Skip to main content

Digital legislation for the cultural sector: a practical overview

As a cultural organization, you are dealing with increasing digital legislation. This is because more and more aspects of work are conducted digitally: online ticket sales, audience data, newsletters, digital collections, websites, apps, and the use of AI tools. Many organizations also depend on external suppliers, such as ticketing and cloud systems. 

This overview provides the key digital legislation for the cultural sector. From AI and privacy (GDPR) to digital accessibility, telecommunications law, copyright, and cybersecurity. Each topic briefly explains the rules and what cultural organizations need to arrange. 

Last updated: June 22, 2026

11 jun `26

1. GDPR (privacy and personal data) 

Do you sell tickets, send newsletters, work with a CRM system, or manage data of visitors, donors, or volunteers? Then you process personal data and the GDPR applies. The GDPR is about handling personal data of visitors and relationships carefully and demonstrably.

Key considerations

1. Know which data you process and why

Show explanationHide explanation

Think of ticket data, email addresses, donor information, volunteer administration, and educational registrations. It is important to use only the data you truly need and ensure the data is well-secured. 

2. Ensure a valid legal basis

Show explanationHide explanation

Personal data may only be processed with a legal basis, such as consent, performance of a contract, or legitimate interest. 

3. Keep track of your processing activities

Show explanationHide explanation

Document what data you process, why you do so, and with which suppliers. 

4. Inform visitors and users

Show explanationHide explanation

Provide a clear and up-to-date privacy statement on your website. 

5. Work with retention periods

Show explanationHide explanation

Do not keep data longer than necessary and document how long you retain it.

What can you do now?

  • Check which personal data you collect 

  • Review processor agreements with suppliers

  • Update your processing register

  • Revise your privacy statement

  • Critically review cookies and tracking

2. Copyright and related rights 

Do you publish photos, videos, livestreams, collection materials, or educational content online? Then you almost always deal with copyright. Copyright determines who may use, share, or publish a work. Related rights protect performers such as musicians, actors, and dancers. 

Key considerations

1. Know who the rights holders are

Show explanationHide explanation

The creator is usually the rights holder, but rights can also lie with employers, producers, or multiple parties. 

2. Check if rights are still valid

Show explanationHide explanation

Copyright generally lasts up to 70 years after the creator's death. 

3. Carefully check exceptions

Show explanationHide explanation

Sometimes you may use material without permission, such as under citation rights, educational use, or parody. 

4. Arrange permissions in advance

Show explanationHide explanation

Ensure agreements with creators and performers are documented in writing before publication. 

What can you do now?

  • Work with clear internal guidelines for reuse 

  • Map rights within existing collections 

  • Check rights before publication 

  • Document agreements in contracts 

3. AI Act (artificial intelligence) 

Do you use AI tools like ChatGPT for texts, communication, marketing, subtitles, or collection descriptions? Then you are subject to the AI Act. The AI Act is European legislation that sets rules for the use of artificial intelligence. The goal is to ensure AI is used safely, transparently, and responsibly. 

De belangrijkste aandachtspunten

1. Weet welke AI-tools je gebruikt

Show explanationHide explanation

Breng in kaart waar AI in je organisatie wordt ingezet. 

2. Zorg voor voldoende kennis over AI

Show explanationHide explanation

Medewerkers moeten begrijpen wat AI doet, en wat de beperkingen zijn. 

3. Wees transparant over AI-gebruik

Show explanationHide explanation

Maak duidelijk wanneer AI wordt ingezet in communicatie of content. 

4. Houd menselijke controle

Show explanationHide explanation

Belangrijke inhoud en beslissingen blijven onder menselijke verantwoordelijkheid. 

5. Maak afspraken met leveranciers

Show explanationHide explanation

Weet welke data AI-systemen gebruiken en hoe ze werken. 

Wat kun je nu doen?

  • Inventariseer AI-toepassingen binnen je organisatie 

  • Maak een AI-beleid voor je organisatie

  • Check waar AI invloed heeft op publiek of besluitvorming 

  • Stel praktische richtlijnen op voor medewerkers

4. Digitale toegankelijkheid (European Accessibility Act) 

Bied je online tickets, informatie of andere digitale diensten aan via een website of app? Dan moet je rekening houden met digitale toegankelijkheid. Sinds 28 juni 2025 geldt de European Accessibility Act (EAA). Deze wet zorgt ervoor dat digitale producten en diensten toegankelijk moeten zijn voor mensen met een beperking. Voor culturele organisaties betekent dit dat digitale dienstverlening bruikbaar moet zijn voor iedereen, ongeacht beperking of hulpmiddel. 

De 5 belangrijkste aandachtspunten

1. Maak je website en app toegankelijk

Show explanationHide explanation

Online diensten zoals ticketverkoop of webshops moeten voldoen aan WCAG 2.1 niveau AA. 

2. Zorg dat toegankelijkheid onderdeel is van je werkproces

Show explanationHide explanation

Toegankelijkheid hoort bij ontwerp, beheer en doorontwikkeling, niet bij een losse eindcontrole. 

3. Werk volgens de WCAG-principes

Show explanationHide explanation

Zorg dat je digitale diensten: 

  • waarneembaar zijn (zoals alt-teksten en ondertiteling) 
  • bedienbaar zijn (ook zonder muis of met hulpmiddelen) 
  • begrijpelijk zijn (duidelijke structuur en taal) 
  • robuust zijn (goed werkend met verschillende technologieën)

4. Bied meerdere contactmogelijkheden aan

Show explanationHide explanation

Zorg dat bezoekers je ook kunnen bereiken via telefoon, e-mail of contactformulier als online iets niet lukt. 

5. Plaats een toegankelijkheidsverklaring

Show explanationHide explanation

Beschrijf hoe toegankelijk je digitale diensten zijn en wat je nog gaat verbeteren. 

Wat kun je nu doen?

  • Controleer je website en ticketflow op WCAG-knelpunten

  • Test formulieren en betaalprocessen 

  • Neem toegankelijkheid op in nieuwe digitale projecten

  • Laat verbeterpunten concreet oplossen in plaats van uitstellen

  • Publiceer of actualiseer je toegankelijkheidsverklaring

5. Cybersecurity en de Cyberbeveiligingswet (NIS2)

Werk je met ticketingsystemen, cloudopslag, digitale archieven of andere externe IT-diensten? Dan heb je te maken met digitale risico’s en strengere eisen via leveranciers. 

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet verplicht organisaties om beter om te gaan met digitale veiligheid en incidenten.  

Geldt de Cyberbeveiligingswet voor culturele organisaties? 

Op dit moment niet rechtstreeks. De Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, richt zich vooral op organisaties die een essentiële of belangrijke maatschappelijke functie vervullen. De cultuursector wordt daarbij niet expliciet genoemd. Toch is de wet ook voor culturele organisaties relevant. Veel instellingen krijgen namelijk indirect met de nieuwe regels te maken. 

1. Je bent afhankelijk van digitale leveranciers 

Vrijwel iedere culturele organisatie maakt gebruik van digitale diensten zoals ticketingsystemen, kassasystemen, cloudoplossingen en IT-infrastructuur. Leveranciers die wel onder de Cyberbeveiligingswet vallen, zullen hogere beveiligingseisen stellen aan hun klanten en partners. 

2. Je maakt deel uit van een digitale keten 

Musea, theaters, festivals, bibliotheken, archieven en andere culturele organisaties verwerken persoonsgegevens en wisselen gegevens uit met leveranciers en samenwerkingspartners. De wet verplicht organisaties om risico's in hun hele keten te beheersen. Daardoor kunnen culturele organisaties steeds vaker vragen krijgen over hun informatiebeveiliging. 

3. Sommige grotere instellingen kunnen mogelijk wel onder de wet vallen 

Voor een beperkt aantal organisaties kan de wet mogelijk rechtstreeks van toepassing worden. Denk aan instellingen met een grote maatschappelijke rol, publieke taken of een bijzondere digitale infrastructuur. Dit hangt af van de definitieve Nederlandse uitwerking van de wet. 

Ook als de Cyberbeveiligingswet niet rechtstreeks voor jouw organisatie geldt, nemen de verwachtingen rondom digitale veiligheid toe. Daarom is het verstandig om nu al aandacht te besteden aan cyberweerbaarheid en informatiebeveiliging. 

De belangrijkste aandachtspunten

1. Breng digitale risico’s in kaart

Show explanationHide explanation

Weet welke systemen essentieel zijn voor je organisatie. 

2. Zorg voor goede toegangsbeveiliging

Show explanationHide explanation

Gebruik sterke wachtwoorden en waar mogelijk multi-factor authenticatie. 

3. Maak back-ups en test herstelprocedures

Show explanationHide explanation

Zorg dat systemen kunnen worden hersteld bij storingen of aanvallen. 

4. Weet hoe je incidenten afhandelt

Show explanationHide explanation

Leg vast wat je doet bij datalekken of cyberincidenten. 

5. Maak afspraken met leveranciers

Show explanationHide explanation

Controleer welke beveiligingsmaatregelen zij nemen.

Wat kun je nu doen?

  • Laat een risicoanalyse uitvoeren 

  • Test back-up- en herstelprocessen 

  • Stel een incidentresponsplan op

  • Bespreek beveiliging met IT-leveranciers 

  • Betrek bestuur en management bij digitale risico’s 

6. Telecommunicatiewet (E-Privacyrichtlijn)

Stuur je elektronische marketingberichten of maak je gebruik van cookies of trackingtechnologie? Dan is de Telecommunicatiewet (waarin de Europese ePrivacy-richtlijn is geïmplementeerd) voor jouw organisatie van toepassing. De richtlijn stelt bepaalde eisen aan deze activiteiten, onder meer het spamverbod en het gebruik van cookies.

De belangrijkste aandachtspunten

Verstuur elektronische berichten alleen met toestemming

Show explanationHide explanation

E-mail, sms of andere elektronische marketingberichten mogen alleen worden verstuurd aan mensen die daar vooraf toestemming voor hebben gegeven.

Maak gebruik van de uitzondering voor bestaande klanten

Show explanationHide explanation

Bestaande klanten mag je zonder voorafgaande toestemming informeren over vergelijkbare producten of diensten. Daarbij moet je altijd de mogelijkheid bieden om zich eenvoudig af te melden.

Wees transparant over cookies en tracking

Show explanationHide explanation

Het surfgedrag van bezoekers mag je niet zomaar volgen met cookies of andere trackingtechnologieën. Hiervoor is in veel gevallen vooraf toestemming nodig.

Gebruik alleen noodzakelijke cookies zonder toestemming

Show explanationHide explanation

Functionele cookies die nodig zijn om de website goed te laten werken, mogen zonder toestemming worden geplaatst. Voor analytische en marketingcookies is meestal wel toestemming vereist.

Wat kun je nu doen

  • Verstuur elektronische marketingberichten alleen naar mensen die vooraf toestemming hebben gegeven of bestaande klant zijn.

  • Geef duidelijk aan wie de afzender is, bijvoorbeeld via de naam van de organisatie of het e-mailadres.

  • Zorg ervoor dat ontvangers zich eenvoudig kunnen afmelden voor iedere marketinguiting.

  • Breng alle cookies en trackingtechnologieën op je website en in je app in kaart.

  • Gebruik een cookiebanner die toestemming vraagt voordat niet-noodzakelijke cookies worden geplaatst.

  • Publiceer een duidelijke en actuele cookieverklaring waarin je uitlegt welke cookies je gebruikt en waarvoor.

Afsluiting 

Digitale wet- en regelgeving raakt vrijwel alle onderdelen van culturele organisaties. Door hier tijdig en praktisch mee aan de slag te gaan, verklein je risico’s en versterk je de digitale basis van je organisatie. 

Het doel is niet om alles perfect op orde te hebben, maar om stap voor stap bewuste keuzes te maken in hoe je omgaat met data, technologie, publiek en digitale diensten. 

Share this news article

Do you have this in order?

Check whether your organization pays attention to the following legislation. These topics now affect almost every cultural organization, from ticket sales and audience data to websites, collections, and digital services.

  • Privacy and personal data (GDPR)
  • Digital accessibility (EAA)
  • Copyright and neighboring rights
  • Responsible use of AI (AI Act)
  • Cybersecurity and digital resilience (NIS2)
  • Telecommunicatiewet (cookies en online marketing)