1. GDPR (privacy and personal data)
Do you sell tickets, send newsletters, work with a CRM system, or manage data of visitors, donors, or volunteers? Then you process personal data and the GDPR applies. The GDPR is about handling personal data of visitors and relationships carefully and demonstrably.
Key considerations
1. Know which data you process and why
Show explanationHide explanation
1. Know which data you process and why
Think of ticket data, email addresses, donor information, volunteer administration, and educational registrations. It is important to use only the data you truly need and ensure the data is well-secured.
2. Ensure a valid legal basis
Show explanationHide explanation
2. Ensure a valid legal basis
Personal data may only be processed with a legal basis, such as consent, performance of a contract, or legitimate interest.
3. Keep track of your processing activities
Show explanationHide explanation
3. Keep track of your processing activities
Document what data you process, why you do so, and with which suppliers.
4. Inform visitors and users
Show explanationHide explanation
4. Inform visitors and users
Provide a clear and up-to-date privacy statement on your website.
5. Work with retention periods
Show explanationHide explanation
5. Work with retention periods
Do not keep data longer than necessary and document how long you retain it.
What can you do now?
Check which personal data you collect
Review processor agreements with suppliers
Update your processing register
Revise your privacy statement
Critically review cookies and tracking
2. Copyright and related rights
Do you publish photos, videos, livestreams, collection materials, or educational content online? Then you almost always deal with copyright. Copyright determines who may use, share, or publish a work. Related rights protect performers such as musicians, actors, and dancers.
Key considerations
1. Know who the rights holders are
Show explanationHide explanation
1. Know who the rights holders are
The creator is usually the rights holder, but rights can also lie with employers, producers, or multiple parties.
2. Check if rights are still valid
Show explanationHide explanation
2. Check if rights are still valid
Copyright generally lasts up to 70 years after the creator's death.
3. Carefully check exceptions
Show explanationHide explanation
3. Carefully check exceptions
Sometimes you may use material without permission, such as under citation rights, educational use, or parody.
4. Arrange permissions in advance
Show explanationHide explanation
4. Arrange permissions in advance
Ensure agreements with creators and performers are documented in writing before publication.
What can you do now?
Work with clear internal guidelines for reuse
Map rights within existing collections
Check rights before publication
Document agreements in contracts
3. AI Act (artificial intelligence)
Do you use AI tools like ChatGPT for texts, communication, marketing, subtitles, or collection descriptions? Then you are subject to the AI Act. The AI Act is European legislation that sets rules for the use of artificial intelligence. The goal is to ensure AI is used safely, transparently, and responsibly.
De belangrijkste aandachtspunten
1. Weet welke AI-tools je gebruikt
Show explanationHide explanation
1. Weet welke AI-tools je gebruikt
Breng in kaart waar AI in je organisatie wordt ingezet.
2. Zorg voor voldoende kennis over AI
Show explanationHide explanation
2. Zorg voor voldoende kennis over AI
Medewerkers moeten begrijpen wat AI doet, en wat de beperkingen zijn.
3. Wees transparant over AI-gebruik
Show explanationHide explanation
3. Wees transparant over AI-gebruik
Maak duidelijk wanneer AI wordt ingezet in communicatie of content.
4. Houd menselijke controle
Show explanationHide explanation
4. Houd menselijke controle
Belangrijke inhoud en beslissingen blijven onder menselijke verantwoordelijkheid.
5. Maak afspraken met leveranciers
Show explanationHide explanation
5. Maak afspraken met leveranciers
Weet welke data AI-systemen gebruiken en hoe ze werken.
Wat kun je nu doen?
Inventariseer AI-toepassingen binnen je organisatie
Maak een AI-beleid voor je organisatie
Check waar AI invloed heeft op publiek of besluitvorming
Stel praktische richtlijnen op voor medewerkers
4. Digitale toegankelijkheid (European Accessibility Act)
Bied je online tickets, informatie of andere digitale diensten aan via een website of app? Dan moet je rekening houden met digitale toegankelijkheid. Sinds 28 juni 2025 geldt de European Accessibility Act (EAA). Deze wet zorgt ervoor dat digitale producten en diensten toegankelijk moeten zijn voor mensen met een beperking. Voor culturele organisaties betekent dit dat digitale dienstverlening bruikbaar moet zijn voor iedereen, ongeacht beperking of hulpmiddel.
De 5 belangrijkste aandachtspunten
1. Maak je website en app toegankelijk
Show explanationHide explanation
1. Maak je website en app toegankelijk
Online diensten zoals ticketverkoop of webshops moeten voldoen aan WCAG 2.1 niveau AA.
2. Zorg dat toegankelijkheid onderdeel is van je werkproces
Show explanationHide explanation
2. Zorg dat toegankelijkheid onderdeel is van je werkproces
Toegankelijkheid hoort bij ontwerp, beheer en doorontwikkeling, niet bij een losse eindcontrole.
3. Werk volgens de WCAG-principes
Show explanationHide explanation
3. Werk volgens de WCAG-principes
Zorg dat je digitale diensten:
- waarneembaar zijn (zoals alt-teksten en ondertiteling)
- bedienbaar zijn (ook zonder muis of met hulpmiddelen)
- begrijpelijk zijn (duidelijke structuur en taal)
- robuust zijn (goed werkend met verschillende technologieën)
4. Bied meerdere contactmogelijkheden aan
Show explanationHide explanation
4. Bied meerdere contactmogelijkheden aan
Zorg dat bezoekers je ook kunnen bereiken via telefoon, e-mail of contactformulier als online iets niet lukt.
5. Plaats een toegankelijkheidsverklaring
Show explanationHide explanation
5. Plaats een toegankelijkheidsverklaring
Beschrijf hoe toegankelijk je digitale diensten zijn en wat je nog gaat verbeteren.
Wat kun je nu doen?
Controleer je website en ticketflow op WCAG-knelpunten
Test formulieren en betaalprocessen
Neem toegankelijkheid op in nieuwe digitale projecten
Laat verbeterpunten concreet oplossen in plaats van uitstellen
Publiceer of actualiseer je toegankelijkheidsverklaring
5. Cybersecurity en de Cyberbeveiligingswet (NIS2)
Werk je met ticketingsystemen, cloudopslag, digitale archieven of andere externe IT-diensten? Dan heb je te maken met digitale risico’s en strengere eisen via leveranciers.
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet verplicht organisaties om beter om te gaan met digitale veiligheid en incidenten.
Geldt de Cyberbeveiligingswet voor culturele organisaties?
Op dit moment niet rechtstreeks. De Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, richt zich vooral op organisaties die een essentiële of belangrijke maatschappelijke functie vervullen. De cultuursector wordt daarbij niet expliciet genoemd. Toch is de wet ook voor culturele organisaties relevant. Veel instellingen krijgen namelijk indirect met de nieuwe regels te maken.
1. Je bent afhankelijk van digitale leveranciers
Vrijwel iedere culturele organisatie maakt gebruik van digitale diensten zoals ticketingsystemen, kassasystemen, cloudoplossingen en IT-infrastructuur. Leveranciers die wel onder de Cyberbeveiligingswet vallen, zullen hogere beveiligingseisen stellen aan hun klanten en partners.
2. Je maakt deel uit van een digitale keten
Musea, theaters, festivals, bibliotheken, archieven en andere culturele organisaties verwerken persoonsgegevens en wisselen gegevens uit met leveranciers en samenwerkingspartners. De wet verplicht organisaties om risico's in hun hele keten te beheersen. Daardoor kunnen culturele organisaties steeds vaker vragen krijgen over hun informatiebeveiliging.
3. Sommige grotere instellingen kunnen mogelijk wel onder de wet vallen
Voor een beperkt aantal organisaties kan de wet mogelijk rechtstreeks van toepassing worden. Denk aan instellingen met een grote maatschappelijke rol, publieke taken of een bijzondere digitale infrastructuur. Dit hangt af van de definitieve Nederlandse uitwerking van de wet.
Ook als de Cyberbeveiligingswet niet rechtstreeks voor jouw organisatie geldt, nemen de verwachtingen rondom digitale veiligheid toe. Daarom is het verstandig om nu al aandacht te besteden aan cyberweerbaarheid en informatiebeveiliging.
De belangrijkste aandachtspunten
1. Breng digitale risico’s in kaart
Show explanationHide explanation
1. Breng digitale risico’s in kaart
Weet welke systemen essentieel zijn voor je organisatie.
2. Zorg voor goede toegangsbeveiliging
Show explanationHide explanation
2. Zorg voor goede toegangsbeveiliging
Gebruik sterke wachtwoorden en waar mogelijk multi-factor authenticatie.
3. Maak back-ups en test herstelprocedures
Show explanationHide explanation
3. Maak back-ups en test herstelprocedures
Zorg dat systemen kunnen worden hersteld bij storingen of aanvallen.
4. Weet hoe je incidenten afhandelt
Show explanationHide explanation
4. Weet hoe je incidenten afhandelt
Leg vast wat je doet bij datalekken of cyberincidenten.
5. Maak afspraken met leveranciers
Show explanationHide explanation
5. Maak afspraken met leveranciers
Controleer welke beveiligingsmaatregelen zij nemen.
Wat kun je nu doen?
Laat een risicoanalyse uitvoeren
Test back-up- en herstelprocessen
Stel een incidentresponsplan op
Bespreek beveiliging met IT-leveranciers
Betrek bestuur en management bij digitale risico’s
6. Telecommunicatiewet (E-Privacyrichtlijn)
Stuur je elektronische marketingberichten of maak je gebruik van cookies of trackingtechnologie? Dan is de Telecommunicatiewet (waarin de Europese ePrivacy-richtlijn is geïmplementeerd) voor jouw organisatie van toepassing. De richtlijn stelt bepaalde eisen aan deze activiteiten, onder meer het spamverbod en het gebruik van cookies.
De belangrijkste aandachtspunten
Verstuur elektronische berichten alleen met toestemming
Show explanationHide explanation
Verstuur elektronische berichten alleen met toestemming
E-mail, sms of andere elektronische marketingberichten mogen alleen worden verstuurd aan mensen die daar vooraf toestemming voor hebben gegeven.
Maak gebruik van de uitzondering voor bestaande klanten
Show explanationHide explanation
Maak gebruik van de uitzondering voor bestaande klanten
Bestaande klanten mag je zonder voorafgaande toestemming informeren over vergelijkbare producten of diensten. Daarbij moet je altijd de mogelijkheid bieden om zich eenvoudig af te melden.
Wees transparant over cookies en tracking
Show explanationHide explanation
Wees transparant over cookies en tracking
Het surfgedrag van bezoekers mag je niet zomaar volgen met cookies of andere trackingtechnologieën. Hiervoor is in veel gevallen vooraf toestemming nodig.
Gebruik alleen noodzakelijke cookies zonder toestemming
Show explanationHide explanation
Gebruik alleen noodzakelijke cookies zonder toestemming
Functionele cookies die nodig zijn om de website goed te laten werken, mogen zonder toestemming worden geplaatst. Voor analytische en marketingcookies is meestal wel toestemming vereist.
Wat kun je nu doen
Verstuur elektronische marketingberichten alleen naar mensen die vooraf toestemming hebben gegeven of bestaande klant zijn.
Geef duidelijk aan wie de afzender is, bijvoorbeeld via de naam van de organisatie of het e-mailadres.
Zorg ervoor dat ontvangers zich eenvoudig kunnen afmelden voor iedere marketinguiting.
Breng alle cookies en trackingtechnologieën op je website en in je app in kaart.
Gebruik een cookiebanner die toestemming vraagt voordat niet-noodzakelijke cookies worden geplaatst.
Publiceer een duidelijke en actuele cookieverklaring waarin je uitlegt welke cookies je gebruikt en waarvoor.
Afsluiting
Digitale wet- en regelgeving raakt vrijwel alle onderdelen van culturele organisaties. Door hier tijdig en praktisch mee aan de slag te gaan, verklein je risico’s en versterk je de digitale basis van je organisatie.
Het doel is niet om alles perfect op orde te hebben, maar om stap voor stap bewuste keuzes te maken in hoe je omgaat met data, technologie, publiek en digitale diensten.
Do you have this in order?
Check whether your organization pays attention to the following legislation. These topics now affect almost every cultural organization, from ticket sales and audience data to websites, collections, and digital services.
- Privacy and personal data (GDPR)
- Digital accessibility (EAA)
- Copyright and neighboring rights
- Responsible use of AI (AI Act)
- Cybersecurity and digital resilience (NIS2)
- Telecommunicatiewet (cookies en online marketing)
More articles per topic
New(s) on DEN
Get started with vibe coding yourself
Vibe coding: building a digital tool yourself without being able to program

Nu online: Toolkit Digitale Zomerschoonmaak

Region SOUTH-WEST - Workshop 'Conscious with AI' - with Cultuurkwadraat
Region SOUTH-WEST. In the workshop 'Conscious with AI', you’ll learn to make responsible choices yourself about the use of artificial intelligence. You’ll discover how sustainability, copyrights, and privacy of Large Language Models (LLMs) work, compare AI tools that score better or worse on these aspects, and work on a case of your choice.






