Een AVG-Proof Website Bouwen in Nederland
De meeste kleine bedrijven behandelen de AVG als een privacyverklaring die je ergens vandaan kopieert plus een cookiebanner die je installeert. Precies die combinatie zakt bij een controle, want in geen van beide zitten de verplichtingen die er echt toe doen.
Dit heeft een mkb-website werkelijk nodig, en hier kijkt de Autoriteit Persoonsgegevens naar.
Het idee in één alinea
Je mag alleen persoonsgegevens verzamelen waarvoor je een grondslag hebt, je moet mensen vertellen wat je ermee doet, je mag ze niet langer bewaren dan nodig, en je moet ze kunnen overhandigen of verwijderen als iemand daarom vraagt. De rest is detail. Kun je voor elk formulier en elk script op je site antwoorden op "wat verzamelen we, waarom, waar gaat het heen en hoe lang bewaren we het", dan ben je er grotendeels.
Wat telt als persoonsgegeven
Ruimer dan mensen denken. Uiteraard namen, e-mailadressen en telefoonnummers. Maar ook IP-adressen, cookie-identifiers, device fingerprints en alles waarmee iemand te onderscheiden is, ook zonder naam. Dat laatste is precies waarom analytics- en advertentiescripts hieronder vallen.
De vijf dingen die meestal misgaan
1. Analytics die laadt vóór toestemming. Met afstand de meest voorkomende fout. Google Analytics en vergelijkbare tools plaatsen identifiers en sturen gegevens naar een derde partij. In Nederland is voor niet-noodzakelijke cookies en soortgelijke technieken toestemming nodig op grond van de Telecommunicatiewet, vóórdat ze draaien. Een script in de head dat bij het laden afgaat, heeft al gehandeld voordat iemand ergens op klikte.
Er zijn twee schone oplossingen. Laad analytics pas ná toestemming, of stap over op een privacyvriendelijke, cookieloze analysetool die individuen niet identificeert — er zijn er verschillende die juist zo zijn ontworpen dat toestemming niet nodig is. Die tweede optie geeft vaak ook schonere cijfers, omdat je niet langer alleen de mensen meet die op accepteren klikten.
2. Een cookiebanner zonder echte weigermogelijkheid. Weigeren moet net zo makkelijk zijn als accepteren. Een banner met een grote "Alles accepteren" en een grijze "Instellingen beheren" waarvoor je drie keer moet klikken om te weigeren, is geen geldige toestemming, en de AP is daar duidelijk over geweest. Accepteren en weigeren horen naast elkaar te staan, even opvallend, en allebei één klik.
3. Contactformulieren die meer vragen dan nodig. Elk veld is data die je vanaf nu moet verantwoorden, beveiligen en verwijderen. Heb je geen telefoonnummer nodig om een vraag te beantwoorden, vraag er dan niet om. Vraag wat de aanvraag nodig heeft en niets meer — dat is dataminimalisatie, en het verhoogt ook je conversie, dus dit is die zeldzame eis die zichzelf terugverdient.
4. Geen verwerkersovereenkomsten. Verwerkt een leverancier persoonsgegevens voor jou — je hostingpartij, je e-mailmarketingtool, je CRM, je formulierdienst — dan heb je met hen een verwerkersovereenkomst nodig. De meeste serieuze leveranciers publiceren er een die je online accepteert; het werk zit in weten wie je verwerkers zijn. Maak die lijst.
5. Een privacyverklaring over iemand anders zijn website. Gekopieerde verklaringen noemen gegevens die je niet verzamelt en laten weg wat je wel doet. Hij moet jouw feitelijke verwerking beschrijven: wat je verzamelt, waarom, de grondslag, met wie je deelt, hoe lang je bewaart, waar het staat en hoe iemand zijn rechten uitoefent. Er hoort ook een echt contactkanaal voor die verzoeken in.
Wat er specifiek Nederlands aan is
De AVG is Europees, maar een paar dingen zijn typisch Nederlands.
De toezichthouder is de Autoriteit Persoonsgegevens. Die publiceert haar aandachtsgebieden en treedt op na klachten. Ze is opvallend actief geweest op cookiebanners, en zet meestal eerst een waarschuwing met een hersteltermijn in plaats van meteen een boete — bedrijven die met een plan reageren komen er doorgaans uit.
Cookies vallen specifiek onder de Telecommunicatiewet, niet alleen onder de AVG. Daar komt de regel vandaan dat toestemming vóór plaatsing moet.
Er is ook een meldplicht datalekken: een meldingsplichtig lek gaat zonder onnodige vertraging en in beginsel binnen 72 uur naar de AP. Dat is kort als je nooit hebt nagedacht over wie die afweging maakt, dus wijs nu iemand aan.
En verwar dit niet met het KVK-nummer en de andere handelsgegevens die je moet vermelden — die komen uit andere regels en behandelen we apart.
Sinds juni 2025 nog iets
Je cookiebanner valt nu ook onder de Europese Toegankelijkheidswet. Hij moet met het toetsenbord te bedienen zijn, netjes worden voorgelezen door een schermlezer, en de focus niet gevangen houden. Veel banners zakken op alle drie, ook een flink aantal die als compliance-product worden verkocht. Een banner die juridisch klopt op toestemming maar in de praktijk ontoegankelijk is, heeft het ene probleem voor het andere ingeruild.
Een praktische checklist
Hier kom je in een middag doorheen:
- Open je site in een verse privévenster, weiger alles en kijk in het netwerktabblad. Praat er nog iets met een derde partij, dan is dat je eerste klus.
- Tel de velden op elk formulier. Haal weg wat je niet gebruikt.
- Zet elke derde partij die je data aanraakt op een rij. Controleer of je met elk een overeenkomst hebt.
- Lees je privacyverklaring alsof je klant bent. Beschrijft hij jouw bedrijf?
- Stel de bewaarvraag: hoe lang blijven formulierinzendingen in je mailbox staan? "Voor altijd" is een antwoord, en geen goed antwoord.
- Test de cookiebanner met alleen een toetsenbord.
Wat het kost
Weinig, als je het tijdens het bouwen doet. Scripts achter toestemming, een formulier dat minder vraagt, een echte privacyverklaring en een getekende overeenkomst per verwerker is op een normale mkb-site zo'n dag werk.
De dure variant is het allemaal ontdekken na een klacht, terwijl je onder een termijn repareert en tegelijk vragen beantwoordt. Dat is hetzelfde patroon als bij toegankelijkheid, en hetzelfde advies geldt: een uur nu nakijken is een week later waard.
Dit is een praktische gids, geen juridisch advies. Voor je eigen verplichtingen: overleg met een privacyjurist of raadpleeg de voorlichting van de Autoriteit Persoonsgegevens.
Verder lezen
Hulp nodig bij je project?
Krijg direct, persoonlijk advies over je project — reactie binnen 24 uur, in het Nederlands, Engels of Spaans