AVG vereniging ledenadministratie — praktische gids voor EHBO-verenigingen
Kort antwoord eerst: houd alleen de gegevens die je echt nodig hebt, leg per gegevenssoort vast waarom je ze hebt en wanneer je ze verwijdert, en maak afspraken met softwareleveranciers. Deze aanpak houdt de AVG werkbaar in plaats van bedreigend.
Welke cursistgegevens verwerken EHBO-verenigingen meestal?
- NAW en contactgegevens (naam, adres, e‑mail, telefoon). Noodzakelijk voor communicatie en facturatie.
- Gegevens voor inschrijving en betaling (bankgegevens, factuurhistorie).
- Presentie bij lessen en examens (aanwezigheidslijstjes).
- Competenties en diplomagegevens (welke cursussen, behaalde certificaten, vervaldatum van diploma's).
- Gezondheidsinformatie als die relevant is voor de les (allergieën, medische beperkingen). Dit is gevoelig; behandel het scherper.
- Foto's en video (bijvoorbeeld voor social media of lesverslagen).
In de praktijk zie ik dat presentielijsten vaak blijven slingeren. Tijdens een herhalingsavond vond iemand per ongeluk een jaaroude lijst in een jaszak. Kleine ergernis. Grote risico's vermijd je door direct duidelijke regels.
Basisprincipes praktisch vertaald
1) Doelbinding: schrijf op waarvoor je de data gebruikt
Leg per gegevenssoort kort op papier vast: waarom bewaren we dit? Bijvoorbeeld: NAW = communicatie en facturatie; presentie = bewijs deelname en examenregistratie. Tip: één A4 met korte regels helpt meer dan een lang beleidsdocument.
2) Grondslag: kies een passende reden om te verwerken
Gebruik eenvoudige categorieën: uitvoering van de overeenkomst (inschrijving), toestemming (bijvoorbeeld voor foto’s), wettelijke verplichting (zoals examenregistratie), of gerechtvaardigd belang (administratieve continuïteit). Noteer welke grondslag je kiest en waarom. Zie de AVG (EU) 2016/679 voor de juridische basis en definities.
3) Dataminimalisatie: bewaar niet meer dan nodig
Vraag alleen wat je echt nodig hebt bij inschrijving. Vraag geen geboortedatum tenzij je die echt nodig hebt voor leeftijdsgebonden diploma's. Tijdens een cursus heb ik cursisten wél eens ongevraagd om hun burgerservicenummer zien schrijven — dat mag niet standaard.
4) Bewaartermijnen: bepaal en documenteer
Geef geen vage beloftes. Leg per type gegeven vast hoe lang je het bewaart en waarom. Bewaar bewijs van diploma's zolang dat nut heeft (bijvoorbeeld tot het diploma verloopt en verlenging geregeld is), maar verwijder marketingnotities zodra iemand vertrekt. Schrijf die termijn op en bewaar de onderbouwing in één document.
Let op: ik geef hier geen concrete jaren. Als vereniging bepaal je zelf een redelijke termijn en documenteer je de motivering. Zie voor algemene richtlijnen de Rijksoverheid: Privacy en persoonsgegevens.
5) Beveiliging: simpel maar effectief
- Papieren lijsten: opgeborgen in een afsluitbare kast. Niet op tafels laten liggen.
- Digitale bestanden: toegang met wachtwoord, accounts met beperkte rechten, dubbele factor waar mogelijk.
- Back-ups: versleuteld en met beperkte toegang.
- Toegangslog: noteer wie toegang heeft tot leden- en diplomagegevens. Een kleine anekdote: we leerden dit tijdens een herkansingsexamen toen iemand per ongeluk examendata in een openbare map zette. Kostte een uur om alles terug te halen en mensen gerust te stellen.
Delen van gegevens: wanneer mag dat?
- Certificerende instanties: deel alleen de noodzakelijke gegevens voor het examenproces. Leg vast welke velden je deelt en op basis van welke grondslag.
- Samenwerking met andere verenigingen: stem vooraf af wie welke data bewaart. Maak schriftelijke afspraken.
- Softwareleveranciers: zijn meestal verwerkers (zij handelen volgens jouw instructies). Sluit altijd een verwerkersovereenkomst (VO) af. Controleer waar de data wordt opgeslagen.
Praktisch voorbeeld: bij een gezamenlijk landelijk examen deel je vaak naam, geboortedatum en resultaat. Leg die uitwisseling vast, beveilig de overdracht en bewaar geen extra kopieën zonder reden.
Verwerkersovereenkomst en software
Je gebruikt waarschijnlijk een ledenadministratie- of cursusplatform. Met die leveranciers heb je meestal een verwerkersrelatie. Sluit een VO waarin staat dat de leverancier beveiliging toepast en jouw instructies volgt.
Checkpunten bij een leverancier:
- Waar staan de servers (binnen EU of niet)?
- Biedt de leverancier encryptie en back-ups?
- Is er een mogelijkheid om data af te voeren wanneer je opzegt?
EHBO-Systeem heeft een pagina over veiligheid en AVG met praktische tips voor verenigingen: https://ehbo-systeem.nl/veiligheid-en-avg
Simpele eerste stappen (maak het behapbaar)
- Maak een korte inventarisatie: welke persoonsgegevens hebben we en waarom? (één A4 per type).
- Benoem één verantwoordelijke in het bestuur die die inventarisatie bijhoudt.
- Stel voor elke gegevenssoort een bewaarreden en -termijn op en documenteer die.
- Ruim direct onnodige papieren lijsten op en zet digitale bestanden achter een wachtwoord.
- Controleer de leverancier(s) en vraag een VO.
- Plan een jaarlijkse opschoningsronde op een vaste datum.
In één vereniging die ik ken losten we veel stress op door deze stappen in één avond te doen. Iedereen hielp mee en na twee uur hadden we een overzicht en basisregels.
Praktische valkuilen
- Alles bewaren "voor het geval". Dat stapelt risico's op.
- Geen afspraken over wie toegang heeft. Zorg voor rollen.
- Vergeten VO's met kleine softwaretools (WhatsApp-groepen, spreadsheets).
- Foto's delen zonder toestemming; zorg voor een standaard toestemmingsclausule.
Veelgestelde vragen
Mogen we presentielijsten bewaren?
Ja, als je ze nodig hebt als bewijs van deelname of examendeelname. Bewaar ze dan beperkt en beveiligd. Anonimiseer waar mogelijk (bijv. referentienummer voor publiek gebruik) en noteer waarom je de lijst nodig hebt.
Moeten we een verwerkersovereenkomst hebben?
Ja: als een leverancier persoonsgegevens namens jullie verwerkt, hoort daar een verwerkersovereenkomst (VO) bij. Leg vast wat de leverancier mag doen, hoe beveiligd wordt en wat er gebeurt bij beëindiging. Raadpleeg voor praktische modelcontracten en richtlijnen de Autoriteit Persoonsgegevens: https://autoriteitpersoonsgegevens.nl
Wat doen we met gegevens van vertrokken leden?
Houd alleen wat nodig is voor wettelijke of administratieve redenen (bijvoorbeeld bewijs van gevolgde opleiding of openstaande vorderingen). Voor overige doeleinden: verwijderen of anonimiseren. Documenteer de keuze en de bewaartermijn.
Moeten we altijd toestemming vragen voor foto's?
Voor publicatie op social media of nieuwsbrieven: ja, vraag toestemming. Voor intern gebruik in beveiligde dossiers kun je andere grondslagen overwegen, maar leg dat vast.
Praktische samenvatting
Begin met een korte inventaris en één A4 met regels: welke data, waarom, wie mag erbij, en wanneer het weggaat. Dat schept rust en maakt AVG beheersbaar. Plan één opschoningsavond met je bestuursleden — koffie en een stapel lijstjes, en alles is geregeld.