EN

TL;DR

Dit artikel in het kort

  • Verwerk je persoonsgegevens via je website, bijvoorbeeld via een contactformulier, dan ben je verplicht een duidelijke privacyverklaring te plaatsen.

  • Verzamel alleen de gegevens die je echt nodig hebt (dataminimalisatie) en bescherm privacy al in de ontwerpfase (privacy by design).

  • Vraag altijd expliciete toestemming (opt-in) voordat je iemand op je nieuwsbrief zet of tracking-cookies plaatst.

  • Beperk wie er toegang heeft tot je CMS en tot de persoonsgegevens die je verwerkt.

  • De AVG kent ook interne verplichtingen zoals een verwerkingsregister en verwerkersovereenkomsten; bij twijfel schakel je een privacyjurist in.

Deze onderwerpen komen aan bod

Klik en lees direct verder.

Hoe maak ik mijn website AVG-geschikt?Introductie

Sinds de AVG geldt, moet vrijwel elke website die persoonsgegevens verwerkt aan een aantal regels voldoen. En dat gaat sneller dan je denkt: een contactformulier, een nieuwsbriefaanmelding of Google Analytics telt al mee. In 2026 controleert de Autoriteit Persoonsgegevens bovendien strenger op onder andere dataminimalisatie. In dit artikel lopen we de belangrijkste acties langs waarmee je je website AVG-geschikt maakt. Let op: we zijn geen privacyjurist, dus raadpleeg bij twijfel altijd een specialist.

Hoe maak ik mijn website AVG-geschikt?

Je maakt je website AVG-geschikt door transparant te zijn over welke persoonsgegevens je verwerkt en waarom. De basis is een duidelijke privacyverklaring, aangevuld met dataminimalisatie, expliciete toestemming voor nieuwsbrieven en tracking-cookies, en beperkte toegang tot je gegevens. Verwerk je persoonsgegevens, dan is een privacyverklaring altijd verplicht. Niet naleven kan leiden tot forse boetes.

Waarom heb je een complete privacyverklaring nodig?

Verzamel je via je website persoonsgegevens, dan heb je een informatieplicht. Je moet bezoekers uitleggen wat je met hun gegevens doet en waarom, en dat doe je met een privacyverklaring. Die is verplicht op elke website waarmee persoonsgegevens worden verzameld, ongeacht de omvang of rechtsvorm van je organisatie.

Misschien heb je al een privacyverklaring, maar de kans is groot dat die transparanter moet. Je moet er onder andere in vermelden dat bezoekers een klacht kunnen indienen bij de Autoriteit Persoonsgegevens, hoelang je gegevens bewaart en of je die met anderen deelt. De verklaring moet bovendien in duidelijke, begrijpelijke taal zijn geschreven en makkelijk vindbaar zijn, bijvoorbeeld via een link in je footer.

Waarom verzamel je niet meer gegevens dan nodig?

Een kernprincipe van de AVG is dataminimalisatie: verwerk niet meer persoonsgegevens dan strikt nodig. Vraag bij een nieuwsbriefaanmelding dus niet meer dan een e-mailadres, en laat op een contactformulier alleen de velden invullen die je echt nodig hebt. Dit heet ook wel privacy by default, en het is precies waar de toezichthouder in 2026 strenger op let.

Denk daarnaast al in de ontwerpfase na over privacy, oftewel privacy by design. Zo voorkom je dat je later dingen moet terugbouwen. Gebruik je de gegevens uit een contact- of offerteformulier? Dan mag je die alleen gebruiken voor dat doel, dus om contact op te nemen of een offerte te sturen, en niet om iemand ongevraagd toe te voegen aan je marketinglijst.

Wanneer vraag je toestemming voor je nieuwsbrief en cookies?

Toestemming is een terugkerend thema in de AVG. Je mag mensen niet zonder expliciete toestemming abonneren op je nieuwsbrief: daarvoor is een actieve opt-in nodig. Een vooraf aangevinkt vakje "ja, ik wil aanbiedingen ontvangen" mag dus niet.

Hetzelfde geldt voor tracking- en marketing-cookies: die mag je pas plaatsen nadat de bezoeker actief toestemming heeft gegeven. Sinds 2026 is bovendien een aandachtspunt dat weigeren net zo makkelijk moet zijn als accepteren, zonder vooraf aangevinkte vakjes. Precies wanneer je zo'n cookiemelding nodig hebt, lees je in ons artikel over wanneer je een cookiemelding nodig hebt.

Hoe beperk je wie toegang heeft tot je gegevens?

De AVG verplicht organisaties om alleen bevoegde medewerkers toegang te geven tot persoonsgegevens. Dat geldt nadrukkelijk ook voor de toegang tot het CMS van je website. Ga daarom na wie er kunnen inloggen en verwijder gebruikers die geen toegang meer nodig hebben.

Dit is een eenvoudige maar vaak vergeten stap. Oud-medewerkers of externe partijen houden soms jarenlang een account, terwijl ze het niet meer gebruiken. Elke openstaande toegang is een risico. Loop je gebruikerslijst dus periodiek na, zeker als er iemand uit dienst gaat of een samenwerking eindigt.

Welke interne AVG-verplichtingen heb je?

Een privacyverklaring is de buitenkant, maar de AVG vraagt ook het een en ander achter de schermen. Zo moet je in de meeste gevallen een verwerkingsregister bijhouden waarin staat welke persoonsgegevens je verwerkt en waarom. Verwerk je gegevens met een hoog privacyrisico, dan kan een Data Protection Impact Assessment (DPIA) verplicht zijn.

Sluit daarnaast verwerkersovereenkomsten met partijen die namens jou gegevens verwerken, en zorg dat je een datalek binnen 72 uur kunt melden als dat nodig is. Dit valt buiten het bestek van alleen je website, maar het hoort wel bij een organisatie die volledig aan de AVG voldoet. Raadpleeg hiervoor je brancheorganisatie of een privacyjurist.

Whitepaper van Websteen over het ontwikkelen van een website of webshop
Whitepaper van Websteen over het ontwikkelen van een website of webshop

Meer weten? Ontvang onze whitepaper

Je wilt een nieuwe website laten maken en hebt wellicht allerlei wensen, eisen en ideeën. Maar waar begin je?

Bij Websteen begeleiden we je graag bij het ontwikkelen van je nieuwe website. Wil je weten wat je kunt verwachten? In onze whitepaper hebben we de belangrijkste zaken op een rijtje gezet.

Ja, ik wil de whitepaper ontvangen Ik laat mij liever adviseren

Zo helpt Websteen je website AVG-geschikt te maken

We zijn geen privacyspecialist, maar we zorgen wel dat je website de juiste bouwstenen heeft. Denk aan een nette plek voor je privacyverklaring, formulieren die alleen de benodigde velden uitvragen, toestemming voor de juiste cookies, een correcte opt-in voor nieuwsbrieven en beheer van wie er toegang heeft tot het CMS. Zo staat de techniek klaar om aan de regels te voldoen.

Ga je een nieuwe website laten maken? Dan nemen we privacy vanaf het begin mee in het ontwerp, zodat je niet achteraf hoeft te repareren. Wil je weten of jouw huidige site de juiste basis heeft, vraag dan gerust vrijblijvend advies aan. Voor de juridische inhoud van je privacyverklaring verwijzen we je door naar een specialist.

Ik begeleid als no-nonsense adviseur al ruim 20 jaar ondernemers met het vertalen van hun online doelstellingen naar concrete strategieën, ontwerpen, websites en online marketingcampagnes. Ik denk in kansen en oplossingen. Doordat ik geen technische achtergrond heb, sta ik heel dicht bij ondernemers en begrijp ik snel wat zij willen én verwachten.

Veelgestelde vragen over een AVG-proof website

Heb ik altijd een privacyverklaring nodig?

Vrijwel altijd, ja. Zodra je persoonsgegevens verwerkt, en dat doe je al bij een simpel contactformulier, een nieuwsbriefinschrijving of het gebruik van analytische cookies, ben je verplicht een privacyverklaring te hebben. Daarin leg je uit welke gegevens je verzamelt, waarom, hoelang je ze bewaart en welke rechten bezoekers hebben. Bijna elke zakelijke website valt hieronder, want een pagina zonder enige gegevensverwerking is tegenwoordig zeldzaam. De privacyverklaring is een van de kernonderdelen van een AVG-proof website. Ontbreekt hij, dan loop je risico op klachten en handhaving door de Autoriteit Persoonsgegevens. Ga er dus vanuit dat je er een nodig hebt, tenzij je website echt helemaal niets van bezoekers vastlegt. Bij twijfel is het verstandig om even te laten checken wat er voor jouw situatie precies geldt.

Wat moet er in mijn privacyverklaring staan?

In je privacyverklaring leg je in begrijpelijke taal uit hoe je met persoonsgegevens omgaat. Vermeld in elk geval wie je bent en hoe je te bereiken bent, welke gegevens je verzamelt en met welk doel, en op welke wettelijke grondslag je dat doet. Zet er ook in hoelang je gegevens bewaart, met welke partijen je ze eventueel deelt en of je cookies gebruikt. Belangrijk is verder dat je de rechten van bezoekers noemt, zoals het recht op inzage, correctie en verwijdering van hun gegevens, en hoe ze die kunnen uitoefenen. Houd de tekst helder en specifiek voor jouw situatie: een gekopieerde standaardtekst dekt vaak niet wat je werkelijk doet. Bij twijfel over de juridische volledigheid kun je het beste een jurist laten meekijken.

Wat is dataminimalisatie?

Dataminimalisatie is het AVG-principe dat je niet meer persoonsgegevens verzamelt dan strikt nodig is voor je doel. Vraag je in een contactformulier bijvoorbeeld alleen om wat je echt nodig hebt, dan houd je je aan dit principe. Een telefoonnummer verplicht stellen terwijl e-mail volstaat, is een klassiek voorbeeld van te veel vragen. Het idee erachter is simpel: gegevens die je niet verzamelt, kun je ook niet verliezen, lekken of misbruiken. Minder data betekent dus minder risico én minder verplichtingen. Loop daarom kritisch je formulieren en systemen na en schrap velden die niet nodig zijn. Dit is niet alleen een wettelijke eis, maar ook gewoon verstandig: het verkleint je aansprakelijkheid en versterkt het vertrouwen van je bezoekers in hoe zorgvuldig je met hun gegevens omgaat.

Mag ik iemand automatisch op mijn nieuwsbrief zetten?

Nee, dat mag niet zomaar. Voor het versturen van een commerciële nieuwsbrief heb je in de meeste gevallen expliciete toestemming nodig van de ontvanger. Iemand automatisch inschrijven omdat hij een keer een formulier invulde of iets bij je kocht, voldoet daar meestal niet aan. Werk daarom met een actieve opt-in, waarbij de bezoeker zelf een vinkje zet of zich bewust aanmeldt. Een vooraf aangevinkt hokje telt niet als geldige toestemming. Zorg bovendien dat mensen zich in elke nieuwsbrief eenvoudig kunnen afmelden. Deze regels komen niet alleen uit de AVG, maar ook uit de aparte regels voor elektronische communicatie. De veilige route is dus altijd: vraag vooraf duidelijk toestemming en leg vast dat en wanneer iemand die gaf. Zo bouw je bovendien een lijst op van mensen die je berichten echt willen ontvangen.

Wat is het verschil tussen een privacyverklaring en een privacybeleid?

In de praktijk worden de termen vaak door elkaar gebruikt, maar er zit een nuance in. Een privacyverklaring is het openbare document op je website waarin je aan bezoekers uitlegt hoe je met hun persoonsgegevens omgaat. Een privacybeleid is meer een intern document waarin je voor je eigen organisatie vastlegt welke afspraken, processen en maatregelen je hanteert rond gegevensbescherming. De verklaring is dus naar buiten gericht en de beleidstekst naar binnen. Voor een kleine website is de openbare privacyverklaring het belangrijkst, omdat die wettelijk verplicht en zichtbaar is. Grotere organisaties leggen daarnaast vaak intern beleid vast. Laat je niet in de war brengen door de terminologie: waar het om draait, is dat je transparant bent naar bezoekers én dat je intern zorgvuldig met gegevens omgaat.

Wat gebeurt er als ik niet aan de AVG voldoe?

Dan loop je risico op klachten van bezoekers en op handhaving door de Autoriteit Persoonsgegevens, de Nederlandse toezichthouder. Die kan onderzoek doen en bij overtredingen forse boetes opleggen; de AVG kent hoge maximumboetes voor ernstige gevallen. Maar ook zonder boete kan het je schaden: een datalek of een klacht die uitkomt, tast het vertrouwen van je klanten aan en kan reputatieschade opleveren. Voor de meeste kleine bedrijven is de kans op een torenhoge boete beperkt, maar het risico is reëel genoeg om serieus te nemen. Bovendien is voldoen aan de AVG niet alleen een verplichting, maar ook een teken van professionaliteit. Zie het daarom niet als last, maar als basishygiëne die klanten laat zien dat je zorgvuldig met hun gegevens omgaat.

Kan Websteen mijn privacyverklaring schrijven?

Wij zijn een internetbureau, geen juridisch adviseur, dus we stellen geen juridische documenten voor je op. Wat we wél doen, is je website technisch zo inrichten dat je aan de AVG kunt voldoen: denk aan een correcte cookiemelding, veilige formulieren, een goede plek voor je privacyverklaring en een beveiligde (SSL-)verbinding. Voor de inhoud van de privacyverklaring zelf verwijzen we je naar een jurist of een betrouwbare, actuele generator, zodat de tekst echt klopt met jouw situatie. Zo krijg je het beste van twee werelden: een technisch AVG-proof website van ons, en een juridisch kloppende verklaring van iemand met de juiste expertise. We denken graag met je mee over de technische kant en wijzen je op de punten waar je aan moet denken.

Geldt de AVG ook voor kleine bedrijven en zzp'ers?

Ja. De AVG maakt geen uitzondering op basis van bedrijfsgrootte. Verwerk je persoonsgegevens, of je nu een eenmanszaak, zzp'er of groot bedrijf bent, dan gelden de regels voor jou. En persoonsgegevens verwerk je sneller dan je denkt: een contactformulier, een klantenbestand, een nieuwsbrief of analytische cookies vallen er allemaal onder. Wel is het zo dat de verplichtingen in verhouding staan tot wat je doet: een kleine website met een contactformulier heeft minder te regelen dan een grote webshop met duizenden klantprofielen. De kern blijft echter gelijk: wees transparant, verzamel niet meer dan nodig, beveilig wat je hebt en respecteer de rechten van betrokkenen. Ga er als klein bedrijf dus niet vanuit dat de AVG niet voor jou geldt, want dat is een veelgemaakte en riskante aanname.

Wat zijn de rechten van bezoekers onder de AVG?

Bezoekers en klanten hebben onder de AVG een aantal duidelijke rechten over hun eigen persoonsgegevens. De belangrijkste zijn het recht op inzage (weten welke gegevens je van hen hebt), het recht op correctie (onjuiste gegevens laten aanpassen) en het recht op verwijdering (hun gegevens laten wissen, ook wel het recht om vergeten te worden). Daarnaast hebben ze het recht om bezwaar te maken tegen bepaalde verwerkingen en het recht op dataportabiliteit, waarbij ze hun gegevens in een bruikbaar formaat meekrijgen. Als organisatie moet je deze verzoeken binnen de wettelijke termijn afhandelen, meestal binnen een maand. Vermeld deze rechten daarom duidelijk in je privacyverklaring en zorg dat je een werkbaar proces hebt om er gehoor aan te geven. Zo voorkom je klachten en laat je zien dat je gegevensbescherming serieus neemt.

Heb ik een verwerkersovereenkomst nodig met mijn webbureau?

Vaak wel. Zodra een externe partij, zoals een webbureau of hostingpartij, namens jou persoonsgegevens verwerkt, schrijft de AVG een verwerkersovereenkomst voor. Daarin leg je vast wat die partij met de gegevens mag doen, welke beveiligingsmaatregelen gelden en wat er gebeurt bij een datalek. Verwerkt jouw bureau bijvoorbeeld gegevens uit je contactformulieren of beheert het je klantendatabase, dan is zo'n overeenkomst op zijn plaats. Het is een manier om verantwoordelijkheden helder af te bakenen en beide partijen te beschermen. Vraag je leverancier er dus gerust naar; een professionele partij heeft dit doorgaans standaard geregeld. Bij twijfel over wat er precies in moet staan, kun je het beste even een jurist laten meekijken, zodat de overeenkomst aansluit op de manier waarop jullie samenwerken.

Gerelateerde artikelen

Misschien later
Voorpagina van de Websteen whitepaper: alles wat je moet weten over websites

Hey… wacht even!

Een nieuwe website klinkt spannend, maar waar moet je beginnen? In onze whitepaper hebben we de belangrijkste zaken op een rijtje gezet die je moet weten.

Ja, ik wil de whitepaper!

Misschien later

Home Websites FAQ Hoe maak ik mijn website AVG-geschikt?