# AVG voor evenementenorganisatoren: bezoekersgegevens veilig verwerken

  [Home](https://mijnevent.nl/nl) / [Blog](https://mijnevent.nl/nl/blog) / AVG voor evenementenorganisatoren: bezoekersgegevens veilig verwerken   avg privacy wetgeving 

# AVG voor evenementenorganisatoren: bezoekersgegevens veilig verwerken

 Je verzamelt namen, e-mailadressen en betaalgegevens. Dat brengt verplichtingen mee — hier zijn de belangrijkste op een rij.

 [Jasper Koers](https://mijnevent.nl/nl/auteur/jasper-koers) · 24 januari 2026 · 6 min leestijd 

  ![](https://regify-mijnevent.s3.eu-central-1.amazonaws.com/blog/covers/avg-bezoekersgegevens-evenementen.webp)  Foto: [A J.](https://unsplash.com/@antoinejulien?utm_source=MijnEvent&utm_medium=referral) / [Unsplash](https://unsplash.com/?utm_source=MijnEvent&utm_medium=referral)     In het kort

- Zodra je tickets verkoopt, verwerk je persoonsgegevens en val je onder de AVG.
- De kern zit in vijf punten: een geldige grondslag en doel, beperkte bewaartermijnen, een verwerkersovereenkomst met je ticketplatform, respect voor bezoekersrechten en passende beveiliging.
- Voor ticketverkoop is de grondslag doorgaans de uitvoering van de overeenkomst; voor marketingmails heb je daarnaast aparte toestemming nodig.
- Een datalek meld je in beginsel binnen 72 uur bij de Autoriteit Persoonsgegevens; boetes kunnen oplopen tot 4% van de jaaromzet.
- Sinds 1 september 2026 móet de Autoriteit Persoonsgegevens een opgelegde sanctie openbaar maken — met naam. Dat maakt reputatieschade een even reëel gevolg als de boete zelf.
- Er ligt een Europees voorstel (het Digital Omnibus-pakket) om die meldtermijn naar 96 uur te verruimen en de meldplicht te beperken tot lekken met een hoog risico. Dat deel van het pakket is nog niet aangenomen — reken dus nog gewoon met 72 uur.

        Geen juridisch advies

Dit artikel legt de regels uit zoals wij ze lezen, op de datum van publicatie. Het is algemene informatie en geen juridisch advies — jouw situatie kan afwijken.

  Zodra je tickets verkoopt, verwerk je persoonsgegevens — naam, e-mailadres en betaalgegevens — en val je onder de Algemene verordening gegevensbescherming (AVG). In de kern komen je verplichtingen neer op vijf punten: je hebt een grondslag nodig (voor ticketverkoop is dat de uitvoering van de overeenkomst; voor marketingmails daarnaast aparte toestemming), je bewaart gegevens niet langer dan nodig, je sluit een verwerkersovereenkomst met je ticketplatform, je beveiligt de gegevens passend en je honoreert de rechten van bezoekers op inzage, correctie en verwijdering. De [Autoriteit Persoonsgegevens](https://www.autoriteitpersoonsgegevens.nl) houdt toezicht en kan boetes opleggen die oplopen tot 4 procent van de jaaromzet — maar wie deze vijf punten op orde heeft, voldoet aan het overgrote deel van de verplichtingen. In dit artikel lopen we ze stuk voor stuk langs, toegespitst op de praktijk van een evenementenorganisator.

*Bijgewerkt op 1 september 2026: toegevoegd dat de Autoriteit Persoonsgegevens sinds 1 september 2026 wettelijk verplicht is een opgelegde sanctie openbaar te maken (artikel 21b Uitvoeringswet AVG). Eerdere aanvulling (10 augustus 2026): toegevoegd dat er een Europees voorstel ligt (het Digital Omnibus-pakket) om de meldtermijn bij een datalek van 72 naar 96 uur te verruimen en de meldplicht te beperken tot lekken met een hoog risico. Dat voorstel is nog niet aangenomen; de 72-uursregel geldt onverkort.*

# Elke ticketverkoop is een gegevensverwerking

Zodra je tickets verkoopt, verwerk je persoonsgegevens: naam, e-mailadres, soms een telefoonnummer en betaalgegevens. Daarmee val je onder de **Algemene verordening gegevensbescherming (AVG)**. Geen reden tot paniek — wel reden om een paar dingen goed te regelen.

# 1. Heb een grondslag en doel

Je mag gegevens alleen verwerken met een geldige grondslag. De AVG kent er zes; de Autoriteit Persoonsgegevens loopt ze langs in [Grondslagen AVG uitgelegd](https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/avg-algemeen/grondslagen-avg-uitgelegd). Voor ticketverkoop is dat doorgaans de **uitvoering van de overeenkomst**: je hebt de gegevens nodig om het ticket te leveren en de koper toe te laten. Wil je daarna ook marketingmails sturen? Dan heb je daarvoor doorgaans **aparte toestemming** nodig — waar de AP aparte eisen aan stelt, zie [Grondslag toestemming](https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/avg-algemeen/grondslag-toestemming). Houd die twee dus gescheiden.

# 2. Bewaar niet langer dan nodig

Gegevens mogen niet eindeloos blijven staan. Bepaal per soort gegeven een redelijke bewaartermijn (denk aan fiscale bewaarplicht voor facturen versus marketingdata die je veel eerder opschoont) en houd je daaraan.

# 3. Sluit een verwerkersovereenkomst

Gebruik je een ticketplatform, dan verwerkt dat platform gegevens namens jou. Daarvoor hoort een **verwerkersovereenkomst** te bestaan waarin staat hoe het platform met die gegevens omgaat en beveiligt. Vraag hier altijd naar — het is een wettelijke eis, geen formaliteit. De Autoriteit Persoonsgegevens legt uit wat er precies in moet staan op [Verwerkersovereenkomst](https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/avg-algemeen/verwerkersovereenkomst).

# 4. Respecteer de rechten van bezoekers

Bezoekers hebben recht op inzage in hun gegevens, op correctie en op verwijdering ("recht om vergeten te worden"). Het volledige rijtje staat bij de Autoriteit Persoonsgegevens onder [Privacyrechten AVG](https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/privacyrechten-avg). Je moet zo'n verzoek kunnen uitvoeren. Een platform dat dit zelf faciliteert, scheelt je veel handwerk.

# 5. Beveilig, en weet wat je doet bij een datalek

Persoonsgegevens horen versleuteld en goed beveiligd te zijn; wat "passend" betekent, werkt de AP uit in [Beveiliging van persoonsgegevens](https://www.autoriteitpersoonsgegevens.nl/themas/beveiliging/beveiliging-van-persoonsgegevens). Gaat er toch iets mis en lekken er gegevens, dan moet je dat in beginsel binnen 72 uur melden bij de Autoriteit Persoonsgegevens (en soms bij de betrokkenen) — de AP schrijft daarover: "Dit moet u doen binnen 72 uur na kennisname van het lek" ([Zo meldt u een datalek](https://www.autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/zo-meldt-u-een-datalek)). Zorg dat je weet hoe je dat doet vóórdat het nodig is.

## Let op: die 72 uur staat op de nominatie om te veranderen

Er ligt in Brussel een voorstel dat precies deze regel raakt. In het **Digital Omnibus-pakket** dat de Europese Commissie op 19 november 2025 presenteerde, wordt artikel 33 AVG zo herschreven dat de meldplicht alleen nog geldt bij een lek "that is likely to result in a high risk to the rights and freedoms of natural persons", met een termijn van "not later than 96 hours after having become aware of it" — zie de [voorgestelde verordening op EUR-Lex](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex:52025PC0837). De melding zou bovendien via één Europees loket gaan in plaats van rechtstreeks bij de nationale toezichthouder. De EDPB en de EDPS steunden die verruiming in hun [gezamenlijke advies van 11 februari 2026](https://www.edpb.europa.eu/news/news/2026/digital-omnibus-edpb-and-edps-support-simplification-and-competitiveness-while_en).

Belangrijk: dit is nog **geen geldend recht**. Anders dan het AI-deel van hetzelfde pakket, dat inmiddels is aangenomen, staat dit voorstel medio 2026 nog als "tabled" in de [wetgevingsmonitor van het Europees Parlement](https://www.europarl.europa.eu/legislative-train/theme-a-new-plan-for-europe-s-sustainable-prosperity-and-competitiveness/file-digital-package). Richt je proces dus gewoon in op 72 uur en op de bestaande meldplicht — en houd er rekening mee dat het regime binnen afzienbare tijd kan verschuiven.

## Een sanctie is sinds 1 september 2026 openbaar

Bij het inschatten van je risico hoort sinds kort nog één ding. Tot voor kort publiceerde de Autoriteit Persoonsgegevens boetes en andere sancties op grond van haar eigen beleid; sinds **1 september 2026** is ze daartoe wettelijk verplicht. Het nieuwe artikel 21b van de Uitvoeringswet AVG, ingevoerd via de Verzamelwet gegevensbescherming ([Staatsblad 2026, 154](https://zoek.officielebekendmakingen.nl/stb-2026-154.html), in werking gezet bij [Staatsblad 2026, 196](https://zoek.officielebekendmakingen.nl/stb-2026-196.html)), maakt openbaarmaking van een bestuurlijke sanctie het uitgangspunt in plaats van een afweging per geval.

Voor een organisatie waarvan de naam het belangrijkste bezit is — een festival, een corso, een vereniging — verschuift daarmee het zwaartepunt van het risico. Niet de boete zelf, maar wat erover te lezen valt. Wat er precies is veranderd en welke tien werkdagen je krijgt voordat een besluit online gaat, staat in [Vanaf 1 september komt een AVG-boete met naam en toenaam online](/nl/blog/ap-boetes-openbaar-vanaf-1-september).

# Hoe MijnEvent je hierbij helpt

Privacy zit bij MijnEvent in het ontwerp:

- **Bezoekers regelen het zelf.** In hun account kunnen ze hun gegevens downloaden (export) en hun account laten verwijderen — precies de AVG-rechten, zonder dat jij iets hoeft te doen.
- **E-mailadressen worden afgeschermd** waar dat kan, zodat gevoelige gegevens niet onnodig zichtbaar zijn.
- **Versleutelde opslag** van gevoelige velden, en een heldere afspraak over wie waarvoor verantwoordelijk is.

Zo voldoe je makkelijker aan de AVG zonder dat je zelf een privacyjurist hoeft te zijn.

# Kort samengevat

De AVG vraagt om een geldige grondslag, beperkte bewaartermijnen, een verwerkersovereenkomst, respect voor bezoekersrechten en goede beveiliging. Met een platform dat dit ondersteunt, wordt compliance een kwestie van goede keuzes maken in plaats van zelf het wiel uitvinden.

*Dit artikel is algemene informatie, geen juridisch advies. Raadpleeg bij twijfel een privacyspecialist.*

 Wet- en regelgeving verandert, en tarieven worden jaarlijks herzien. We doen ons best dit artikel actueel te houden en verwijzen waar mogelijk naar de bron, maar we kunnen niet garanderen dat alles op jouw moment van lezen nog klopt. Gaat het om een beslissing met financiële of juridische gevolgen, controleer het dan bij de instantie zelf of leg het voor aan een jurist of adviseur. Zie ook onze [algemene disclaimer](https://mijnevent.nl/nl/disclaimer).

   Veelgestelde vragen

## Veelgestelde vragen

## Welke grondslag heb ik nodig om bezoekersgegevens te verwerken?

  Voor ticketverkoop is dat doorgaans de uitvoering van de overeenkomst: je hebt de gegevens nodig om het ticket te leveren en de koper toe te laten. Wil je daarna marketingmails sturen, dan heb je daarvoor aparte toestemming nodig.

## Moet ik een verwerkersovereenkomst hebben met mijn ticketplatform?

  Ja. Als een platform gegevens namens jou verwerkt, is een verwerkersovereenkomst een wettelijke eis. Daarin staat hoe het platform met de gegevens omgaat en ze beveiligt.

## Wat moet ik doen bij een datalek?

  Een datalek meld je in beginsel binnen 72 uur bij de Autoriteit Persoonsgegevens, en soms ook bij de betrokkenen. Zorg dat je weet hoe je dat doet voordat het nodig is. Er ligt een Europees voorstel om die termijn naar 96 uur te verruimen en de meldplicht te beperken tot lekken met een hoog risico, maar dat is nog niet aangenomen.

  [    Terug naar blog ](https://mijnevent.nl/nl/blog) 

  MijnEvent

## Meer lezen

 [ ![](https://regify-mijnevent.s3.eu-central-1.amazonaws.com/blog/covers/ticketverkoop-sportevenement-clubtoernooi.webp) sportvereniging 

 Jasper Koers · 7 september 2026 · 6 min leestijd

## Ticketverkoop voor een sportevenement of clubtoernooi

Leden gratis naar binnen, gasten betalen, een passe-partout voor het hele toernooi en aan de poort nog contant afrekenen. Zo zet je dat neer zonder dat er iemand met een kasboekje bij het hek staat.

 ](https://mijnevent.nl/nl/blog/ticketverkoop-sportevenement-clubtoernooi) [ ![](https://regify-mijnevent.s3.eu-central-1.amazonaws.com/blog/covers/ticketverkoop-donaties-bloemencorso.webp) corso 

 Jasper Koers · 7 september 2026 · 5 min leestijd

## Ticketverkoop en donaties voor een bloemencorso

Een corso draait op vrijwilligers, sponsors en een publiek dat gul is als je het vraagt. Zo zet je tribunekaarten, gratis vrijwilligerskaarten en een donatieveld naast elkaar — zonder dat de opbrengst wegloopt in fees.

 ](https://mijnevent.nl/nl/blog/ticketverkoop-donaties-bloemencorso) [ ![](https://regify-mijnevent.s3.eu-central-1.amazonaws.com/blog/covers/ticketadministratie-penningmeester.webp) penningmeester 

 Jasper Koers · 7 september 2026 · 6 min leestijd

## Kascontrole en ticketadministratie: wat de penningmeester nodig heeft

De kascommissie wil één ding: kloppen de cijfers met de bank? Dit is wat MijnEvent voor je klaarzet — een bestellingenexport met bedragen per bestelling, maandfacturen met btw, en een logboek dat vastlegt wie wat downloadde.

 ](https://mijnevent.nl/nl/blog/ticketadministratie-penningmeester) 

   MijnEvent

## Klaar om te beginnen?

Maak gratis een account aan en verkoop je eerste tickets vandaag nog.

 [Start gratis](https://mijnevent.nl/registreer) [Prijzen](https://mijnevent.nl/nl/prijzen)
