· 4 min · TextMeFlow Team

Toestemming voor WhatsApp-marketing bewijzen — zo bouw je een opt-in-logboek

Je stuurt WhatsApp-berichten naar klanten en die zijn blij mee — tot een toezichthouder of een klant zelf vraagt: "waar heb ik voor getekend?" Zonder een aantoonbaar opt-in-logboek sta je met lege handen, ook al was de toestemming op het moment zelf volkomen legitiem. Dit artikel laat zien hoe je toestemming voor WhatsApp-marketing vastlegt op een manier die standhoudt.

Dit is algemene informatie, geen juridisch advies. Voor je specifieke situatie raadpleeg je een jurist of DPO.

Waarom "ze hebben ja gezegd" niet volstaat

Onder de AVG ligt de bewijslast voor toestemming bij jou, niet bij de klant. Artikel 7 lid 1 AVG is daar expliciet over: de verwerkingsverantwoordelijke moet kunnen aantonen dat de betrokkene toestemming heeft gegeven. "Ik weet zeker dat hij ja zei aan de balie" is geen bewijs — een tijdgestempeld record wel.

Voor transactionele berichten (orderbevestiging, afspraakherinnering) leun je meestal op een andere rechtsgrond dan toestemming, zoals uitvoering van een overeenkomst. Maar zodra je WhatsApp gebruikt voor marketing, aanbiedingen of nieuwsbrieven, heb je in de praktijk toestemming nodig — en dus ook het bewijs ervan.

Wat een opt-in-record minimaal bevat

Een bruikbaar toestemmingsrecord is geen vinkje in een spreadsheet, maar bevat op zijn minst:

  • Wie: het telefoonnummer (en indien bekend naam/klant-ID).
  • Wanneer: exacte timestamp van het moment van toestemming.
  • Waarvoor: de precieze tekst of omschrijving waarmee toestemming werd gevraagd (bv. "WhatsApp-aanbiedingen ontvangen van Bakkerij X").
  • Hoe: het kanaal — webformulier, in-store QR-code, checkbox bij checkout, mondeling aan de balie met nadien een bevestigingsbericht.
  • Bron/versie: welke versie van je privacyverklaring of opt-in-tekst gold op dat moment.
  • Herroeping: datum en manier waarop iemand zich later afmeldt, als dat gebeurt.

Bewaar dit gescheiden van je berichtenlogboek — het gaat om een juridisch bewijsstuk, niet om operationele data.

Praktische opzet: koppel opt-in aan een gebeurtenis, niet aan een vinkje

De meest robuuste aanpak is: toestemming wordt pas geregistreerd nadat de gebruiker zelf een actie heeft bevestigd, en die bevestiging genereert automatisch het bewijs.

  1. Double opt-in via WhatsApp zelf. Laat iemand "START" of "JA" naar je nummer sturen na een webformulier. Het inkomende bericht met tijdstip en afzendernummer is meteen je bewijs — je hoeft niets extra bij te houden.
  2. Webhook-events als brondata. Elk inkomend bericht dat binnenkomt via je webhook draagt al een timestamp en het afzendernummer. Sla dat specifieke bevestigingsbericht apart op in je opt-in-tabel zodra het de trigger-tekst bevat, in plaats van te vertrouwen op je algemene chatgeschiedenis. Zie de documentatie over webhooks voor de exacte payload-velden die je hiervoor kunt gebruiken.
  3. Formulier-opt-ins loggen met metadata. Bij een webformulier of checkout-checkbox log je niet alleen "consent = true", maar ook het IP-adres, de user-agent en de exacte formuliertekst op dat moment (bewaar een versie van je formulier-copy in git of een CMS met historiek).
  4. STOP blijft altijd werken, ook naast opt-in. Onafhankelijk van hoe iemand zich aanmeldde, moet een "STOP"-bericht altijd verwerkt worden als opt-out. TextMeFlow's anti-spam-pipeline verwerkt STOP-berichten automatisch als onderdeel van de standaard afhandeling — dat is je vangnet als je eigen opt-in-administratie een gat vertoont.

Retentie: bewaar het opt-in-bewijs, ruim de rest op

Een veelgemaakte fout is dat bedrijven jarenlang volledige chatgeschiedenissen bewaren "voor het geval dat", terwijl juist het opt-in-record — klein, gestructureerd, makkelijk te bewaren — het enige is dat je écht lang nodig hebt. Bepaal een bewaartermijn voor gewone berichteninhoud (vaak enkele maanden tot een jaar is voldoende) en bewaar het toestemmingsrecord apart, typisch zolang de klantrelatie loopt plus een redelijke verjaringstermijn. Een uitgebreidere aanpak voor bewaartermijnen in het algemeen vind je in ons artikel over WhatsApp data retention onder de AVG.

Wat als iemand vraagt om zijn toestemmingsbewijs te zien

Een inzageverzoek kan ook specifiek over je opt-in-administratie gaan: "wanneer en waarvoor heb ik toestemming gegeven?" Omdat je dit record los bijhoudt van je gewone chatdata, is dat een kwestie van één rij opzoeken op telefoonnummer, in plaats van een volledige chatexport te doorzoeken. Onze aanpak voor het afhandelen van dat soort verzoeken staat uitgewerkt in AVG-inzage- en verwijderingsverzoeken over WhatsApp-data.

Checklist om vandaag te starten

  • Eén aparte tabel of sheet voor opt-in-records, los van je chatlogs.
  • Elk record bevat: nummer, timestamp, exacte opt-in-tekst, kanaal, formulierversie.
  • Double opt-in via een WhatsApp-bevestigingsbericht waar mogelijk.
  • STOP-verwerking staat aan en getest.
  • Bewaartermijn vastgelegd en gedocumenteerd — apart voor opt-in-bewijs versus berichtinhoud.
  • Herroeping (afmelding) wordt met datum bijgeschreven in hetzelfde record, nooit verwijderd.

Met dat logboek op orde beantwoord je een AVG-vraag in minuten in plaats van dat je een audit-paniek krijgt.

Wil je zien hoe de webhook-events en STOP-afhandeling van TextMeFlow dit in de praktijk ondersteunen? Test het gratis met het free-plan (50 berichten/maand, levenslang) — EU-hosting in Parijs en automatische verwerkersovereenkomst zodra je naar een betaald plan gaat.

Zelf WhatsApp-berichten versturen via API?

Gratis voor altijd tot 50 berichten/maand. QR scannen en binnen 5 minuten verstuur je je eerste bericht.

Gratis voor altijd