Gezichtsherkenning op evenementen: wanneer mag het onder de AVG?

Camera op een mast boven een leeg evenemententerrein met hekken

Gepubliceerd op 8 november 2025 · Laatst bijgewerkt op 9 oktober 2026

Gezichtsherkenning op een evenement is in beginsel verboden, omdat het biometrische gegevens verwerkt die de AVG extra beschermt (art. 9 AVG). Het mag alleen bij een uitzondering: bezoekers geven uitdrukkelijk toestemming en kunnen ook zonder gezichtsherkenning naar binnen, of de inzet is noodzakelijk voor authenticatie of beveiliging (art. 29 UAVG).De technologie maakt snellere toegangscontrole mogelijk en verbetert de beveiliging. Tegelijk brengt het flinke juridische verplichtingen met zich mee. Een menigte op een evenement met digitale gezichtsherkenning en een persoon die juridische documenten bekijkt. De Nederlandse privacywetgeving stelt strikte eisen aan het gebruik van biometrische gegevens. De Autoriteit Persoonsgegevens heeft duidelijke richtlijnen opgesteld over wanneer organisaties deze technologie mogen inzetten.Evenementenorganisatoren moeten goed kijken naar verschillende juridische kaders. Ze moeten ook technische waarborgen regelen voordat ze gezichtsherkenning implementeren.

Inhoudsopgave

Wat is gezichtsherkenning en hoe werkt het?

Een evenement met mensen waarbij gezichtsherkenningstechnologie wordt weergegeven door digitale patronen en lichteffecten rond gezichten, met een subtiel symbool dat juridische grenzen aanduidt. Gezichtsherkenning gebruikt speciale software om mensen aan hun gezicht te herkennen. De technologie meet unieke kenmerken en vergelijkt die met een database.

Hoe stelt gezichtsherkenning iemands identiteit vast?

Gezichtsherkenning is een computertechniek die iemands identiteit vaststelt door gezichtskenmerken in foto’s of video’s te analyseren. Het systeem kijkt naar punten zoals:
  • De afstand tussen de ogen
  • De vorm van de neus
  • De kaaklijn
  • De positie van de mond
Zo ontstaat een unieke gezichtsprint voor elke persoon. Net als vingerafdrukken is elke gezichtsprint anders.Het proces bestaat uit drie stappen. Eerst detecteert de camera een gezicht.Daarna analyseert de software de kenmerken en maakt een digitale code. Tot slot vergelijkt het systeem deze code met opgeslagen gezichten.Bij een match herkent het systeem de persoon.

Waarvoor wordt gezichtsherkenning op evenementen gebruikt?

Organisatoren zetten gezichtsherkenning in voor verschillende doelen. Toegangscontrole is de bekendste: bezoekers worden automatisch herkend bij de ingang.Beveiligingsteams gebruiken de technologie om ongewenste personen te signaleren. Denk aan mensen met een toegangsverbod.Soms gebruiken evenementen gezichtsherkenning voor marketing. Ze houden bijvoorbeeld bij welke stands mensen bezoeken, of hoe lang ze ergens blijven.De techniek helpt ook bij het vinden van vermiste personen op grote evenementen. Ouders kunnen sneller hun kinderen terugvinden als die kwijt zijn.

Waarom zijn gezichtsgegevens bijzondere persoonsgegevens?

Gezichtsgegevens die worden gebruikt om iemand te identificeren, zijn biometrische gegevens en daarmee bijzondere persoonsgegevens (art. 4 onder 14 en art. 9 AVG).Gezichtsherkenning verwerkt biometrische gegevens. Dit zijn persoonsgegevens die unieke lichamelijke kenmerken bevatten.De wet ziet biometrische gegevens als bijzondere persoonsgegevens. Ze krijgen extra bescherming omdat misbruik grote gevolgen kan hebben.Organisatoren moeten deze gegevens voorzichtig behandelen. Ze moeten bezoekers duidelijk uitleggen wat ze met de gezichtsgegevens doen.Toestemming is meestal nodig voordat organisatoren gezichtsherkenning mogen inzetten. Die toestemming moet vrijwillig en bewust zijn.Gegevens mogen niet langer bewaard worden dan strikt noodzakelijk. Na het evenement moeten organisatoren de gezichtsdata meestal verwijderen.

Welke regels gelden voor gezichtsherkenning op evenementen?

Bezoekers bij een beveiligingscheckpoint op een evenement waar gezichtsherkenningstechnologie wordt toegepast onder toezicht van een beveiliger. Gezichtsherkenning op evenementen valt onder strenge juridische regels. Die regels zijn vooral gebaseerd op de AVG en UAVG.De Autoriteit Persoonsgegevens werkt met een “nee, tenzij” principe. Organisaties moeten bewijzen dat ze aan de wettelijke eisen voldoen.

Wat regelen de AVG en de UAVG?

De Algemene Verordening Gegevensbescherming (AVG) is de basis voor regels rond gezichtsherkenning. Deze wet geldt in heel Europa en dus ook in Nederland.De Uitvoeringswet Algemene Verordening Gegevensbescherming (UAVG) vult de AVG aan met Nederlandse regels. Deze wet voegt extra voorschriften toe voor bijzondere persoonsgegevens.Organisaties moeten aan beide wetten voldoen. Ze moeten een geldige reden hebben om gezichtsherkenning te gebruiken.De meest voorkomende rechtsgronden zijn:
  • Gerechtvaardigd belang (artikel 6 lid 1 onder f AVG)
  • Uitvoering van een overeenkomst (artikel 6 lid 1 onder b AVG)
  • Wettelijke verplichting (artikel 6 lid 1 onder c AVG)
Voor gerechtvaardigd belang moet de organisatie aantonen dat hun belang zwaarder weegt dan de privacy van bezoekers. Dat is bij evenementen lastig te bewijzen.

Wanneer geldt een uitzondering op het verwerkingsverbod?

Alleen bij uitdrukkelijke toestemming, vitale belangen of een zwaarwegend algemeen belang. Daarnaast staat artikel 29 UAVG de verwerking toe als die noodzakelijk is voor authenticatie of beveiliging.Gezichtsherkenning verwerkt biometrische gegevens. Volgens artikel 9 AVG zijn dat bijzondere persoonsgegevens.De verwerking van deze data is in principe verboden. Alleen in uitzonderlijke gevallen staan de regels het toe.Voor evenementen zijn de belangrijkste uitzonderingen:
  • Uitdrukkelijke toestemming van de bezoeker
  • Vitale belangen bij levensbedreigende situaties
  • Zwaarwegend algemeen belang in specifieke gevallen
Toestemming moet vrij, specifiek en geïnformeerd zijn. Bezoekers moeten het evenement ook kunnen bezoeken zonder gezichtsherkenning.De Autoriteit Persoonsgegevens (AP) houdt streng toezicht. Overtredingen kunnen tot hoge boetes leiden.

Wie is verantwoordelijk voor de verwerking?

De verwerkingsverantwoordelijke bepaalt waarom en hoe gezichtsherkenning wordt gebruikt. Meestal is dat de organisator van het evenement.Organisatoren hebben een aantal belangrijke verplichtingen. Ze moeten bijvoorbeeld een data protection impact assessment (DPIA) uitvoeren voor gezichtsherkenning.De belangrijkste verplichtingen:
  • Rechtsgrond vastleggen en documenteren
  • DPIA uitvoeren en bewaren
  • Privacy-informatie delen met bezoekers
  • Technische en organisatorische maatregelen nemen
  • Register van verwerkingen bijhouden
De AP heeft een juridisch kader gezichtsherkenning gepubliceerd met antwoorden op veelgestelde vragen.Organisatoren moeten kunnen aantonen dat ze aan alle wettelijke eisen voldoen. Dat heet het accountability-beginsel in de AVG.

Op welke grond mag een organisator gezichtsherkenning gebruiken?

Voor gezichtsherkenning op evenementen gelden specifieke juridische eisen. Organisatoren mogen deze technologie alleen gebruiken op basis van uitdrukkelijke toestemming of in zeldzame gevallen van zwaarwegend algemeen belang.

Wat is uitdrukkelijke toestemming?

Uitdrukkelijke toestemming is een actieve, aparte en vrijwillige instemming van de bezoeker, bijvoorbeeld door zelf een keuze aan te vinken.Bij evenementen mag gezichtsherkenning alleen op basis van uitdrukkelijke toestemming van bezoekers. Die toestemming moet echt vrij gegeven zijn.Gewone toestemming is niet genoeg. De bezoeker moet actief en bewust instemmen.Organisatoren moeten bezoekers helder informeren over:
  • Het gebruik van gezichtsherkenning
  • Het doel van de gegevensverzameling
  • Hoe lang gegevens worden bewaard
  • Welke rechten bezoekers hebben
Toestemming mag niet gekoppeld zijn aan toegang tot het evenement. Bezoekers moeten ook zonder gezichtsherkenning naar binnen kunnen.

Wanneer is er een zwaarwegend algemeen belang?

In heel uitzonderlijke situaties kan gezichtsherkenning zonder toestemming. Dan moet er sprake zijn van een zwaarwegend algemeen belang.Denk aan ernstige veiligheidsdreigingen, terrorismebestrijding of bescherming tegen geweldsmisdrijven.Deze uitzondering is echt zeldzaam. Organisatoren moeten bewijzen dat er geen minder ingrijpende alternatieven zijn.Ze moeten goed afwegen wat zwaarder weegt: veiligheid of privacy. De inzet moet in verhouding staan tot het risico.

Wat is het verschil tussen beveiliging en authenticatie?

Het juridische kader verschilt tussen beveiligingsdoeleinden en authenticatiedoeleinden. Elk heeft z’n eigen regels en grenzen.Beveiligingsdoeleinden zijn bedoeld om ongewenste personen of bedreigingen te detecteren. Meestal is hiervoor uitdrukkelijke toestemming nodig, of een zwaarwegend algemeen belang.Authenticatiedoeleinden zetten gezichtsherkenning in voor toegangscontrole, bijvoorbeeld in plaats van tickets. Bezoekers kiezen vaak bewust voor deze service, dus toestemming verloopt hier wat eenvoudiger.Bij authenticatie houden bezoekers meer controle over hun gegevens. Ze kunnen zelf kiezen tussen gezichtsherkenning of gewoon een ticket of polsbandje.

Welke waarborgen moet een organisator treffen?

Organisatoren moeten echt strenge privacy- en beveiligingsmaatregelen nemen bij gezichtsherkenning op evenementen. Dat is niet alleen netjes, maar ook verplicht.Deze waarborgen beschermen persoonlijke data en zorgen dat alles volgens de wet verloopt.

Is een DPIA verplicht?

Ja. Een DPIA is verplicht als u gezichtsherkenning wilt inzetten op een evenement. U moet deze risicoanalyse uitvoeren voordat u start.De DPIA vraagt om een grondige analyse van privacyrisico’s. Organisatoren moeten alle mogelijke gevolgen voor bezoekers beschrijven.Belangrijke onderdelen van een DPIA:
  • Beschrijving van het verwerkingsdoel
  • Noodzakelijkheids- en evenredigheidstoets
  • Identificatie van privacyrisico’s
  • Maatregelen ter beperking van risico’s
Blijft na de DPIA een hoog risico over dat u niet kunt beperken, dan moet u de Autoriteit Persoonsgegevens vooraf raadplegen (art. 36 AVG).Organisatoren schakelen vaak externe experts in voor een goede DPIA. U hebt juridische én technische kennis nodig voor zo’n analyse.

Welke rechten hebben bezoekers?

Bezoekers hebben onder meer recht op inzage, correctie, verwijdering en bezwaar (art. 15 tot en met 21 AVG). De organisator moet die rechten volledig respecteren.Het inzagerecht geeft bezoekers toegang tot hun verwerkte gegevens. Organisatoren moeten binnen een maand op zo’n verzoek reageren (art. 12 lid 3 AVG).Bezoekers kunnen hun recht op correctie gebruiken als hun data niet klopt. U moet foutieve gezichtsgegevens direct aanpassen.Het recht op vergetelheid houdt in dat data op verzoek wordt gewist. Organisatoren moeten duidelijke procedures hebben voor dataverwijdering.Andere belangrijke rechten:
  • Recht op dataportabiliteit
  • Recht op beperking van verwerking
  • Recht van bezwaar tegen verwerking
Bezoekers moeten vooraf weten welke rechten ze hebben. Maak deze informatie makkelijk vindbaar.

Hoeveel gegevens mag u verzamelen en hoe beveiligt u ze?

Organisatoren mogen alleen de strikt noodzakelijke gegevens verzamelen. Data minimalisatie helpt privacyrisico’s flink te beperken.Gezichtsgegevens mogen alleen bewaard worden zolang dat écht nodig is. Leg de bewaartermijn vast en communiceer die duidelijk.Technische beveiligingsmaatregelen:
  • Encryptie van gezichtsdata
  • Beperkte toegang tot systemen
  • Regelmatige beveiligingsupdates
  • Logging van systeemtoegang
U moet ook organisatorische maatregelen nemen. Medewerkers horen training te krijgen over privacy en databeveiliging.Houd data gescheiden van andere systemen. Koppel gezichtsherkenningsdata niet zomaar aan andere databases, tenzij u uitdrukkelijke toestemming hebt.Bij een datalek meldt u dat binnen 72 uur aan de Autoriteit Persoonsgegevens, tenzij het lek waarschijnlijk geen risico oplevert (art. 33 AVG). Is het risico hoog, dan informeert u ook de getroffen bezoekers (art. 34 AVG).

Hoe houdt de Autoriteit Persoonsgegevens toezicht?

De Autoriteit Persoonsgegevens (AP) houdt toezicht op het gebruik van gezichtsherkenning tijdens evenementen. Ze hebben een juridisch kader gemaakt met praktische tips voor organisatoren.

Waar controleert de AP op?

De AP bekijkt of organisaties zich aan de privacywetten houden bij gezichtsherkenning. Ze controleren of organisatoren de juiste wettelijke basis hebben.De AP kan boetes opleggen als evenementen gezichtsherkenning illegaal inzetten. Vooral als er geen geldige uitzondering is op het verbod van bijzondere persoonsgegevens.

Welke risico’s moet de DPIA beschrijven?

De DPIA beschrijft onder meer het risico op discriminatie, fouten in herkenning en gebrek aan keuzevrijheid voor bezoekers.Voordat u gezichtsherkenning mag gebruiken, moet u een data protection impact assessment (DPIA) uitvoeren. Bij een onderzoek kan de AP controleren of de DPIA de juiste risico’s in kaart brengt.Deze risico’s zijn onder meer:
  • Discriminatie en fouten in herkenning
  • Gebrek aan transparantie over gegevensverzameling
  • Ontbreken van keuzevrijheid voor bezoekers
  • Mogelijk hergebruik van gegevens door derden

Wat adviseert de AP?

De AP heeft een juridisch kader gemaakt om organisaties te helpen bij gezichtsherkenning. U vindt er antwoorden op veel juridische vragen van privacyprofessionals.Het kader richt zich op producenten en leveranciers van camera’s met gezichtsherkenning. Ook organisatoren krijgen praktische info over de techniek achter gezichtsherkenning.

Wat zijn de belangrijkste aanbevelingen van de AP?

De AP raadt aan om eerst te kijken of mildere alternatieven mogelijk zijn. Gezichtsherkenning mag alleen als het echt nodig is voor authenticatie of beveiliging.Bij uitdrukkelijke toestemming moeten bezoekers een echte keuze hebben. Ze moeten het evenement kunnen bezoeken zonder gezichtsherkenning.Beveilig biometrische gegevens volgens de strengste technische eisen. Sla data versleuteld op, volgens de nieuwste standaarden.

Geldt de AVG ook bij een privéfeest?

Niet als het gebruik puur persoonlijk of huishoudelijk is (art. 2 lid 2 onder c AVG). Bij een evenement dat open staat voor publiek of een zakelijk karakter heeft, geldt de AVG wel.

Waar let u als organisator op?

  • Leg vóór de inzet vast op welke uitzondering van art. 9 AVG of art. 29 UAVG u zich beroept.
  • Voer vooraf een DPIA uit (art. 35 AVG) en raadpleeg de AP bij een hoog restrisico (art. 36 AVG).
  • Bied een gelijkwaardige toegang zonder gezichtsherkenning, zoals een ticket of polsbandje.
  • Leg een korte bewaartermijn vast en verwijder de gegevens zodra het doel is bereikt.

Waar let u als bezoeker op?

  • Lees in de privacyverklaring waarvoor en hoe lang uw gezichtsgegevens worden gebruikt.
  • Weigert u toestemming, dan moet u op een andere manier naar binnen kunnen.
  • U kunt gegeven toestemming altijd intrekken (art. 7 lid 3 AVG).
  • Vraag inzage of verwijdering; de organisator moet binnen een maand reageren (art. 12 lid 3 AVG).

Wat kunnen wij voor u doen bij gezichtsherkenning op evenementen?

Wij adviseren organisatoren en leveranciers over de inzet van gezichtsherkenning. Concreet:
  • Wij toetsen of uw toepassing onder een uitzondering van art. 9 AVG of art. 29 UAVG valt.
  • Wij beoordelen uw DPIA en adviseren of voorafgaande raadpleging van de AP nodig is (art. 36 AVG).
  • Wij stellen de privacyverklaring en de toestemmingstekst voor bezoekers op.
  • Wij leggen de afspraken met de leverancier van het systeem vast in een verwerkersovereenkomst (art. 28 AVG).
  • Wij staan u bij als de AP een onderzoek start of een boete overweegt.

Samengevat

  • Gezichtsherkenning verwerkt biometrische gegevens; dat zijn bijzondere persoonsgegevens (art. 9 AVG).
  • Verwerking mag alleen bij een uitzondering, zoals uitdrukkelijke toestemming of noodzaak voor authenticatie of beveiliging (art. 29 UAVG).
  • Bezoekers moeten ook zonder gezichtsherkenning naar binnen kunnen.
  • Vooraf is een DPIA nodig; bij een hoog restrisico raadpleegt u de AP (art. 36 AVG).
  • Een datalek meldt u binnen 72 uur aan de AP (art. 33 AVG).

Veelgestelde vragen

Wat zijn de privacyregels omtrent gezichtsherkenning op publieke locaties?

Gezichtsherkenning is in Nederland meestal verboden. De Autoriteit Persoonsgegevens heeft duidelijk gemaakt dat deze technologie alleen onder specifieke omstandigheden mag.

Voor publieke evenementen gelden strikte regels. Organisatoren moeten aantonen dat er een wettelijke grondslag is voor gezichtsherkenning.

U mag de technologie niet zomaar inzetten voor algemene veiligheid of crowd control. Er moet echt sprake zijn van een concrete noodzaak.

Hoe verhoudt gezichtsherkenningstechnologie zich tot de AVG/GDPR wetgeving bij evenementen?

Gezichtsherkenning valt onder de AVG omdat het biometrische gegevens verwerkt. Deze gegevens zijn bijzondere persoonsgegevens en krijgen extra bescherming.

Organisatoren moeten voldoen aan alle AVG-principes. De verwerking moet rechtmatig, behoorlijk en transparant zijn.

Een privacy impact assessment is verplicht voordat u gezichtsherkenning inzet. Zo brengt u de risico’s in kaart en kunt u passende maatregelen nemen.

Welke toestemming is vereist van bezoekers voor het gebruik van gezichtsherkenning op evenementen?

Voor gezichtsherkenning is uitdrukkelijke toestemming nodig, tenzij een andere uitzondering van art. 9 AVG of art. 29 UAVG geldt.

Als u toch toestemming gebruikt, moet die vrij, specifiek en goed geïnformeerd zijn gegeven. Bezoekers moeten precies weten waarvoor hun gegevens worden gebruikt.

De toestemming moet ook altijd herroepbaar zijn. Bezoekers moeten hun toestemming kunnen intrekken zonder dat ze daardoor het evenement niet meer mogen bezoeken.

Hoe moeten organisatoren van evenementen omgaan met de data verzameld door gezichtsherkenningssystemen?

Organisatoren moeten biometrische gegevens veilig opslaan. Ze nemen technische en organisatorische maatregelen om misbruik te voorkomen.

Ze houden de bewaartermijn zo kort mogelijk. Zodra het doel is bereikt, verwijderen ze de gegevens.

Alleen geautoriseerd personeel mag bij de gegevens kunnen. Het is belangrijk om duidelijke procedures te hebben over wie wanneer toegang krijgt tot welke informatie.

Welke stappen kunnen genomen worden om aan de juridische vereisten te voldoen voor gezichtsherkenning op evenementen?

Organisatoren doen er verstandig aan om eerst een juridische analyse te maken. Alleen zo weten ze of gezichtsherkenning überhaupt mag in hun situatie.

Een privacy impact assessment uitvoeren is verplicht. Daarmee brengen ze risico’s en noodzakelijke maatregelen in kaart.

Bezoekers moeten vooraf heldere informatie krijgen over het gebruik van gezichtsherkenning. Transparantie is hier echt niet optioneel.

Hoe kunnen bezoekers van evenementen hun rechten uitoefenen in relatie tot gezichtsherkenning?

Bezoekers hebben het recht om te weten of hun biometrische gegevens worden verwerkt. Organisatoren horen deze informatie duidelijk te communiceren, maar dat gebeurt in de praktijk niet altijd even transparant.

Het recht op inzage houdt in dat bezoekers mogen vragen welke gegevens er precies over hen zijn opgeslagen. Ze kunnen daarnaast verzoeken om onjuiste gegevens te laten corrigeren of verwijderen.

Hebt u een klacht? Dan kunt u contact opnemen met de organisator. U mag ook altijd een klacht indienen bij de Autoriteit Persoonsgegevens, die vervolgens onderzoek kan doen en eventueel maatregelen neemt.

Meer over hoe Law & More u hierbij helpt, leest u op de pagina ICT-recht advocaat.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.