Als je klantgegevens verwerkt — en dat doe je als je een studio runt met een boekingssysteem — val je onder de Europese privacywetgeving (GDPR). Dat is geen keuze, het is de wetgeving die voor iedereen in de EU geldt. Wat het in de praktijk betekent voor jou als studiobeheerder, lees je hieronder.
Wat GDPR vraagt van jou als studio
De AVG (Algemene Verordening Gegevensbescherming, beter bekend als GDPR) legt een aantal verplichtingen op aan wie persoonsgegevens verwerkt. Voor een studio die boekingen bijhoudt, credits toewijst en e-mails verstuurt, zijn de meest relevante verplichtingen:
- Toestemming vastleggen: als je klanten marketingberichten stuurt, moet je hun toestemming hebben en kunnen aantonen wanneer en hoe je die hebt verkregen.
- Recht op inzage: een klant kan vragen om een kopie van alle gegevens die je over hem hebt.
- Recht op vergetelheid: een klant kan vragen om zijn gegevens te laten verwijderen, voor zover wettelijk toegestaan.
- Reageren binnen 30 dagen: op een formeel verzoek heb je wettelijk 30 dagen de tijd om te reageren. Die termijn is éénmalig verlengbaar met maximaal 30 dagen als het verzoek complex is.
Elv8 biedt de technische infrastructuur voor elk van deze verplichtingen. De juridische verantwoordelijkheid — correct beleid opstellen, klanten informeren — blijft bij jou.
Hoe verzoeken werken in Elv8
Klanten kunnen via hun portal een verzoek indienen: een dataexport of een verwijderingsverzoek. Elv8 registreert het verzoek, stelt automatisch een deadline in (30 dagen na ontvangst) en maakt het zichtbaar in jouw beheerscherm onder Klanten → GDPR-verzoeken.
Voor een exportverzoek genereert een achtergrondproces een gestructureerd exportbestand met alle gegevens van de klant: profielgegevens, boekingshistoriek, creditmutaties, toestemmingsrecords. De klant ontvangt een downloadlink zodra het bestand klaar is.
Voor een verwijderingsverzoek controleert het systeem eerst of er een legal hold actief is of factuurgegevens zijn die bewaard moeten blijven. Daarna worden de persoonlijke gegevens verwijderd; boekhoudstukken blijven in geanonimiseerde vorm.

Toestemming en het auditspoor
Elke toestemmingsactie van een klant — aanmelding, intrekking, cookie-banner, instellingen — wordt vastgelegd als een onveranderlijk event. Dat event bevat het tijdstip, het kanaal (bijv. webformulier bij aanmelding, of de app), de versie van het beleidsdocument dat van kracht was, en of de toestemming werd verleend of ingetrokken.
Een auditspoor is geen luxe — het is het bewijs dat je correct hebt gehandeld als je ooit een vraag krijgt van een toezichthouder.
Dat spoor is niet bewerkbaar. Als een klant later beweert nooit toestemming te hebben gegeven, heb je het technische record van het moment en de context.
Legal hold: wanneer verwijdering niet kan
Als er een reden is om gegevens tijdelijk te bewaren ondanks een verwijderingsverzoek — een lopende juridische betwisting, een onderzoek — kun je als beheerder een legal hold instellen op een klant. Zolang de hold actief is, wordt een erasureverzoek geblokkeerd. Je noteert een reden bij het instellen; die wordt eveneens gelogd.
De hold hef je op zodra de reden is vervallen. Pas dan kan een eventueel openstaand erasureverzoek worden verwerkt.
Meer over hoe Elv8 klantgegevens beheert, exporteert en importeert, lees je in de documentatie over gegevens importeren en exporteren. Voor meer context over hoe klantprofielen en creditsaldo's werken, zie Klanten en credits overzichtelijk.
