POPIA-compliance voor websites

De Protection of Personal Information Act is de Zuid-Afrikaanse privacywet. Zij trad op 1 juli 2020 in werking en is sinds 1 juli 2021 handhaafbaar, met de Information Regulator als toezichthouder. Zij geldt voor iedereen die persoonsgegevens in Zuid-Afrika verwerkt, en zij lijkt genoeg op de AVG dat Europese teams aannemen dat ze identiek zijn. Daar begint het misgaan.

  • Zuid-Afrika, handhaafbaar sinds 2021
  • Acht voorwaarden voor rechtmatige verwerking
  • Information Officer verplicht

Vanaf €10 per maand. Geen creditcard, geen afrekening per bezoeker.

Wat POPIA vraagt

De wet stelt acht voorwaarden voor rechtmatige verwerking. Vijf daarvan bepalen wat een website moet doen.

  • Verantwoording: iemand is aanspreekbaar op naleving
  • Beperking van verwerking: rechtmatig, minimaal en onderbouwd
  • Doelspecificatie: verzameld voor een omschreven doel
  • Openheid: mensen weten hoe hun gegevens verwerkt worden
  • Beveiliging: passende technische maatregelen

Deze pagina legt uit wat de wet vraagt en wat onze software daaraan doet. Het is geen juridisch advies, en het kan niet zeggen of jouw organisatie compliant is, want dat hangt af van alles wat je verder verwerkt.

Wat Consent Studio daaraan doet

  • Vraagt, en legt vast wat gevraagd is

    Toestemming wordt vastgelegd met tijdstempel tegen de getoonde tekst, en daar komen de voorwaarden verantwoording en openheid op een website in de praktijk op neer. Een Zuid-Afrikaanse bezoeker krijgt dezelfde behandeling als een Europese.

    • Met tijdstempel
    • Geversioneerde tekst
    • Per regio
  • Verzamelt minder dan het alternatief

    De voorwaarde van beperkte verwerking vraagt om het noodzakelijke minimum, en de consentvastlegging is zo gebouwd: hij toont een keuze aan zonder te tonen wie hem maakte. Een nalevingsdossier dat mensen profileert werkt tegen de voorwaarde die het moet vervullen.

    • Geen profiel
    • Dataminimalisatie
    • Bewaartermijn instelbaar
  • Vertelt je wat er draait

    De wekelijkse scan meldt alles wat zonder toestemming een cookie zet of een derde aanroept, en zo houdt een claim over beveiliging op een bewering te zijn. Je kunt geen verwerking beveiligen die je niet ziet.

    • Wekelijkse crawl
    • Elke pagina
    • Meldingen bij wijziging

Waar POPIA afwijkt van wat je verwacht

Teams die al een AVG-banner draaien doen drie dingen mis, en alle drie komen voort uit de aanname dat de twee wetten hetzelfde zijn.

  1. Direct marketing heeft een eigen regel

    Artikel 69 vereist opt-in toestemming voor elektronische direct marketing aan mensen die nog geen klant zijn, en beperkt je tot één benadering om die toestemming te vragen. Dit is strenger dan het algemene regime en het verrast teams die POPIA als kopie van de AVG lezen.

  2. Persoonsgegevens zijn ruimer gedefinieerd

    POPIA dekt ook gegevens over rechtspersonen, dus over bedrijven en niet alleen over levende mensen. Een Europees team dat vanuit de AVG-definitie redeneert houdt zakelijke contactgegevens buiten scope terwijl dat niet mag.

  3. Er moet iemand geregistreerd zijn

    De wet vereist een Information Officer, geregistreerd bij de Information Regulator, die aanspreekbaar is op naleving. Dit is een organisatorische verplichting die geen consentplatform voor je kan vervullen, en het is het eerste waar een auditor naar vraagt.

Essential

€10/maand

Voor één site die compliant moet zijn, en dat moet blijven.

  • Onbeperkt pagina's en vertoningen
  • 200.000 consentacties per maand
  • De hele stack, geen instapversie
Probeer Essential gratisGeen creditcard nodig. 7 dagen gratis proberen.
  • Professional

    €36/maand

    Voor groeiende teams die op data draaien, en de bureaus die hen bedienen.

    Probeer Professional gratis
  • Enterprise

    Vanaf €250/maand

    Voor een volume of verplichting waar een standaardabonnement stopt.

    Ontdek Enterprise
  • Bureaus & resellers

    Koop tegen partnertarief en verkoop klantsites door tegen je eigen prijs.

    Ontdek het Partnerprogramma
  • Publieke sector

    Overheid, zorg en onderwijs draaien op Enterprise.

    Bekijk Enterprise

Draait onder regels als deze, in meer dan één land


  • Philips, the Dutch electronics group, using Consent Studio for cookie consent
  • Erasmus Universiteit Rotterdam, managing cookie consent with Consent Studio
  • America Today, a fashion retailer using Consent Studio across its webshop
  • Van Vulpen, an infrastructure contractor using Consent Studio for cookie consent
  • EuroParcs, a European holiday park operator running Consent Studio on its booking sites
  • Optica, a Dutch opticians chain using Consent Studio for consent management
  • Jeans Centre, a Dutch fashion retailer using Consent Studio for cookie consent
  • Mondiaen, a Tilburg primary school foundation, running Consent Studio across its school websites
  • Fiterman Pharma, a pharmaceutical company using Consent Studio for cookie consent
  • Eddie Rockets, a hospitality group managing cookie consent with Consent Studio
  • Veneta, a kitchen retailer using Consent Studio for consent management
  • MS Mode, a fashion retailer running Consent Studio across its European webshops
  • Dynamis
  • SB Supply
  • The Chosen

Andere regels die op jou van toepassing kunnen zijn

Veelgestelde vragen over POPIA

Geldt POPIA voor mijn site als ik niet in Zuid-Afrika zit?

Zij geldt waar de verwerking in Zuid-Afrika plaatsvindt, inclusief waar een buitenlandse organisatie verwerkt via daar gelegen middelen. Heb je Zuid-Afrikaanse bezoekers en gebruik je lokale infrastructuur of heb je er een vestiging, ga er dan van uit dat zij geldt en win advies in over de details.

Vereist POPIA een cookiebanner?

De wet noemt cookies niet, maar de voorwaarden van beperkte verwerking en openheid betekenen dat via tracking verzamelde persoonsgegevens een grondslag nodig hebben en bekendgemaakt moeten worden. In de praktijk levert dat voor de meeste websites hetzelfde antwoord op als de AVG: vragen, en kunnen laten zien wat gevraagd is.

Waarin verschilt POPIA van de AVG?

Drie punten tellen voor een website: direct marketing is apart en strenger geregeld in artikel 69, persoonsgegevens dekken ook bedrijven en niet alleen personen, en de wet vereist een geregistreerde Information Officer. De algemene toestemmingsmachinerie ligt dicht genoeg bij elkaar dat één bannerconfiguratie beide bedient.

Wie handhaaft POPIA?

De Information Regulator, die sinds 1 juli 2021 kan handhaven en handhavingsbevelen en boetes kan opleggen. Het is ook de instantie waar een Information Officer zich registreert, en dat is de organisatorische stap die geen software voor je kan zetten.

Maakt Consent Studio ons compliant?

Geen enkele tool kan dat, en een leverancier die iets anders beweert verkoopt je iets. Consent Studio doet het deel dat een consentplatform kan doen: netjes vragen, elke tag aan het antwoord houden, de vastlegging bijhouden, en melden wanneer de site verandert. Wat je elders verwerkt blijft van jou.

Waar worden onze consentgegevens opgeslagen?

In Amsterdam, op infrastructuur van Scaleway, een Frans bedrijf. Eigendom weegt hier zwaarder dan locatie: Scaleway is zelfstandig Frans en geen Europese dochter van een Amerikaans moederbedrijf, dus vallen zij noch wij onder de Amerikaanse CLOUD Act. Consent Studio zelf wordt gebouwd en beheerd in Nederland.

Aan de slag met The Full Consent Stack

Alles wat je nodig hebt in één bundel. Consent Studio biedt een consentbanner, scanner en client-side tagmanager die garandeert dat er nooit gegevens naar het buitenland worden verzonden.

Lees de documentatie

Ons help center loopt elke integratie, plugin en template stap voor stap met je door, inclusief schermafbeeldingen. Geschreven en bijgehouden door de mensen die Consent Studio bouwen.

Welke privacyverklaring?

We publiceren er twee, en ze gaan over verschillende doelgroepen. Kies degene die bij jou past.