Privacyverklaring
Altijd verplicht. Hierin staat wie je bent, welke gegevens je verwerkt, met welk doel en grondslag, of je deelt en met wie, en hoe lang je bewaart. Vindbaar vóórdat iemand iets invult, in begrijpelijke taal.
Kort antwoord: voor elk persoonsgegeven dat je app verwerkt heb je vooraf een grondslag nodig, leg je in een privacyverklaring uit wat je doet, houd je meestal een verwerkingsregister bij, sluit je een verwerkersovereenkomst met elke partij die die data namens jou verwerkt, en weet je vooraf wat je doet bij een datalek. Dit is algemene uitleg, geen juridisch advies: de Autoriteit Persoonsgegevens is de officiële bron.
Wie gaat hierover, en wat betekent dat?
De AVG gaat over persoonsgegevens: alles wat naar een individuele persoon te herleiden is. Een e-mailadres, een profielfoto, een locatie, een apparaat-id, een IP-adres in je logs. Verwerkt je app daarvan iets, dan gelden de regels hierboven.
Dit is algemene uitleg, geen juridisch advies. De Autoriteit Persoonsgegevens is de onafhankelijke toezichthouder op de privacywetgeving in Nederland. Zij houdt toezicht en kan handhaven, maar beoordeelt jouw situatie niet vooraf: je bepaalt zelf welke grondslag geldt. Begin bij het stappenplan voor ondernemers, en loop de AVG-quickscan door.
Elk veld dat je vraagt, creëert een verplichting.
De meeste founders zien privacy als een tekst die je aan het eind laat schrijven. Dat is de dure volgorde: het ontwerp bepaalt je verplichtingen. Elk veld in je formulier, elke analytics-tool en elke externe dienst die data ontvangt, voegt iets toe aan wat je moet uitleggen, beveiligen, bewaren en verantwoorden.
Neem de geboortedatum die je "voor later" in het formulier zet. Vanaf dat moment moet je uitleggen waarom je hem opslaat, heb je er een grondslag voor nodig en telt hij mee in de gevoeligheid van een lek. De AVG kent geen vaste bewaartermijnen: je mag niet langer bewaren dan noodzakelijk en moet onderbouwen wat dat is. Lastig, voor een veld dat je nergens voor gebruikt.
De omgekeerde regel is de nuttigste vuistregel die er is: data die je niet verzamelt, hoef je niet te beveiligen, niet te bewaren, niet te verwijderen en niet te melden bij een datalek. In de prototypefase kost schrappen niets, want er valt nog niets te migreren. Daarna wordt het een project, zoals meer dingen in de stap van prototype naar productie.
Je kiest per verwerking één reden, vooraf.
De AVG kent zes grondslagen (artikel 6): toestemming, uitvoering van een overeenkomst, een wettelijke plicht, een vitaal belang, een publieke taak en een gerechtvaardigd belang.
Bijna iedereen grijpt naar toestemming, omdat dat het netst voelt. Meestal is het de zwakste keuze. Geldige toestemming is vrijelijk gegeven, ondubbelzinnig, geïnformeerd en specifiek: geen vooraf aangevinkte vakjes, per doel apart vragen, en intrekken moet net zo makkelijk zijn als geven. Die eis raakt je ontwerp. Werkt je app niet meer als iemand weigert, dan was de toestemming niet vrij, en na intrekking moet je product werken zonder die gegevens.
Voor het meeste in een gewone app past de grondslag overeenkomst beter: je hebt een e-mailadres nodig om iemand een account te leveren. Die dekt alleen wat nodig is voor de dienst zelf. Een nieuwsbrief of gedragsanalyse vraagt een eigen grondslag.
Een SDK aanzetten kost een minuut. De verplichting blijft.
Verwerkt een andere partij persoonsgegevens in jouw opdracht en voor jouw doel, dan is dat een verwerker: je hosting, je clouddatabase, je maildienst, je supportsoftware. Jullie zijn dan allebei verplicht een verwerkersovereenkomst te hebben (artikel 28). Ontbreekt die, dan zijn jullie allebei in overtreding, en jij blijft verantwoordelijk.
Wat mensen verrast, is de crash-reporter. Een standaard-SDK stuurt bij een crash niet alleen een stacktrace, maar vaak ook een gebruikers-id, een apparaat-id, het scherm waar iemand was en soms veldinhoud. Dat zijn persoonsgegevens, en die leverancier is dus jouw verwerker. Hetzelfde geldt voor analytics en foutlogging.
Let ook op subverwerkers: jouw leverancier mag alleen anderen inschakelen met jouw schriftelijke akkoord en blijft aansprakelijk voor wat die doen.
De cookieregels gaan niet over cookies, maar over iemands toestel.
Naast de AVG geldt een aparte regel voor het opslaan en uitlezen van informatie op iemands apparaat. In Nederland staat die in de Telecommunicatiewet (artikel 11.7a), en de AP past hem uitdrukkelijk toe op websites en apps. Functionele cookies mogen zonder toestemming, beperkt analytische met geringe privacygevolgen ook. Al het overige, waaronder tracking, vraagt vooraf toestemming.
"Wij gebruiken geen cookies, het is een app" is geen argument: een SDK die een identifier op het toestel wegschrijft en terugleest, doet hetzelfde. Op iOS eist Apple bovendien expliciete toestemming via App Tracking Transparency voordat je iemand over apps van anderen heen volgt. De AP controleert hier sinds 2024 strenger op en heeft er boetes voor opgelegd; op haar cookiepagina staat wat zonder toestemming mag.
Eén altijd, één bijna altijd, één bij hoog risico.
Altijd verplicht. Hierin staat wie je bent, welke gegevens je verwerkt, met welk doel en grondslag, of je deelt en met wie, en hoe lang je bewaart. Vindbaar vóórdat iemand iets invult, in begrijpelijke taal.
Verplicht boven de 250 medewerkers. Daaronder ook, zodra de verwerking niet incidenteel is, een hoog risico oplevert of om bijzondere gegevens gaat. Omdat een app zelden incidenteel verwerkt, komt dat volgens de AP neer op: bijna altijd.
Verplicht bij een waarschijnlijk hoog privacyrisico (artikel 35). Denk aan profilering waarop je besluiten baseert, grootschalige verwerking van bijzondere gegevens, of systematisch volgen in openbare ruimte. Twijfel je, gebruik dan de criteria en DPIA-lijst van de AP.
Apple en Google zijn concreter dan de wet.
Apple eist een link naar je privacyverklaring in App Store Connect én goed vindbaar in de app zelf. Die moet benoemen welke gegevens je verzamelt, wie ze verder krijgt (analytics en andere SDK's inbegrepen), hoe lang je ze bewaart en hoe iemand toestemming intrekt of verwijdering vraagt. Google Play vraagt hem in je storevermelding én in de app, plus een Data safety-sectie die klopt met wat je app doet.
Beide stores eisen ook dat gebruikers hun account kunnen verwijderen: bij Apple in de app, bij Google ook via een webpagina. Geen tekstwijziging dus, maar functionaliteit die iemand bouwt. Deze regels wijzigen regelmatig, dus controleer vlak voor indienen de actuele App Review Guidelines en het User Data-beleid van Google Play. De rest staat in app in de app store zetten.
De klok loopt zodra je het weet.
Je moet dus snel kunnen zeggen welke gegevens waar stonden. Dan is je verwerkingsregister geen papierwerk maar je enige overzicht, en is elke dataset die je nooit aanlegde een vraag die je niet hoeft te beantwoorden. De AP beschrijft de meldprocedure; de technische kant staat in je AI-app beveiligen.
Zodra je persoonsgegevens van echte mensen verwerkt, gelden de regels. Een prototype op verzonnen data valt erbuiten. Bewaar je gegevens van echte testers, dan heb je een grondslag en een privacyverklaring nodig.
Nee. Toestemming is alleen geldig als die vrijelijk, ondubbelzinnig, geïnformeerd en specifiek is, en net zo makkelijk in te trekken als te geven. Voor gegevens die je dienst nodig heeft, past de grondslag overeenkomst beter.
Zodra een andere partij persoonsgegevens verwerkt in jouw opdracht: hosting, een clouddatabase, analytics of een crash-reporter. Beide partijen zijn verplicht die te hebben; ontbreekt hij, dan zijn jullie allebei in overtreding.
Meestal wel. Boven de 250 medewerkers altijd; daaronder ook zodra de verwerking niet incidenteel is of om bijzondere gegevens gaat. Bij een app is dat volgens de AP bijna altijd zo.
Als je verwerking waarschijnlijk een hoog privacyrisico oplevert, zegt artikel 35. Bijvoorbeeld profilering waarop je besluiten baseert, grootschalige verwerking van bijzondere gegevens, of systematisch volgen in openbare ruimte. De AP heeft een lijst met verplichte gevallen.
Ja. De regel in de Telecommunicatiewet gaat over opslaan en uitlezen van informatie op iemands apparaat, en de AP past hem toe op websites en apps. Functioneel en beperkt analytisch mag zonder toestemming, tracking niet.
Een AVG-implementatie is een eigen traject, en dat doen wij niet. Wat we wel doen: in één werkdag een klikbaar prototype leveren waarmee je je idee toetst. Dat is ook het beste moment om te bepalen welke gegevens je écht nodig hebt, want dan valt er nog niets te migreren.
Een korte intake volgt na je inschrijving. Daarna stemmen we scope en datum af.
We nemen contact op om de intake in te plannen.
We gebruiken cookies om je ervaring te verbeteren en het gebruik van de site te meten.