Compliance & juridisch
Is concurrentie-intelligentie legaal? AVG- en juridische gids
Is concurrentie-intelligentie legaal onder de AVG? Wat je wel en niet mag verzamelen, hoe EU-bedrijven compliant blijven en waar je op let bij een CI-tool.
Concurrentie-intelligentie roept terechte juridische vragen op, zeker voor bedrijven die in de EU onder de AVG opereren. Die zorg is begrijpelijk: bij CI verzamel je systematisch informatie over andere organisaties, en soms raakt die informatie aan personen. Het goede nieuws: goed opgezette concurrentie-intelligentie is volledig legaal en AVG-proof. De sleutel is begrijpen waar de AVG werkelijk over gaat — en waarover niet.
Waar de AVG werkelijk over gaat
De AVG (Algemene verordening gegevensbescherming) regelt het verzamelen, verwerken en opslaan van persoonsgegevens — informatie die een natuurlijke persoon identificeert of kan identificeren. Ze geldt zodra je gegevens over personen verwerkt: namen, e-mailadressen, IP-adressen, gedragsdata en vergelijkbare informatie.
Waar de AVG niet over gaat: informatie over organisaties, bedrijven, producten, prijzen en bedrijfsstrategieën. De openbaar gepubliceerde prijspagina van een concurrent is geen persoonsgegeven. Een persbericht waarin een bedrijf een nieuw product aankondigt is geen persoonsgegeven. Vacatures op de werkenbij-pagina van een bedrijf zijn geen persoonsgegevens.
Dit onderscheid is essentieel om te begrijpen waarom legitieme CI legaal is. Verreweg het grootste deel van concurrentie-intelligentie — prijspagina's volgen, product-changelogs, bedrijfsnieuws en zakelijke informatie — gaat over organisatiedata, niet over persoonsgegevens. De AVG is er simpelweg niet op van toepassing.
Wat je legaal mag verzamelen voor CI
De volgende bronnen zijn in de EU en onder de AVG allemaal juridisch toegestaan voor concurrentie-intelligentie:
- Prijspagina's en productpagina's van concurrenten — openbaar toegankelijk, geen persoonsgegevens
- Product-changelogs en release notes — bewust door het bedrijf gepubliceerd
- Vacatures op werkenbij-pagina's en LinkedIn — openbare bedrijfsinformatie
- Reviews op bedrijfsniveau op G2, Capterra en Trustpilot — openbaar ingediende feedback
- Officiële socialmedia-accounts van het bedrijf (LinkedIn-bedrijfspagina, Twitter/X, enzovoort) — openbaar gepubliceerd
- Persberichten, nieuwsartikelen en mediaberichtgeving over het bedrijf — openbaar bronmateriaal
- Advertentiemateriaal in openbare ad libraries (Google, Meta, LinkedIn) — gepubliceerd voor publiek gebruik
- Openbare GitHub-repositories en open-sourceactiviteit — expliciet openbaar gemaakt
- Conferentietalks, webinars en openbare presentaties — vrijwillig gepubliceerd
- Financiële bedrijfsinformatie als die openbaar is gedeponeerd — wettelijke openbaarmaking
Wat niet is toegestaan
De volgende praktijken gaan over een juridische of ethische grens en horen in geen enkel legitiem CI-programma thuis:
- Persoonsgegevens van medewerkers van concurrenten verzamelen zonder rechtsgrond — individuele medewerkers volgen buiten hun openbare professionele profiel om
- Data achter een login benaderen zonder toestemming — inloggen op het platform van een concurrent met ongeautoriseerde inloggegevens
- Data kopen bij databrokers waarin informatie uit niet-openbare bronnen zit
- Data gebruiken uit datalekken, leaks of vertrouwelijke bronnen
- Je anders voordoen om aan informatie te komen — je uitgeven voor klant, analist of journalist
- Salesgesprekken of discovery-calls van concurrenten opnemen zonder toestemming
- Systemen van concurrenten binnendringen via technische middelen — ongeautoriseerde toegang is sowieso illegaal, los van de AVG
Het grijze gebied rond persoonsgegevens
Het grijze gebied tussen CI en de AVG betreft publieke figuren als individu — met name LinkedIn-profielen van bestuurders en publieke uitspraken. De AVG erkent inderdaad een lagere privacyverwachting voor publieke figuren wanneer hun openbare activiteiten worden vastgelegd. Een CEO die op een congres publiekelijk iets zegt over productstrategie is een publieke figuur die openbare zakelijke activiteit verricht — daarover berichten is geen overtreding van de AVG.
Waar het ingewikkelder wordt: verzamel en verwerk je systematisch informatie over met naam genoemde personen — niet alleen hun openbare uitspraken, maar ook hun overstappen tussen banen, hun persoonlijke opvattingen en hun bewegingspatronen — dan verwerk je waarschijnlijk persoonsgegevens en heb je een rechtsgrond nodig. De meeste CI-programma's hoeven zo diep niet te gaan. Intelligentie op bedrijfsniveau is veel bruikbaarder dan toezicht op individuen.
De veiligste aanpak: richt je CI op organisatiesignalen (prijzen van bedrijven, productreleases, wervingsvolume per rolsoort, reviews op bedrijfsniveau) en verzamel geen gegevens over met naam genoemde personen buiten wat zij zelf in professionele hoedanigheid hebben gepubliceerd.
AVG-naleving voor EU-bedrijven die CI doen
Dataminimalisatie
Verzamel alleen wat je daadwerkelijk nodig hebt voor je CI-doelen. Volg je de prijzen van een concurrent, dan hoef je niet ook een lijst met LinkedIn-profielen van al hun medewerkers aan te leggen. Minder verzamelen verlaagt zowel het juridische risico als de operationele complexiteit.
Dataopslag en -locatie
Voor EU-bedrijven kan het opslaan van concurrentie-intelligentie buiten de EU complicaties opleveren voor de naleving. Slaat je CI-tool data op Amerikaanse servers op, dan moet je mogelijk beoordelen of een adequaatheidsbesluit of passende waarborgen (modelcontractbepalingen) van toepassing zijn. De eenvoudigste route: kies een CI-tool die data binnen de EU opslaat.
Bewaartermijnen
De AVG schrijft voor dat persoonsgegevens niet langer worden bewaard dan nodig. Voor CI speelt dat vooral als je monitoring per ongeluk persoonsgegevens vastlegt (bijvoorbeeld een review met een volledige naam). Stel bewaarbeleid in, zodat concurrentie-intelligentie niet eindeloos wordt bewaard nadat de bruikbaarheid voorbij is.
CI-tools van derden
Gebruik je een CI-platform, dan vertrouw je erop dat dat platform data op een AVG-conforme manier verzamelt. Controleer voordat je een CI-tool kiest: volgt het uitsluitend openbaar beschikbare bronnen? Waar wordt de data opgeslagen? Wat is het bewaarbeleid? Valt het onder het EU-gegevensbeschermingsrecht? Is er een verwerkersovereenkomst (DPA) beschikbaar?
Waar je op let bij een AVG-conforme CI-tool
- Volgt uitsluitend openbaar beschikbare bronnen — geen toegang achter een login, geen ingekochte persoonsgegevens
- EU-dataopslag — data in EU-datacenters (Frankfurt, Dublin of vergelijkbaar)
- Verwerkersovereenkomst (DPA) op aanvraag beschikbaar
- Helder bewaarbeleid
- Geen verrijking met persoonsgegevens — gericht op signalen op bedrijfsniveau, niet op het volgen van individuele medewerkers
- Transparant over wat er wordt verzameld en waarvandaan
- Privacyverklaring en beveiligingsdocumentatie openbaar beschikbaar
Andere juridische kaders om rekening mee te houden
Computer Fraud and Abuse Act (VS)
De Amerikaanse CFAA verbiedt ongeautoriseerde toegang tot computersystemen. De wet is in rechtszaken ingezet tegen webscraping die de gebruiksvoorwaarden van een site schendt. In de praktijk staat CI die zich beperkt tot openbaar toegankelijke pagina's (zonder login) juridisch steviger dan programmatische scraping die gebruiksvoorwaarden schendt.
Bedrijfsgeheimenrecht
CI moet leunen op openbare informatie, niet op vertrouwelijke of bedrijfseigen data. Informatie over een concurrent verkrijgen via een medewerker die vertrouwelijk materiaal deelt, via bedrijfsspionage of via welke ongeautoriseerde weg dan ook, levert in de meeste rechtsgebieden ernstige aansprakelijkheid op onder het bedrijfsgeheimenrecht — los van de AVG.
Gebruiksvoorwaarden
Veel websites hanteren gebruiksvoorwaarden die geautomatiseerde scraping verbieden. Of schending daarvan juridische aansprakelijkheid oplevert, verschilt per rechtsgebied en is in Amerikaanse rechtszaken betwist. Voor CI is de eenvoudigste route een tool die data verzamelt op een manier die past bij een redelijke uitleg van die voorwaarden — doorgaans: openbare pagina's opvragen zoals een mens met een browser dat ook zou doen.
De kern
Legitieme concurrentie-intelligentie — het volgen van openbaar beschikbare bedrijfsinformatie over concurrenten — is legaal, AVG-proof en ethisch verantwoord. De AVG gaat over persoonsgegevens, en verreweg het grootste deel van CI betreft organisatorische, zakelijke informatie die expliciet voor publiek gebruik is gepubliceerd.
De praktijken die juridisch risico opleveren, zijn juist die welke verder gaan dan openbare bronnen: ongeautoriseerde toegang tot systemen, persoonsgegevens verwerken zonder rechtsgrond, je anders voordoen dan je bent, en data kopen bij twijfelachtige brokers. Geen daarvan is nodig voor effectieve CI.
Werk je in de EU of verwerk je gegevens van EU-klanten, kies dan een CI-tool die data in de EU opslaat, een DPA heeft en transparant is over zijn databronnen. Bouw je CI-programma op openbare bedrijfsinformatie, niet op het volgen van individuele medewerkers. Zo opgezet is concurrentie-intelligentie volledig legaal — en veel bruikbaarder dan welke verleidelijke sluiproute ook.