Een AVG-inzage- of verwijderingsverzoek over WhatsApp-data — wat doe je?
Disclaimer: dit artikel is algemene informatie, geen juridisch advies voor jouw specifieke situatie.
Je stuurt al maanden WhatsApp-herinneringen of orderupdates, en dan komt de mail: een klant wil weten welke gegevens je over hem hebt, of vraagt om alles te verwijderen. De AVG geeft die klant dat recht, en jij hebt maar één maand om te reageren. Voor e-mail of een CRM weet de meeste bedrijven ondertussen wat te doen. Voor WhatsApp-gesprekken is dat vaak nog onontgonnen terrein.
Welke rechten gaat het over
Twee artikelen uit de AVG komen hier samen:
- Artikel 15 — recht op inzage. De klant mag weten welke persoonsgegevens je verwerkt, met welk doel, hoe lang je ze bewaart en aan wie je ze doorgeeft.
- Artikel 17 — recht op vergetelheid. De klant mag vragen om die gegevens te laten wissen, tenzij je een geldige grond hebt om ze toch te bewaren (bijvoorbeeld een wettelijke bewaarplicht voor facturen).
Beide verzoeken moet je binnen één maand beantwoorden, met een mogelijke verlenging van twee maanden bij complexe gevallen — maar dan moet je dat wel binnen die eerste maand laten weten.
Drie soorten data, drie antwoorden
Zoals we eerder schreven in onze bewaartermijn-checklist, is "WhatsApp-data" geen ondeelbaar geheel. Bij een verzoek moet je onderscheid maken:
- Berichtinhoud — de tekst, foto's of PDF's die je verstuurde of ontving.
- Verzendmetadata — timestamps, verzend-/afleverstatus, telefoonnummer, bericht-ID's.
- Consentgegevens — wanneer en hoe iemand zich aanmeldde, en eventuele STOP-verzoeken.
Voor elk van de drie is het antwoord anders. Berichtinhoud staat mogelijk in je eigen CRM of helpdesk-systeem — daar moet je zelf zoeken en wissen. Verzendmetadata bij je WhatsApp-provider heeft een eigen bewaartermijn die los staat van waar je zelf mee werkt. Consentgegevens bewaar je juist net iets langer dan de rest, als bewijs dat een opt-out werd verwerkt — dat is geen tegenstrijdigheid met het verwijderingsverzoek, het is de reden waarom je één specifiek gegeven (het feit van de opt-out) mag behouden terwijl je de rest wist.
Jij bent verwerkingsverantwoordelijke, je provider is verwerker
Dit is de kern die vaak over het hoofd gezien wordt: een inzage- of verwijderingsverzoek van jouw klant richt je aan jou, niet aan je WhatsApp-API-provider. Jij bent de verwerkingsverantwoordelijke; de provider verwerkt de gegevens namens jou op basis van de verwerkersovereenkomst (DPA). Dat betekent dat jij verantwoordelijk bent voor het volledige antwoord — ook voor het deel van de data dat bij je provider ligt.
Praktisch wil dat zeggen: weet vooraf welke data je provider over jouw klanten bijhoudt en hoe lang, zodat je bij een verzoek niet zelf moet gaan uitzoeken wat er ergens in een systeem zit dat je niet beheert. Een provider zonder duidelijk antwoord op die vraag is een risico dat je pas voelt op het moment dat een klant er expliciet naar vraagt.
De stappen bij een inzageverzoek
- Verifieer de identiteit van de aanvrager — je wil geen data lekken aan de verkeerde persoon.
- Doorzoek je eigen systemen (CRM, helpdesk, chatbot-logs) op berichtinhoud gekoppeld aan dat telefoonnummer.
- Vraag bij je WhatsApp-provider op welke metadata en consentgegevens over dat nummer bewaard worden.
- Bundel dit in een leesbaar overzicht en stuur het binnen de termijn.
De stappen bij een verwijderingsverzoek
- Zorg dat toekomstige berichten stoppen — een correct verwerkt STOP-verzoek moet dit al automatisch afdwingen (zie onze anti-spam-documentatie).
- Wis berichtinhoud uit je eigen systemen, voor zover je geen wettelijke bewaarplicht hebt (facturen vallen vaak onder een andere, langere termijn).
- Vraag je provider te bevestigen wat er met de metadata gebeurt — een goede provider heeft hier al een automatisch anonimiseringsproces voor lopen, in plaats van dat jij per verzoek moet vragen om iets handmatig te wissen.
- Bewaar alleen het bewijs van het verwijderingsverzoek zelf, niet de inhoud waar het verzoek over ging.
Wat TextMeFlow al voor je regelt
TextMeFlow logt berichtinhoud niet — er is dus niets om op providerniveau te verwijderen. Verzendmetadata wordt 90 dagen bewaard voor debugging en facturatie, en daarna automatisch geanonimiseerd. Elk betaald plan krijgt automatisch een verwerkersovereenkomst, en alle verwerking gebeurt op EU-infrastructuur (Parijs). Dat betekent dat een inzage- of verwijderingsverzoek over het providergedeelte van je WhatsApp-data meestal beperkt is tot: "de metadata bestaat maximaal 90 dagen en wordt daarna automatisch anoniem" — een antwoord dat je vooraf al klaar hebt liggen, in plaats van iets dat je per verzoek moet uitzoeken.
Probeer TextMeFlow gratis — EU-hosting, automatische DPA op betaalde plannen, 50 berichten per maand voor altijd op het gratis plan.
Zelf WhatsApp-berichten versturen via API?
Gratis voor altijd tot 50 berichten/maand. QR scannen en binnen 5 minuten verstuur je je eerste bericht.
Gratis voor altijd