Je hebt een klantenbestand vol met namen, e-mailadressen en misschien wel bestelgeschiedenis. Handig voor je marketing, je administratie en je klantenservice. Maar wist je dat je die gegevens niet onbeperkt mag bewaren? Veel ondernemers zijn zich hier niet van bewust, terwijl de risico’s van te lang bewaren flink zijn.
Bewaar niet langer dan nodig
De Europese privacywet (ook wel de AVG genoemd) schrijft voor dat je persoonsgegevens niet langer mag bewaren dan nodig is voor het doel waarvoor je ze verzamelde. Heb je een klant die zeven jaar geleden eenmalig iets kocht en sindsdien niets meer van zich liet horen? Dan is er waarschijnlijk geen reden meer om die gegevens nog in je systeem te hebben.
Er bestaat geen standaard bewaartermijn die voor alle gegevens geldt. Het hangt af van het doel. Voor je boekhouding gelden fiscale bewaarplichten van zeven jaar. Maar voor een mailinglijst of een oud klantenbestand zonder actief contact? Dan moet je zelf bepalen wat een redelijke termijn is — en die vastleggen in jouw privacybeleid. Denk bijvoorbeeld aan twee jaar na het laatste klantcontact voor marketingdoeleinden. Het belangrijkste is dat je een bewuste keuze maakt en die kunt uitleggen als daar ooit naar gevraagd wordt.
Wat zijn de risico’s als je gegevens te lang bewaart?
Te lang bewaren is niet alleen een overtreding van de regels, het brengt ook concrete risico’s met zich mee. Hoe meer gegevens je bewaart, hoe groter de schade als er iets misgaat.
Neem het voorbeeld van een datalek. Stel, een medewerker opent per ongeluk een phishingmail en hackers krijgen toegang tot je klantendatabase. Als je alleen actuele klantgegevens bewaart, is de schade beperkt. Maar als je ook de gegevens van duizenden oud-klanten nog in je systeem hebt staan, raken al die gegevens ook in verkeerde handen. De impact is dan veel groter — voor jouw klanten én voor jouw bedrijf.
Daarnaast kan de Autoriteit Persoonsgegevens, de Nederlandse privacytoezichthouder, een boete opleggen als je de regels overtreedt. Die boetes kunnen oplopen tot twintig miljoen euro of vier procent van je jaaromzet. In de praktijk zijn boetes voor het MKB lager, maar ook een boete van enkele duizenden euro’s doet pijn — zeker als daar reputatieschade bij komt doordat het boetebesluit openbaar wordt gemaakt.
Wat kun je vandaag al doen?
Breng in kaart welke klantgegevens je bewaart en vraag je bij elke categorie af: heb ik deze gegevens nog nodig? Stel voor elke soort gegeven een bewaartermijn vast en ruim periodiek op. Zo houd je je klantenbestand schoon, verklein je het risico op een datalek en voldoe je aan de regels.
We helpen je graag
Wil je zeker weten dat jouw bewaartermijnen kloppen? Of heb je hulp nodig bij het opzetten van een privacybeleid dat bij jouw bedrijf past? Neem dan vrijblijvend contact op met Jurato Bedrijfsjuristen. Wij helpen je graag op weg.