Bezoekerstracking op een beursstand valt volledig onder de AVG (Algemene Verordening Gegevensbescherming, ook wel GDPR). Zodra je schermen, camera's of touchkiosken inzet om bezoekers te identificeren, tellen of profileren, verwerk je persoonsgegevens. Biometrische data — zoals gezichtsherkenning — zijn wettelijk bijzondere persoonsgegevens en in beginsel verboden zonder uitdrukkelijke toestemming. Anonieme teldata (loopstroomcijfers zonder koppeling aan personen) valt buiten die categorie en is toegestaan zonder extra grondslag.
Wat telt als persoonsgegevens op een beursstand?
Niet elke meting is juridisch gelijk. Het onderscheid bepaalt welke AVG-verplichtingen op jou als standbouwer of exposant van toepassing zijn.
| Type data | Persoonsgegevens? | Grondslag nodig? |
|---|---|---|
| Anonieme bezoekerstelling (infrarood, druksensor) | Nee | Nee |
| IP-adressen of device-ID's via WiFi-tracking | Ja | Ja (gerechtvaardigd belang of toestemming) |
| Gezichtsherkenning / demografische analyse via camera | Ja — bijzonder | Uitdrukkelijke toestemming verplicht |
| Naam + e-mail via touchscreen-formulier | Ja | Toestemming of contract |
| Heatmaps op basis van camerabeelden (zonder ID) | Grijs gebied | Afhankelijk van verwerkingswijze |
De Autoriteit Persoonsgegevens (AP) stelt dat biometrische gegevens bijzondere persoonsgegevens zijn als ze worden gebruikt om iemand te identificeren. Het verwerken ervan is in beginsel verboden.
Biometrische tracking: twee uitzonderingen, strenge eisen
Wil je gezichtsherkenning of demografische cameraanalytics inzetten op je stand, dan gelden er maar twee wettelijke uitzonderingen. Het is in beginsel verboden om biometrische gegevens te gebruiken om iemand te identificeren. Er zijn slechts twee uitzonderingen: de gefilmde mensen hebben uitdrukkelijke toestemming gegeven, of gezichtsherkenning wordt ingezet voor beveiligings- of authenticatiedoeleinden om een 'zwaarwegend algemeen belang' te dienen — zoals de beveiliging van een kerncentrale.
Een beursstand valt niet onder dat zwaarwegende algemene belang. Toestemming is dus de enige realistische grondslag — en die stelt hoge eisen. Bij evenementen mag gezichtsherkenning alleen op basis van uitdrukkelijke toestemming van bezoekers. Die toestemming moet echt vrij gegeven zijn — gewone toestemming is niet genoeg. Toestemming moet vrij, specifiek en geïnformeerd zijn, en bezoekers moeten het evenement ook kunnen bezoeken zonder gezichtsherkenning.
Praktisch betekent dit: je mag een bezoeker niet verplichten langs een gezichtsscanner te lopen om je stand te betreden. Er moet altijd een gelijkwaardig alternatief zijn.
Wanneer is een DPIA verplicht?
Een Data Protection Impact Assessment (DPIA) is een risicoanalyse die je uitvoert vóórdat je begint met verwerken. Een DPIA is verplicht als persoonsgegevens worden verwerkt om op grote schaal en systematisch mensen te volgen in een publiek toegankelijk gebied.
De AP heeft een officiële lijst gepubliceerd van verwerkingen waarvoor een DPIA verplicht is. Daarop staat onder meer: grootschalige en/of stelselmatige monitoring van openbaar toegankelijke ruimten met behulp van camera's, webcams of drones. Een drukbezochte beursvloer kwalificeert als zo'n openbaar toegankelijke ruimte.
Is het aantal camera's groter dan 10, of vindt intensief, langdurig toezicht plaats — zoals continue monitoring van grote publieksstromen — dan ben je verplicht een DPIA uit te voeren. Deze risicoanalyse leg je vast in je verwerkingsregister en bevat technische en organisatorische maatregelen om risico's voor betrokkenen te beperken.
Voor een gemiddelde beursstand met één of twee anonieme telcamera's is een DPIA doorgaans niet verplicht. Gebruik je meerdere camera's met AI-analyse, of koppel je beelddata aan CRM-profielen, dan is de DPIA-drempel al snel bereikt.
Touchscreen-kiosken en formulierdata: toestemming en bewaartermijn
Touchscreen-kiosken op een beursstand verzamelen vaak actief persoonsgegevens: contactformulieren, quizzes, productconfigurators met e-mailoptin. Volgens AVG/GDPR dien je toestemming te vragen om gegevens op te slaan, bezoekers te informeren wat je met de data doet en aan te geven hoe lang je deze bewaart.
De PixioKiosk (21,5″ t/m 49″, huur vanaf €95 per dag — prijslijst Q2 2026) draait op Android 13/14 met een geïntegreerde computer. Dat betekent dat formulierdata lokaal of via een cloud-koppeling wordt opgeslagen. Zorg bij cloud-opslag voor een verwerkersovereenkomst met de softwareleverancier, want data mag niet buiten de EU/EER worden opgeslagen zonder Standard Contractual Clauses.
Praktische checklist voor touchscreen-formulieren op je stand:
- Vraag actieve toestemming (vinkje, geen pre-aangevinkt vakje)
- Vermeld het verwerkingsdoel (bijv. opvolging na de beurs)
- Geef een bewaartermijn op (bijv. 6 maanden na het event)
- Bied een intrekkingsoptie aan (opt-out per e-mail of ter plekke)
- Sla data op binnen de EU of met geldige SCCs
Anonieme analytics: wat mag wél zonder toestemming?
Niet alle meting is verboden. Anonieme bezoekerstelling — waarbij geen enkel individu identificeerbaar is — valt buiten de AVG. Denk aan:
- Infrarood-tellers die alleen aantallen registreren
- Heatmaps op basis van geaggregeerde looppatronen zonder persoonskenmerken
- Scherminteracties op touchdisplays die alleen klikpaden loggen zonder gebruikers-ID
Zodra je deze data koppelt aan een device-ID, tijdstempel én locatie, kan de combinatie alsnog herleidbaar zijn tot een persoon. Wees daar voorzichtig mee: onder de AVG draait het om doel, grondslag, timing en transparantie — ook bij data die op het eerste gezicht anoniem lijkt.
Wil je weten hoeveel bezoekers je stand heeft aangetrokken en hoe lang ze bleven? Dat kan AVG-compliant met een eenvoudige infrarood-teller of via de interactiedata van je touchscherm, mits je geen persoonsprofielen opbouwt.
Belgische context: GBA en dezelfde AVG-regels
In België houdt de Gegevensbeschermingsautoriteit (GBA) toezicht op de naleving van de AVG — dezelfde Europese verordening. De materiële regels zijn identiek aan Nederland. Een van de uitzonderingsgronden voor de verwerking van biometrische gegevens is de uitdrukkelijke toestemming van de betrokkene. De GBA benadrukt daarbij dat toestemming in een werkgerelateerde of afhankelijkheidsrelatie zelden als 'vrij gegeven' geldt — een principe dat ook op beursbezoekers van toepassing kan zijn als toegang feitelijk wordt gekoppeld aan toestemming.
Organiseer je een stand op een Belgische beurs (zoals in Brussels Expo of Antwerp Expo), dan gelden dezelfde DPIA-verplichtingen en toestemmingseisen als in Nederland.
Compliant inrichten: begin hier
Kies je voor een touchscreen-display of informatiezuil op je beursstand, begin dan met de minst privacybelastende variant: anonieme interactiedata, geen gezichtsherkenning, en een duidelijk toestemmingsscherm bij formulieren. Dat is niet alleen juridisch veiliger — het verlaagt ook de drempel voor bezoekers om te interacteren.
Bij beursstand displays huren of kopen adviseren we altijd om vooraf te bepalen welke data je wilt verzamelen. Dat bepaalt namelijk welk schermtype en welke softwarekoppeling je nodig hebt — en welke AVG-verplichtingen daarmee samenhangen.
Meer weten over de praktische inrichting van je beursstand? Bekijk ook het artikel Beursstand huren in Nederland: complete kostenopstelling per locatie voor een volledig overzicht van wat er bij een stand komt kijken.