Naar de inhoud
Kennisbank Best Practices

GDPR voor website-eigenaren: Privacy en compliance in Nederland

19 november 2025 10 min lezen Boris Kusters

Als ondernemer wil je bezig zijn met je vak, je klanten en je groei. Je wilt niet wakker liggen van juridische termen, Europese wetgeving en dreigende boetes. Toch is er één afkorting waar we sinds mei 2018 niet meer omheen kunnen: GDPR, of in het Nederlands: de AVG (Algemene Verordening Gegevensbescherming).

In mijn werk als webdeveloper bij Marketing Maatwerk zie ik dagelijks websites van hardwerkende Nederlandse ondernemers die – vaak onbewust – de regels overtreden. Een cookiebanner die niet werkt, een contactformulier dat te veel vraagt of Google Analytics die verkeerd is ingesteld.

Het probleem is vaak niet onwil, maar onwetendheid. De wetteksten zijn complex en de technische vertaalslag naar een WordPress website is lastig. In dit artikel ga ik die vertaalslag voor je maken. Ik leg je in begrijpelijke taal uit wat je verplicht bent, hoe je dit technisch regelt en hoe je boetes van de Autoriteit Persoonsgegevens voorkomt.

Disclaimer: Ik ben een webdeveloper en marketeer, geen jurist. Dit artikel bevat praktisch advies gebaseerd op best practices en richtlijnen van de Autoriteit Persoonsgegevens, maar vervangt geen juridisch advies op maat.

GDPR Basics: Wat Moet Je Weten?

De AVG is in het leven geroepen om de privacy van Europese burgers te beschermen. In de basis gaat de wet over transparantie en controle. Bezoekers van jouw website moeten weten wat er met hun gegevens gebeurt en daar controle over hebben.

Kernprincipes van de AVG

Om compliant te zijn, moet je website voldoen aan een aantal basisprincipes:

  1. Transparantie: Je moet duidelijk communiceren welke gegevens je verzamelt en waarom.
  2. Doelbinding: Je mag gegevens alleen gebruiken voor het doel waarvoor ze zijn verzameld. Een e-mailadres uit een contactformulier mag je niet zomaar op je nieuwsbrieflijst zetten.
  3. Dataminimalisatie: Verzamel alleen wat je écht nodig hebt. Heb je een telefoonnummer nodig om een vraag per mail te beantwoorden? Nee? Vraag er dan niet om.
  4. Opslagbeperking: Bewaar gegevens niet langer dan noodzakelijk.

Wat zijn persoonsgegevens?

Veel website-eigenaren denken: “Ik heb geen webshop en geen inlogsysteem, dus ik verwerk geen persoonsgegevens.” Dat is een misvatting. Onder de AVG vallen persoonsgegevens veel breder dan alleen naam en adres:

  • Directe identificatie: Naam, e-mailadres, telefoonnummer, foto’s.
  • Indirecte identificatie: IP-adressen, cookie-ID’s, locatiegegevens.

Zodra jij Google Analytics gebruikt, verwerk je IP-adressen (indirecte persoonsgegevens). Zodra je een contactformulier hebt, verwerk je namen en e-mailadressen. Je hebt dus vrijwel altijd met de AVG te maken.

De Rechten van je Bezoekers

De AVG geeft individuen sterke rechten. Als website-eigenaar moet je hieraan kunnen voldoen:

  • Recht op inzage: Iemand mag vragen welke data jij van hen hebt.
  • Recht op vergetelheid: Iemand mag eisen dat jij al hun data verwijdert.
  • Recht op rectificatie: Iemand mag eisen dat je foutieve data aanpast.

De Risico’s

De toezichthouder in Nederland is de Autoriteit Persoonsgegevens (AP). Zij kunnen boetes opleggen die oplopen tot € 20 miljoen of 4% van de wereldwijde jaaromzet. Nu zal de AP niet direct met zulke bedragen strooien bij de lokale bakker, maar ze delen wel degelijk boetes uit aan het MKB. Daarnaast is de reputatieschade vaak nog erger: klanten verliezen het vertrouwen als blijkt dat je onzorgvuldig met hun gegevens omgaat.

Cookie Consent: De Basis Van Compliance

De meest zichtbare kant van de AVG is de cookiebanner. Helaas zie ik hier ook de meeste fouten. Veel ondernemers installeren een plugin die zegt: “Wij gebruiken cookies, klik op OK”, en denken dat ze klaar zijn. Dat is niet zo.

Opt-in vs. Opt-out

Dit is het belangrijkste concept om te begrijpen.

  • Opt-out (Verboden voor tracking): Cookies plaatsen zodra iemand op de site komt en ze pas stoppen als iemand bezwaar maakt. Dit mag niet bij tracking/marketing cookies.
  • Opt-in (Verplicht voor tracking): Je mag géén tracking cookies plaatsen of scripts laden voodat de gebruiker actief op “Accepteren” heeft geklikt.

Wat is geldige toestemming?

Volgens de AVG moet toestemming een “ondubbelzinnige actieve handeling” zijn.

  • Stilzwijgende toestemming bestaat niet: “Door deze site te gebruiken gaat u akkoord” is niet geldig.
  • Vooraf aangevinkte vakjes zijn verboden: De gebruiker moet zelf het vinkje zetten.
  • Cookie muren zijn verboden: Je mag de toegang tot je site niet weigeren als iemand cookies weigert (tenzij het een betaalmuur betreft, maar dat is complex).

Technische Implementatie en Categorieën

Je moet cookies indelen in categorieën:

  1. Noodzakelijk: Cookies die nodig zijn om de site te laten werken (bijv. onthouden wat er in het winkelmandje zit). Hiervoor heb je geen toestemming nodig.
  2. Analytisch: Cookies om bezoekersstatistieken bij te houden (bijv. Google Analytics). Als je dit privacy-vriendelijk instelt (zie hoofdstuk 6), heb je vaak geen toestemming nodig. Zo niet, dan wel.
  3. Marketing/Tracking: Cookies die bezoekers volgen over verschillende sites heen (bijv. Facebook Pixel, YouTube embeds, Google Ads). Hiervoor is altijd actieve toestemming (opt-in) nodig.

Mijn praktijkervaring: Ik zie vaak dat website-eigenaren een mooie cookiebanner hebben, maar dat op de achtergrond de Facebook Pixel al geladen wordt vóórdat ik op ‘Accepteren’ klik. Dat is technisch niet compliant. Een goede cookie-oplossing blokkeert de scripts daadwerkelijk totdat er toestemming is.

Privacy Policy & Cookie Policy

Je bent verplicht om bezoekers te informeren. Dit doe je via twee documenten die toegankelijk moeten zijn vanaf elke pagina op je website (meestal in de footer).

Privacy Policy (Privacyverklaring)

Dit document beschrijft hoe jij als organisatie omgaat met gegevens. Volgens artikel 13 en 14 van de AVG moet hier minimaal in staan:

  • Wie je bent: Bedrijfsnaam en contactgegevens.
  • Welke gegevens je verzamelt: Naam, mail, IP-adres, etc.
  • Waarom je dit doet: “Om contact op te nemen”, “Om bestellingen te leveren”.
  • Grondslag: Bijvoorbeeld “toestemming” of “uitvoering overeenkomst”.
  • Bewaartermijn: Hoe lang bewaar je de data? (Bijv. “niet langer dan noodzakelijk”).
  • Derden: Met wie deel je de data? (Hostingpartij, boekhouder, Google).
  • Rechten: Hoe kunnen mensen hun data inzien of laten verwijderen?

Cookie Policy (Cookieverklaring)

Dit is een specifiek technisch document. Hierin staat:

  • Welke exacte cookies er worden geplaatst (bijv. _ga voor Analytics).
  • Wat het doel is van elke cookie.
  • Wie de aanbieder is (jijzelf of een derde partij).
  • De vervaltermijn van de cookie.

Veel goede cookie-plugins genereren deze lijst automatisch door je site te scannen. Het is onmogelijk om dit handmatig bij te houden, omdat diensten als Google en Facebook hun cookies regelmatig wijzigen.

Contactformulieren & Data Processing

Het contactformulier is vaak de plek waar persoonsgegevens je organisatie binnenkomen.

1. Beveiligde Verbinding (SSL)

Zorg dat je website via HTTPS loopt (het groene slotje). Het versturen van persoonsgegevens over een onbeveiligde verbinding is een datalek en dus strafbaar. Bij Marketing Maatwerk hosting is een SSL-certificaat standaard inbegrepen.

2. Vraag Alleen Het Noodzakelijke

Dataminimalisatie is key. Heb je voor een simpele vraag echt een achternaam, telefoonnummer en adres nodig? Waarschijnlijk niet. Hoe minder je vraagt, hoe minder risico je loopt én hoe hoger de conversie van je formulier vaak is.

3. Geen Automatische Vinkjes

Je mag onder je formulier geen vooraf aangevinkt vakje zetten met “Schrijf mij in voor de nieuwsbrief”. Dit moet de gebruiker zelf doen. Een vinkje voor “Ik ga akkoord met de privacyverklaring” is juridisch gezien vaak niet eens nodig als het versturen van het formulier duidelijk impliceert dat men contact wil, maar het kan geen kwaad voor de duidelijkheid.

4. Opslag van Inzendingen

Veel WordPress formulier-plugins (zoals Contact Form 7 of Gravity Forms) slaan inzendingen standaard op in de WordPress database. Vraag jezelf af: is dit nodig? En hoe lang bewaar je dit? Ik stel voor klanten vaak in dat deze data na X maanden automatisch wordt verwijderd, of dat het helemaal niet in de database wordt opgeslagen maar alleen per mail wordt verstuurd (mits je e-mail beveiligd is).

Google Analytics & Tracking Tools

Hier wordt het complex. Google Analytics is de standaard, maar ligt onder een vergrootglas bij de Europese privacytoezichthouders. De reden: data van Europese burgers wordt doorgestuurd naar servers in de VS, en de Amerikaanse inlichtingendiensten kunnen daar theoretisch bij.

Google Analytics 4 (GA4) AVG-proof maken

Wil je Google Analytics blijven gebruiken? Dan moet je het strikt instellen volgens de handleiding van de Autoriteit Persoonsgegevens:

  1. Verwerkersovereenkomst: Sluit deze af met Google (digitaal in je Analytics account).
  2. IP-anonimisering: In GA4 gebeurt dit standaard, maar check het.
  3. Gegevensdeling uitzetten: Zet vinkjes uit bij “Gegevens delen met Google” voor benchmarking of support.
  4. User ID: Koppel geen User ID’s als je geen toestemming hebt.

Als je dit niet doet, mag je Analytics alleen gebruiken mét een cookiebanner (opt-in). Als je het wel privacy-vriendelijk instelt, mag het soms zonder banner (analytische uitzondering), maar de regels hieromtrent worden steeds strenger.

Het Alternatief: Matomo

Omdat ik zie dat compliance met Google steeds lastiger wordt, adviseer ik klanten steeds vaker Matomo (voorheen Piwik).

  • Voordeel: Je kunt Matomo op je eigen server hosten. De data blijft dus in Nederland (of Europa) en gaat niet naar de VS.
  • Privacy: Matomo is ontworpen met privacy als uitgangspunt. Je hebt hierdoor vaak geen cookiebanner nodig voor statistieken, wat zorgt voor completere data.

Email Marketing & Nieuwsbrieven

Verzamel je e-mailadressen voor een nieuwsbrief? Dan gelden strikte regels.

Dubbele Opt-in

Wanneer iemand zich inschrijft, stuur je eerst een bevestigingsmail met een link (“Klik hier om je inschrijving te bevestigen”). Pas na die klik mag je mailen. Dit bewijst dat de eigenaar van het e-mailadres daadwerkelijk toestemming heeft gegeven. Dit is niet hard verplicht in de wet, maar wel de enige manier om aan te tonen dat je aan de bewijslast voldoet.

Uitschrijven

Elke commerciële e-mail moet een werkende afmeldlink bevatten. Maak het mensen niet moeilijk om zich uit te schrijven; dat wekt irritatie en klachten op.

Verwerkersovereenkomst

Gebruik je Mailchimp, ActiveCampaign of MailerLite? Dan deel je persoonsgegevens met hen. Je moet dus een verwerkersovereenkomst hebben met deze partij. Vaak is dit onderdeel van hun algemene voorwaarden, maar check of ze voldoen aan de Europese standaarden (zeker Amerikaanse partijen).

WordPress Specifiek: Tools en Plugins

WordPress heeft sinds versie 4.9.6 ingebouwde privacy-tools. Je vindt deze onder Gereedschap > Persoonlijke gegevens exporteren/wissen. Hiermee kun je voldoen aan verzoeken van gebruikers.

Welke plugins gebruik ik?

Voor mijn klanten gebruik ik specifieke tools om compliance makkelijker te maken:

  • Cookie Consent: Ik ben fan van Complianz. Dit is een plugin van Nederlandse bodem. Ze kennen de specifieke regels in Nederland en de EU door en door. De plugin scant je site, categoriseert cookies, blokkeert scripts (zoals YouTube en Analytics) totdat er toestemming is en genereert automatisch een cookiebeleid.
  • Formulieren: Ik gebruik vaak Gravity Forms. Hierin kun je instellen dat IP-adressen niet worden opgeslagen en dat inzendingen na een bepaalde tijd automatisch worden verwijderd.
  • Security: Wordfence of iThemes Security om datalekken te voorkomen. Want de beste manier om data te beschermen, is zorgen dat hackers er niet bij kunnen.

Praktische Checklist: Is Jouw Website GDPR Compliant?

Loop deze lijst langs om te zien waar je staat.

  • [ ] SSL Certificaat: Mijn URL begint met https:// en ik zie een groen slotje.
  • [ ] Privacy Policy: Ik heb een actuele privacyverklaring die makkelijk te vinden is (footer).
  • [ ] Cookie Banner: Ik heb een banner die scripts blokkeert totdat de gebruiker op ‘Accepteren’ klikt (geen vooraf aangevinkte opties).
  • [ ] Cookie Policy: Ik heb een overzicht van alle cookies die mijn site plaatst.
  • [ ] Google Analytics: Ik heb een verwerkersovereenkomst met Google en IP-adressen worden geanonimiseerd (of ik gebruik Matomo).
  • [ ] Contactformulieren: Ik vraag alleen noodzakelijke gegevens en de verbinding is beveiligd.
  • [ ] Nieuwsbrief: Ik gebruik een dubbele opt-in en elke mail heeft een uitschrijflink.
  • [ ] Verwerkersovereenkomsten: Ik heb afspraken met derden die mijn data verwerken (hosting, boekhouder, marketingtools).
  • [ ] Updates: Mijn CMS en plugins zijn up-to-date om datalekken te voorkomen.

Hulp Nodig?

GDPR-compliance is geen eenmalig vinkje, maar een doorlopend proces. Wetgeving verandert en techniek verandert. Ik kan me voorstellen dat het je duizelt na het lezen van dit artikel.

Ik help Nederlandse ondernemers dagelijks om hun websites niet alleen mooi en snel, maar ook juridisch dichttimmeren. Ik kan je helpen met:

  • Een volledige GDPR-audit van je huidige website.
  • Het implementeren van een waterdichte cookiebanner (zoals Complianz).
  • Het privacy-vriendelijk instellen van Google Analytics of de overstap naar Matomo.
  • Het opstellen van een technische privacyverklaring.

Wil je zeker weten dat je geen risico loopt? Stuur me een berichtje op in**@***************rk.nl of bel me op 06 34218964. Dan kijken we samen wat er nodig is om jouw website AVG-proof te maken.

Verder komen dan lezen

Benieuwd wat dit voor jouw site betekent?

In een half uur kijken we samen naar wat je nu hebt, wat er mist en wat het zou kosten. Geen verkooppraatje, en je zit nergens aan vast.

Eerst een vraag stellen

Een paar zinnen is genoeg.

Velden met een sterretje zijn verplicht.

Je gegevens gebruik ik alleen om je vraag te beantwoorden. Meer daarover in de privacyverklaring.

Liever meteen concreet?

Plan een gratis gesprek.

Een half uur, geen verkooppraatje. We kijken wat je nu hebt, wat je mist en wat het zou kosten.

Uitgebreider: dan weet ik vooraf waar we het over hebben.

Andere producten van Marketing Maatwerk: Mailmigreren.nl (IMAP mailbox-migratie) · Voice Vault (gespreksopnames en notulen) · Sirob AI CRM (AI-CRM voor scale-ups) · boriskusters.nl (blog van Boris)