Je website AVG-proof maken betekent dat je bezoekers eerlijk informeert en alleen persoonsgegevens verwerkt waarvoor je een geldige reden hebt. In de kern gaat het om vijf dingen: een duidelijke privacyverklaring, een correcte cookiebanner, een versleutelde verbinding, zuinige formulieren en goede afspraken met de externe tools die je gebruikt.
De AVG (algemene verordening gegevensbescherming) geldt vanaf 25 mei 2018 en verving in Nederland de oude wet bescherming persoonsgegevens (Wbp). De regels zijn Europees, dus GDPR en AVG zijn hetzelfde: de general data protection regulation is simpelweg de Engelse naam.
Wat houdt de AVG voor je website in? Kort gezegd dat elke website die persoonsgegevens verwerkt aan dezelfde eisen moet voldoen. Deze gids loopt langs de stappen die nodig zijn om jouw website avg-proof te maken, met concrete controlepunten en de bronnen van de Autoriteit Persoonsgegevens erbij.
Wat je in deze gids leert
Deze checklist is voor iedere ondernemer die een website of webshop heeft waarop bezoekers gegevens achterlaten, van een simpel contactformulier tot een volledige bestelstraat. De AVG geldt in principe voor alle websites die persoonsgegevens verwerken, dus als je zo'n website hebt is dit relevant voor jou.
- Wat het betekent dat jouw website avg-proof is
- Wat er verplicht in je privacyverklaring moet staan
- Hoe een cookiebanner werkt en wanneer je toestemming nodig hebt
- Waarom https en dataminimalisatie bij formulieren essentieel zijn
- Wanneer je een verwerkersovereenkomst nodig hebt met tools als Google Analytics
Het bouwen van een privacyvriendelijke site hoort bij het bredere plaatje van zelf een website ontwikkelen. Neem privacy vanuit de AVG al mee bij het maken van je website, niet pas achteraf. Deze gids zoomt in op het juridische en privacydeel.
Wat betekent voldoen aan de AVG voor je website?
Een AVG-proof website is een site die persoonsgegevens verwerkt volgens de regels van de AVG. Verwerk je geen enkel gegeven, dan valt er weinig te regelen, maar dat komt in de praktijk bijna nooit voor. Zo goed als elke website verzamelt wel iets.
Persoonsgegevens zijn alle gegevens die naar een persoon te herleiden zijn: een naam, e-mailadres, telefoonnummer, maar ook ip-adressen die je server of analytics-tool logt. Zodra jouw website zulke gegevens verzamelt, is voldoen aan de AVG verplicht.
Het uitgangspunt heet privacy by design: je richt je site zo in dat je bij elke gegevensverwerking standaard zo min mogelijk gegevens verwerkt. Je bepaalt vooraf welke persoonsgegevens je nodig hebt, met welk doel, op welke grondslag en hoe lang je ze bewaart.
De Autoriteit Persoonsgegevens is de toezichthouder die hierop controleert. Iedere organisatie moet kunnen aantonen dat ze de verwerking van persoonsgegevens goed heeft geregeld, ook als je een eenmanszaak met een kleine site bent. Zo waarborg je de privacy van de bezoekers van je website en voldoe je aan de eisen van de AVG.
De privacyverklaring: wat moet erin?
Een privacyverklaring is verplicht zodra je persoonsgegevens verwerkt via de website. Hierin leg je in begrijpelijke taal uit wat je met de gegevens van je bezoekers doet.
Volgens het recht op informatie van de Autoriteit Persoonsgegevens moet een duidelijke privacyverklaring minimaal deze onderdelen bevatten:
- Welke persoonsgegevens je verzamelt en via welke formulieren of tools
- Met welk doel je die gegevens verwerkt
- Op welke grondslag (rechtsgrond van de verwerking), zoals toestemming, een overeenkomst of een gerechtvaardigd belang
- Hoe lang je de gegevens bewaart
- Of je gegevens deelt met derde partijen, en met welke
- Welke rechten de bezoeker heeft: inzage, correctie, verwijdering en bezwaar
- Je contactgegevens en, als je die hebt, die van je functionaris gegevensbescherming
Houd de tekst kort en leesbaar. Een privacyverklaring vol juridisch jargon voldoet formeel misschien, maar schiet zijn doel voorbij als je bezoeker er niets van begrijpt.
Zet de privacyverklaring op een vaste plek, meestal in de footer, zodat hij vanaf elke pagina bereikbaar is.
Cookiebanner en soorten cookies
Als je website gebruikmaakt van cookies, mag een cookiebanner de niet-noodzakelijke cookies pas plaatsen nadat de bezoeker daar actief toestemming voor heeft gegeven. Scripts die tracking-cookies op je website plaatsen mogen dus niet vanzelf laden. Dat is het punt waar de meeste websites de mist in gaan.
De AVG kent grofweg drie soorten cookies, en het verschil bepaalt of je toestemming nodig hebt:
- Functionele cookies zijn nodig om de site te laten werken, zoals een winkelmandje of een ingelogde sessie. Deze mag je zonder toestemming plaatsen, je hoeft er alleen over te informeren.
- Analytische cookies meten hoe bezoekers je site gebruiken. Stel je ze privacyvriendelijk in en hebben ze weinig impact, dan mogen ze vaak zonder toestemming.
- Tracking- en marketingcookies volgen bezoekers over websites heen voor advertenties. Deze mag je alleen plaatsen na expliciete toestemming.
De banner moet weigeren net zo makkelijk maken als accepteren. Je mag pas een tracking-cookie plaatsen als de bezoeker daar actief toestemming heeft gegeven, dus het loont om die toestemming te vragen op een eerlijke manier. Een grote groene accepteerknop naast een verstopte weiger-link voldoet niet. De Autoriteit Persoonsgegevens pakt zulke misleidende banners actief aan.
Een cookiewall die essentiele diensten blokkeert tot je alles accepteert, mag niet als de bezoeker daardoor geen echte keuze heeft. Voor strikt noodzakelijke functies mag je toegang dus niet afhankelijk maken van toestemming voor tracking.
Leg in een cookieverklaring vast welke cookies je gebruikt en waarvoor. De Autoriteit Persoonsgegevens beschrijft precies aan welke regels een cookiebanner moet voldoen. Zorg ook dat een bezoeker zijn toestemming later net zo eenvoudig kan intrekken.
Https, formulieren en WordPress-plugins
Verwerk je persoonsgegevens, dan is een versleutelde verbinding via https geen keuze maar een eis. Zonder SSL reizen ingevulde gegevens onbeschermd over het internet.
Je herkent een beveiligde site aan het slotje in de adresbalk. Een SSL-certificaat is bij vrijwel elke moderne host gratis of standaard inbegrepen, dus hier is geen excuus voor.
Bij formulieren op je website geldt dataminimalisatie: vraag alleen wat je echt nodig hebt. Voor een nieuwsbrief heb je een e-mailadres nodig, geen geboortedatum of telefoonnummer.
Elk extra veld is een verzameld persoonsgegeven dat je moet beveiligen, bewaren en op verzoek kunnen verwijderen. Welke gegevens kunnen weg? Schrap alles wat niet direct bijdraagt aan het doel van het formulier. Zo houd je de verzamelde persoonsgegevens tot een minimum beperkt.
Wil je toch ip-adressen of andere gevoelige gegevens opslaan, bijvoorbeeld tegen spam, wees daar dan transparant over in je privacyverklaring en bewaar ze niet langer dan nodig.
Bouw je op WordPress, let dan op plugins voor formulieren en statistieken. Sommige plugins die je op je website plaatst sturen data naar externe servers, soms buiten de EU, zonder dat je het doorhebt. Controleer per plugin waar de gegevens terechtkomen die de website verwerkt.
Google Analytics, externe tools en de verwerkersovereenkomst
Gebruik je externe diensten die namens jou persoonsgegevens verwerken, dan heb je met elke partij een verwerkersovereenkomst nodig. Denk aan je e-mailmarketingtool, je hostingpartij of je statistiekenpakket.
In een verwerkersovereenkomst leg je vast welke gegevens de partij verwerkt, waarvoor, hoe lang en hoe die beveiligd zijn. Zo waarborg je dat ook jouw organisatie de gegevens buiten je eigen site laat beschermen. Grote aanbieders zoals Mailchimp of je host bieden zo'n overeenkomst meestal standaard aan.
Google Analytics verdient aparte aandacht. Je mag het gebruiken, maar dan wel privacyvriendelijk ingesteld: anonimiseer waar mogelijk, sluit de verwerkersovereenkomst met Google en zet gegevensdeling voor advertenties uit.
Wil je het jezelf makkelijker maken, kies dan een privacyvriendelijk alternatief zoals een analytics-tool die geen persoonsgegevens naar de VS stuurt en vaak zonder cookiebanner werkt. Dat scheelt toestemming vragen en een hoop gedoe.
Komen persoonsgegevens van je bezoekers bij een organisatie buiten de EU terecht, dan gelden extra eisen voor die doorgifte. Breng daarom in kaart welke tools je gebruikt en waar hun servers staan.
Datalekken melden
Gaat er ondanks alles iets mis en lekken er persoonsgegevens, dan moet je dat mogelijk melden. Een datalek is bijvoorbeeld een gehackte database, een verkeerd verzonden e-mail met klantgegevens of een gestolen laptop.
Levert het lek een risico op voor de betrokkenen, dan meld je het binnen 72 uur bij de Autoriteit Persoonsgegevens. Bij hoog risico moet je ook de getroffen bezoekers zelf informeren.
Houd een intern overzicht bij van elk datalek, ook de kleine die je niet hoeft te melden. Zo kun je aantonen dat je zorgvuldig handelt als de toezichthouder ernaar vraagt.
Stappenplan: je website AVG-proof maken
Denk niet dat je in 5 stappen voor eeuwig klaar bent. Sommige checklists beloven het in 10 stappen, maar belangrijker dan het aantal is dat je het onderhoudt. Zo maak je jouw website avg-proof en houd je het bij: welke stappen moet je zetten? Werk de onderstaande punten voor je website af en jouw website voldoet aan de AVG in de basis. Behandel het als een checklist die je periodiek herhaalt. Het loont om eerst een overzicht te maken van alle gegevens die op je website staan.
- Maak een overzicht van alle persoonsgegevens die je via de website verzamelt en met welke tools, inclusief de back-end van je website en welke gegevens er op je website moeten blijven staan
- Bepaal per verwerking het doel, de grondslag en de bewaartermijn
- Schrijf een heldere privacyverklaring en zet die in de footer
- Installeer een correcte cookiebanner en stel je analytics privacyvriendelijk in
- Activeer https met een SSL-certificaat op je hele site
- Schrap overbodige velden uit je formulieren (dataminimalisatie)
- Sluit een verwerkersovereenkomst met elke externe dienst
- Zorg dat je een datalek binnen 72 uur kunt herkennen en melden
Onderhoud is geen eenmalige klus. Bij website-onderhoud controleer je regelmatig of nieuwe plugins, tools of formulieren nog binnen de regels vallen.
Twijfel je over de bouw zelf, dan helpt het om je te verdiepen in de opties voor een WordPress-website laten maken of breder een website laten maken, waarbij je privacy vanaf de start meeneemt. Verkoop je online, koppel de privacyverklaring dan aan je algemene voorwaarden voor je webshop.
Veelgestelde vragen
Is een privacyverklaring verplicht op een website?
Ja, zodra je via je website persoonsgegevens verwerkt is een privacyverklaring verplicht. Vraag je een contactformulier, e-mailadres voor je nieuwsbrief of bestelgegevens, dan verwerk je persoonsgegevens en moet je in begrijpelijke taal uitleggen welke gegevens je verzamelt, waarom, op welke grondslag, hoe lang je ze bewaart en welke rechten de bezoeker heeft.
Hoe weet ik of mijn website AVG-proof is?
Loop de checklist na: een duidelijke privacyverklaring, een cookiebanner die niet-noodzakelijke cookies pas na toestemming plaatst, https met een slotje in de adresbalk, formulieren die alleen noodzakelijke gegevens vragen en een verwerkersovereenkomst met elke externe tool. Ontbreekt een van deze punten, dan voldoet je website nog niet aan de AVG.
Hoe kan ik een veilige website maken?
Begin met een SSL-certificaat zodat alle gegevens via een versleutelde verbinding lopen. Houd je CMS, thema en plugins up-to-date, gebruik sterke wachtwoorden en twee-factor-authenticatie, en bewaar zo min mogelijk persoonsgegevens. Beveiliging is een kernonderdeel van de AVG: je moet gegevens van bezoekers passend beschermen.
Hoe kan ik AVG-proof werken?
Werk vanuit privacy by design: verzamel alleen gegevens die je echt nodig hebt, bepaal vooraf je grondslag en bewaartermijn, en beperk wie erbij kan. Houd een overzicht bij van welke persoonsgegevens je verwerkt en via welke tools, sluit verwerkersovereenkomsten en zorg dat je een datalek binnen 72 uur kunt melden.
Wat gebeurt er als ik niets aan de AVG doe?
De Autoriteit Persoonsgegevens kan een boete opleggen die kan oplopen tot 20 miljoen euro of 4 procent van je wereldwijde jaaromzet. Voor de meeste mkb-websites blijft het bij een waarschuwing of een last onder dwangsom, maar reputatieschade en klachten van bezoekers zijn een reeel risico zodra je de privacywetgeving negeert.
Kernpunten
- Een AVG-proof website informeert bezoekers eerlijk en verwerkt alleen persoonsgegevens met een geldige grondslag
- Een privacyverklaring is verplicht en vermeldt welke gegevens, waarom, hoe lang en welke rechten de bezoeker heeft
- Niet-noodzakelijke cookies plaats je pas na toestemming, met weigeren net zo makkelijk als accepteren
- Https en dataminimalisatie beschermen de gegevens die je wel verzamelt
- Sluit een verwerkersovereenkomst met externe tools en stel Google Analytics privacyvriendelijk in
Heb je een website waar bezoekers gegevens achterlaten, dan is dit geen eenmalig afvinklijstje maar een manier van werken: verzamel weinig, wees transparant en beveilig wat je bewaart. Doe je dat, dan voldoet jouw site aan de AVG en bouw je tegelijk vertrouwen op bij je bezoekers.
Wil je je verdiepen om je website avg proof te maken, dan is de website van de Autoriteit Persoonsgegevens de bron die je verder kan helpen met de AVG en die je helpt de privacy van bezoekers te waarborgen.
Loop je vast bij een specifieke stap, stel je vraag dan op het ondernemen-forum van CreativeDeals.
