← Alle artikels
België9 minDoor

Klantenkaart en GDPR in België: wat mag je vragen?

Gegevens, toestemming voor aanbiedingen, bewaartermijn, eID verboden als klantenkaart (Cassatie 2021, GBA 2024), verantwoordelijke en verwerker.

Wat is een klantenkaart die de GDPR respecteert?

Een klantenkaart die de GDPR respecteert, is een programma dat alleen de gegevens verzamelt die nodig zijn om de klant te herkennen en zijn beloning te geven, dat hem duidelijk informeert, dat een aparte toestemming vraagt voor het sturen van aanbiedingen, dat een bewaartermijn vastlegt en dat de technische dienstverlener bindt met een verwerkersovereenkomst. In België heeft de Gegevensbeschermingsautoriteit (GBA) elk van die punten verduidelijkt, in het bijzonder over het gebruik van de elektronische identiteitskaart.

Deze gids richt zich tot de handelaar. Hij vervangt geen juridisch advies, maar citeert de teksten en beslissingen zoals ze op 10 oktober 2026 beschikbaar zijn.

Welke gegevens mag je vragen?

Het beginsel van minimale gegevensverwerking (artikel 5.1.c GDPR) beperkt de gegevens tot wat nodig is voor het doel. Voor een stempelkaart is het doel: de klant herkennen en zijn bezoeken crediteren.

GegevenNodig voor een klantenkaart?Opmerking
Voornaam of naamJaOm de klant te herkennen en de kaart te personaliseren
E-mail of telefoonnummerJa, één van beideOm de kaart te versturen en het herstel te regelen
GeboortedatumNee, tenzij verjaardagsaanbodOptioneel, nooit verplicht
PostadresNeeNutteloos voor een digitale kaart
RijksregisternummerNeeGebruik strikt wettelijk beperkt
Foto, kopie van de identiteitskaartNeeVerboden buiten de wettelijk voorziene gevallen

Bij Goodly laat de klant een naam en een e-mailadres achter op de inschrijvingspagina; het vakje voor aanbiedingen staat apart en is nooit vooraf aangevinkt. Dat is de standaardinstelling, geen optie.

De eID is geen klantenkaart

De elektronische identiteitskaart inlezen om een klantenkaart aan te maken is een bekende Belgische praktijk, en intussen een goed afgebakende.

De wet. Artikel 6, §4 van de wet van 19 juli 1991 betreffende de identiteitskaarten staat het inlezen van de eID door een handelaar alleen toe met de vrije, specifieke en geïnformeerde toestemming van de houder, en verplicht om « een alternatief mechanisme voor het gebruik van de identiteitskaart » aan te bieden aan klanten die dat niet wensen. Er mag geen kopie, fotokopie of elektronische kopie, worden genomen buiten de wettelijk voorziene gevallen (GBA, « eID, praktische toepassingen », geraadpleegd op 10 oktober 2026).

De beslissing van 2019. Met beslissing 06/2019 van 17 september 2019 legde de Geschillenkamer van de GBA een boete van 10.000 € op aan een handelaar die het inlezen van de eID eiste als enige manier om een klantenkaart te krijgen, zonder alternatief. De handelaar las naam, adres, foto en de barcode gekoppeld aan het rijksregisternummer: onevenredig met het doel (artikel 5.1.c) en geen vrije toestemming (artikel 7.4).

Het Marktenhof en daarna het Hof van Cassatie. Het Marktenhof vernietigde die beslissing op 19 februari 2020, omdat de klaagster haar kaart niet had voorgelegd en er dus geen gegevens waren verwerkt. Het Hof van Cassatie verbrak dat arrest op 7 oktober 2021: een persoon heeft het recht op een minimale verwerking van zijn gegevens om een dienst te verkrijgen en kan klacht indienen over een dienstweigering die aan een betwiste verwerking is gekoppeld, zelfs als zijn gegevens uiteindelijk niet zijn verwerkt (GBA, persbericht van 28 oktober 2021).

Freedelity, 2024. Met beslissing 146/2024 van 28 november 2024 legde de GBA corrigerende maatregelen op aan Freedelity, een bedrijf dat identiteitsgegevens van de eID bundelt voor rekening van winkelketens: stoppen met het verzamelen van kaartgegevens die niet onmisbaar zijn voor de nagestreefde doeleinden, de bewaartermijn terugbrengen van 8 jaar naar maximaal 3 jaar na de laatste activiteit, en ervoor zorgen dat de toegang tot commerciële voordelen niet afhangt van de aanvaarding van bijkomende verwerkingen (GBA, persbericht van 28 november 2024).

In de praktijk: lees de eID niet in voor een klantenkaart. Een naam en een e-mail volstaan, en een kaart in de Wallet vraagt niet meer.

Toestemming voor aanbiedingen: een apart vakje, nooit vooraf aangevinkt

Een klant inschrijven in het programma en hem promoties sturen zijn twee verschillende verwerkingen.

E-mail. Artikel XII.13, §1 van het Wetboek van economisch recht bepaalt dat het gebruik van elektronische post voor reclame verboden is zonder de voorafgaande, vrije, specifieke en geïnformeerde toestemming van de geadresseerde. Het koninklijk besluit van 4 april 2003 voorziet een uitzondering voor je bestaande klanten, onder drie cumulatieve voorwaarden: contactgegevens rechtstreeks verkregen bij een verkoop, reclame beperkt tot je eigen gelijkaardige producten of diensten, en de mogelijkheid om zich vanaf de verzameling kosteloos te verzetten. De GBA herhaalde dat kader in haar aanbeveling 01/2026 over direct marketing, die aanbeveling 01/2020 vervangt en de rechtspraak tot 15 december 2025 verwerkt.

Pushmeldingen en Wallet. Dezelfde aanbeveling stelt dat het gebruikte kanaal geen rol speelt: een promotionele melding op de kaart is direct marketing, net als een e-mail. Behandel ze met dezelfde toestemming.

Vrij en apart. De toestemming is niet vrij als de toegang tot de kaart of tot de beloning ervan afhangt (aanbeveling 01/2026, onderdeel over vrije toestemming; beslissing Freedelity). Een vooraf aangevinkt vakje is geen toestemming (HvJ-EU, Planet49, C-673/17, 1 oktober 2019). Elk bericht moet een eenvoudige manier bevatten om zich te verzetten (artikel XII.13, §2), en het recht van bezwaar tegen direct marketing is onvoorwaardelijk (artikel 21.2 GDPR).

Concreet bevat je formulier twee vakjes: een verplicht vakje voor de regels van het programma en de informatienota, en een optioneel, niet-aangevinkt vakje voor aanbiedingen. De gids over pushmeldingen legt daarna uit hoe je nuttig blijft zonder te vervelen.

Hoe lang bewaar je de gegevens?

De GDPR legt geen cijfermatige termijn vast: artikel 5.1.e eist een bewaring die niet langer is dan nodig. De aanbeveling 01/2026 van de GBA herinnert eraan dat de termijn afhangt van de relatie: korter voor een prospect, langer voor een vaste klant, en altijd te documenteren. In de beslissing Freedelity werd 3 jaar na de laatste activiteit als maximum aangehouden voor een consumentenbestand van winkels.

Een eenvoudige regel voor een zaak: leg een termijn na het laatste bezoek vast, zet ze in je informatienota en pas ze toe. Bij Goodly worden de gegevens van de eindklant bewaard zolang zijn kaart bestaat en op jouw verzoek verwijderd vanuit het dashboard, of op verzoek van de klant; er gebeurt geen automatische opkuis in jouw plaats. Jij beslist dus en voert de regel uit, bijvoorbeeld één keer per jaar.

Wie is verantwoordelijk: jij of je dienstverlener?

De GDPR onderscheidt de verwerkingsverantwoordelijke, die de doeleinden en middelen bepaalt, en de verwerker, die op instructie handelt (artikel 28). Voor de gegevens van je vaste klanten is de handelaar verantwoordelijke. De aanbieder van de digitale kaart is meestal verwerker, op voorwaarde dat een schriftelijk contract dat voorziet (artikel 28.3). Sommige netwerkplatformen verklaren zich gezamenlijke verantwoordelijken met de handelaar, wat de verdeling van de verplichtingen verandert: lees dat artikel van de algemene voorwaarden voor je tekent.

Bij Goodly vormt artikel 13 van de algemene voorwaarden de verwerkersovereenkomst: Goodly verwerkt de gegevens van de eindklanten voor jouw rekening, tijdens de duur van het abonnement, uitsluitend voor de dienst, en de subverwerkers staan in het privacybeleid. De eindklant krijgt een informatienota, gelinkt vanaf de inschrijvingspagina.

Jouw verplichtingen blijven de jouwe: de klant informeren (artikel 13), een verwerkingsregister bijhouden (artikel 30), verzoeken om inzage of wissing beantwoorden, en de gegevens niet hergebruiken voor een ander doel zonder rechtsgrond.

Checklist voor de handelaar

  1. Een naam en een e-mail of telefoonnummer verzamelen, standaard niets meer.
  2. Nooit de eID inlezen of kopiëren voor een klantenkaart; een alternatief aanbieden als je een lezer gebruikt voor een ander wettelijk doel.
  3. Twee vakjes: regels van het programma (verplicht) en aanbiedingen (optioneel, niet aangevinkt).
  4. Een leesbare informatienota vóór de inschrijving, met de bewaartermijn.
  5. Een verwerkersovereenkomst met je dienstverlener, of duidelijkheid over de rol van gezamenlijke verantwoordelijke.
  6. Een regel voor het verwijderen van inactieve kaarten, minstens één keer per jaar toegepast.
  7. Een uitschrijfmogelijkheid in elk bericht.

Voor een winkel of een voedingszaak passen die zeven punten op één pagina en zijn ze op een namiddag geregeld. De gids een klantenprogramma opzetten in België behandelt de andere aspecten van de lancering; de prijzen van Goodly bevatten het conforme formulier standaard.

Veelgestelde vragen

Mag ik de geboortedatum vragen voor een verjaardagsaanbod?

Ja, als ze optioneel is, uitgelegd wordt (verjaardagsaanbod) en nooit een voorwaarde is om de kaart te krijgen. Doe je geen verjaardagsaanbod, vraag ze dan niet.

Mag ik toestemming voor aanbiedingen eisen om de kaart te geven?

Nee. De toestemming zou niet vrij zijn (artikel 7.4 GDPR; aanbeveling GBA 01/2026; beslissing Freedelity). De kaart en de stempels moeten werken ook als de klant de aanbiedingen weigert.

Mag een handelaar de eID inlezen als de klant akkoord gaat?

De wet laat het toe met een vrije, specifieke en geïnformeerde toestemming, zonder kopie en met een verplicht alternatief. De GBA oordeelde dat het inlezen van alle gegevens van de kaart voor een gewone klantenkaart onevenredig is. Het veiligst blijft het gewoon niet te doen.

Hoe lang bewaar ik de gegevens van een klant die niet meer terugkomt?

Leg een termijn na het laatste bezoek vast, documenteer ze en pas ze toe. De GBA hield in de beslissing Freedelity maximaal 3 jaar na de laatste activiteit aan; een kortere termijn kan ook.

Moet de klant iets ondertekenen?

Nee. Een online inschrijving met een door de klant aangevinkt vakje en een toegankelijke nota is voldoende bewijs, op voorwaarde dat je kan tonen wanneer en waarmee hij heeft ingestemd.

Is Goodly verwerkingsverantwoordelijke voor mijn klanten?

Nee: jij bent verantwoordelijke, Goodly is verwerker (AV, artikel 13). Maak je kaart en het conforme formulier, de informatienota en de aparte toestemmingen staan klaar vanaf de eerste inschrijving.

Bronnen

  • GDPR, artikelen 5.1.c, 5.1.e, 6, 7.4, 13, 21.2, 28 en 30.
  • Wet van 19 juli 1991 betreffende de bevolkingsregisters en de identiteitskaarten, artikel 6, §4; GBA, « eID: praktische toepassingen » (geraadpleegd op 10 oktober 2026).
  • GBA, Geschillenkamer, beslissing 06/2019 van 17 september 2019 (boete van 10.000 €); persbericht van de GBA.
  • Marktenhof, arrest van 19 februari 2020; Hof van Cassatie, arrest van 7 oktober 2021; GBA, persbericht van 28 oktober 2021.
  • GBA, beslissing 146/2024 van 28 november 2024 (Freedelity); persbericht van de GBA van 28 november 2024.
  • GBA, aanbeveling 01/2026 betreffende de verwerking van persoonsgegevens voor direct marketing (pdf, geraadpleegd op 10 oktober 2026); vervangt aanbeveling 01/2020 van 17 januari 2020.
  • Wetboek van economisch recht, artikel XII.13; koninklijk besluit van 4 april 2003 tot reglementering van het verzenden van reclame per elektronische post.
  • HvJ-EU, 1 oktober 2019, Planet49, C-673/17.
  • Goodly, algemene voorwaarden artikel 13 en privacybeleid, §7.

Voor jouw sector

Boek een demo

Praktische gidsen

Klaar om klanten te binden?

Maak je digitale klantenkaart in enkele minuten. 14 dagen gratis proberen.

Start de proefperiode →