Naar inhoud springen

AVG voor restaurants: het belangrijkste eenvoudig uitgelegd

Door de redactie van gastronomxBijgewerkt in juni 2026Leestijd ca. 6 min.

De AVG (in het Duits: DSGVO, in het Engels GDPR) geldt in de hele EU en raakt elk restaurant, café of snackbar zodra er persoonsgegevens van gasten worden verwerkt, bijvoorbeeld bij reserveringen, online bestellingen of de nieuwsbrief. Dit artikel legt helder uit welke gegevens in de horeca doorgaans ontstaan, welke kernbeginselen gelden en met welke eerste stappen u op veilig zit. Het biedt algemene oriëntatie en vervangt geen juridisch advies.

Welke gastgegevens een restaurant doorgaans verwerkt

Persoonsgegevens zijn alle gegevens die betrekking hebben op een identificeerbare persoon: een naam, telefoonnummer, e-mailadres of zelfs een IP-adres. In de horeca komen zulke gegevens op veel plaatsen samen, vaak zonder dat het bewust opvalt. Al een telefonische reservering met genoteerde naam is een verwerking in de zin van de AVG.

  • Reserveringen met naam, telefoonnummer, aantal personen en soms bijzondere wensen of allergiemeldingen.
  • Online bestellingen met bezorg- of afhaaladres, contactgegevens en betaalinformatie.
  • Nieuwsbriefaanmeldingen met het e-mailadres en eventueel een voornaam voor persoonlijke aanspreking.
  • Wifi-toegang voor gasten, waarbij afhankelijk van de oplossing apparaat- of inloggegevens worden vastgelegd.
  • Contactformulieren op de website en aanvragen via messenger of sociale netwerken.
  • Cameratoezicht (CCTV) in de zaak of bij de ingang, plus sollicitaties van medewerkers.

Hoe meer digitale kanalen u gebruikt, hoe meer gegevensbronnen ontstaan. Een verstandige eerste stap is daarom een overzicht maken: welke gegevens verzamelen we, waar worden ze opgeslagen en wie heeft er toegang toe? Deze inventarisatie vormt de basis voor al het overige.

De kernbeginselen van de AVG in één oogopslag

De AVG bouwt op enkele heldere beginselen. U hoeft ze niet uit het hoofd te kennen, maar hun logica helpt om in de dagelijkse praktijk juist te handelen. In de kern gaat het erom alleen de gegevens te verzamelen die u echt nodig hebt en er transparant mee om te gaan. Wie deze logica eigen maakt, neemt bij twijfel meestal de juiste beslissing.

De belangrijkste beginselen

  • Rechtsgrond: elke verwerking heeft een toegestane reden nodig, zoals toestemming, een overeenkomst (bijv. een bestelling) of een gerechtvaardigd belang.
  • Doelbinding: gegevens mogen alleen worden gebruikt voor het doel waarvoor ze zijn verzameld; reserveringsgegevens niet ongevraagd voor reclame.
  • Gegevensminimalisatie: verzamel alleen wat echt nodig is en vermijd verplichte velden zonder doel.
  • Transparantie: gasten moeten begrijpelijk weten welke gegevens u hoe verwerkt; daarvoor dient de privacyverklaring.
  • Opslagbeperking: gegevens mogen niet langer worden bewaard dan het doel of wettelijke termijnen vereisen.
  • Beveiliging: persoonsgegevens moeten met passende technische en organisatorische maatregelen tegen verlies en onbevoegde toegang worden beschermd.

Deze beginselen gelden in de hele EU, omdat de AVG een Europese verordening is. In elk land wordt zij op onderdelen aangevuld door nationale privacywetgeving. Welke rechtsgrond in een concreet geval past, valt niet in het algemeen te beantwoorden: verifieer dit bij twijfel met de bevoegde toezichthouder of gekwalificeerd juridisch advies.

Privacyverklaring en verwerkersovereenkomsten (AVV)

Zodra u persoonsgegevens verwerkt, hebt u een privacyverklaring nodig, doorgaans op uw website, goed vindbaar en in begrijpelijke taal. Zij legt onder meer uit welke gegevens u voor welk doel verzamelt, hoe lang u ze bewaart en welke rechten gasten hebben. Gebruikt u externe dienstverleners die in uw opdracht gegevens verwerken voor specifieke taken, dan komt daar een verwerkersovereenkomst bij (in het Duits: Auftragsverarbeitungsvertrag, AVV).

  1. Maak een overzicht van alle tools en dienstverleners die in uw opdracht gastgegevens verwerken, zoals reserverings-, bestel-, nieuwsbrief- of hostingaanbieders.
  2. Controleer voor elk van deze diensten of er een verwerkersovereenkomst (AVV) is; betrouwbare aanbieders bieden die aan en sluiten haar met u.
  3. Stel een privacyverklaring op of werk haar bij, zodat ze alle gebruikte diensten en gegevenstypen naar waarheid weergeeft.
  4. Documenteer welke verwerkingen in uw bedrijf plaatsvinden; dit hoort in het register van verwerkingsactiviteiten.
  5. Controleer de gegevens regelmatig en pas ze aan zodra u nieuwe tools inzet of processen wijzigt.

Een AVV regelt de plichten van de dienstverlener en zorgt ervoor dat gegevens alleen volgens uw instructies worden verwerkt. De verantwoordelijkheid voor naleving van de AVG blijft bij u als bedrijf, ook wanneer de gegevens technisch bij een derde staan. Een juridisch solide privacyverklaring zou daarom individueel op uw bedrijf moeten worden afgestemd, bij twijfel met gekwalificeerde ondersteuning.

Rechten van betrokkenen en eerste praktische stappen

De AVG geeft gasten een reeks rechten waarop u voorbereid moet zijn. Stelt iemand een verzoek, bijvoorbeeld om inzage of verwijdering, dan moet u in de regel binnen een maand reageren. Het helpt om een duidelijk intern proces te hebben, zodat zulke verzoeken niet ondergesneeuwd raken in de dagelijkse drukte.

  • Recht op inzage: gasten mogen weten of en welke gegevens u over hen hebt opgeslagen.
  • Recht op rectificatie: onjuiste of verouderde gegevens moeten op verzoek worden gecorrigeerd.
  • Recht op verwijdering: zijn gegevens niet meer nodig of ontbreekt de grondslag, dan moeten ze worden gewist, tenzij een bewaarplicht dat verhindert.
  • Recht op beperking en op gegevensoverdraagbaarheid, plus het recht van bezwaar tegen bepaalde verwerkingen.
  • Intrekken van toestemming: een gegeven toestemming, bijvoorbeeld voor de nieuwsbrief, moet altijd eenvoudig kunnen worden ingetrokken.

Als praktische eerste stappen worden aanbevolen: een inventarisatie van alle gegevensbronnen, een actuele privacyverklaring, AVV met alle dienstverleners, een spaarzame gegevensverzameling en een geregelde afhandeling van verzoeken. Train daarnaast uw team kort in de omgang met gastgegevens. Zo ontstaat stap voor stap een solide niveau van gegevensbescherming, zonder dat alles meteen perfect hoeft te zijn.

Hoe gastronomx ondersteunt bij de omgang met gastgegevens

Een praktisch deel van gegevensbescherming is orde: hoe overzichtelijker uw gastgegevens zijn georganiseerd, hoe gemakkelijker de verantwoorde omgang wordt. gastronomx bundelt reserveringen en online bestellingen op één plek, zodat u niet langer hoeft te schakelen tussen verspreide lijsten, briefjes en postvakken. Dit centrale overzicht maakt het eenvoudiger om grip te houden en geordend op verzoeken te reageren.

Orde schept de basis

Binnen het product worden reserverings- en bestelgegevens gestructureerd verwerkt in plaats van ongecontroleerd over veel plekken verspreid te liggen. Dat ontneemt u de juridische verantwoordelijkheid niet: de AVG-plichten blijven bij u als bedrijf, maar een opgeruimde gegevensbasis is een goed uitgangspunt voor zuivere gegevensbescherming. Aparte onderwerpen over de privacyverklaring en de gegevensbeveiliging gaan dieper in op de afzonderlijke aspecten.

Belangrijk blijft: gastronomx is een hulpmiddel, geen vervanging voor een individuele toetsing op het gebied van gegevensbescherming. Welke rechtsgronden, termijnen en formuleringen voor uw bedrijf gelden, zou u bij twijfel met de bevoegde toezichthouder of gekwalificeerd juridisch advies moeten verhelderen. Dit artikel biedt algemene oriëntatie en is geen juridisch advies.

Veelgestelde vragen

Geldt de AVG ook voor mijn kleine restaurant?
Ja. De AVG geldt in de hele EU en ongeacht de bedrijfsgrootte zodra er persoonsgegevens worden verwerkt, en dat is al het geval bij een reservering met een naam. Ook kleine bedrijven zouden daarom een privacyverklaring moeten hebben en de kernbeginselen moeten naleven.
Wat is een verwerkersovereenkomst (AVV)?
Een AVV is een overeenkomst met een dienstverlener die in uw opdracht persoonsgegevens verwerkt, zoals een reserverings- of nieuwsbriefaanbieder. Zij waarborgt dat de gegevens alleen volgens uw instructies en veilig worden verwerkt. Betrouwbare aanbieders bieden zo'n overeenkomst aan; de verantwoordelijkheid voor gegevensbescherming blijft bij u.
Hoe lang mag ik gastgegevens bewaren?
Alleen zo lang als het betreffende doel of een wettelijke bewaarplicht vereist. Reserveringsgegevens zonder verder doel zouden snel moeten worden gewist, terwijl bijvoorbeeld factuurgegevens onder wettelijke termijnen vallen. Welke termijn concreet geldt, hangt af van het geval en zou bij twijfel moeten worden gecontroleerd.
Heb ik toestemming nodig voor de nieuwsbrief?
In de regel wel: voor reclamenieuwsbrieven hebt u een aantoonbare toestemming nodig die vrijwillig is gegeven en altijd kan worden ingetrokken. Gebruikelijk is de double-opt-inmethode, waarbij de aanmelding per e-mail wordt bevestigd. U zou de exacte invulling voor uw geval moeten borgen.

Dit past daarbij

Gastgegevens op één plek: overzichtelijk en geordend

Met gastronomx beheert u reserveringen en online bestellingen centraal en houdt u het overzicht. Dat schept een zuivere basis voor een verantwoorde omgang met gastgegevens.

gastronomx ontdekken