Je stuurt elke dag bestellingen op via PostNL, DHL of DPD, maar staat er wel eens bij stil wat er op dat moment met persoonsgegevens gebeurt? Naam, adres en telefoonnummer van je klant gaan automatisch naar een externe partij, en bij de meeste webshops staat die gegevensstroom nergens correct beschreven in de privacyverklaring. Precies daar legt de Autoriteit Persoonsgegevens de vinger op, ook als je cookiebanner perfect in orde is en je SSL-certificaat netjes verloopt. Dit artikel legt uit welke gegevens je deelt met verzendpartners, welke juridische rol zij spelen en wat je concreet moet vermelden om AVG-conform te zijn.

Welke persoonsgegevens verlaten je webshop bij elke bestelling?

Voordat je iets kunt documenteren, moet je weten wat er precies de deur uit gaat. Bij een standaard verzending stuur je minimaal de volgende gegevens naar je vervoerder: de volledige naam van de ontvanger, het bezorgadres inclusief postcode, een e-mailadres voor de Track & Trace-melding en steeds vaker een mobiel telefoonnummer voor de bezorgnotificatie. Dat lijkt beperkt, maar het is een combinatie van persoonsgegevens die iemand volledig identificeerbaar maakt.

Bij bepaalde productcategorieën gaat er meer mee. Verkoop je alcohol, tabak of bepaalde medicijnen, dan kan de vervoerder een geboortedatum of identiteitsverificatie nodig hebben. Verstuur je waardevolle pakketten, dan vereisen sommige vervoerders een handtekening bij aflevering, wat ook een persoonsgegeven is. En als je met een pakketkluis werkt zoals de MyParcel-lockers of Amazon Hub, gaat er mogelijk nog een aparte dataset naar die aanbieder. Tel daar je retourpartner bij op en je hebt al snel drie of vier partijen die klantdata ontvangen zonder dat je privacyverklaring daar ook maar een woord over zegt.

Stap 1: Bepaal de juridische rol van je verzendpartner

Dit is de stap die de meeste webshophouders overslaan, terwijl hij alles bepaalt voor je documentatieplicht. Een vervoerder kan twee verschillende rollen hebben onder de AVG: verwerker of zelfstandig verwerkingsverantwoordelijke.

Een verwerker verwerkt persoonsgegevens uitsluitend in jouw opdracht, voor jouw doeleinden. Een zelfstandig verwerkingsverantwoordelijke bepaalt zelf waarvoor hij de data gebruikt. In de praktijk ligt het genuanceerd. PostNL geldt voor het bezorgproces als verwerker, maar heeft tegelijkertijd een eigen klantenbestand van mensen die een PostNL-account hebben. DHL hanteert in haar verwerkersovereenkomst expliciet dat zij de data niet voor eigen doeleinden gebruikt, zolang het om zakelijke verzending gaat via hun bedrijfsportaal. DPD communiceert in haar voorwaarden dat zij voor bepaalde verwerkingen als zelfstandige verwerkingsverantwoordelijke optreedt, bijvoorbeeld voor hun eigen Track & Trace-systeem en klantenservice.

Waarom maakt dit uit? Als de vervoerder verwerker is, moet jij als webshop een verwerkersovereenkomst sluiten en ben jij verantwoordelijk voor wat er met de data gebeurt. Als de vervoerder zelfstandig verwerkingsverantwoordelijke is, hebben jullie elk een eigen verantwoordelijkheid en moet dat in jouw privacyverklaring worden benoemd als ‘doorgifte aan een derde partij’. Controleer voor elke vervoerder die jij gebruikt welke rol ze claimen in hun meest recente voorwaarden.

Stap 2: Controleer of je een verwerkersovereenkomst nodig hebt

Als je vervoerder als verwerker optreedt, ben je wettelijk verplicht een verwerkersovereenkomst te hebben. Veel grote vervoerders bieden deze inmiddels aan als standaarddocument in hun zakelijke portals. Bij PostNL vind je dit onder ‘Mijn account’ in het zakelijke gedeelte. Bij DHL zit het verwerkt in de zakelijke servicevoorwaarden, die je bij het aanmaken van een zakelijk account accepteert. Controleer wel of de versie die jij hebt getekend nog actueel is. Vervoerders updaten hun voorwaarden geregeld en sturen daar niet altijd een actieve notificatie over.

Werk je met een verzendplatform zoals Sendcloud, MyParcel of Shippo, dan voeg je er meteen een extra schakel aan toe. Ook met die platformen heb je een verwerkersovereenkomst nodig. Die platformaanbieders regelen op hun beurt de relatie met de vervoerders, maar jij blijft als verwerkingsverantwoordelijke eindverantwoordelijk voor de keten.

Stap 3: Schrijf de gegevensstroom concreet op in je privacyverklaring

De AVG vraagt vier elementen als je gegevens deelt met een derde partij: welke data je deelt, met wie, voor welk doel, en op welke wettelijke grondslag. Veel privacyverklaringen zijn hier vaag over (‘wij kunnen gegevens delen met logistieke partners’). Dat is onvoldoende.

Hieronder een invulbaar voorbeeldfragment dat je direct kunt aanpassen voor je eigen situatie:

‘Om jouw bestelling te kunnen bezorgen, delen wij je naam, bezorgadres, e-mailadres en telefoonnummer met onze verzendpartner [naam vervoerder]. Deze gegevens worden uitsluitend gebruikt voor de uitvoering van de bezorging en het versturen van Track & Trace-informatie. De wettelijke grondslag voor deze verwerking is de uitvoering van de overeenkomst (artikel 6 lid 1 sub b AVG). Met [naam vervoerder] hebben wij een verwerkersovereenkomst gesloten.’

Gebruik je meerdere vervoerders, benoem ze dan allemaal bij naam. Werk je met PostNL voor reguliere pakketten en DHL voor grote of zakelijke zendingen, dan horen beide in je privacyverklaring thuis. Klanten hebben het recht te weten wie hun gegevens ontvangt.

Stap 4: Benoem de bewaartermijn en wie die bepaalt

Bewaartermijnen zijn een onderschat onderdeel van de verzendstroom. Jij als webshop bewaart de bestelgegevens voor je eigen administratie, doorgaans zeven jaar op basis van fiscale bewaarplicht. Maar de vervoerder bewaart ook data, en dat voor andere termijnen en doeleinden. PostNL bewaart bezorggegevens bijvoorbeeld voor een kortere periode, tenzij er een claim of geschil loopt.

In je privacyverklaring hoef je niet tot op de dag nauwkeurig te zijn, maar je moet transparant zijn over het principe. Een eerlijke formulering is: ‘Wij bewaren je bestelgegevens zeven jaar voor onze financiële administratie. De door ons ingeschakelde vervoerder hanteert zijn eigen bewaartermijnen; raadpleeg de privacyverklaring van de betreffende vervoerder voor meer informatie.’ Zo weet de klant waar hij aan toe is, zonder dat jij uitspraken doet over iets wat je niet volledig controleert.

Stap 5: Verwerk internationale verzending apart

Verstuur je pakketten buiten de Europese Economische Ruimte, dan gelden aanvullende regels. De EER bestaat uit de EU-landen plus Noorwegen, IJsland en Liechtenstein. Verzend je naar het Verenigd Koninkrijk, dan geldt het adequaatheidsbesluit dat de EU voor het VK heeft vastgesteld, wat de overdracht juridisch vereenvoudigt. Maar stuur je pakketten naar de Verenigde Staten, Australië of Canada, dan moet je in je privacyverklaring vermelden op welke overdrachtsgrond je dat doet.

De meest gebruikte grondslag voor internationale doorgifte via vervoerders zijn de standaardcontractbepalingen (ook wel ‘Standard Contractual Clauses’ of SCC’s) die de Europese Commissie heeft vastgesteld. Grote internationale vervoerders zoals FedEx en UPS bieden deze doorgaans aan in hun zakelijke voorwaarden. Controleer dit voor elke route die je regelmatig gebruikt en vermeld het expliciet in je privacyverklaring met een formulering als: ‘Voor zendingen buiten de EER worden persoonsgegevens doorgegeven op basis van de standaardcontractbepalingen van de Europese Commissie.’

Stap 6: Koppel je privacyverklaring aan het juiste moment in de bestelflow

Een correcte privacyverklaring die niemand kan vinden is voor de AVG net zo problematisch als een ontbrekende. Toezichthouders verwachten dat de klant de informatie over gegevensdeling actief kan raadplegen vóórdat hij akkoord gaat met een bestelling. In de praktijk betekent dit dat op je checkout-pagina een zichtbare link naar je privacyverklaring moet staan, bij voorkeur in de buurt van de bestelknop. Een verwijzing die alleen in de footer staat of begraven zit in de algemene voorwaarden voldoet niet.

Een werkbare formulering bij de bestelknop is: ‘Door je bestelling te plaatsen ga je akkoord met onze algemene voorwaarden en bevestig je dat je onze privacyverklaring hebt gelezen.’ Simpel, duidelijk en juridisch afdoende.

Veelgemaakte omissies die je nu meteen kunt fixen

Track & Trace-mails die rechtstreeks van de vervoerder naar de klant worden gestuurd, worden bijna nooit correct vermeld. De klant krijgt een mail van PostNL of DHL, maar in de privacyverklaring van de webshop staat daar niets over. Benoem expliciet dat de vervoerder de klant per e-mail of sms informeert over de bezorgstatus, en dat dit vanuit de vervoerder zelf wordt gedaan.

Retourpartners worden structureel vergeten. Als je werkt met een aparte retouroplossing zoals Returnless of een eigen retourportaal, gaan er bij retourzendingen opnieuw persoonsgegevens naar een externe partij. Die hoort ook in je privacyverklaring thuis, inclusief verwerkersovereenkomst.

Pakketkluis-aanbieders zijn de nieuwste blinde vlek. Veel webshops bieden bezorging op een pakketpunt of pakketkluis aan. Als de klant een PostNL-locatie of een DHL-ServicePoint kiest, gaat er een identificerende dataset naar de beheerder van dat punt. Vermeld dit als aparte verwerkingssituatie als je dit aanbiedt.

Zo ziet een correcte paragraaf eruit: geannoteerd voorbeeld

Hieronder een volledig voorbeeld van een privacyverklaring-fragment dat alle verzendpartners correct benoemt. Je kunt dit direct als basis gebruiken en aanpassen aan je eigen situatie.

‘Uitvoering van je bestelling en verzending

Om je bestelling te bezorgen, delen wij je naam, bezorgadres, e-mailadres en telefoonnummer met onze verzendpartners. Wij werken samen met PostNL (standaardpakketten) en DHL (grote zendingen). Voor retouren maken wij gebruik van Returnless. Met al deze partijen hebben wij een verwerkersovereenkomst gesloten conform artikel 28 AVG.

De vervoerder stuurt je via e-mail of sms een Track & Trace-link. Dit bericht wordt door de vervoerder zelf verzonden op basis van de gegevens die wij hebben aangeleverd.

De wettelijke grondslag voor deze gegevensdeling is de uitvoering van de overeenkomst met jou als klant (artikel 6 lid 1 sub b AVG). De gegevens worden niet voor andere doeleinden gebruikt. Wij bewaren je bestelgegevens zeven jaar voor onze financiële administratie. De bewaartermijnen van de vervoerder zijn beschreven in hun eigen privacyverklaring.

Verstuur je bestelling naar een adres buiten de EER, dan worden je persoonsgegevens doorgegeven op basis van de standaardcontractbepalingen van de Europese Commissie.’

Dit fragment is direct bruikbaar als sjabloon. Vul de naam van je eigen verzendpartners in, pas de bewaartermijn aan als jij een andere wettelijke situatie hebt, en voeg retour- of pakketkluis-aanbieders toe als die van toepassing zijn.

Bij elke bestelling die je verstuurt, gaan persoonsgegevens naar een externe vervoerder. Die gegevensstroom vereist een verwerkersovereenkomst of een heldere omschrijving van gezamenlijke verantwoordelijkheid, afhankelijk van de rol van de vervoerder. Beschrijf in je privacyverklaring welke gegevens je deelt, met welke partijen en op welke juridische grondslag. Zorg dat die informatie voor de klant zichtbaar is vóór het moment van betalen. De stappen en voorbeeldfragmenten in dit artikel geven je een directe basis om je verklaring aan te passen. Doe dat niet later, maar de volgende keer dat je toch al in je webshop bezig bent.