Wat zijn je AVG website verplichtingen als ondernemer?
Als je een website hebt, kom je al snel de term AVG tegen. Maar wat betekent dat nou precies voor jou als zzp'er of mkb-ondernemer? De AVG (Algemene Verordening Gegevensbescherming) stelt regels aan hoe je omgaat met persoonsgegevens van bezoekers. In dit artikel lees je concreet welke AVG website verplichtingen je hebt, wat er minimaal op je site moet staan en – net zo belangrijk – wanneer bepaalde zaken juist niet verplicht zijn.
De AVG klinkt ingewikkelder dan het is. In de praktijk draait het vooral om transparantie: wees eerlijk over wat je met gegevens doet. Veel ondernemers denken dat ze meteen een dure jurist nodig hebben, maar voor de meeste websites volstaat een heldere aanpak.
Privacyverklaring: altijd verplicht
Zodra je persoonsgegevens verzamelt via je website, ben je verplicht een privacyverklaring te hebben. En laten we eerlijk zijn: bijna elke website verzamelt persoonsgegevens. Denk aan:
- Een contactformulier waar bezoekers hun naam en e-mailadres invullen
- Een nieuwsbrief-inschrijving
- Een online afsprakenplanner
- Een webshop met klantaccounts
- Zelfs Google Analytics (verzamelt IP-adressen)
Wat moet er in je privacyverklaring staan?
Je privacyverklaring hoeft geen juridisch document van tien pagina's te zijn. Wel moet deze informatie erin staan:
- Wie je bent: je bedrijfsnaam en contactgegevens
- Welke gegevens je verzamelt (naam, e-mail, telefoonnummer, etc.)
- Waarom je deze gegevens verzamelt (contact, nieuwsbrief, bestelling verwerken)
- Hoe lang je de gegevens bewaart
- Met wie je gegevens eventueel deelt (bijvoorbeeld je e-mailmarketingtool)
- Welke rechten bezoekers hebben (inzage, correctie, verwijdering)
- Hoe bezoekers contact met je kunnen opnemen over hun privacy
Een praktische tip: gebruik een privacyverklaringsgenerator als basis en pas deze aan op jouw situatie. Let wel op dat je deze actueel houdt – als je nieuwe tools gaat gebruiken of online afspraken boeken toevoegt aan je website, moet je privacyverklaring mee.
Cookiemelding: niet altijd nodig
Hier komt goed nieuws: een cookiemelding (die vervelende pop-up die je overal ziet) is niet altijd verplicht. Veel ondernemers denken van wel, maar dat klopt niet.
Wanneer heb je geen cookiemelding nodig?
Als je website alleen functionele cookies gebruikt, hoef je geen toestemming te vragen. Functionele cookies zijn noodzakelijk voor de werking van je site, zoals:
- Cookies die bijhouden wat er in een winkelwagentje zit
- Inloggegevens onthouden
- Taalvoorkeur bewaren
Wanneer wél een cookiemelding?
Je bent verplicht om toestemming te vragen als je:
- Tracking-cookies gebruikt (Google Analytics, Facebook Pixel, etc.)
- Advertentiecookies plaatst
- Cookies van sociale media inlaadt (embedded video's, social share buttons)
Voor een eenvoudige one-pager website met alleen een contactformulier en geen tracking? Dan heb je vaak helemaal geen cookiemelding nodig. Dat scheelt een hoop gedoe.
AVG-verplichtingen voor contactformulieren
Een contactformulier lijkt onschuldig, maar ook hier gelden regels. Gelukkig zijn deze praktisch toe te passen:
Vraag alleen wat je nodig hebt
De AVG hanteert het principe van dataminimalisatie. Vraag alleen om gegevens die je echt nodig hebt:
- Voor een simpele vraag: naam en e-mail zijn genoeg
- Voor een offerte: mogelijk ook telefoonnummer en bedrijfsnaam
- Geboortedatum, BSN, pasfoto? Alleen als je daar een hele goede reden voor hebt
Checkbox voor privacyverklaring
Bij je contactformulier moet een aangevinkte checkbox staan waarbij bezoekers bevestigen dat ze je privacyverklaring hebben gelezen. Deze checkbox mag niet standaard aangevinkt zijn – dat is een veelgemaakte fout.
Een voorbeeld:
☐ Ik heb de privacyverklaring gelezen en ga akkoord met de verwerking van mijn gegevens.
Verwerkersovereenkomsten: wanneer nodig?
Als je externe partijen gebruikt die toegang hebben tot persoonsgegevens van je klanten, heb je vaak een verwerkersovereenkomst nodig. Denk aan:
- Je hostingpartij (waar je website draait)
- Je e-mailmarketingtool (Mailchimp, Laposta, etc.)
- Je boekhoudsoftware
- Je CRM-systeem
De meeste betrouwbare aanbieders bieden standaard zo'n overeenkomst aan. Check bij je webhostingpartij of deze beschikbaar is – vaak vind je deze in je accountomgeving of op hun website.
Kleine kanttekening
Voor hele kleine ondernemers die alleen een website hebben met een contactformulier en verder geen klantgegevens bijhouden, is dit minder urgent. Maar zodra je een nieuwsbrief verstuurt of klantgegevens opslaat, wordt het wel belangrijk.
SSL-certificaat: technisch én juridisch verplicht
Een SSL-certificaat zorgt ervoor dat de verbinding tussen je website en bezoekers versleuteld is. Je herkent het aan het slotje in de adresbalk en 'https://' in plaats van 'http://'.
Waarom is dit verplicht?
- De AVG vereist dat je passende technische maatregelen neemt om persoonsgegevens te beschermen
- Google geeft websites zonder SSL een lagere ranking
- Browsers tonen een waarschuwing bij websites zonder SSL
Gelukkig: bij vrijwel elke moderne hostingpartij is een SSL-certificaat tegenwoordig standaard en gratis inbegrepen. Als je een verouderde website gaat vernieuwen, let er dan op dat SSL goed is ingesteld.
Wat gebeurt er als je je niet aan de AVG houdt?
De kans dat de Autoriteit Persoonsgegevens (AP) morgen bij jou op de stoep staat is klein – ze richten zich vooral op grote bedrijven en ernstige overtredingen. Maar er zijn wel risico's:
- Boetes: in theorie tot €20 miljoen of 4% van je omzet (in de praktijk veel lager voor kleine ondernemers)
- Klachten: klanten kunnen een klacht indienen bij de AP
- Imagoschade: bezoekers vertrouwen je minder als je rommelig omgaat met privacy
- Juridische claims: in sommige gevallen kunnen mensen schadevergoeding eisen
De praktijk is genuanceerder: als je als kleine ondernemer duidelijk je best doet en transparant bent, kom je al een heel eind. Perfectie is niet vereist, goede intenties en een eerlijke aanpak wel.
Checklist: dit moet minimaal op je website
Om het overzichtelijk te houden, hier een praktische checklist voor je AVG website verplichtingen:
| Onderdeel | Verplicht? | Wanneer? |
|---|---|---|
| Privacyverklaring | Ja | Altijd als je persoonsgegevens verzamelt |
| SSL-certificaat | Ja | Altijd |
| Cookiemelding | Soms | Alleen bij tracking/marketing cookies |
| Checkbox bij formulieren | Ja | Bij elk formulier waar je gegevens verzamelt |
| Verwerkersovereenkomsten | Ja | Met alle partijen die je gegevens verwerken |
| AVG-functionaris | Nee | Alleen voor grote organisaties (meestal niet voor zzp/mkb) |
| DPIA (privacy-impactanalyse) | Zelden | Alleen bij hoog-risico verwerkingen |
Praktische tips voor AVG-naleving
Start simpel
Begin met een goede privacyverklaring en zorg dat je SSL op orde is. Dat zijn de belangrijkste basis-AVG website verplichtingen.
Documenteer wat je doet
Houd bij welke gegevens je waar opslaat en waarom. Een simpel Excel-bestand kan al voldoende zijn.
Denk na bij nieuwe tools
Wil je een nieuwe nieuwsbrief-tool of boekingssysteem? Check of ze AVG-proof zijn en of je een verwerkersovereenkomst nodig hebt.
Update regelmatig
Je privacyverklaring is geen 'set and forget'. Controleer jaarlijks of alles nog klopt, vooral als je nieuwe functionaliteit toevoegt.
Wees eerlijk
De AVG draait om transparantie. Schrijf je privacyverklaring in begrijpelijk Nederlands, niet in juridisch jargon. Als je website teksten laat schrijven, zorg dan dat ook de privacyteksten helder zijn.
Hulp nodig bij een AVG-proof website?
Een website die voldoet aan de AVG-vereisten hoeft niet ingewikkeld of duur te zijn. Bij DirectWebsite zorgen we standaard dat je website technisch op orde is met SSL, en helpen we je met een heldere privacyverklaring die past bij jouw situatie.
Benieuwd wat een professionele website voor jouw onderneming kost? Vul de vragenlijst op /start in en ontvang binnen 24 uur een concreet designvoorstel. Zo weet je precies waar je aan toe bent – en kun je met een gerust hart online gaan.