Je ontvangt een klacht via de Autoriteit Persoonsgegevens, of een gebruiker vraagt je om bewijs dat hij ooit toestemming heeft gegeven voor je nieuwsbrief. Op dat moment merk je of je aanmeldformulier technisch correct is ingericht, of niet. De AVG stelt concrete eisen aan elk onderdeel van dat formulier, van de checkbox tot het logbestand in je backend. Dit artikel loopt ze stap voor stap met je door.

De negen onderdelen van een AVG-correct nieuwsbriefformulier

Zie je aanmeldformulier als een klein juridisch document dat toevallig in HTML is gebouwd. Het bevat verplichte elementen, en elk element heeft een specifieke functie. Hier is de kapstok voor dit artikel:

  • Een lege, niet-aangevinkte checkbox
  • Een duidelijke toestemmingstekst naast de checkbox
  • Een technische blokkade zodat het formulier zonder toestemming niet verstuurd kan worden
  • Dubbele opt-in via een bevestigingsmail
  • Een link naar je privacyverklaring en vermelding van de verwerkingsverantwoordelijke
  • Een systeem om toestemming te registreren als bewijs
  • Een paragraaf in je privacyverklaring specifiek over de nieuwsbrief
  • Drie veelgemaakte fouten vermijden

Elk punt hieronder werkt een onderdeel concreet uit.

1. De checkbox: leeg, altijd leeg

De AVG is helder: toestemming moet een vrije, actieve keuze zijn. Een checkbox die standaard aangevinkt staat, geldt juridisch niet als toestemming. Toch zie je het nog regelmatig, ook bij gerenommeerde webshops.

In HTML ziet een foutieve checkbox er zo uit:

<input type="checkbox" name="nieuwsbrief" checked>

Het checked-attribuut is het probleem. De correcte versie is simpelweg:

<input type="checkbox" name="nieuwsbrief" id="nieuwsbrief">

Geen checkedgeen value="true" als default, geen JavaScript die hem alsnog aanvinkt bij het laden van de pagina. Controleer dit ook in je CMS of e-mailmarketingtool, want sommige plugins vullen dit stilletjes in.

2. De toestemmingstekst: wat er minimaal in moet staan

Naast de checkbox staat een zin. Die zin is geen decoratie. Hij moet de bezoeker precies vertellen waar ze ja op zeggen. Concreet moet er in staan: wie de nieuwsbrief verstuurt, wat voor content ze kunnen verwachten, en hoe ze zich kunnen uitschrijven.

Een slechte toestemmingstekst:

“Ik ga akkoord met het ontvangen van berichten.”

Dit is te vaag. Berichten van wie? Over wat? Hoe stop je ermee?

Een goede toestemmingstekst:

“Ik geef toestemming aan Bakkerij De Tarwebloem (info@tarwebloem.nl) om mij wekelijks een nieuwsbrief te sturen met recepten en aanbiedingen. Ik kan me altijd uitschrijven via de link onderaan elke mail.”

Dit klinkt wat langer, maar je kunt het compact houden met een goede zinsstructuur. Wat niet mag: verwijzen naar een document elders voor de uitleg van wat de toestemming precies inhoudt. De kern staat naast de checkbox, punt.

3. Stilzwijgen uitsluiten: het formulier blokkeert zonder toestemming

Een lege checkbox is stap één. Stap twee is zorgen dat het formulier technisch weigert te verzenden als de checkbox niet is aangevinkt. Dat doe je met het required-attribuut:

<input type="checkbox" name="nieuwsbrief" id="nieuwsbrief" required>

De browser toont dan automatisch een foutmelding bij verzenden zonder vinkje. Pas die foutmelding aan zodat hij begrijpelijk is, want de standaard browsertekst is niet altijd duidelijk. Iets als: “Vink het vakje aan om toestemming te geven voor de nieuwsbrief” werkt beter dan een generieke melding.

Vertrouw niet alleen op HTML-validatie. Valideer ook aan de serverkant, want iemand met technische kennis kan de HTML-controle omzeilen. Als de backend geen bevestigde toestemming ontvangt, sla je het adres simpelweg niet op.

4. Dubbele opt-in: de bevestigingsmail technisch inregelen

Na het invullen van het formulier stuur je een bevestigingsmail met een unieke link. Pas nadat iemand op die link klikt, activeer je het abonnement. Dit heet dubbele opt-in, en hoewel het strikt genomen niet in de AVG zelf verplicht staat, is het de beste manier om toestemming te bewijzen én om te checken dat het e-mailadres echt van de invuller is.

Wat die bevestigingsmail moet bevatten:

  • Een duidelijke uitleg waarom de mail gestuurd wordt
  • De bevestigingslink
  • Een vervaltermijn, bijvoorbeeld 48 uur
  • Een zin dat als de persoon zich niet heeft aangemeld, ze niets hoeven te doen

Wat je doet met wie niet bevestigt: na het verlopen van de link verwijder je het e-mailadres uit je database. Je stuurt geen herinneringsmails, want daarvoor heb je nog geen toestemming. De link is eenmalig geldig en niet herbruikbaar.

5. Privacyverklaring en verwerkingsverantwoordelijke op het formulier

Direct bij het aanmeldformulier, zichtbaar zonder scrollen, staat een korte zin met een link naar je privacyverklaring en de naam van de verwerkingsverantwoordelijke. Compact kan prima:

“Door je in te schrijven verwerk ik je gegevens conform mijn privacyverklaring. Verwerkingsverantwoordelijke: Jan Jansen Webdesign, KvK 12345678.”

Je hoeft niet de hele privacyverklaring te herhalen. De link volstaat, mits de verklaring zelf compleet en actueel is.

6. Toestemming registreren als bewijs

De AVG legt de bewijslast bij jou. Als de Autoriteit Persoonsgegevens vraagt wanneer en hoe iemand toestemming heeft gegeven, moet je dat kunnen laten zien. Sla per inschrijving minimaal de volgende metadata op:

  • Tijdstip van invullen (datum en tijd, inclusief tijdzone)
  • IP-adres van de bezoeker op het moment van inschrijving
  • Versie van het formulier of de toestemmingstekst die werd getoond
  • Tijdstip waarop de bevestigingslink is aangeklikt

Bewaar dit bij voorkeur in een logbestand of aparte databasetabel, gescheiden van de nieuwsbriefdistributie zelf. Een CSV-export die je eens per maand maakt, is geen betrouwbaar bewijs. Een geautomatiseerd, onveranderlijk logboek wel.

Hoelang bewaar je dit? Zolang iemand ingeschreven is, plus een redelijke periode daarna voor eventuele klachten of handhaving. Vastleg dit in je eigen bewaarbeleid.

7. Wat er over de nieuwsbrief in je privacyverklaring moet staan

Je privacyverklaring heeft waarschijnlijk al een algemeen gedeelte over persoonsgegevens. Maar de nieuwsbrief verdient een eigen paragraaf, omdat de rechtsgrond (toestemming) en het doel specifiek zijn. Die paragraaf beschrijft minimaal:

  • Welke gegevens worden verwerkt (e-mailadres, naam indien gevraagd)
  • Het doel: het versturen van nieuwsbrieven
  • De rechtsgrond: toestemming (artikel 6 lid 1 sub a AVG)
  • Hoe iemand toestemming intrekt (uitschrijflink plus een alternatief contactkanaal)
  • Hoe lang je de gegevens bewaart
  • Of je een e-mailmarketingdienst gebruikt en wie dat is (denk aan Mailchimp, ActiveCampaign of een Nederlandse variant)

Die laatste punt vergeten mensen vaak. Als je gegevens deelt met een externe tool, ben je verplicht dat te vermelden en een verwerkersovereenkomst met die partij te hebben.

8. Drie veelgemaakte fouten die het formulier alsnog non-compliant maken

Fout 1: Gebundelde toestemming

Je combineert de nieuwsbrief-checkbox met het accepteren van de algemene voorwaarden of het privacybeleid. Eén vinkje voor twee dingen. Dit is niet toegestaan. Toestemming voor marketing moet apart worden gevraagd van toestemming voor contractuele zaken.

De fix: maak aparte checkboxen. De checkbox voor algemene voorwaarden mag je verplicht maken, maar die voor de nieuwsbrief ook afzonderlijk en nooit vooraf aangevinkt.

Fout 2: Vage doelomschrijving

“We kunnen je berichten sturen over onze producten en diensten” dekt alles en niets. Iemand die zich inschrijft voor recepten van een kookblog, wil niet ineens reclame ontvangen voor kookgerei van een zusteronderneming.

De fix: beschrijf concreet wat je stuurt, hoe vaak en van wie. Als je in de toekomst andere content wilt toevoegen die buiten de oorspronkelijke beschrijving valt, vraag je opnieuw toestemming.

Fout 3: Geen bewaarbeleid geregeld

Je slaat e-mailadressen op, maar verwijdert ze nooit. Uitgeschreven abonnees blijven in je database staan. Inactieve contacten van vijf jaar geleden ook.

De fix: stel automatische opruimregels in. Verwijder of anonimiseer uitgeschreven abonnees na een vaste periode, bijvoorbeeld 12 maanden na uitschrijving. Leg deze termijn vast in je privacyverklaring én in je interne verwerkingsregister.

Een AVG-conform nieuwsbriefformulier staat of valt met de details: een lege checkbox, een heldere toestemmingstekst, een link naar je privacyverklaring en een logboek dat aantoonbaar maakt wie wanneer toestemming gaf. Richt je het één keer goed in, dan hoef je er nauwelijks meer naar om te kijken. Controleer je huidige formulier langs de punten uit dit artikel, pas aan waar nodig, en zorg dat je privacyverklaring de nieuwsbrief expliciet benoemt.