Naar de inhoud
Hotelmark
E-mail + retentie

AVG en privacy op je hotelwebsite, zonder juridische kopzorg

2026-06-05·9 min lezen
AVG en privacy op je hotelwebsite, zonder juridische kopzorg

De AVG, de privacywet die in heel Europa geldt, vraagt geen jurist van je. Voor een B&B of klein hotel zit 80 procent van de verplichting in 3 dingen: een leesbare privacyverklaring, geldige cookie-toestemming en een nette manier om mailadressen te verzamelen.

Het probleem

Stel je hebt 6 kamers, een site uit 2019 die je neef bouwde, en je wilt eindelijk een nieuwsbrief opzetten om minder van Booking.com afhankelijk te worden. Dan loop je tegen een muur van afkortingen: AVG, GDPR, cookie consent, verwerkersovereenkomst. De meeste hoteliers reageren hetzelfde: of helemaal niets doen en hopen dat het goed gaat, of in paniek een dure jurist bellen voor iets dat in een middag te regelen is.

Beide reacties kosten je. Niets doen betekent dat je mailadressen verzamelt die je juridisch niet mag gebruiken, dus je nieuwsbrief staat op drijfzand: één klacht en je hele lijst is besmet. En een jurist inhuren voor de basis is weggegooid geld, want de standaardonderdelen zijn gratis beschikbaar via generatoren en plugins die voor jouw situatie ruim voldoen.

Even de twee termen uit elkaar. De AVG is de Nederlandse naam voor de privacywet. GDPR is precies dezelfde wet, alleen de Engelse afkorting die je internationaal tegenkomt. Het is dus geen twee dingen, het is één wet met twee namen.

De kern is simpel. Zodra je gegevens van mensen opslaat, een naam, een mailadres, een betaling, moet je 3 vragen kunnen beantwoorden: waarom heb ik dit, mag ik het hebben, en is het veilig opgeslagen. De rest is uitwerking.

Belangrijk om te weten: de hoeveelheid persoonsgegevens die een gemiddelde B&B verwerkt is klein en weinig gevoelig. Namen, mailadressen, aankomstdatums. Geen medische dossiers, geen burgerservicenummers. Dat scheelt enorm in wat je moet regelen. Hoe gevoeliger de data, hoe strenger de eisen, en jouw data zit aan de lichte kant van het spectrum. Dat is precies waarom de basis voor jou in een halve dag te doen is en niet in een traject van weken.

Rekenvoorbeeld

Geen euro's deze keer, maar een eerlijke risico-inschatting. De wettelijke maximumboete klinkt angstaanjagend (tot 20 miljoen euro of 4 procent van de jaaromzet), maar dat geldt voor grote datalekken bij grote bedrijven. Voor een accommodatie van jouw formaat is het echte risico anders. Deze tabel zet moeite tegenover risico, zodat je ziet waar je tijd het meeste oplevert.

AVG-onderdeelMoeite om te regelenRisico als je het niet doet
Privacyverklaring op je site1 uur (generator + aanpassen)Hoog: eerste ding dat een gast of toezichthouder checkt
Cookie-toestemming (banner)1 tot 2 uur (plugin instellen)Hoog: zichtbaar, makkelijk te melden
Actieve opt-in op nieuwsbriefformulier30 minuten (vinkje uitzetten)Hoog: ongevraagde mail is de meest gemelde klacht
Bewaartermijn gastdata afspreken1 uur (beleid opschrijven)Middel: pas relevant bij een klacht of lek
Verwerkersovereenkomst met je leveranciers1 uur (opvragen, niet zelf schrijven)Middel: leveranciers leveren dit kant-en-klaar
Veilige opslag (geen Excel op een onbeveiligde laptop)VariabelHoog bij een lek, laag in dagelijks gebruik

De boodschap van die tabel: de drie onderdelen met "hoog" risico en weinig moeite (privacyverklaring, cookiebanner, opt-in) regel je in een halve dag. Daarmee dek je het overgrote deel van wat een gast of de Autoriteit Persoonsgegevens als eerste zou opmerken.

Wat de praktijk betreft, de Autoriteit Persoonsgegevens (de Nederlandse toezichthouder, vergelijkbaar met een politieagent voor privacy) komt niet spontaan langs bij een B&B van 6 kamers. Vrijwel elke zaak begint met een melding, meestal van iemand die ongevraagd reclame in zijn mailbox kreeg. En de eerste reactie is bijna nooit een boete: je krijgt een verzoek om het recht te zetten. Een boete volgt pas als je dat negeert. De grootste schade voor een kleine accommodatie is dan ook zelden financieel, het is een gast die zich gepasseerd voelt en dat deelt in een review of een Facebook-groep voor hoteliers.

Wat je vandaag al kunt doen

Open je nieuwsbriefformulier en check of het toestemmingsvinkje vooraf is aangevinkt. Is dat zo, zet het uit. Een vooraf aangevinkt vakje telt niet als geldige toestemming onder de AVG. Dit is 1 instelling en meteen je grootste risico weg.

Stappenplan

  1. Zet een privacyverklaring op je site. Gebruik de gratis generator van de Autoriteit Persoonsgegevens of de standaardtekst die je mailprovider (zoals Mailchimp of Laposta) aanbiedt. Pas hem aan op jouw situatie: welke gegevens, waarom, hoe lang, met wie gedeeld. Een halve pagina in gewone taal is genoeg. Zet een link in je footer en bij elk formulier.

  2. Regel cookie-toestemming als je tracking gebruikt. Heb je Google Analytics, een Facebook-pixel of een chatwidget? Dan plaats je niet-noodzakelijke cookies en heb je een toestemmingsbanner nodig die de bezoeker echt laat kiezen voordat die cookies laden. Op WordPress doe je dat met een plugin als Complianz of Cookiebot. Plaats je alleen functionele cookies, dan volstaat een vermelding in je privacyverklaring.

  3. Maak je nieuwsbrief-opt-in actief en vrij. De bezoeker moet zelf een leeg vinkje aanzetten en mag niet verplicht worden zich in te schrijven om iets anders te kunnen doen. Vermeld kort waarvoor je mailt ("aanbiedingen en nieuws uit de regio, ongeveer 1 keer per maand") en zet er een afmeldlink onder in elke mail. Bewaar daarnaast een bewijs van toestemming: de meeste mailprogramma's loggen automatisch het tijdstip en de bron waarop iemand zich inschreef. Dat is je vangnet als een gast later beweert nooit toestemming te hebben gegeven. Hoe je dat opzet lees je in hoe je een hotel-nieuwsbrief opzet.

  4. Spreek een bewaartermijn af. Boekingsgegevens bewaar je zolang je ze nodig hebt voor de administratie (de Belastingdienst vraagt 7 jaar voor financiële stukken), marketing-toestemming bewaar je tot iemand zich afmeldt. Schrijf dit in 1 alinea op in je privacyverklaring.

  5. Vraag verwerkersovereenkomsten op bij je leveranciers. Elke partij die voor jou data verwerkt (je boekingsmotor, je mailprogramma, je channel manager) moet je een verwerkersovereenkomst aanbieden. Je schrijft die niet zelf, je vraagt hem op. Bij de meeste tools staat hij kant-en-klaar in je accountinstellingen.

  6. Berg gastdata veilig op. Een lijst met mailadressen in een Excel-bestand op een gedeelde, onbeveiligde laptop is een risico. Houd persoonsgegevens in je boekingsmotor en je mailprogramma, niet los in mappen en mails. Meer over het netjes beheren van die data lees je in gastdata beheren.

Veelgemaakte fouten

  • Booking-mailadressen gebruiken voor je nieuwsbrief. Een adres dat je via een OTA (een online reisbureau zoals Booking.com of Expedia) ontvangt, is bedoeld voor die ene boeking. Dat is geen toestemming voor marketing. Wil je deze gasten in je lijst, vraag dan apart om toestemming bij check-in of via je eigen formulier. Hoe je legaal een eigen lijst opbouwt staat in een klantenbestand opbouwen zonder Booking.

  • De cookiebanner instellen op "alles laadt al, klik maar weg". Veel sites tonen een balk terwijl de tracking allang draait. Dat is geen toestemming, dat is een mededeling. De cookies moeten pas laden nadat de bezoeker op accepteren klikt.

  • Denken dat je te klein bent voor de AVG. De wet kent geen ondergrens voor het aantal kamers. 6 kamers of 600, dezelfde regels. Het verschil zit alleen in de hoeveelheid data, niet in de plicht.

  • Een privacyverklaring vol juridisch jargon overnemen. Een gast moet hem kunnen lezen. Een onbegrijpelijke tekst voldoet formeel maar mist het doel, en een toezichthouder kijkt juist naar leesbaarheid.

  • De verwerkersovereenkomst overslaan omdat je niet weet wat het is. Een verwerkersovereenkomst (afgekort een verwerkersovereenkomst of in het Engels DPA) is een afspraak tussen jou en een leverancier die data voor jou opslaat. Hij regelt wie waarvoor verantwoordelijk is als er iets misgaat. Je hoeft hem niet te schrijven en niet te begrijpen tot op de letter, je hoeft hem alleen op te vragen en te bewaren. Bij Booking, je mailprovider en je boekingsmotor staat hij vrijwel altijd kant-en-klaar in je account.

  • Vergeten dat first-party data je sterkste bezit is. De AVG voelt als last, maar legaal verzamelde, eigen gastdata is precies wat je onafhankelijk maakt van OTA's. Zie het als de basis onder je directe marketing, niet als een blokkade. Meer daarover in first-party data voor accommodaties.

Bij twijfel een specialist raadplegen

Dit artikel helpt je de basis zelf te regelen. Krijg je te maken met een datalek, een verzoek van een gast om al zijn gegevens te verwijderen, of deel je gevoelige data met meerdere partijen, dan is dat geen doe-het-zelf-werk. Raadpleeg in zulke gevallen een privacyspecialist of jurist. Dit artikel is geen juridisch advies.

Wat je nu kunt doen

De basis is in een halve dag te doen, en de 3 onderdelen met het hoogste risico kosten samen minder dan 3 uur: privacyverklaring, cookiebanner en een actieve opt-in op je formulier. Begin daar, want dat is precies wat een gast of de Autoriteit Persoonsgegevens als eerste ziet.

Daarna heb je de fundering om legaal aan je eigen kanaal te bouwen. Dat is het hele punt: zodra je netjes en met toestemming mailadressen verzamelt, heb je een lijst die niemand van je af kan pakken. Geen commissie, geen algoritme van een platform ertussen. Begin met een klantenbestand opbouwen zonder Booking en zet vervolgens je hotel-nieuwsbrief op.

Plan voor de rest een vaste herhaling in. De AVG is geen taak die je één keer afvinkt en daarna vergeet. Voeg je een nieuwe tool toe, zoals een chatwidget of een nieuw boekingssysteem, controleer dan of die past in je privacyverklaring en of er een verwerkersovereenkomst bij hoort. Eén keer per jaar je privacyverklaring doorlezen en checken of hij nog klopt met wat je echt doet is genoeg. Zet dat als terugkerende afspraak in je agenda, dezelfde week waarin je ook je tarieven voor het nieuwe seizoen bekijkt. Zo blijft het een kwartiertje routine in plaats van een paniekklus achteraf.

Wil je weten wat je nu maandelijks aan Booking-commissie kwijt bent en wat een verschuiving naar direct oplevert? Reken het door in de besparingscalculator. En als je liever niet zelf met cookiebanners en opt-ins aan de slag gaat, kijken we samen wat er voor jouw accommodatie nodig is bij marketing voor hotels.

Veelgestelde vragen

Wat is de AVG precies en geldt die voor mijn B&B?
De AVG (Algemene Verordening Gegevensbescherming, de Europese privacywet) geldt voor iedere onderneming die persoonsgegevens van mensen verwerkt, dus ook voor een B&B met 6 kamers. Zodra je namen, mailadressen of betaalgegevens van gasten opslaat, val je eronder. De omvang van je bedrijf maakt voor de regels niet uit, alleen voor de hoeveelheid werk.
Heb ik een cookiebanner nodig op mijn hotelsite?
Alleen als je site cookies plaatst die niet strikt noodzakelijk zijn, zoals Google Analytics of een Facebook-pixel. Een banner moet de bezoeker echt laten kiezen voordat die cookies laden. Een mededeling 'door verder te surfen ga je akkoord' is niet geldig. Plaats je alleen functionele cookies, dan heb je geen toestemmingsbanner nodig, wel een korte vermelding in je privacyverklaring.
Mag ik gasten die via Booking.com boekten een nieuwsbrief sturen?
Nee, niet zomaar. Een mailadres dat je via Booking ontvangt is bedoeld voor de afhandeling van die ene boeking, niet voor marketing. Voor een nieuwsbrief heb je losse, actieve toestemming nodig. Vraag die bij check-in of via een vinkje op je eigen boekingsformulier.
Wat moet er in een privacyverklaring staan?
Welke gegevens je verzamelt, waarom, hoe lang je ze bewaart, met wie je ze deelt (je boekingsmotor, je mailprogramma) en welke rechten de gast heeft. Schrijf het in gewone taal van een halve pagina, geen juridisch jargon. Generatoren van de Autoriteit Persoonsgegevens en van je mailprovider helpen je op weg.
Wat gebeurt er als ik dit niet op orde heb?
De kans op een spontane controle is voor een kleine accommodatie klein. Het echte risico is een klacht van een gast bij de Autoriteit Persoonsgegevens, bijvoorbeeld over ongevraagde mail. Dan volgt eerst een verzoek tot herstel, pas bij negeren een boete. De grootste schade is vaak reputatie, niet de boete zelf.
Is dit juridisch advies?
Nee. Dit is een praktische uitleg om je op weg te helpen. Bij een ingewikkelde situatie, zoals een datalek of het delen van gastdata met meerdere partijen, raadpleeg je een privacyspecialist of jurist.

Maandelijks een concrete tip in je inbox

Praktische marketing- en automatiseringstips voor kleinschalige accommodaties. Geen verkooppraat, opzeggen kan altijd.

Je e-mailadres wordt alleen gebruikt voor deze mails en nooit gedeeld. Afmelden kan in elke mail. Zie het privacybeleid.

Lees ook

Vragen over wat dit voor jou betekent?

Zet je op de wachtlijst voor de lancering. We vertalen de actualiteit naar concrete stappen voor jouw accommodatie.