In één zin. Mailchimp is een smal gereedschap met een smal risicoprofiel: vrijwel alles wat er misgaat, gaat mis bij de opt-in, bij het meten van openen en klikken, bij de doorgifte naar de Verenigde Staten en bij lijsten die nooit worden opgeschoond — en dat zijn alle vier úw keuzes, niet die van de leverancier.
Geen product is “AVG-conform”; conform is hooguit een concrete verwerking. Bij Mailchimp is dat eenvoudiger vast te stellen dan bij een CRM, omdat er maar één verwerking is: het verzenden van berichten aan een lijst en het meten van wat daarmee gebeurt. Precies daarom is de lat hoog. Er is geen ingewikkeld datamodel om achter te schuilen, en een toezichthouder die uw nieuwsbrief onderzoekt, heeft aan drie vragen genoeg: waar komen deze adressen vandaan, waarop baseert u het gedragsvolgen, en wanneer verwijdert u ze. Mailchimp is sinds 2021 eigendom van het Amerikaanse Intuit Inc. Alle overige leveranciersgegevens hieronder hebben peildatum juli 2026 en moeten vóór opname in uw dossier opnieuw worden geverifieerd in de actuele juridische documentatie van de leverancier, met vermelding van de controledatum.
Belangrijkste punten
- Mailchimp is onderdeel van Intuit Inc. (VS); de verwerking is Amerikaans georiënteerd en de doorgiftevraag is bij dit product niet te vermijden.
- Vraag schriftelijk of er voor úw abonnement enige vorm van EU-dataresidentie geldt, en leg het antwoord vast met datum — neem niets aan, in geen van beide richtingen.
- Verwacht de standaardcontractbepalingen (SCC’s) in de verwerkersovereenkomst; controleer welke module en welke versie en voer een transfer impact assessment uit.
- Commerciële e-mail vraagt in Nederland opt-in onder art. 11.7 Telecommunicatiewet, met de beperkte uitzondering voor bestaande klanten.
- Open- en klikregistratie is een aparte verwerking met een eigen grondslag; de mailinglijst is een aparte registerentry met een eigen bewaartermijn.
Welke persoonsgegevens Mailchimp verwerkt
Het lijkt weinig en het is meer dan u denkt. Per abonnee staan er doorgaans: e-mailadres, voor- en achternaam, de merge-velden die u zelf heeft aangemaakt (bedrijf, land, taal, klantsegment, soms geboortedatum voor verjaardagsmails), de inschrijfbron, het IP-adres en de tijdstempel van inschrijving en van bevestiging, tags en segmentlidmaatschap. Daarnaast registreert het systeem gedrag: welke campagne is geopend en wanneer, welke links zijn aangeklikt, of het bericht is doorgestuurd, of de abonnee zich heeft uitgeschreven of als spam heeft gemarkeerd, en het apparaattype waarop is gelezen. Bij gekoppelde webshops komen daar aankoop- en omzetgegevens per abonnee bij.
Die gedragslaag is het punt. Een adressenlijst is een adressenlijst; een lijst met de vraag wie elk bericht opent en waar hij op klikt, is een profiel. Zodra u daarop segmenteert — “iedereen die de laatste drie mails niet opende” — verwerkt u gedragsgegevens om personen verschillend te behandelen, en dat vraagt een uitgesproken grondslag. Datzelfde geldt voor de e-commerce-koppeling: die maakt van uw nieuwsbrief een verwerking met aankoopgeschiedenis, wat voor webshops extra verplichtingen meebrengt, zoals uitgewerkt in AVG voor webshops in Nederland.
De verwerkersovereenkomst onder art. 28 AVG
Mailchimp treedt voor het verzenden en meten op als verwerker; u bepaalt doel en middelen en bent verwerkingsverantwoordelijke. De verwerkersovereenkomst is te vinden in de juridische documentatie van de leverancier en wordt als onderdeel van de gebruiksvoorwaarden van toepassing verklaard. Download de versie die op uw abonnement van toepassing is, archiveer die met ophaaldatum en toets hem tegen de negen onderwerpen van art. 28 lid 3 AVG — de checklist staat in ons stuk over de verwerkersovereenkomst onder art. 28 AVG.
Let bij een e-mailplatform op twee clausules in het bijzonder. De eerste is de teruggave- en verwijderingsclausule: wat gebeurt er met uw lijsten en met de campagnestatistieken als u opzegt, binnen welke termijn en krijgt u daar bewijs van? Een account dat u alleen kunt “pauzeren” is geen verwijdering. De tweede is de subverwerkersclausule met haar algemene voorafgaande toestemming, aankondigingstermijn en bezwaarrecht. Lees na wat bezwaar u oplevert — bij vrijwel alle grote leveranciers een opzegrecht, geen veto — en wijs intern aan wie de wijzigingsmeldingen leest. Bij een concern als Intuit is de verzendinfrastructuur niet het enige relevante onderdeel; ook analytics-, opslag- en supportdiensten kunnen op de lijst staan.
Doorgifte naar derde landen (peildatum juli 2026)
Dit is de zwaarste post op deze pagina. Mailchimp hoort bij een Amerikaans concern en de verwerking is Amerikaans georiënteerd. Of er voor úw abonnement enige vorm van EU-dataresidentie beschikbaar is, moet u de leverancier schriftelijk vragen; ga er niet vanuit dat het bestaat en evenmin dat het niet bestaat, en leg het antwoord vast met de datum waarop u het kreeg.
Wat u contractueel mag verwachten, zijn de standaardcontractbepalingen (SCC’s), opgenomen in de verwerkersovereenkomst. Controleer welke module van toepassing is — voor de relatie verantwoordelijke-naar-verwerker is dat module 2 — en welke versie, en voer een transfer impact assessment uit waarin u beoordeelt welke gegevens feitelijk in een derde land terechtkomen en welke aanvullende maatregelen u treft. Bij een nieuwsbrief is dat overzichtelijker dan bij een CRM: het gaat om e-mailadressen, namen en gedragsgegevens, en de belangrijkste aanvullende maatregel is meestal dataminimalisatie aan de bron. Bewaar de beoordeling; de methodiek staat in internationale doorgifte naar derde landen en de EDPB publiceert de aanbevelingen waarop u die baseert. Wilt u zich beroepen op het EU-US Data Privacy Framework, controleer dan zelf de officiële DPF-lijst op de precieze contracterende entiteit en noteer de controledatum — neem de status niet uit een handleiding over.
Toestemming: het Nederlandse deel
Hier zitten de meeste fouten. Voor ongevraagde commerciële e-mail geldt art. 11.7 Telecommunicatiewet: u heeft voorafgaande toestemming nodig. De uitzondering voor bestaande klanten (de zogeheten zachte opt-in) is smal: het adres moet zijn verkregen in het kader van een verkoop, het mag alleen worden gebruikt voor eigen gelijksoortige producten of diensten, en bij elke boodschap én bij het verkrijgen van het adres moet de mogelijkheid tot afmelden worden geboden. Een adres uit een whitepaper-download valt daar niet zonder meer onder.
Naast de Telecommunicatiewet heeft u een AVG-grondslag nodig. Bij toestemming gelden de eisen van art. 7 AVG: vrij, specifiek, geïnformeerd en ondubbelzinnig, met bewijs dat u kunt tonen — zie toestemming onder art. 7 AVG. Dubbele opt-in is niet wettelijk voorgeschreven maar is het enige bewijsmiddel dat een discussie met de Autoriteit Persoonsgegevens overleeft: bewaar per abonnee het tijdstip, het IP-adres, de gebruikte tekst en het formulier. Wat precies wel en niet mag bij benadering van klanten en prospects, staat in AVG en direct marketing.
Twee bijzonderheden nog. De open- en klikregistratie is een eigen verwerking en niet gedekt door de toestemming voor het ontvangen van de nieuwsbrief; wilt u individueel meten, vraag het dan apart of onderbouw het als gerechtvaardigd belang met een gedocumenteerde afweging. En het inschrijfformulier op uw site is zelf een verwerking: als daar een tracker of pop-uptool bij komt, gelden de regels over toestemming voor cookies.
Beveiliging als leveranciersclaim
De leverancier publiceert beveiligingsinformatie en biedt klanten de mogelijkheid auditrapportages op te vragen. Behandel dat als een claim, niet als uw vaststelling: vraag het actuele rapport op, kijk naar scope en rapportageperiode en voeg het toe aan uw leveranciersbeoordeling. Uw eigen deel onder art. 32 lid 1 AVG is bij een mailtool klein maar concreet: tweefactorauthenticatie voor alle gebruikers, geen gedeelde accounts, per medewerker de minimale rol, en geen API-sleutels die in een oud script bij een vertrokken bureau blijven rondslingeren. Een geëxporteerde abonneelijst in een gedeelde map is de meest voorkomende manier waarop deze gegevens uitlekken, en die exports maakt u zelf.
Configuratiechecklist voor de beheerder
- Zet dubbele opt-in aan voor elk publiek inschrijfformulier en bewaar het bevestigingsbewijs met tijdstempel.
- Leg de inschrijfbron per abonnee vast in een vast veld, zodat u bij een klacht kunt reconstrueren waar het adres vandaan komt.
- Snoei de merge-velden. Verwijder velden die u nooit gebruikt; geboortedatum verzamelt u alleen als u er echt iets mee doet.
- Beslis expliciet over open- en klikregistratie en zet die uit voor lijsten waarvoor u geen grondslag heeft vastgelegd.
- Beoordeel de e-commerce-koppeling apart. Aankoopgegevens naar een e-mailtool sturen is een uitbreiding van de verwerking, geen instelling.
- Zet automatische segmenten op inactiviteit en verwijder — niet alleen “unsubscribe” — abonnees die de vastgestelde termijn overschrijden.
- Ruim uitgeschreven abonnees op. Bewaar alleen het minimum dat nodig is voor een blokkeerlijst en documenteer die keuze.
- Beperk gebruikersrollen en verwijder accounts van vertrokken medewerkers en beëindigde bureaus dezelfde week nog.
- Inventariseer de integraties en API-sleutels en trek in wat niet in gebruik is.
- Neem de afmeldlink en uw identiteit in elke campagne op, en test dat de afmelding daadwerkelijk doorwerkt naar alle lijsten.
- Beperk het exporteren van lijsten tot wie dat nodig heeft en spreek af waar exports worden bewaard en wanneer ze worden verwijderd.
- Regel de verwijdering bij opzegging: welke gegevens verdwijnen wanneer, en vraag om bevestiging.
De registerentry en de bewaartermijn
De Autoriteit Persoonsgegevens gaat er in haar voorlichting van uit dat een mailinglijst een zelfstandige verwerking is. Neem hem dus als aparte entry op in het register van verwerkingsactiviteiten en niet als voetnoot bij “marketing”. De entry bevat: doel (nieuwsbrief en commerciële communicatie), grondslag per lijst, categorieën betrokkenen (abonnees, klanten, prospects), categorieën gegevens inclusief de gedragsgegevens, ontvangers (de leverancier als verwerker en de subverwerkers), doorgifte naar derde landen met vermelding van het mechanisme en de controledatum, bewaartermijn en beveiligingsmaatregelen.
Die bewaartermijn is het punt waar het bij nieuwsbrieven bijna altijd misgaat. Er is geen wettelijke termijn voor abonneegegevens; u stelt hem zelf vast en moet hem kunnen onderbouwen. Een gebruikelijke lijn is verwijdering na een aaneengesloten periode van inactiviteit — vaak twee of drie jaar — maar wat u kiest is minder belangrijk dan dat u het vastlegt, automatiseert en uitvoert. De systematiek staat in bewaartermijnen onder de AVG. Heeft u meerdere tools met eigen lijsten en eigen contracten, dan wordt het bijhouden van register, verwerkersovereenkomst en subverwerkerslijst handwerk; een platform als Legiscope houdt die drie aan elkaar gekoppeld, en welke oplossingen er zijn zetten we naast elkaar in ons overzicht van de beste AVG-software.
Wanneer een DPIA nodig is
Een gewone nieuwsbrief met opt-in en gebruikelijke statistieken vraagt op zichzelf geen DPIA. De drempel komt in zicht bij grootschalige verwerking van consumentengegevens gecombineerd met uitgebreide gedragsprofilering, bij verrijking van abonneegegevens met externe bronnen, en bij mailings die gericht zijn op kwetsbare groepen of die bijzondere gegevens impliceren — een nieuwsbrief van een patiëntenvereniging onthult met de inschrijving zelf al een gezondheidsgegeven. Toets aan de criteria van art. 35 lid 3 AVG en volg zo nodig het stappenplan voor een DPIA. Gebruikt u de tool ook voor transactionele of servicemail naast marketing, splits dan in het register: dat zijn twee doelen en twee grondslagen. Hoe die keuzes uitpakken bij een breder platform, laat de vergelijking met HubSpot zien.
FAQ
Is Mailchimp AVG-conform?
Nee en ja — de vraag deugt niet. Een verzendplatform kan niet conform zijn; uw mailingverwerking wel. Mailchimp levert de bouwstenen (verwerkersovereenkomst, opt-inbevestiging, afmeldbeheer, verwijderfuncties). Of uw gebruik voldoet, hangt af van de herkomst van uw adressen, de vastgelegde grondslag voor het gedragsvolgen, de gedocumenteerde doorgiftegrondslag en de bewaartermijn die u daadwerkelijk uitvoert.
Mag ik zakelijke adressen zonder toestemming aanschrijven?
Ook zakelijke e-mailadressen die tot een natuurlijke persoon herleidbaar zijn — voornaam.achternaam@bedrijf.nl — vallen onder art. 11.7 Telecommunicatiewet en onder de AVG. Voor een algemeen adres als info@bedrijf.nl ligt het genuanceerder, maar bouw uw proces niet op die uitzondering. Werk met opt-in en leg het bewijs vast.
Verwerkt Mailchimp gegevens in de Verenigde Staten?
Ga daarvan uit en documenteer het als doorgifte. Vraag de leverancier schriftelijk of er voor uw abonnement een EU-residentieoptie is, leg het antwoord met datum vast, controleer welke SCC-module en -versie in de verwerkersovereenkomst zijn opgenomen en voer een transfer impact assessment uit.
Hoe lang mag ik nieuwsbriefabonnees bewaren?
Zolang de grondslag geldt en niet langer. Er is geen wettelijke termijn; u stelt hem zelf vast, onderbouwt hem en dwingt hem af. Neem de termijn op in uw registerentry en automatiseer de opschoning, want een lijst die niemand opschoont, groeit vanzelf uit tot een verwerking die u niet meer kunt verantwoorden.
Conclusie
Mailchimp is contractueel niet ingewikkeld en operationeel juist verraderlijk. Het risico zit niet in de software maar in vier gewoontes: adressen verzamelen zonder de bron vast te leggen, gedrag meten zonder daarvoor een grondslag te hebben opgeschreven, doorgifte naar de VS niet documenteren, en lijsten nooit opschonen. Werk de configuratiechecklist af, vraag de leverancier schriftelijk naar residentie en SCC-module en noteer de datum van het antwoord, en geef de mailinglijst een eigen registerentry met een eigen bewaartermijn. Doe die controle jaarlijks; een nieuwsbrief die vijf jaar meeloopt zonder herziening is een dossier dat vanzelf verjaart.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial