De AVG (Algemene Verordening Gegevensbescherming) is sinds 2018 van kracht, maar in 2026 is de handhaving strenger dan ooit. De Autoriteit Persoonsgegevens (AP) houdt steeds actiever toezicht op Nederlandse websites die niet voldoen aan de privacywetgeving. De boetes kunnen oplopen tot €20 miljoen of 4% van je wereldwijde jaaromzet.
Voor veel ondernemers is de AVG een bron van zorg. De wetgeving is complex, de regels zijn streng en de boetes zijn hoog. Maar de basisvereisten zijn overzichtelijk als je weet waar je op moet letten. Deze checklist bevat de 10 belangrijkste controlepunten voor je website in 2026.
Deze checklist is aanvullend op onze gids voor het laten maken van een website. AVG-compliance is een onderdeel van een professionele website, niet iets dat je er achteraf bij kunt doen.
1. Privacyverklaring publiceren
Elke website die persoonsgegevens verwerkt (en dat is vrijwel elke website met een contactformulier of analytics) moet een privacyverklaring hebben. De verklaring moet gemakkelijk vindbaar zijn, bij voorkeur in de footer van elke pagina. In de privacyverklaring beschrijf je welke gegevens je verzamelt, waarvoor je ze gebruikt, hoe lang je ze bewaart en welke rechten de bezoeker heeft.
De privacyverklaring moet in begrijpelijke taal zijn geschreven, niet in juridisch jargon. Vermeld ook de contactgegevens van de verwerkingsverantwoordelijke (jij of je bedrijf) en, als je meer dan 250 werknemers hebt, de functionaris voor gegevensbescherming (FG).
2. Cookie-banner met gelijkwaardige weiger-knop
Sinds de uitspraak van het Europese Hof van Justitie in 2019 en de strengere handhaving door de ACM in 2024, moet je cookie-banner voldoen aan drie eisen:
- Gelijkwaardige knoppen: de 'accepteren' en 'weigeren' knoppen moeten even groot, even opvallend en even makkelijk klikbaar zijn
- Geen pre-ticked checkboxes: vakjes voor niet-essentiële cookies mogen niet vooraf zijn aangevinkt
- Actieve toestemming: de bezoeker moet actief keuzes maken, niet passief akkoord gaan
Essentiële cookies (zoals session cookies voor een winkelwagen) mogen zonder toestemming worden geplaatst. Analytics cookies, marketing cookies en tracking cookies vereisen expliciete toestemming. Veel MKB-websites hebben nog steeds een niet-conforme cookie-banner, waarbij de weiger-knop ontbreekt of minder prominent is dan de accepteer-knop.
3. Contactformulier met toestemmingsvinkje
Elk formulier op je website waarmee je persoonsgegevens verzamelt, moet een expliciet toestemmingsvinkje bevatten. De bezoeker moet actief aanvinken dat hij akkoord gaat met de verwerking van zijn gegevens. Een zin als "Door dit formulier te verzenden gaat u akkoord met onze privacyverklaring" is niet voldoende: het moet een apart, uitvinkbaar vakje zijn.
Daarnaast moet je in of bij het formulier uitleggen waarvoor je de gegevens gebruikt. "We gebruiken uw e-mailadres om u te antwoorden op uw vraag" is voldoende voor een contactformulier. Voor een nieuwsbrief heb je een aparte toestemming nodig, ook als de aanmelding via hetzelfde formulier loopt.
4. SSL-certificaat (HTTPS)
Een SSL-certificaat is niet alleen een SEO-signaal, het is ook een AVG-vereiste. Persoonsgegevens die via een onbeveiligde HTTP-verbinding worden verzonden, zijn onvoldoende beschermd. De AVG eist dat je "gepaste technische en organisatorische maatregelen" neemt om persoonsgegevens te beveiligen. HTTPS is de minimale standaard.
De meeste hostingproviders bieden gratis SSL-certificaten via Let's Encrypt. Controleer of je website via HTTPS laadt en of er geen mixed-content waarschuwingen zijn (HTTP-elementen op een HTTPS-pagina).
5. Beveiligde opslag van persoonsgegevens
Persoonsgegevens die je via je website verzamelt, moeten veilig worden opgeslagen. Dit betekent:
- Versleutelde opslag voor gevoelige gegevens zoals wachtwoorden en betaalgegevens
- Toegangsbeperking zodat alleen geautoriseerde medewerkers bij de gegevens kunnen
- Back-up met beveiliging zodat backups niet door iedereen te lezen zijn
- Bewaartermijnen die zijn vastgelegd en worden gehandhaafd
Voor een contactformulier betekent dit dat je aanvragen niet oneindig bewaart. Een bewaartermijn van 12-24 maanden is gebruikelijk voor klantaanvragen. Na deze termijn moeten de gegevens worden verwijderd of geanonimiseerd.
6. Rechten van betrokkenen respecteren
Onder de AVG hebben bezoekers acht rechten met betrekking tot hun persoonsgegevens:
- Inzage: recht om te weten welke gegevens je van hen hebt
- Rectificatie: recht om fouten te laten corrigeren
- Verwijdering: recht om vergeten te worden (recht op vergetelheid)
- Beperking: recht om verwerking tijdelijk stop te zetten
- Overdraagbaarheid: recht om gegevens in een leesbaar formaat te ontvangen
- Bezwaar: recht om bezwaar te maken tegen verwerking
- Bezwaar tegen profilering: recht om niet te worden geprofileerd
- Intrekking van toestemming: recht om eerder gegeven toestemming in te trekken
Je moet deze rechten kunnen honoreren binnen één maand na ontvangst van een verzoek. Zorg dat je een proces hebt om deze verzoeken te herkennen en af te handelen.
7. Datalekken melden binnen 72 uur
Als er een datalek plaatsvindt (bijvoorbeeld een inbraak in je database of een verkeerd verzonden e-mail met persoonsgegevens), moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Bij een ernstig datalek moet je ook de betrokkenen informeren.
Zorg dat je een protocol hebt voor het herkennen en melden van datalekken. Documenteer elk incident, ook als het niet tot een melding leidt. De AP kan vragen om je incidentenlogboek.
8. Verwerkersovereenkomst sluiten
Als je een externe partij inschakelt die persoonsgegevens voor je verwerkt (zoals een hostingprovider, e-mailmarketing-tool of analytics-dienst), moet je een verwerkersovereenkomst sluiten. Dit is een contract waarin je afspraken vastlegt over de veiligheid en verwerking van de gegevens.
Veel bekende diensten zoals Google Analytics, Mailchimp en Shopify hebben standaard verwerkersovereenkomsten beschikbaar. Download deze, bewaar ze en zorg dat je de voorwaarden kent. Let op: sinds de Schrems II-uitspraak in 2020 is het gebruik van diensten die gegevens naar de VS versturen extra risico vol. Overweeg Europese alternatieven zoals Plausible of Matomo voor analytics.
9. Bewaartermijnen vastleggen
De AVG vereist dat je persoonsgegevens niet langer bewaart dan noodzakelijk is voor het doel waarvoor je ze verzamelt. Dit betekent dat je bewaartermijnen moet vastleggen en afdwingen. Voorbeelden van redelijke bewaartermijnen:
- Contactformulier-aanvragen: 12-24 maanden
- Klantgegevens (na aankoop): 7 jaar (belastingrechtelijke verplichting)
- Nieuwsbrief-abonnees: tot intrekking toestemming
- Analytics-data: 14 maanden (anoniem) of korter
Documenteer je bewaartermijnen in je privacyverklaring en zorg dat je ze technisch afdwingt, bijvoorbeeld met automatische verwijdering na de termijn.
10. Privacy by Design toepassen
Privacy by Design is een AVG-principe dat betekent dat je privacy vanaf het begin in je website integreert, niet achteraf toevoegt. Bij elke nieuwe functionaliteit vraag je je af: welke gegevens verzamel ik, zijn die noodzakelijk, en hoe beveilig ik ze?
Concrete toepassingen van Privacy by Design:
- Minimale gegevensverzameling: vraag alleen wat je echt nodig hebt
- Anonieme analytics: gebruik IP-anonimisering of privacyvriendelijke tools
- Lokale opslag waar mogelijk: bewaar gegevens op de computer van de bezoeker, niet op je server
- Default privacyvriendelijk: de standaardinstelling moet de meest privacyvriendelijke optie zijn
Conclusie
AVG-compliance is niet een eenmalige taak maar een doorlopend proces. De 10 controlepunten in deze checklist vormen de basis, maar de wetgeving evolueert en de handhaving wordt strenger. Controleer jaarlijks of je website nog voldoet en pas aan waar nodig.
De investering in AVG-compliance is niet alleen het vermijden van boetes. Het is ook het opbouwen van vertrouwen bij je bezoekers. Een website die zorgvuldig met persoonsgegevens omgaat, straalt professionaliteit uit. Plan een gratis adviesgesprek als je hulp nodig hebt bij het AVG-proof maken van je website.
Veelgestelde vragen
Is een privacyverklaring verplicht voor elke website?
Ja, elke website die persoonsgegevens verwerkt (en dat is vrijwel elke website met een contactformulier, analytics of nieuwsbrief) moet een privacyverklaring hebben. De verklaring moet gemakkelijk vindbaar zijn, bij voorkeur in de footer van elke pagina, en in begrijpelijke taal zijn geschreven.
Hoe moet een AVG-conforme cookie-banner eruitzien?
Een AVG-conforme cookie-banner heeft drie kenmerken: gelijkwaardige 'accepteren' en 'weigeren' knoppen (even groot, even opvallend, even makkelijk klikbaar), geen vooraf aangevinkte checkboxes voor niet-essentiële cookies, en actieve toestemming (de bezoeker moet actief keuzes maken). Essentiële cookies mogen zonder toestemming worden geplaatst.
Hoe hoog zijn de AVG-boetes in 2026?
De maximumboete onder de AVG is €20 miljoen of 4% van je wereldwijde jaaromzet, afhankelijk van wat hoger is. In de praktijk begint de Autoriteit Persoonsgegevens met waarschuwingen en lagere boetes (vanaf €5.000), maar bij ernstige of herhaalde overtredingen kunnen de boetes aanzienlijk hoger uitvallen.
Binnen welke termijn moet ik een datalek melden?
Een datalek moet binnen 72 uur na ontdekking worden gemeld bij de Autoriteit Persoonsgegevens. Bij een ernstig datalek (een lek dat een hoog risico vormt voor de rechten en vrijheden van betrokkenen) moet je ook de betrokkenen zelf informeren. Documenteer elk incident, ook als het niet tot een melding leidt.
Heb ik een verwerkersovereenkomst nodig voor Google Analytics?
Ja, als je Google Analytics gebruikt, moet je een verwerkersovereenkomst sluiten met Google. Sinds de Schrems II-uitspraak in 2020 is het gebruik van diensten die gegevens naar de VS versturen echter extra risico vol. Veel ondernemers kiezen daarom voor Europese alternatieven zoals Plausible of Matomo, die privacyvriendelijker zijn en geen gegevens naar de VS versturen.