Wat u MAG verkopen (AVG & monetisatie)
Persoonlijk of niet? Anoniem of pseudoniem? Welke wettelijke basis voor overdracht? De checklist in 5 vragen om uw gegevens AVG-conform te monetiseren zonder risico.
Wat u mag verkopen
AVG & datamonetisatie
10 slides · veeg of gebruik de pijltjesDisclaimer
Dit is geen juridisch advies
Deze gids vereenvoudigt vastgestelde regels. Raadpleeg voor uw specifieke situatie uw DPO, de CNIL of een advocaat.
Het beginpunt
Persoonlijk, of niet?
Alles begint hier. Gegevens die een persoon identificeren (direct of indirect) zijn 'persoonlijk' → AVG van toepassing.
┌ AVG, art. 4(1)
Het cruciale onderscheid
Anoniem ≠ Pseudoniem
Anoniem (onomkeerbaar) = buiten AVG (overweging 26). Pseudoniem (omkeerbaar) = blijft persoonlijk. De CNIL eist 3 tests: individualisering, correlatie, inferentie.
┌ AVG, overweging 26 + art. 4(5) · CNIL
De voorwaarde
Een wettelijke grondslag voor overdracht
Toestemming, of gerechtvaardigd belang (met wegingstest). 'Verkopen onder gerechtvaardigd belang' is GEEN algemene regel.
┌ AVG, art. 6(1)
De valkuil
Doorverkopen = nieuwe finaliteit
Een doorverkoop is een andere finaliteit dan de oorspronkelijke verzameling → in de praktijk, nieuwe toestemming. Algemene voorwaarden die 'in één keer' zijn geaccepteerd, volstaan niet.
┌ AVG, art. 5(1)(b) + 6(4) · CNIL
Het B2B-geval
B2B valt niet buiten de AVG
'contact@bedrijf' = buiten AVG. Maar 'voornaam.achternaam@' of een naam van een werknemer = persoonsgegevens. Zelfstandige ondernemer: vaak persoonlijk.
┌ AVG, overweging 14 · HvJ EU C-710/23
De checklist
Mag ik verkopen? 5 vragen
- 1. Zijn de gegevens persoonlijk?
- 2. Heb ik een wettelijke grondslag om ze over te dragen?
- 3. Is dit verenigbaar met de oorspronkelijke finaliteit?
- 4. Zijn de personen geïnformeerd + kunnen ze bezwaar maken?
- 5. Worden bezwaren uitgesloten (met bewijs)?
Het bewijs (sanctie)
Dit is niet theoretisch
Op 15 mei 2025 heeft de CNIL Solocal Marketing Services (900.000 €) en Caloga (80.000 €) beboet voor gebruik/doorverkoop van prospectiegegevens zonder geldige wettelijke grondslag.
┌ CNIL, besluiten van 15/05/2025
Ter onthouden
Conformiteit is waarde
Conforme gegevens worden verkocht; niet-conforme gegevens worden beboet.
- Zonder wettelijke grondslag zijn de gegevens niets waard (en riskant)
- Geef de voorkeur aan geaggregeerde / geanonimiseerde gegevens
- Documenteer toestemming en bezwaar
Vragen over het te gelde maken of kopen van data?
Praat met een expert — vrijblijvend.
De volledige gids
Voordat u gegevens monetiseert, is er één vraag die boven alle andere uitgaat: heeft u het recht om ze te verkopen? (Deze gids vereenvoudigt vastgestelde regels en vormt geen juridisch advies: raadpleeg voor uw specifieke situatie uw DPO, de CNIL of een advocaat.)
Alles begint met een onderscheid: zijn de gegevens persoonlijk? Gegevens die een persoon direct of indirect identificeren, zijn persoonlijk en vallen onder de AVG (art. 4(1)). Vervolgens komt een doorslaggevend nuanceverschil: anonieme gegevens – dat wil zeggen, onomkeerbaar niet-identificeerbaar gemaakt – vallen buiten de AVG (overweging 26), terwijl gepseudonimiseerde gegevens persoonlijk blijven (art. 4(5)). De CNIL eist drie tests om van anonimisering te kunnen spreken: onmogelijkheid van individualisering, correlatie en inferentie.
Om persoonsgegevens over te dragen, is een wettelijke grondslag vereist (art. 6(1)): toestemming, of gerechtvaardigd belang met een wegingstest. Let op, 'verkopen onder gerechtvaardigd belang' is geen algemene regel – het is geval per geval. Een andere valkuil: het doorverkopen van gegevens vormt een nieuwe finaliteit ten opzichte van de oorspronkelijke verzameling (art. 5(1)(b) en 6(4)); in de praktijk vereist dit nieuwe toestemming, en algemene voorwaarden die 'in één keer' zijn geaccepteerd, gelden niet als toestemming (CNIL). Wat betreft prospectie: het elektronische kanaal vereist voorafgaande toestemming, terwijl de post- of telefonische weg kan steunen op gerechtvaardigd belang met recht van bezwaar.
B2B ontsnapt niet aan de AVG: een generiek e-mailadres 'contact@bedrijf' valt buiten het toepassingsgebied (overweging 14), maar een nominatief e-mailadres 'voornaam.achternaam@' of de naam van een werknemer blijven persoonsgegevens (HvJ EU, C-710/23); voor een zelfstandige ondernemer identificeren de 'bedrijfsgegevens' vaak de persoon. Vandaar een checklist in vijf vragen: zijn de gegevens persoonlijk? Heb ik een wettelijke grondslag om ze over te dragen? Is dit verenigbaar met de oorspronkelijke finaliteit? Zijn de personen geïnformeerd en kunnen ze bezwaar maken? Worden bezwaren uitgesloten, met bewijs?
Dit is niet theoretisch: op 15 mei 2025 heeft de CNIL Solocal Marketing Services (900.000 €) en Caloga (80.000 €) beboet voor gebruik en doorverkoop van prospectiegegevens zonder geldige wettelijke grondslag. De les: conforme gegevens worden verkocht, niet-conforme gegevens worden beboet. Geef de voorkeur aan geaggregeerde en geanonimiseerde gegevens, en laat uw gegevens kwalificeren voordat u ze op de markt brengt.
Bronnen
- RGPD — Règlement (UE) 2016/679 (EUR-Lex)
- CNIL — Anonymisation, bases légales, vente de fichiers
- CNIL — Sanctions Solocal / Caloga (15/05/2025)
- CJUE — affaire C-710/23
Educatieve inhoud — geen juridisch of financieel advies. Elk cijfer vermeldt zijn bron en jaar.