Compliance 28 maart 2026 7 min leestijd

AVG voor transferbedrijven — wat u moet weten

Als u een transfer- of chauffeursbedrijf in Europa runt, is de AVG niet optioneel. U verzamelt persoonsgegevens telkens wanneer een passagier een rit boekt. Hier is een praktische gids om compliant te blijven zonder in papierwerk te verdrinken.

1. Waarom de AVG belangrijk is voor transferbedrijven

De Algemene Verordening Gegevensbescherming (AVG) geldt voor elk bedrijf dat persoonsgegevens van personen in de EU verwerkt — ongeacht waar het bedrijf is gevestigd. Transferbedrijven worden bijzonder getroffen omdat ze dagelijks gevoelige gegevens verwerken: namen van passagiers, telefoonnummers, vluchtgegevens, hoteladressen, betaalgegevens en GPS-routes.

Niet-naleving is niet slechts een theoretisch risico. Boetes kunnen oplopen tot €20 miljoen of 4% van de jaaromzet, afhankelijk van wat hoger is. Maar naast boetes vernietigen datalekken het vertrouwen van klanten — en in de VIP-transferbranche is vertrouwen alles. Zakelijke klanten en luxehotels werken niet samen met exploitanten die de gegevensbeveiliging niet kunnen garanderen.

2. Welke gegevens u verzamelt

De meeste transferbedrijven beseffen niet hoeveel persoonsgegevens ze verwerken. Hier is een typische indeling:

GegevenscategorieVoorbeeldenGevoeligheid
PassagiersgegevensNaam, telefoon, e-mail, vluchtnummer, hoteladresHoog
Klant- / opdrachtgevergegevensBedrijfsnaam, factuuradres, contactpersonen, btw-nummerGemiddeld
ChauffeursgegevensNaam, telefoon, rijbewijsnummer, locatietracering, werkurenHoog
RoutegegevensOphaal-/afzetadressen, GPS-tracks, reistijdenGemiddeld
BetaalgegevensCreditcardgegevens, facturen, transactiegeschiedenisZeer hoog
CommunicatielogboekenE-mails, sms'jes, WhatsApp-berichten met passagiersGemiddeld

3. Toestemming en rechtsgrondslag

Onder de AVG heeft u een rechtsgrondslag nodig om elk type persoonsgegevens te verwerken. Voor transferbedrijven zijn drie grondslagen het meest relevant:

  • Uitvoering van de overeenkomst (Artikel 6(1)(b))U heeft de naam, telefoon en ophaaladres van de passagier nodig om de transferboeking uit te voeren. Dit is uw belangrijkste rechtsgrondslag voor de meeste ordergerelateerde gegevens. Er is geen aparte toestemming nodig.
  • Gerechtvaardigd belang (Artikel 6(1)(f))U kunt een gerechtvaardigd belang aanvoeren voor zaken als GPS-tracering van de chauffeur tijdens actieve ritten (veiligheid), het bewaren van klantgeschiedenis voor betere service en basisanalyses. Documenteer uw motivering.
  • Toestemming (Artikel 6(1)(a))Vereist voor marketing-e-mails, het delen van gegevens met derden en het bewaren van gegevens die verder gaan dan nodig is voor de overeenkomst. Toestemming moet vrijelijk gegeven, specifiek en gemakkelijk in te trekken zijn.

De belangrijkste conclusie: u hoeft passagiers geen toestemming te vragen om hun boekingsgegevens te verwerken. Maar u heeft wel toestemming nodig voor marketing, en u moet uw rechtsgrondslag voor al het andere documenteren.

4. Gegevensopslag en beveiliging

De AVG vereist dat u “passende technische en organisatorische maatregelen” neemt om persoonsgegevens te beschermen. Voor transferbedrijven betekent dit:

  • 1Servers in de EUBewaar alle persoonsgegevens binnen de EU. Het doorgeven van gegevens buiten de EU vereist aanvullende waarborgen (modelcontractbepalingen of adequaatheidsbesluiten).
  • 2VersleutelingGebruik HTTPS voor alle gegevens tijdens verzending en versleutel gevoelige gegevens in rust. Dit omvat uw database, back-ups en alle geëxporteerde bestanden.
  • 3ToegangscontrolesNiet iedereen in uw bedrijf heeft toegang tot alle gegevens nodig. Chauffeurs zouden alleen hun toegewezen ritten moeten zien. Planners zouden geen toegang tot financiële gegevens moeten hebben. Gebruik op rollen gebaseerde rechten.
  • 4Bewaarbeleid voor gegevensBepaal hoe lang u gegevens bewaart. Ordergegevens worden doorgaans 5–7 jaar bewaard (fiscale verplichtingen). Telefoonnummers en e-mails van passagiers moeten worden verwijderd wanneer ze niet langer nodig zijn.
  • 5Melding van inbreukenAls persoonsgegevens worden gecompromitteerd, moet u uw toezichthoudende autoriteit binnen 72 uur informeren en de betrokkenen zonder onnodige vertraging.

5. Rechten van betrokkenen

Onder de AVG hebben uw passagiers, klanten en chauffeurs specifieke rechten met betrekking tot hun gegevens. U moet voorbereid zijn om deze verzoeken af te handelen:

Recht op inzage

Personen kunnen een kopie opvragen van alle persoonsgegevens die u over hen bewaart. U heeft 30 dagen om te reageren.

Recht op rectificatie

Als gegevens onjuist zijn, kunnen ze u vragen deze te corrigeren. Werk ze snel bij in al uw systemen.

Recht op wissing

Het “recht om vergeten te worden”. Personen kunnen u vragen hun gegevens te verwijderen, tenzij u een wettelijke verplichting heeft om deze te bewaren.

Recht op overdraagbaarheid

Ze kunnen hun gegevens opvragen in een machineleesbaar formaat (CSV, JSON) om deze naar een andere aanbieder over te dragen.

In de praktijk ontvangen de meeste transferbedrijven zeer weinig verzoeken van betrokkenen. Maar u moet wel een proces hebben. Uw CRM moet het gemakkelijk maken om de gegevens van een passagier op verzoek te exporteren, bij te werken of te verwijderen.

6. Een AVG-conforme software kiezen

Uw CRM- en dispatchsoftware is waar de meeste persoonsgegevens zich bevinden. Het kiezen van een AVG-conforme oplossing is een van de meest impactvolle beslissingen die u kunt nemen. Dit is waar u op moet letten:

  • Gegevenshosting in de EUUw gegevens zouden op servers in de EU moeten worden opgeslagen. De meeste in de VS gevestigde CRM's slaan gegevens op in de VS, wat compliancecomplexiteit creëert.
  • Op rollen gebaseerde toegangDe software zou u moeten laten bepalen wie wat ziet. Chauffeurs zien alleen hun ritten. Planners zien de operatie. Beheerders zien alles.
  • Gegevensexport en -verwijderingU moet de gegevens van een klant kunnen exporteren (voor overdraagbaarheidsverzoeken) en verwijderen (voor wissingsverzoeken) rechtstreeks vanuit de software.
  • AuditlogboekenElke gegevenstoegang en -wijziging zou moeten worden gelogd. Dit helpt u compliance aan te tonen en eventuele problemen te onderzoeken.
  • Versleuteling en 2FADe software zou gegevens in rust en tijdens verzending moeten versleutelen en tweefactorauthenticatie voor alle gebruikersaccounts moeten ondersteunen.
  • VerwerkersovereenkomstUw softwareleverancier is een “verwerker” volgens de AVG. Deze zou een ondertekende verwerkersovereenkomst (DPA) moeten aanbieden die zijn verplichtingen beschrijft.

TransferCRM is gebouwd voor Europese exploitanten met AVG-naleving als kern: in de EU gevestigde infrastructuur, op rollen gebaseerde rechten, auditlogboeken, gegevensexport, 2FA en een ondertekende verwerkersovereenkomst die bij alle abonnementen is inbegrepen.

Klaar om je transfers te stroomlijnen?

Start je gratis proefperiode van 14 dagen. Geen creditcard nodig.