Een contactformulier lijkt onschuldig, maar zodra een bezoeker naam, e-mailadres of telefoonnummer invult, verwerk je persoonsgegevens. Voeg daar analytische cookies, een nieuwsbriefkoppeling, een chatfunctie of ingesloten video aan toe en je website wordt al snel een plek waar privacy goed geregeld moet zijn. Met deze handleiding voor AVG-vriendelijke websites maak je praktische keuzes die vertrouwen geven aan bezoekers én beter beheersbaar zijn voor jouw organisatie.
De AVG is geen reden om je website dicht te timmeren met waarschuwingen en moeilijke juridische teksten. Het gaat erom dat je zorgvuldig omgaat met gegevens, alleen verzamelt wat nodig is en helder vertelt wat je doet. Voor veel mkb-bedrijven zit de winst vooral in overzicht: weten welke systemen gegevens ontvangen, waarom dat gebeurt en wie daar toegang toe heeft.
Begin met wat je website werkelijk verzamelt
Een AVG-vriendelijke website begint niet bij een cookiebanner, maar bij een inventarisatie. Kijk per onderdeel van je site welke persoonsgegevens binnenkomen. Denk aan contact- en offerteformulieren, nieuwsbriefinschrijvingen, sollicitatieformulieren, accountregistraties, bestellingen in een webshop en afspraken via een online planner.
Noteer ook waar die gegevens terechtkomen. Een formulier kan bijvoorbeeld een e-mail sturen, gegevens opslaan in WordPress en tegelijk doorzetten naar een CRM-systeem. Bij een webshop spelen daarnaast betaalprovider, vervoerder en boekhoudpakket mee. Juist die koppelingen worden vaak vergeten, terwijl ze bepalend zijn voor je privacybeleid en beveiliging.
Vraag bij ieder gegeven: heb ik dit echt nodig? Wie alleen een reactie op een vraag wil, hoeft meestal geen geboortedatum, adres of bedrijfsomvang in te vullen. Minder velden betekent minder drempels voor je bezoeker en minder verantwoordelijkheid voor jou. Dat is een praktische keuze die zowel conversie als privacy kan verbeteren.
Kies een duidelijke grondslag per verwerking
Je mag persoonsgegevens niet zomaar verzamelen omdat het technisch mogelijk is. Je hebt een reden nodig die past binnen de AVG. Bij een bestelling is verwerking nodig om de overeenkomst uit te voeren. Bij een offerteaanvraag is het logisch om contactgegevens te gebruiken om die aanvraag te behandelen. Voor een nieuwsbrief is toestemming vaak de meest voor de hand liggende keuze.
Dat verschil is relevant. Iemand die een offerte aanvraagt, geeft je niet automatisch toestemming om jarenlang marketingmails te sturen. Zet daarom een apart, niet vooraf aangevinkt vakje bij nieuwsbriefaanmelding. Leg ook vast wanneer en waarvoor iemand toestemming gaf. Dit heet bewijs van toestemming en is vooral belangrijk als je e-mailmarketing inzet.
Soms kun je je beroepen op een gerechtvaardigd belang, bijvoorbeeld voor beveiliging of beperkte analyse van websitegebruik. Dat vraagt wel om een afweging tussen jouw belang en de privacy van de bezoeker. Bij twijfel is terughoudendheid verstandig. Gebruik je gegevens voor marketing, dan is expliciete en aantoonbare toestemming vaak de helderste route.
Cookies: eerst toestemming, dan meten
Cookies zijn kleine bestanden die je website op een apparaat plaatst. Functionele cookies, bijvoorbeeld voor een winkelmandje of taalkeuze, zijn vaak noodzakelijk om de site te laten werken. Voor marketingcookies en veel vormen van uitgebreide webanalyse ligt dat anders: daarvoor heb je vooraf toestemming nodig.
Een goede cookiebanner geeft een bezoeker een echte keuze. Alleen een opvallende knop met ‘accepteren’ en een nauwelijks zichtbare link om te weigeren is geen gelijkwaardige keuze. Maak accepteren en weigeren daarom even toegankelijk. Geef daarnaast de mogelijkheid om voorkeuren per categorie in te stellen, bijvoorbeeld functioneel, statistisch en marketing.
Belangrijker nog: plaats niet-noodzakelijke cookies pas nadat iemand toestemming heeft gegeven. Een fraaie banner helpt niet als tracking al direct bij het laden van de pagina start. Controleer dit ook na een nieuwe plugin, campagnepagina of toevoeging van externe content. Een ingebedde kaart, video, socialmediapost of chatmodule kan namelijk eigen cookies laden.
Wil je alleen weten hoeveel bezoekers je site heeft en welke pagina’s goed worden bekeken? Kies dan voor een privacyvriendelijke analyse-instelling die zo min mogelijk herleidbare gegevens verwerkt. Welke instelling passend is, hangt af van de gebruikte software en de manier waarop je die configureert. Laat dit technisch controleren in plaats van uit te gaan van standaardinstellingen.
Maak je privacyverklaring begrijpelijk en volledig
Een privacyverklaring is geen tekst die je eenmalig onderaan de website zet en daarna vergeet. Het is de uitleg voor bezoekers: welke gegevens verzamel je, waarom doe je dat, hoelang bewaar je ze en met wie deel je ze?
Schrijf deze tekst in gewone taal. Je hoeft juridische begrippen niet te vermijden, maar leg ze wel uit. Een bezoeker moet zonder speurwerk kunnen begrijpen wat er gebeurt na het invullen van een formulier of plaatsen van een bestelling.
Neem in ieder geval op welke soorten persoonsgegevens je verwerkt, de doelen en grondslagen, bewaartermijnen, ontvangers of categorieën van verwerkers, eventuele doorgifte buiten de Europese Economische Ruimte en de rechten van betrokkenen. Vermeld ook hoe iemand inzage, correctie, verwijdering of bezwaar kan aanvragen en hoe diegene een klacht kan indienen.
Beloof geen bewaartermijn die je in de praktijk niet kunt waarmaken. ‘Wij bewaren gegevens niet langer dan nodig’ is te vaag als je precies weet dat offerteaanvragen bijvoorbeeld na een bepaalde periode worden verwijderd. Bij fiscale gegevens kunnen wettelijke bewaartermijnen gelden. Bij een vrijblijvende contactaanvraag is een veel kortere termijn doorgaans logischer. Het hangt af van het doel en de wettelijke verplichtingen die voor jouw bedrijf gelden.
Beveilig formulieren, accounts en beheeromgeving
Privacy gaat niet alleen over toestemming en teksten. Een formulier met goede vinkjes is nog steeds onvoldoende als onbevoegden bij de gegevens kunnen. Zorg daarom dat je website via HTTPS draait, WordPress, thema’s en plugins actueel houdt en sterke, unieke wachtwoorden gebruikt.
Beperk het aantal mensen met beheerrechten. Iemand die alleen berichten hoeft te plaatsen, heeft meestal geen volledige administratorrol nodig. Gebruik waar mogelijk tweestapsverificatie en verwijder accounts van oud-medewerkers, voormalige leveranciers of tijdelijke beheerders direct wanneer ze niet meer nodig zijn.
Ook back-ups verdienen aandacht. Daarin staan vaak complete databases met klant- en formuliergegevens. Bewaar back-ups beveiligd, bepaal wie erbij kan en houd rekening met een verwijderverzoek. Als persoonsgegevens in meerdere systemen staan, moet je weten waar je moet zoeken.
Bij een datalek telt snelheid. Denk aan een verkeerd geadresseerde e-mail met klantgegevens, een gehackte mailbox of een kwetsbare plugin waardoor data toegankelijk wordt. Leg intern vast wie een mogelijk lek beoordeelt, wie maatregelen neemt en wie de communicatie verzorgt. Niet ieder incident hoeft gemeld te worden, maar je moet het wel kunnen beoordelen en documenteren.
Controleer je externe partijen en WordPress-tools
Webhosting, formulieren, nieuwsbrieven, betaaloplossingen, cloudopslag en chatsoftware: als een leverancier persoonsgegevens namens jou verwerkt, is die partij meestal een verwerker. Dan heb je doorgaans een verwerkersovereenkomst nodig. Daarin staan afspraken over beveiliging, geheimhouding, ondersteuning bij verzoeken van betrokkenen en wat er gebeurt als de samenwerking stopt.
Kies leveranciers niet alleen op prijs of handige functies. Kijk ook naar hun privacyinstellingen, opslaglocaties, beveiligingsmaatregelen en bereikbaarheid bij incidenten. Bij partijen buiten de Europese Economische Ruimte kunnen aanvullende regels gelden. Dat maakt een dienst niet per definitie onbruikbaar, maar vraagt wel om een bewuste beoordeling.
Voor WordPress geldt: installeer niet gedachteloos plugins. Elke plugin kan gegevens verzamelen, scripts toevoegen of een beveiligingsrisico vormen. Gebruik alleen wat echt nodig is, verwijder ongebruikte plugins en test grote wijzigingen eerst. Een website die minder afhankelijk is van losse tools is vaak sneller, veiliger en eenvoudiger te beheren.
Een praktische controle voor jouw website
Loop minimaal elk kwartaal deze punten na, en altijd na een grote aanpassing aan je site:
- Werken formulieren alleen met gegevens die je echt nodig hebt?
- Is de privacyverklaring bijgewerkt na nieuwe tools, formulieren of campagnes?
- Blokkeren statistische en marketingcookies totdat een bezoeker kiest?
- Zijn WordPress, plugins, thema’s en gebruikersaccounts gecontroleerd?
- Heb je van relevante verwerkers actuele afspraken en contactgegevens?
Deze controle hoeft geen groot project te zijn. Wie hem structureel uitvoert, voorkomt dat kleine technische toevoegingen uitgroeien tot een onduidelijke privacy-situatie.
Handleiding voor AVG-vriendelijke websites: houd het werkbaar
Een AVG-vriendelijke website is nooit helemaal ‘klaar’. Je organisatie verandert, je start misschien met een nieuwsbrief, voegt een webshop toe of schakelt over op andere analyse-software. Elke verandering kan gevolgen hebben voor cookies, teksten, bewaartermijnen en afspraken met leveranciers.
Maak privacy daarom onderdeel van je vaste webbeheer. Laat bij nieuwe functionaliteit vooraf beoordelen welke gegevens worden verwerkt en hoe je bezoekers daarover informeert. Dat is veel efficiënter dan achteraf alle instellingen, formulieren en verklaringen moeten herstellen.
Heb je geen tijd om techniek, content en privacy-instellingen zelf naast elkaar te leggen? Dan helpt een partij die naar het totaal kijkt. Steeg Janssen Media kan een website niet alleen vormgeven en technisch beheren, maar ook meedenken over duidelijke formulieren, praktische content en een opzet die past bij hoe jouw bedrijf werkt. Zo blijft privacy geen los dossier, maar een zichtbaar onderdeel van een professionele website waar bezoekers met vertrouwen contact opnemen.





