← Terug naar blog

3 zaken in de ClubApp privacyverklaring die bestuurders moeten weten

31 augustus 2026
3 zaken in de ClubApp privacyverklaring die bestuurders moeten weten

Een privacyverklaring van een ClubApp moet drie dingen glashelder maken: wie de verwerkingsverantwoordelijke is, welke persoonsgegevens de app verzamelt, en met welke verwerkers uw vereniging afspraken heeft. Als bestuur blijft u eindverantwoordelijk, ook als de leverancier zelf claimt "AVG-proof" te zijn. Vraag daarom om een verwerkersovereenkomst, bewaar het bewijs, en werk uw eigen privacyverklaring bij zodra u leden informeert.


Kort samengevat:

  • Verenigingen blijven eindverantwoordelijk voor privacy, zelfs als de leverancier beweert 'AVG-proof' te zijn, waardoor een goede verwerkersovereenkomst essentieel is.
  • Een volledige privacyverklaring moet duidelijk aangeven wie de verwerkingsverantwoordelijke is, welke persoonsgegevens worden verzameld, en met welke verwerkers afspraken zijn gemaakt.
  • Bij het inschakelen van externe verwerkers moet een schriftelijke overeenkomst voldoen aan wettelijke eisen, inclusief afspraken over data bij beëindiging en de inzet van subverwerkers.
  • Verwerking van biometrische gegevens via Face ID of Touch ID moet expliciet onderscheid maken tussen lokale en centrale opslag, en hier zijn strikte juridische en technische voorwaarden aan verbonden.
  • Bewaartermijnen moeten concreet en passend zijn, zoals maximaal twee jaar na beëindiging van het lidmaatschap en zeven jaar voor financiële gegevens, met stevige beveiligingsmaatregelen.

Inhoudsopgave

Wat een privacyverklaring van een ClubApp minimaal moet vermelden

Een goede privacyverklaring leest niet als een juridisch document vol voorbehoud, maar als een heldere uitleg aan uw leden. De Rijksoverheid stelt via het Ondernemersplein dat een privacyverklaring verplicht is zodra een organisatie persoonsgegevens verzamelt, en dat geldt onverkort voor een amateurclub met honderd leden net zo goed als voor een grote sportbond.

Controleer bij het doorlezen van de verklaring van uw ClubApp op deze onderdelen:

  • Reikwijdte: geldt de verklaring voor alle functies van de app, of alleen voor bepaalde modules zoals betalingen of een ledenpas?
  • Contactpunt: staat er een naam, functie of e-mailadres waar leden met vragen terechtkunnen?
  • Overzicht van verwerkingen: worden per functie (aanmelden, betalen, communiceren, fotogebruik) de gegevens en het doel benoemd?
  • Bewaartermijnen en rechten: staat er concreet hoelang gegevens bewaard blijven en hoe een lid zijn rechten kan uitoefenen?

Ontbreekt een van deze onderdelen, dan is de verklaring incompleet en moet u als vereniging zelf aanvullende afspraken vastleggen.

Verwerkingsverantwoordelijke versus verwerker: wanneer sluit u een verwerkersovereenkomst?

Uw vereniging is bijna altijd de verwerkingsverantwoordelijke: u bepaalt waarom en hoe ledengegevens worden gebruikt. De ClubApp-leverancier is meestal de verwerker: die verwerkt de gegevens namens u, zonder zelf te bepalen waarvoor. Zodra een externe partij zonder eigen zeggenschap over doel en middelen persoonsgegevens verwerkt, is een verwerkersovereenkomst wettelijk verplicht onder artikel 28 AVG.

Loop bij het afsluiten van die overeenkomst deze punten na:

  1. Staat vast welke subverwerkers de leverancier inschakelt, en mag u daarover geïnformeerd worden?
  2. Is er een auditrecht of minimaal een verplichting tot het delen van beveiligingsdocumentatie?
  3. Beschrijft de overeenkomst het beveiligingsniveau (versleuteling, toegangsbeheer) concreet, in plaats van in vage termen?
  4. Is vastgelegd wat er met de data gebeurt bij beëindiging van het contract?

Pro-tip: Vraag de verwerkersovereenkomst altijd vóórdat u tekent voor het abonnement, niet erna. Leveranciers die aarzelen dit document te delen, verdienen extra kritische vragen.

Welke persoonsgegevens verwerkt een ClubApp?

De meeste ClubApps verwerken meer data dan bestuurders op het eerste gezicht denken. Naast de basisgegevens komen er al snel gevoeligere categorieën bij, zeker als de app ook een digitale ledenpas of teamplanning aanbiedt.

Herkenbare categorieën in de praktijk:

  • Basisgegevens: naam, e-mailadres, telefoonnummer, lidnummer en geboortedatum.
  • Activiteitsgegevens: aanwezigheid bij trainingen, teamindeling, wedstrijdresultaten en betalingsstatus.
  • Foto's en video's: teamfoto's, wedstrijdbeelden en soms beeldmateriaal van minderjarige leden, wat extra zorgvuldigheid vereist.
  • Biometrische ontgrendeling: gebruik van Face ID of Touch ID om de app of digitale ledenpas te openen.

Dat laatste punt verdient extra aandacht. Biometrische ontgrendeling via Face ID of Touch ID werkt in de praktijk meestal lokaal op het toestel van het lid: het apparaat vergelijkt een vingerafdruk of gezichtsscan met een sjabloon dat nooit de telefoon verlaat. Dat is fundamenteel anders dan wanneer een leverancier biometrische gegevens centraal zou opslaan op een server, wat een veel zwaardere juridische grondslag vereist. Een privacyverklaring moet dat onderscheid expliciet maken, en als dat niet gebeurt, vraag er dan gewoon naar bij de leverancier.

Doeleinden en wettelijke grondslagen: welke rechtsgrond geldt wanneer?

Elke verwerking heeft een grondslag nodig, en die grondslag bepaalt ook wat u als vereniging mag en niet mag doen zonder toestemming te vragen. De Uitvoeringswet AVG en de AVG zelf vormen het kader waarbinnen Nederlandse verenigingen moeten opereren.

In de praktijk komt u deze drie grondslagen tegen:

  • Uitvoering van de overeenkomst: geldt voor ledenadministratie, contributie-incasso en teamindeling. Zonder deze gegevens kan een lidmaatschap simpelweg niet functioneren.
  • Toestemming: nodig voor marketingmails, nieuwsbrieven aan niet-leden en het publiceren van foto's waarop individuele leden herkenbaar zijn.
  • Gerechtvaardigd belang: kan gelden voor bijvoorbeeld beveiligingslogging, maar vereist een schriftelijke belangenafweging die u kunt tonen als een lid ernaar vraagt.

Documenteer per doeleinde welke grondslag u hanteert. Dat voorkomt discussie achteraf, en het scheelt u tijd als de Autoriteit Persoonsgegevens ooit vragen stelt.

Verstrekking aan derden: wat moet er in de verwerkersclausules staan?

Een ClubApp draait zelden op één server bij één partij. Hosting, betaaldiensten en analysetools zijn vaak afzonderlijke bedrijven die als subverwerker fungeren, en elk van hen moet contractueel aan dezelfde eisen voldoen als de hoofdleverancier.

Ga bij het beoordelen van deze derde partijen als volgt te werk:

  1. Vraag een volledige lijst van subverwerkers op, inclusief hun locatie en functie.
  2. Eis een schriftelijke garantie dat subverwerkers de data niet voor eigen commerciële doeleinden gebruiken.
  3. Controleer of de overeenkomst een concrete procedure beschrijft voor wat er gebeurt bij beëindiging, inclusief verwijdertermijnen.

Sportbondsdocumentatie van organisaties als de KNMV benadrukt dat verenigingen die externe dienstverleners inschakelen, zelf verantwoordelijk blijven voor het afsluiten van deze afspraken. De leverancier regelt het niet automatisch voor u.

Doorgifte buiten de EER en opslaglocatie: wat u moet weten

Data die buiten de Europese Economische Ruimte wordt opgeslagen, valt onder strengere regels. Controleer of de leverancier werkt met een adequaatheidsbesluit of standaardcontractbepalingen (SCC's) als servers buiten de EER staan.

Vraag altijd concreet waar de servers van uw ClubApp staan en welke subverwerkers daar toegang tot hebben. Bij twijfel is een Europese leverancier vaak de veiligste keuze, simpelweg omdat u dan geen extra waarborgen hoeft te controleren of af te dwingen.

Controleketen voor dataopslag buiten de EER

Digitale ledenpas en biometrische ontgrendeling: waarop moet u letten?

De digitale ledenpas is inmiddels standaard bij veel ClubApps, en steeds vaker gekoppeld aan Face ID of Touch ID voor snelle toegang. Het praktijkvoorbeeld van LISA/KNLTB.Club laat zien hoe een leverancier dit onderdeel in de privacyverklaring beschrijft, inclusief de scheiding tussen lokale en centrale opslag.

Vraag uw leverancier concreet:

  • Wordt de biometrische data uitsluitend lokaal op het toestel verwerkt, of slaat de leverancier ook iets centraal op?
  • Als er wél centrale opslag is: welke juridische grondslag en welke extra beveiliging horen daarbij?
  • Krijgen leden een alternatief, zoals een pincode of QR-code, als ze geen biometrische ontgrendeling willen gebruiken?

Pro-tip: Communiceer dit alternatief actief bij de eerste kennismaking met de app. Leden die zich zorgen maken over biometrie, haken sneller af als de opt-out niet duidelijk zichtbaar is.

Bewaartermijnen en beveiligingsmaatregelen die in de verklaring moeten staan

Een privacyverklaring zonder concrete bewaartermijnen is een verklaring zonder ruggengraat. "Zo lang als nodig" is geen termijn, het is een ontsnappingsclausule.

Realistische bewaartermijnen per categorie:

  • Ledenadministratie: doorgaans tot twee jaar na beëindiging van het lidmaatschap, tenzij een fiscale bewaarplicht langer verplicht.
  • Financiële gegevens: zeven jaar, conform de fiscale bewaartermijn voor administratie.
  • Foto's en beeldmateriaal: bij voorkeur een vaste termijn na het seizoen, met verwijdering op verzoek van het lid.

Op het gebied van beveiliging mag u concrete maatregelen verwachten: versleuteling van data in rust en tijdens verzending, een patchbeleid voor software-updates, en toegangscontrole zodat niet elke vrijwilliger bij alle ledengegevens kan. Organisatorisch betekent dat: duidelijke rollen, een procedure voor datalekken en instructies voor personeel en vrijwilligers die met de app werken.

Rechten van betrokkenen: hoe behandelt u een verzoek van een lid?

Elk lid heeft recht op inzage, rectificatie, verwijdering, beperking van de verwerking, dataportabiliteit en bezwaar. Dat zijn geen abstracte begrippen, het zijn concrete verzoeken die op een dag bij uw secretaris in de mailbox belanden.

Volg deze stappen zodra een verzoek binnenkomt:

  1. Stuur binnen een paar dagen een ontvangstbevestiging, zodat het lid weet dat het verzoek is opgepakt.
  2. Beoordeel intern welke gegevens exact worden gevraagd en of er een uitzonderingsgrond geldt.
  3. Handel het verzoek af binnen één maand, de wettelijke termijn onder de AVG.
  4. Registreer het verzoek en de genomen beslissing, zodat u bewijs heeft als de vraag later terugkomt.

Sportkoepels adviseren verenigingen om vast te leggen wie binnen het bestuur dit soort verzoeken afhandelt, bijvoorbeeld in het huishoudelijk reglement. Zonder die afspraak belandt een verzoek soms weken bij de verkeerde vrijwilliger.

Praktische checklist voor bestuurders voordat zij een ClubApp implementeren

Voordat uw vereniging live gaat met een nieuwe ClubApp, loop deze punten na:

  1. Vraag de verwerkersovereenkomst op en archiveer een ondertekende versie, digitaal en op papier.
  2. Update uw eigen privacyverklaring en bewaar een versie met datum als bewijs van naleving.
  3. Inventariseer wie binnen het bestuur toegang heeft tot welke gegevens, en beperk dat tot wat nodig is.
  4. Plan de communicatie naar leden: een link naar de privacyverklaring bij aanmelding, een korte uitleg in gewone taal, en waar relevant een opt-out voor foto's of biometrie.

Pro-tip: Zet de link naar de privacyverklaring in de bevestigingsmail van het lidmaatschap, niet alleen op de website. Leden lezen die e-mail vaker dan ze zelf naar de website zoeken.

Waar bestuurders nu echt prioriteit aan moeten geven

De grootste valkuil is niet een ontbrekende clausule, het is blind vertrouwen op de marketingtekst van een leverancier. Een privacyverklaring die zichzelf "AVG-proof" noemt, zoals veel commerciële partijen doen, zegt weinig zonder onderliggend bewijs. Vraag altijd om de verwerkersovereenkomst zelf, niet om een geruststellende zin op een website.

Wat wél verschil maakt, is klein en concreet: een heldere link bij inschrijving, een e-mail in gewone taal, een contactpersoon die binnen een week reageert. Leden vertrouwen een vereniging niet vanwege een dertig pagina's tellend document, maar vanwege het gevoel dat er iemand verantwoordelijk is.

— Tim

SpitsenSpel als aanvullende clubomgeving naast uw ClubApp

Terwijl uw ClubApp de ledenadministratie en communicatie regelt, richt SpitsenSpel zich op iets anders: betrokkenheid. Met SpitsenSpel bouwt u binnen uw eigen vereniging een fantasy voetbalcompetitie met echte clubspelers, inclusief klassementen, power-ups en sponsorzichtbaarheid.

Spitsenspel

SpitsenSpel vervangt uw ClubApp niet, het vult haar aan. Waar de ClubApp gericht is op beheer, draait SpitsenSpel om spelplezier tussen leden, teamgenoten en supporters gedurende het hele seizoen. Bestuurders die willen weten hoe wij met persoonsgegevens omgaan, kunnen dat rechtstreeks navragen via onze contactkanalen. Benieuwd hoe dat eruitziet voor uw club? Bekijk de mogelijkheden van SpitsenSpel en vraag vrijblijvend naar de opties voor uw vereniging.

Bronnen

Raadpleeg de Autoriteit Persoonsgegevens en het Ondernemersplein voor officiële richtlijnen, en de verklaringen van AllUnited en Knltb als praktijkvoorbeelden.

Dit artikel bevat algemene informatie en vervangt niet het advies van een gekwalificeerde advocaat. Raadpleeg een gekwalificeerde juridische professional over uw eigen situatie voordat u op basis van deze inhoud handelt.

Made with BabyLoveGrowth to build your link profile