De Algemene verordening gegevensbescherming (AVG) stelt strenge eisen aan de bescherming van persoonsgegevens online. Maar wat betekent dat voor jouw website? In dit artikel lees je welke stappen je kunt nemen om aan die eisen te voldoen en juridische risico’s te beperken.
1. Maak je privacyverklaring makkelijk vindbaar
Verwerkt je website persoonsgegevens? Dan heb je een privacyverklaring nodig. Maak die makkelijk vindbaar, bijvoorbeeld via een link in de footer, en neem de vereiste informatie op. Beantwoord in elk geval deze vragen:
- Welke gegevens worden verzameld?
- Wat is het doel van de verwerking?
- Op welke rechtsgrond verwerk je de gegevens?
- Hoe lang worden de gegevens opgeslagen?
- Welke rechten hebben gebruikers met betrekking tot hun gegevens?
- Wie is de verwerkingsverantwoordelijke?
Een generator voor privacyverklaringen kan je een eerste versie opleveren. Controleer wel of die volledig en correct beschrijft hoe jouw website gegevens verwerkt. Zo’n generator garandeert op zichzelf niet dat je aan de wet voldoet.
2. Vraag op de juiste manier toestemming voor cookies
In Duitsland vereist § 25 TDDDG in beginsel toestemming om informatie op een apparaat op te slaan of opgeslagen informatie uit te lezen. Er zijn uitzonderingen, onder meer voor handelingen die strikt noodzakelijk zijn voor een uitdrukkelijk gevraagde dienst. Dit gaat niet alleen over cookies. Verwerk je vervolgens persoonsgegevens, dan heb je daarnaast een passende rechtsgrond onder de AVG nodig. Voor cookies en vergelijkbare technologieën waarvoor toestemming vereist is, geldt:
- Actieve toestemming: Plaats cookies waarvoor toestemming nodig is pas nadat de gebruiker actief akkoord is gegaan.
- Een echte keuze: Gebruikers moeten vrij kunnen kiezen en cookies waarvoor toestemming nodig is kunnen weigeren.
- Duidelijke informatie: Welke cookies gebruik je en waarvoor?
- Eenvoudig intrekken: Gebruikers moeten hun toestemming op elk moment net zo makkelijk kunnen intrekken als ze die hebben gegeven.
Tools zoals Borlabs Cookie en Cookiebot kunnen je helpen toestemming te beheren. Lees ook onze uitleg over hoe je een AVG-conforme toestemmingsbanner maakt.
Webanalyse zonder cookies
Ook als je geen cookies plaatst , kunnen andere trackingtechnologieën nog steeds toestemming vereisen . De AVG beschermt persoonsgegevens, ongeacht de technologie waarmee je ze verzamelt.
Webanalyse met Trackboxx: Onze trackingtool helpt je inzicht te krijgen in het gebruik van je website. Of toestemming nodig is, hangt af van de concrete implementatie en de functies die je gebruikt. Controleer daarom welke privacy-eisen voor jouw website gelden. Ga er niet van uit dat je zonder cookies automatisch ook zonder toestemming kunt werken.
3. HTTPS en TLS: bescherm gegevens onderweg
Gebruik HTTPS met actuele TLS-versleuteling om gegevens tussen de browser en je webserver te beschermen. Dat is vooral belangrijk bij persoonsgegevens (bijvoorbeeld uit contactformulieren). Versleuteling beschermt de gegevensoverdracht, maar maakt je website op zichzelf nog niet AVG-conform.
4. Ga zorgvuldig om met gegevens uit contactformulieren
Gebruik je contactformulieren op je website? Let dan op het volgende:
- Dataminimalisatie: Vraag alleen om gegevens die je nodig hebt.
- Doelbinding: Leg uit waarom je de gegevens uit het formulier verzamelt.
- Bepaal de juiste rechtsgrond: Afhankelijk van de vraag kan de verwerking nodig zijn voor de uitvoering van een overeenkomst, voor stappen voorafgaand aan een overeenkomst of voor een gerechtvaardigd belang. Een toestemmingsvakje is niet altijd nodig. Leg bij het formulier uit hoe je de gegevens verwerkt en link naar je privacyverklaring.
- Bewaartermijnen: Bewaar de gegevens niet onbeperkt.
5. Controleer diensten van derden
Veel websites gebruiken Google Analytics, de Facebook-pixel of ingesloten YouTube-video’s. Controleer per dienst de werkelijke gegevensstromen, de rechtsgrond en eventuele doorgiften naar derde landen. Een korte checklist of één tool biedt geen garantie dat je aan de AVG voldoet:
- Google Analytics: Controleer de instellingen, benodigde overeenkomsten en gegevensdoorgiften. Tracking waarvoor toestemming vereist is mag pas beginnen na een geldige opt-in; alleen een IP-adres inkorten is niet genoeg.
- YouTube, Google Fonts, plugins voor sociale media: Controleer hoe je de diensten inbouwt. Diensten waarvoor toestemming nodig is mogen pas daarna laden. Lokaal gehoste lettertypen sturen bijvoorbeeld geen verzoek naar een externe lettertypeleverancier.
- Overweeg alternatieven: Denk aan lokaal gehoste lettertypen of anders ingestelde analysetools. Ook bij alternatieven zoals Matomo hangt het af van hoe je ze daadwerkelijk gebruikt.
6. Sluit een verwerkersovereenkomst
Verwerkt een externe dienstverlener persoonsgegevens namens jou, dan heb je in beginsel een verwerkersovereenkomst nodig. Daarin staat hoe de dienstverlener met de persoonsgegevens moet omgaan. Veel aanbieders, zoals Mailchimp en Google, stellen deze overeenkomsten online beschikbaar. Wij ook.
7. Houd een verwerkingsregister bij
Bedrijven en zelfstandig ondernemers met een website moeten in beginsel een verwerkingsregister bijhouden. De uitzondering voor organisaties met minder dan 250 werknemers is beperkt en geldt bijvoorbeeld niet voor de regelmatige verwerking van klant- of personeelsgegevens. Het register beschrijft onder meer de doelen, gegevenscategorieën, ontvangers, bewaartermijnen en beveiligingsmaatregelen.
Kortom: aan de AVG voldoen vraagt blijvende aandacht
De AVG legt websitebeheerders duidelijke verplichtingen op. Transparante informatie, passende rechtsgronden, veilige gegevensoverdracht en zorgvuldig gekozen externe diensten zijn belangrijk. Een toestemmingsbanner is nodig waar daadwerkelijk toestemming vereist is. Deze maatregelen helpen privacyrisico’s te beperken, maar vervangen geen volledige beoordeling van jouw website.
Controleer regelmatig of diensten, gegevensstromen en privacyregels die je website raken zijn veranderd. Dit artikel geeft algemene uitleg en vervangt geen juridische beoordeling van jouw situatie.



