Even een korte opmerking voordat we beginnen. Dit is algemene informatie, geen juridisch advies. De Spaanse regelgeving inzake gegevensbescherming en e-commerce hangt af van uw specifieke situatie; voor bindende informatie dient u contact op te nemen met een beheerder of een advocaat gespecialiseerd in gegevensbescherming. Hieronder volgt een overzicht in begrijpelijke taal, zodat u weet waar u naar moet vragen — en wat de technische aspecten inhouden. Levantic zorgt voor de technische kant en werkt samen met uw adviseur, niet in plaats van hem of haar.
Er zijn maar weinig lettercombinaties die een eigenaar van een klein bedrijf zo van zijn stuk brengen als “AVG”. Het roept een vaag gevoel op dat je waarschijnlijk al iets verkeerd doet, dat je een formulier bent vergeten in te dienen en dat één foutje al genoeg is voor een hoge boete. De werkelijkheid is rustiger. De meeste regels zijn goed te hanteren, veel van de angst komt voort uit misvattingen, en als de basis eenmaal goed is geregeld, blijft die meestal ook zo. Hier volgen de belangrijkste punten.

AVG versus LOPDGDD: wat is het verschil?
Je zult beide namen tegenkomen, en je moet ze allebei kennen. De AVG is de EU-brede verordening — deze is rechtstreeks van toepassing in elke lidstaat, inclusief Spanje. De LOPDGDD is de Spaanse nationale wet, die sinds december 2018 van kracht is en die de leemtes opvult waar de AVG bewust ruimte laat voor nationale regels: zaken als de leeftijd waarop iemand toestemming kan geven, bepaalde sectoren die een functionaris voor gegevensbescherming moeten aanstellen, en digitale rechten op de werkplek. Als je in Spanje actief bent, moet je aan beide voldoen. (Je zult ook wel eens horen dat de AVG de AVG in het Spaans — hetzelfde.)
De mythe rond de registratie
Dit is de meest voorkomende zorg die we horen: “Moet ik mijn klantendatabase niet bij de AEPD registreren?” Nee. De vroegere Spaanse verplichting om “bestanden” bij de gegevensbeschermingsautoriteit te registreren, is in 2018 afgeschaft toen de AVG van kracht werd. Er is geen algemene registratieprocedure, geen formulier dat je moet indienen voordat je begint, en geen vergunning waarop je moet wachten.
Wat ervoor in de plaats is gekomen, is eenvoudiger dan het klinkt: je houdt zelf intern bij welke persoonsgegevens je verwerkt en waarom. Je neemt alleen in specifieke situaties contact op met de AEPD — met name om een datalek te melden.
Wat je eigenlijk wel nodig hebt
Drie onopvallende basisprincipes doen het grootste deel van het werk:
A rechtsgrondslag voor elke handeling die je verricht met persoonsgegevens — meestal op basis van toestemming, een overeenkomst of een gerechtvaardigd belang. A privacyverklaring waarin duidelijk wordt uitgelegd wat je verzamelt, waarom, en welke rechten mensen hebben. En een Register van verwerkingsactiviteiten (RoPA) — dat interne register waarin je gegevensverwerking wordt beschreven. Zeer kleine bedrijven kunnen in beperkte gevallen worden vrijgesteld van de RoPA, maar als je regelmatig met klantgegevens werkt, is het eenvoudiger om er gewoon een bij te houden. Hiervoor heb je geen vaste advocaat nodig. Je hoeft het maar één keer goed te doen.
Uw website: wettelijke vermeldingen, cookiebanner, beleidsregels
Als uw website een bedrijf vertegenwoordigt, schrijft de Spaanse wet (de LSSI) voor dat er een juridische kennisgeving — een wettelijke kennisgeving — de gegevens van het bedrijf: naam, belastingnummer, statutaire zetel en contactgegevens. Daarnaast wil je meestal ook een privacybeleid en een cookiebeleid.
Het cookiebanner Dat is waar de meeste websites de fout in gaan. Niet-essentiële cookies — voor analyse, advertenties en tracking — mogen pas worden geladen als de bezoeker hier actief mee instemt. Uw banner moet een “Accepteren”- en een “Weigeren”-optie bevatten die even gebruiksvriendelijk zijn; het weigeren mag niet moeilijker zijn dan het accepteren, en het feit dat een bezoeker verder scrolt of blijft browsen, geldt niet als toestemming. U moet ook informatie in verschillende lagen aanbieden: een korte melding vooraan en daarachter een volledig cookiebeleid. Dit sluit aan bij de cookie-richtlijnen van de AEPD, die in 2024 zijn bijgewerkt.
E-mailmarketing: de strenge opt-in-regels in Spanje
Spanje heeft een van de strengste regels op het gebied van e-mailmarketing in de EU. In het algemeen geldt dat je volgens de LSSI de voorafgaande toestemming (opt-in) van de ontvanger nodig hebt voordat je commerciële e-mails mag versturen — stilzwijgende instemming en vooraf aangevinkte vakjes tellen niet mee.
Er is één kleine uitzondering voor bestaande klanten: je mag hen een e-mail sturen over vergelijkbaar producten of diensten, als je hun adres tijdens een verkoop hebt verzameld en je hen in elk bericht een eenvoudige manier biedt om zich af te melden. Hoe dan ook, elke commerciële e-mail moet je bedrijf duidelijk vermelden en een werkende afmeldlink bevatten.
Hulpmiddelen en gegevens buiten de EU
De meeste bedrijven maken gebruik van verschillende tools — een CRM-systeem, een e-mailplatform, hosting, een aanbieder van online formulieren — en veel daarvan zijn Amerikaanse bedrijven die gegevens buiten de EU opslaan. Dat is toegestaan, maar alleen onder de juiste voorwaarden. Voor het verzenden van persoonsgegevens buiten de EU/EER is ofwel een EU-besluit inzake “passendheidsbeoordeling” voor het land van bestemming nodig, ofwel moeten er passende waarborgen zijn getroffen, meestal in de vorm van de standaardcontractbepalingen van de EU. Veel Amerikaanse diensten vallen onder het EU-VS-kader voor gegevensbescherming. De praktische stap is eenvoudig: zorg dat u weet waar elke tool gegevens opslaat en op welk overdrachtsmechanisme deze vertrouwt.
Als er iets misgaat: de 72-uursregel
Als persoonsgegevens op een manier openbaar worden gemaakt waardoor mensen gevaar kunnen lopen, moet u de AEPD hiervan binnen 72 uur na het constateren hiervan op de hoogte stellen. Als het risico voor betrokkenen groot is, moet u ook de betrokkenen rechtstreeks informeren. Het is de moeite waard om te beslissen nu wie wat zou doen in die 72 uur — een kort plan dat vandaag rustig wordt opgesteld, is beter dan later onder druk te moeten improviseren.
Hoe Levantic de technische kant aanpakt
Dit is het deel dat wij voor u uit handen nemen. Wij zorgen voor een aan de regelgeving conforme cookie-toestemmingsprocedure op uw website, veilige hosting en gegevensverwerking, een correcte wettelijke kennisgeving en privacy- en cookiebeleid, en de verwerkersovereenkomsten die u nodig hebt met de tools die u gebruikt. Wat uw specifieke wettelijke en fiscale verplichtingen betreft, werken wij nauw samen met uw beheerder of juridisch adviseur, in plaats van hen te vervangen — zo zorg je ervoor dat de technische kant correct wordt afgehandeld en krijg je een duidelijk beeld van waar je eigen verantwoordelijkheden liggen.
Veelgestelde vragen
Moet ik mijn bedrijf aanmelden bij de Spaanse gegevensbeschermingsautoriteit (AEPD)?
Nee. De vroegere Spaanse verplichting om “bestanden” bij de AEPD te registreren, is in 2018 afgeschaft toen de AVG van kracht werd. In plaats daarvan houdt u uw eigen interne register van verwerkingsactiviteiten (RoPA) bij, waarin wordt beschreven welke persoonsgegevens u verwerkt en waarom. U neemt alleen in specifieke situaties contact op met de AEPD, bijvoorbeeld om een datalek te melden.
Wat is het verschil tussen de AVG en de LOPDGDD?
De AVG is de EU-brede verordening die rechtstreeks van toepassing is in elke lidstaat. De LOPDGDD is de Spaanse nationale wet, die sinds december 2018 van kracht is en die de leemtes opvult waar de AVG ruimte laat voor nationale regels — zaken als de meerderjarigheidsleeftijd, bepaalde sectoren waar een functionaris voor gegevensbescherming (DPO) vereist is en rechten op de digitale werkplek. Als u in Spanje actief bent, moet u aan beide voldoen.
Heb ik een functionaris voor gegevensbescherming (DPO) nodig?
De meeste kleine bedrijven doen dat niet. Een DPO is wettelijk alleen verplicht als je een overheidsinstantie bent, als je kernactiviteit bestaat uit grootschalige, systematische monitoring van personen, of als je op grote schaal gevoelige gegevens verwerkt. De Spaanse LOPDGDD schrijft dit ook voor in bepaalde gereguleerde sectoren — zoals particuliere scholen, de gezondheidszorg, verzekeraars en beveiligingsbedrijven — ongeacht de omvang. Zelfs wanneer het niet verplicht is, is het een goede praktijk om intern iemand aan te wijzen die verantwoordelijk is voor gegevensbescherming.
Wat moet er volgens de wet op een Spaanse bedrijfswebsite staan?
Krachtens de LSSI moet elke website die een bedrijf vertegenwoordigt, een wettelijke vermelding bevatten (wettelijke kennisgeving) met de gegevens van het bedrijf: naam, btw-nummer, statutaire zetel en contactgegevens. Daarnaast heb je meestal ook een privacybeleid en een cookiebeleid nodig. Dit zijn basisvereisten op het gebied van transparantie, los van de banner voor cookietoestemming zelf.
Wat moet mijn cookiebanner doen om in Spanje aan de voorschriften te voldoen?
Niet-essentiële cookies — voor analyse, reclame en tracking — mogen pas worden geladen nadat de bezoeker hier actief mee heeft ingestemd. Uw banner moet een “Accepteren”- en een “Weigeren”-optie bevatten die even gebruiksvriendelijk zijn; het weigeren mag niet moeilijker zijn dan het accepteren, en scrollen of verder browsen geldt niet als toestemming. U moet ook informatie in verschillende lagen aanbieden: een korte melding op de eerste laag en daarachter een volledig cookiebeleid. Dit is in overeenstemming met de in 2024 bijgewerkte richtlijnen van de AEPD.
Mag ik marketingmails sturen naar mensen in Spanje?
Spanje heeft een van de strengste regels voor e-mailverkeer in de EU. Op grond van de LSSI moet je in het algemeen de voorafgaande toestemming (opt-in) van de ontvanger hebben voordat je commerciële e-mails verstuurt. Er geldt een beperkte uitzondering voor bestaande klanten: je mag hen e-mails sturen over soortgelijke producten als je hun e-mailadres tijdens een verkoop hebt verzameld en je in elk bericht een eenvoudige mogelijkheid biedt om zich af te melden (opt-out). Elke commerciële e-mail moet uw bedrijf identificeren en een werkende afmeldlink bevatten.
Is het een probleem als mijn tools gegevens buiten de EU opslaan?
Dat kan. Het doorgeven van persoonsgegevens buiten de EU/EER is alleen toegestaan als voor het land van bestemming een EU-besluit inzake “passendheidsbeoordeling” geldt of als u passende waarborgen hebt getroffen — meestal de standaardcontractbepalingen van de EU. Veel Amerikaanse diensten vallen onder het EU-VS-kader voor gegevensbescherming. In de praktijk is het belangrijk om na te gaan waar elke tool gegevens opslaat en op welk overdrachtsmechanisme deze is gebaseerd.
Wat gebeurt er als er een datalek plaatsvindt?
Als persoonsgegevens op een manier openbaar worden gemaakt waardoor mensen gevaar kunnen lopen, moet u de AEPD hiervan binnen 72 uur na het constateren hiervan op de hoogte stellen. Als het risico voor betrokkenen groot is, moet u ook de betrokkenen rechtstreeks informeren. Het is verstandig om, voordat u het ooit nodig hebt, alvast een eenvoudig plan op te stellen waarin staat wie wat doet in die 72 uur.
Wat doet Levantic hier eigenlijk?
Wij zorgen voor de technische kant: cookie-toestemming die aan de regelgeving voldoet, veilige hosting en gegevensverwerking, een correcte wettelijke vermelding en privacy- en cookiebeleid, en verwerkersovereenkomsten met de tools die u gebruikt. Wat uw specifieke juridische en fiscale verplichtingen betreft, werken wij samen met uw boekhouder of juridisch adviseur, in plaats van hen te vervangen.
Dit artikel bevat algemene informatie en vormt geen juridisch advies; raadpleeg voor uw specifieke situatie een gestor of een advocaat gespecialiseerd in gegevensbescherming. Wilt u dat de technische kant goed wordt geregeld? Begin met een snelle blik — of vraag de medewerker in de hoek hoe een conforme opstelling eruitziet.
Nog geen reacties