatige grondslag voor bestandsoverdrachten. Contracten (6(1)(b)), wettelijke verplichtingen (6(1)(c)) en gerechtvaardigde belangen (6(1)(f)) dekken de meeste B2B-bestandsdelingsscenario's zonder betrokkenen te vragen zich aan te melden. Wanneer toestemming werkelijk de juiste grondslag is — marketinglijsten, nieuwsbriefinschrijvingen, vrijwillige gegevensbijdragen — stelt Artikel 7 strikte regels: vrij gegeven, specifiek, geïnformeerd, ondubbelzinnig en op elk moment even eenvoudig in te trekken als te geven. Toestemming verkeerd hanteren maakt de volledige overdracht onrechtmatige verwerking op grond van Artikel 5(1)(a).

Waarom toestemming zelden de juiste grondslag is voor B2B-overdrachten

Een freelancer die een klant een 2 GB projectlevering stuurt, heeft de toestemming van de klant niet nodig — de opdrachtsovereenkomst is de rechtmatige grondslag op grond van 6(1)(b). Een advocatenkantoor dat een ondertekende NDA naar de tegenpartij stuurt, heeft ook geen toestemming nodig. Een klinische onderzoekslocatie die gepseudonimiseerde data naar de sponsor overdraagt, werkt op grond van 6(1)(b) of 9(2)(j) voor bijzondere categorieën data. Standaard toestemming voor alles instellen creëert kwetsbaarheid: betrokkenen kunnen op elk moment intrekken op grond van Artikel 7(3), waardoor je contractuele verplichtingen mogelijk niet kunt nakomen. Kies één keer de juiste grondslag, documenteer die, stop met vragen.

De toestemmingsvereisten van Artikel 7

Artikel 7(1) verplicht je bewijs van gegeven toestemming te leveren. Artikel 7(2) stelt dat toestemmingsverzoeken duidelijk onderscheidbaar, begrijpelijk en in eenvoudige taal moeten zijn. Artikel 7(3) garandeert dat intrekking even eenvoudig is als het geven van toestemming. Artikel 7(4) maakt toestemming ongeldig als die voorwaardelijk is aan dienstverlening die de data feitelijk niet vereist. Vertaald naar bestandsoverdrachten: je kunt "Ik ga akkoord met het ontvangen van marketing-PDF's" niet bundelen met "Ik ga akkoord met het ontvangen van mijn aankoopbewijs." Het eerste is toestemming, het tweede contractuele nakoming. Scheid ze of je hebt Artikel 7(4) geschonden.

Dark patterns die toestemming ongeldig maken

Een vooraf aangevinkt selectievakje is ongeldig (Planet49 C-673/17, oktober 2019). Cookie-walls die dienst weigeren tot toestemming is gegeven zijn ongeldig voor niet-essentiële cookies (EDPB-richtlijnen, mei 2020). "Alles accepteren"- en "Alles weigeren"-knoppen moeten even prominent zijn (CNIL-boetes aan Google en Facebook, december 2021, €150M en €60M). Voor bestandsoverdrachten is het equivalente dark pattern het bundelen van downloadtoegang met marketing-opt-in: "Download je bestand" is essentieel; "Abonneer op onze nieuwsbrief" is dat niet. Voeg ze nooit samen achter één knop.

Gedetailleerde toestemming en bestandstypen

Als je een platform runt waarbij gebruikers foto's, documenten en video uploaden, hebben betrokkenen gedetailleerde toestemming nodig voor elk gegevenstype. Een nieuwsbrief waarbij abonnees ook vakantiefotos uploaden naar een gedeelde galerij vereist aparte toestemming voor e-mailmarketing en voor foto-hosting. Granulariteit strekt zich ook uit tot doeleinden: toestemming voor "delen met partners" zonder de partners te noemen voldoet niet aan de "specifiek"-test van Artikel 7. Benoem de categorieën ontvangers — adverteerders, analyseproviders, subverwerkers — en als dat niet kan, val terug op gerechtvaardigde belangen met een degelijke afwegingstest.

Toestemmingsregisters en bewijs van toestemming

Artikel 7(1) legt de bewijslast bij de verwerkingsverantwoordelijke. Een toestemmingsregister heeft minimaal vijf velden nodig: wie heeft toestemming gegeven (betrokkene-ID, e-mail of gehashte identificator), wanneer (tijdstempel, tijdzone), waarvoor (exacte getoonde tekst), hoe (formulierversie, IP, user agent voor webcaptions) en hoe in te trekken (verwijzing naar het mechanisme). Tools zoals OneTrust, Usercentrics, Didomi en Cookiebot verwerken webcaptures; voor in-product stromen, bouw je eigen event-log met alleen-toevoegen-semantiek. Bewaring overeenkomend met de geldigheidsperiode van de toestemming plus de verjaringstermijn (doorgaans zes jaar in het VK, vijf jaar in Frankrijk).

Intrekkingsworkflows die passen bij het gemak van verlenen

Artikel 7(3) vereist dat intrekking even eenvoudig is als toestemming geven. Als toestemming een enkele klik op een selectievakje was, moet intrekking één klik zijn. Verborgen voorkeurscentra achter drie accountmenu's falen. E-mailgebaseerde uitschrijflinks werken als ze de intrekking bij klikken verwerken zonder dat de gebruiker hoeft in te loggen. Voor bestandsoverdrachten betekent intrekking doorgaans stoppen met toekomstige overdrachten en verwijderen van vroegere op grond van Artikel 17(1)(b) waar toestemming de enige grondslag was. Je uitschrijfendpoint moet zowel de toestemmingsintrekkingsgebeurtenis als de verwijdertaak activeren.

Kindertoestemming en ouderlijke verificatie

Artikel 8 stelt 16 als de standaardleeftijd waaronder ouderlijke toestemming vereist is voor informatiesamenlevingsdiensten, waarbij lidstaten vrij zijn om tot 13 te verlagen. Frankrijk gebruikt 15, Duitsland 16, Spanje 14, Zweden en Portugal 13. Acceptabele verificatiemethoden voor toezichthouders zijn creditcardcontroles, nationale ID-verificatie, ondertekende toestemmingsformulieren en dubbele opt-in met de geverifieerde e-mail van de ouder. Als je bestandsoverdrachtplatform gericht is op onderwijs, moeten uploaders onder 16 jaar ouderlijke toestemming verkrijgen voor elke gegevensverwerking gebaseerd op toestemming (doorgaans accountaanmaak en marketing, soms bewaring van bestandsopslag).

Toestemming voor internationale overdrachten

Artikel 49(1)(a) staat toestemming toe als afwijking voor overdrachten naar niet-adequate landen, maar alleen voor incidentele, niet-repetitieve overdrachten. De EDPB-richtlijnen 2/2018 over Artikel 49 benadrukken "uitdrukkelijke toestemming" — een hogere lat dan gewone toestemming — waarvoor een schriftelijke verklaring of equivalent vereist is, en de betrokkene moet worden geïnformeerd over de specifieke risico's, inclusief het ontbreken van een adequaatheidsbesluit. Gebruik voor routinematige bestandsoverdrachten naar de VS of andere niet-adequate jurisdicties SCCs plus een Overdrachtsimpactbeoordeling. Toestemming is een noodventiel, geen schaalstrategie.

Hertoestemming wanneer de voorwaarden wijzigen

Als je verwerkingsdoeleinden wijzigt, nieuwe ontvangers toevoegt of bewaring verlengt, dekken bestaande toestemmingen de uitgebreide verwerking mogelijk niet meer. De veiligste aanpak is nieuwe toestemming met bijgewerkte openbaarmakingen. Terugschalen is prima zonder hertoestemming. De test: zou de oorspronkelijke toestemming zijn gegeven als de betrokkene de nieuwe feiten had gekend? Als je twijfelt: vraag opnieuw toestemming. Activeer de hertoestemmingsstroom voordat de nieuwe verwerking begint, niet erna, en pauzeer overdrachten totdat de nieuwe toestemming is geregistreerd.

Technische integratiepatronen

In een bestandsoverdrachtproduct is het schone patroon een toestemmingsmicroservice die elke upload-, download- en meldingsoproep controleert voordat die doorgaat. Het toestemmingsregister bevat een UUID waarnaar in auditlogboeken voor elke bestandsbewerking wordt verwezen. Intrekking maakt toekomstige controles ongeldig en activeert een asynchrone verwijdertaak. Diensten zoals HexaTransfer vermijden de complexiteit door overdrachten te baseren op contractuele noodzakelijkheid — de afzender initieert, de ontvanger downloadt, beide impliciet onder het overdrachtscontract — en AVG Artikel 6(1)(a)-toestemming reserveren voor de optionele nieuwsbriefinschrijving.

Toestemming is een gereedschap, geen standaard. Kies de rechtmatige grondslag die past bij de bewerking. Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden