Spring naar hoofdinhoud

Website AVG-proof maken: praktische gids voor Nederlandse ondernemers

Je website AVG-proof maken zonder juridisch jargon: cookiebanner, privacyverklaring, formulieren en analytics correct inrichten volgens Nederlandse regels.

De AVG bestaat inmiddels jaren, maar een verrassend groot deel van de Nederlandse MKB-websites voldoet nog steeds niet. Meestal niet uit onwil, maar omdat de regels ondoorzichtig lijken en niemand precies weet wat er nu écht moet.

Dit artikel maakt het concreet. Geen juridisch jargon, wel duidelijke stappen. Let op: dit is praktische uitleg, geen juridisch advies — bij complexe verwerkingen of gevoelige gegevens is een specialist verstandig.

Waarom dit ertoe doet

De Autoriteit Persoonsgegevens kan boetes opleggen die voor het MKB flink kunnen oplopen. In de praktijk beboet de AP kleine ondernemers zelden zonder aanleiding, maar:

  • Eén klacht van een bezoeker of concurrent is genoeg om een onderzoek te starten.
  • Cookiebanners zijn een expliciet aandachtspunt geworden in het toezicht.
  • Bij een datalek zonder juiste maatregelen loop je een aanzienlijk groter risico.

Los van handhaving is er een commercieel argument: een correcte privacyaanpak wekt vertrouwen. Bezoekers letten er inmiddels op.

De cookiebanner: waar het meestal misgaat

Dit is het onderdeel waar de meeste sites de fout in gaan. De regels zijn duidelijker dan je denkt.

Wat verplicht is

  • Toestemming vóór plaatsing. Niet-functionele cookies mogen pas geplaatst worden nádat de bezoeker actief toestemming geeft. Analytics- en marketingscripts die al bij het laden afvuren, zijn een overtreding.
  • Weigeren moet net zo makkelijk zijn als accepteren. Een grote groene "Accepteren"-knop naast een grijs "instellingen"-linkje voldoet niet. Er hoort een gelijkwaardige weigerknop op hetzelfde niveau te staan.
  • Geen vooraf aangevinkte vakjes. Toestemming moet actief zijn.
  • Intrekken moet mogelijk zijn en net zo eenvoudig als geven.
  • Geen cookiewall die toegang blokkeert tenzij je accepteert.

Welke cookies mogen zonder toestemming?

Strikt noodzakelijke cookies: sessiebeheer, winkelwagen, taalvoorkeur, beveiliging. Ook analytics mág zonder toestemming, maar alleen als je het volledig privacyvriendelijk inricht — en dat is bij de standaardinstellingen van Google Analytics niet het geval.

Google Analytics correct inrichten

Google Analytics gebruiken mag, mits je het goed configureert. Praktisch komt het hierop neer:

  • Vraag toestemming vooraf en laad GA pas ná akkoord. Google Consent Mode v2 is hiervoor de gangbare oplossing: scripts laden in een beperkte modus tot de bezoeker instemt.
  • Anonimiseer IP-adressen. In GA4 gebeurt dit standaard.
  • Beperk je bewaartermijn tot 14 maanden of korter.
  • Zet gegevensdeling met Google uit waar je dat niet nodig hebt.
  • Vermeld het in je privacyverklaring, inclusief welke gegevens je verwerkt en waarom.

Wil je het simpel houden, overweeg dan een privacyvriendelijk alternatief zoals Plausible of Fathom. Die plaatsen geen cookies en verwerken geen persoonsgegevens, waardoor je vaak helemaal geen toestemming nodig hebt — en je meet meteen álle bezoekers in plaats van alleen wie accepteert.

Je privacyverklaring

Verplicht voor elke site die persoonsgegevens verwerkt — en een contactformulier telt al mee. Wat erin hoort:

  • Wie je bent: bedrijfsnaam, adres, KvK-nummer, contactgegevens.
  • Welke gegevens je verzamelt en via welke kanalen.
  • Waarom je ze verwerkt en op welke grondslag (toestemming, overeenkomst, gerechtvaardigd belang).
  • Hoe lang je ze bewaart.
  • Met wie je ze deelt — noem je verwerkers concreet: je hostingpartij, e-mailprovider, analytics.
  • Of gegevens buiten de EU gaan en welke waarborgen daarvoor gelden.
  • De rechten van bezoekers: inzage, correctie, verwijdering, bezwaar, dataportabiliteit.
  • Hoe men een klacht indient bij de Autoriteit Persoonsgegevens.

Schrijf het in begrijpelijke taal. Een generieke gekopieerde verklaring die niet klopt met wat je werkelijk doet, is erger dan geen verklaring — het toont aan dat je er geen aandacht aan hebt besteed.

Formulieren en e-mail

Contactformulieren

  • Vraag alleen wat je nodig hebt. Dataminimalisatie is een kernprincipe. Heb je echt een geboortedatum nodig voor een offerteaanvraag?
  • Verwijs naar je privacyverklaring bij het formulier.
  • Gebruik geen vooraf aangevinkte nieuwsbriefvakjes.
  • Verstuur over HTTPS en sla inzendingen versleuteld op.
  • Ruim oude inzendingen op. Een formulierarchief van vijf jaar oud is een risico zonder waarde.

Nieuwsbrieven

Voor commerciële e-mail geldt toestemming, met twee uitzonderingen: bestaande klanten mag je mailen over vergelijkbare producten, mits je bij elke mail een afmeldmogelijkheid biedt. Gebruik bij voorkeur dubbele opt-in — dat is aantoonbaar en houdt je lijst schoon.

Verwerkersovereenkomsten

Deel je persoonsgegevens met een externe partij, dan heb je een verwerkersovereenkomst nodig. Dat geldt vaker dan ondernemers denken:

  • Je hostingprovider
  • Je e-mailmarketingtool
  • Je CRM- of boekhoudpakket
  • Je webbouwer, als die toegang heeft tot klantgegevens
  • Analytics- en advertentieplatformen

De meeste grote aanbieders hebben een standaardovereenkomst die je in je accountinstellingen kunt accepteren of downloaden. Bewaar ze op één plek — bij een controle moet je ze kunnen tonen.

Technische maatregelen

De AVG vraagt om "passende technische en organisatorische maatregelen". Concreet betekent dat minimaal:

  • HTTPS op de hele site, met automatische doorverwijzing vanaf HTTP.
  • Actuele software. Verouderde plugins zijn de meestvoorkomende oorzaak van datalekken.
  • Sterke wachtwoorden en tweefactorauthenticatie op alle beheeraccounts.
  • Regelmatige back-ups, versleuteld opgeslagen.
  • Toegangsbeheer: geef medewerkers alleen de rechten die ze nodig hebben.
  • Een procedure voor datalekken. Je moet binnen 72 uur kunnen melden — dat lukt alleen als je vooraf weet wie wat doet.

Meer hierover op onze pagina over veiligheid en prestaties.

Praktische checklist

Loop dit door voor je eigen site:

  1. Cookiebanner met gelijkwaardige weiger- en accepteerknop
  2. Geen tracking vóór toestemming
  3. Toestemming intrekbaar via een zichtbare link
  4. Privacyverklaring die klopt met de werkelijkheid
  5. Cookieverklaring met een overzicht van gebruikte cookies
  6. Analytics privacyvriendelijk geconfigureerd
  7. Formulieren vragen alleen noodzakelijke gegevens
  8. Geen vooraf aangevinkte vakjes
  9. Verwerkersovereenkomsten met alle leveranciers
  10. HTTPS overal actief
  11. Back-ups en updates op orde
  12. Procedure voor datalekken vastgelegd

Conclusie

AVG-compliance is voor de meeste MKB-websites goed te overzien. De grootste risico's zitten in twee dingen: een cookiebanner die geen echte keuze biedt, en trackingscripts die afvuren voordat er toestemming is.

Regel die twee, zorg voor een privacyverklaring die klopt met wat je werkelijk doet, en leg je verwerkersovereenkomsten vast. Daarmee zit je op het niveau waar de meeste sites niet komen.

Wil je weten of jouw site voldoet? Vraag een controle aan — we lopen het samen na.

Veelgestelde vragen

Heb ik een cookiebanner nodig als ik alleen Google Analytics gebruik?

Bij de standaardconfiguratie van Google Analytics wel, omdat er cookies worden geplaatst en gegevens naar Google gaan. Gebruik je een privacyvriendelijk alternatief zonder cookies, dan is een banner meestal niet nodig.

Mag ik bezoekers weigeren als ze cookies niet accepteren?

Nee. Een cookiewall die toegang blokkeert tenzij je akkoord gaat, is volgens de Autoriteit Persoonsgegevens niet toegestaan, omdat toestemming dan niet vrij gegeven is.

Wat is een verwerkersovereenkomst en heb ik die echt nodig?

Het is een contract met elke partij die namens jou persoonsgegevens verwerkt: hosting, e-mailmarketing, CRM. Ja, die is verplicht. De meeste aanbieders stellen een standaardversie beschikbaar in je accountinstellingen.

Hoe lang mag ik contactformulier-inzendingen bewaren?

Er is geen wettelijke vaste termijn; je bewaart niet langer dan noodzakelijk voor het doel. Voor niet-omgezette aanvragen is één tot twee jaar gangbaar. Leg je gekozen termijn vast in je privacyverklaring en houd je eraan.

Krijg ik als kleine ondernemer echt een boete?

De Autoriteit Persoonsgegevens richt zich in de praktijk vooral op grotere overtredingen, maar één klacht kan een onderzoek starten. Belangrijker is dat de basismaatregelen weinig moeite kosten en je tegelijk beschermen tegen de gevolgen van een datalek.

AVGPrivacyWetgeving
← Terug naar alle artikelen