Overslaan en naar de inhoud gaan

Zo voldoet jouw vereniging aan de AVG in 10 stappen

18/09/2026

Verenigingen en community’s verwerken dagelijks persoonsgegevens. Denk aan een ledenadministratie, vrijwilligersplanning, contributie-inning, nieuwsbrieven, foto’s op de website of communicatie via een ClubApp. Zodra je persoonsgegevens verwerkt, krijg je te maken met de Algemene Verordening Gegevensbescherming (AVG).

AVG privacy artikel voor verenigingen en community's

Toch is het voor veel verenigingen niet altijd duidelijk waar ze precies aan moeten voldoen. Wat mag je wel bewaren? Wanneer heb je toestemming nodig? En hoe zorg je ervoor dat je zorgvuldig met persoonsgegevens omgaat? In dit artikel leggen we het uit en geven we praktische tips die je direct kunt toepassen.

Waarom geldt de AVG voor jouw club?

De AVG geldt voor elke organisatie die persoonsgegevens verwerkt, dus ook voor verenigingen, stichtingen en community’s. Het maakt niet uit hoe groot je bent of dat je geen commercieel doel hebt. Zodra je naam, adres, e-mailadres, geboortedatum of andere gegevens van leden, vrijwilligers of bezoekers verwerkt, moet je daar zorgvuldig mee omgaan.

Dat klinkt misschien wat zwaar, maar in de praktijk valt het best mee. Het gaat er vooral om dat je:

  • alleen gegevens verzamelt die je écht nodig hebt
  • kunt uitleggen waarom je die gegevens verwerkt
  • leden informeert over hun privacyrechten
  • gegevens goed beveiligt en op tijd opruimt

Zie het als goed huishoudens: zorg dat je weet wat je hebt, waarom je het bewaart en wie er bij kan. Dan ben je al een heel eind.

Welke persoonsgegevens verwerken verenigingen?

Meer dan je misschien denkt! Een overzicht van de meest voorkomende gegevens binnen een vereniging:

  • Ledenadministratie: Naam, adres, geboortedatum, e-mailadres, telefoonnummer
  • Financiële administratie: IBAN, contributiebedragen, betalingshistorie
  • Communicatie: E-mailadressen voor nieuwsbrief, berichten via ClubApp 
  • Vrijwilligers: Contactgegevens, beschikbaarheid, taken en rollen
  • Foto’s en video’s: Beeldmateriaal van evenementen en wedstrijden
  • Minderjarigen: Gegevens van jeugdleden, contactgegevens van ouders/verzorgers

Zo voldoe je aan de AVG

1. Stel een privacyverklaring op

Dit is het fundament. Elke vereniging is verplicht een privacyverklaring te hebben, maar het is ook gewoon netjes naar je leden toe. Hierin vertel je:

  • Welke persoonsgegevens je verzamelt
  • Waarom je die gegevens nodig hebt
  • Hoe lang je ze bewaart
  • Met wie je ze eventueel deelt
  • Bij wie leden terechtkunnen met privacyvragen

Zet de privacyverklaring goed zichtbaar op je website. Geen idee waar te beginnen? Veel koepelorganisaties en sportbonden bieden voorbeelddocumenten aan die je kunt aanpassen voor je eigen situatie. Via AllUnited is ook een voorbeelddocument beschikbaar om je op weg te helpen.

Tip: Benoem altijd wie het eerste aanspreekpunt is voor privacyvragen binnen jouw club. Dat voorkomt onduidelijkheid en geeft leden een vertrouwd gezicht om naartoe te gaan.

2. Zorg voor een geldige grondslag

Voordat je persoonsgegevens verwerkt, moet je een reden hebben, in AVG-taal een “grondslag”. De meest voorkomende voor verenigingen zijn:

  1. Toestemming: het lid geeft expliciet toestemming (bijv. voor een nieuwsbrief)
  2. Uitvoering van een overeenkomst: je hebt de gegevens nodig om het lidmaatschap uit te voeren
  3. Wettelijke verplichting: je bent wettelijk verplicht de gegevens te bewaren (bijv. voor de belastingdienst)
  4. Gerechtvaardigd belang: je hebt een legitiem belang dat zwaarder weegt dan de privacy van de betrokkene

Voor de meeste dagelijkse taken, zoals het bijhouden van de ledenadministratie, is de uitvoering van het lidmaatschap je grondslag. Voor een nieuwsbrief of het plaatsen van foto’s heb je toestemming nodig. 

3. Informeer leden over hun privacyrechten

Leden hebben rechten, en die mogen ze gebruiken. Ze kunnen:

  • Inzage vragen in welke gegevens je van hen hebt
  • Correctie vragen als er iets niet klopt
  • Verwijdering vragen van hun gegevens
  • Bezwaar maken tegen bepaalde verwerkingen

Zorg dat je weet hoe je hiermee omgaat en wie er intern verantwoordelijk voor is. En vermeld het in je privacyverklaring, dan weten leden meteen waar ze aan toe zijn.

4. Ruim gegevens van oud-leden op

Iemand die al drie jaar geen lid meer is, wil niet dat zijn gegevens nog ergens in een spreadsheet staan. Dat snap je. Stel daarom duidelijke bewaartermijnen in:

  • Ledenadministratie: anonimiseer gegevens van oud-leden na een redelijke termijn
  • Financiële gegevens: bewaar deze minimaal 7 jaar (wettelijke bewaarplicht)
  • Nieuwsbriefadressen: verwijder zodra iemand zich uitschrijft of geen lid meer is

Gebruik je AllUnited? Dan kun je oud-leden eenvoudig anonimiseren via Relaties > Relaties beheren > Massaal anonimiseren. In een paar klikken op orde, fijner voor oud-leden én voor jou.

5. Houd gebruikersaccounts op orde

Dit wordt regelmatig vergeten: vrijwilligers die al jaren weg zijn maar nog altijd toegang hebben tot jullie systeem. Check daarom minimaal twee keer per jaar wie er nog actief is en welke rechten ze hebben. En geef elke beheerder een eigen unieke inlog, geen gedeelde accounts.

Een paar concrete dingen die je kunt regelen:

  • Beperk toegangsrechten: geef mensen alleen toegang tot wat ze nodig hebben voor hun functie
  • Activeer Two-Factor Authentication (2FA) voor extra beveiliging
  • Stel een wachtwoordbeleid in zodat wachtwoorden regelmatig worden vernieuwd
  • Verwijder accounts van mensen die niet meer actief zijn

Gouden regel: Maak zeker niet iedereen systeembeheerder! Geef alleen toegang tot wat iemand écht nodig heeft.

6. Ga zorgvuldig om met foto’s

Foto’s van leden zijn persoonsgegevens, ook al voelt dat misschien niet zo. Voor het publiceren van foto’s op je website of sociale media geldt:

  • Vraag vooraf toestemming aan de afgebeelde personen
  • Voor minderjarigen is toestemming van een ouder of verzorger nodig
  • Laat leden weten bij inschrijving hoe je met beeldmateriaal omgaat
  • Zorg dat ze makkelijk bezwaar kunnen maken

Een simpele zin in het inschrijfformulier of bij de bevestigingsmail is al genoeg om dit goed te regelen.

7. Zet een cookiemelding op je website

Gebruik je Google Analytics, een ingebedde kaart of andere externe tools op je website? Dan moet je bezoekers hierover informeren en toestemming vragen voor niet-functionele cookies. Een cookiebanner is daarvoor de standaardoplossing. Controleer ook welke externe diensten je gebruikt en of die voldoen aan de AVG,  zeker als die data buiten de EU verwerken.

8. Stel privacyinstellingen in je clubsoftware bewust in

Gebruik je software voor je ledenadministratie? Dan is het belangrijk om de privacyinstellingen bewust in te stellen en niet gewoon te laten staan zoals ze standaard zijn. Want wat openbaar zichtbaar is op je website, hoeft echt niet zichtbaar te zijn voor iedereen.

Bepaal per module wie welke gegevens ziet:

  • Openbaar: zichtbaar voor iedereen, ook mensen die geen lid zijn
  • Alleen ingelogde leden: alleen zichtbaar na inloggen
  • Groepsleden: alleen zichtbaar voor leden van hetzelfde team of dezelfde groep

Tip: Kies standaard altijd voor de meest beperkte zichtbaarheid. Je kunt altijd verruimen, maar achteraf beperken is lastiger als gegevens al gedeeld zijn.

9. Regel een verwerkersovereenkomst met je softwareleverancier

Gebruik je externe software voor je ledenadministratie of communicatie? Dan ben je verplicht een verwerkersovereenkomst af te sluiten. Gebruik je AllUnited? Dan is dit al geregeld via de Algemene Voorwaarden.

10. Informeer je bestuur en vrijwilligers

Privacy is niet alleen een taak van de ledenadministrateur. Iedereen die met persoonsgegevens werkt draagt verantwoordelijkheid. Een korte instructie bij het onboarden van nieuwe vrijwilligers is al heel waardevol.

Veelgestelde vragen

Moet elke vereniging een privacyverklaring hebben?
Ja. Zodra een vereniging persoonsgegevens verwerkt, moet duidelijk zijn welke gegevens worden opgeslagen en waarvoor deze worden gebruikt.
Mag een vereniging een ledenlijst delen?
Niet zomaar. Een vereniging mag persoonsgegevens alleen delen wanneer daar een geldige grondslag voor bestaat.
Geldt de AVG ook voor kleine verenigingen?
Ja, de AVG maakt geen onderscheid naar grootte of rechtsvorm. Ook een kleine buurtvereniging of hobbyclub met tien leden moet voldoen aan de AVG.
Wat doe je bij een datalek?
Ontdek je dat persoonsgegevens zijn gelekt of onterecht zijn ingezien? Meld dit binnen 72 uur bij de Autoriteit Persoonsgegevens (AP) als er een risico is voor betrokkenen. Informeer ook de betrokkenen zelf als het risico hoog is.
Hoe lang mag je gegevens van oud-leden bewaren?
Zo kort mogelijk, maar financiële gegevens bewaar je minimaal 7 jaar vanwege de fiscale bewaarplicht. Overige gegevens anonimiseer je zodra ze niet meer nodig zijn.
Zijn foto’s van leden persoonsgegevens?
Ja. Wanneer personen herkenbaar in beeld zijn, kunnen foto’s onder de AVG vallen.
Hoe lang mag een vereniging persoonsgegevens bewaren?
Niet langer dan noodzakelijk voor het doel waarvoor de gegevens zijn verzameld.
Mag je een ledenlijst bewaren op een privécomputer?
Dat raden we af. Een privécomputer biedt minder beveiligingsgaranties dan een centrale, goed beveiligde omgeving. Gebruik liever een systeem zoals AllUnited, waarbij je de toegangsrechten goed kunt beheren.
Heb je toestemming nodig om contributiebedragen bij te houden?
Nee, daarvoor heb je de grondslag “uitvoering van de overeenkomst” en de wettelijke bewaarplicht. Toestemming is hier niet nodig.
Mag je foto’s van een toernooi publiceren?
Ja, maar alleen met toestemming van de afgebeelde personen. Voor minderjarigen heb je toestemming van ouders of verzorgers nodig.