Blog ·

GDPR & cookies op je website

De juridische essentials zonder jurist-jargon. Wat is verplicht in 2026, wat is overdreven?
Onderhoud

GDPR & cookies op je website

TL;DR

De AVG/GDPR-regels lijken ingewikkeld maar komen voor de meeste MKB-websites neer op 4 essentiële zaken: een geldige privacyverklaring, een werkende cookie-banner met consent-keuze, expliciete toestemming voor analytics-cookies, en duidelijke bewaartermijnen voor persoonsgegevens. Het correct regelen kost ~half dag werk; het NIET regelen kan boetes opleveren tot 4% van de jaaromzet (Autoriteit Persoonsgegevens).

Wat is verplicht onder de AVG/GDPR?

De Algemene Verordening Gegevensbescherming (AVG, in het Engels GDPR) bestaat sinds 2018, maar er komen elk jaar nieuwe interpretaties bij. Voor een gemiddelde MKB-website komen de verplichtingen neer op 4 essentiële eisen:

  • Een privacyverklaring online, toegankelijk via een duidelijke link in de footer.
  • Een cookie-banner met accept/reject keuze, niet alleen een “OK”-knop.
  • Geen analytics zonder consent, Google Analytics, Meta Pixel en vergelijkbare tools mogen pas laden ná toestemming.
  • Bewaartermijnen voor persoonsgegevens, je moet vastleggen hoe lang je welke data bewaart en waarom.

Klinkt overzichtelijk, en dat is het ook. De meeste MKB-ondernemers schrikken van de wet, maar in de praktijk zijn deze 4 punten goed in een dagdeel te regelen.

Cookie-banner: meer dan een pop-up

Sinds 2024 is Google’s Consent Mode V2 verplicht voor sites die advertising of analytics gebruiken. Een geldige cookie-banner moet drie keuzes bieden:

  • Accept all, alle cookies aan
  • Reject all, alleen functionele cookies
  • Customize, per categorie keuzes maken (analytics, marketing, functioneel)

Een banner met alleen een “OK”-knop is niet meer geldig. Ook pre-checked vinkjes (waar consent al standaard “ja” staat) zijn expliciet verboden door het Hof van Justitie. De keuze moet actief en geïnformeerd zijn, de bezoeker moet zelf het vinkje aanzetten.

In de praktijk gebruiken we tools als Cookiebot, Complianz of CookieYes om dit netjes te regelen. Kost €0-€15 per maand afhankelijk van het verkeer. Zo’n banner zetten wij standaard goed bij elke website die we laten maken, zodat je er zelf geen omkijken naar hebt.

Heb ik een verwerkersovereenkomst nodig?

Ja, als een externe partij namens jou persoonsgegevens verwerkt, heb je een verwerkersovereenkomst (VWO) nodig. Dat klinkt zwaarder dan het is: het is een standaarddocument dat de meeste leveranciers kant-en-klaar aanbieden. In de praktijk teken je er al snel een paar zonder dat je het doorhebt.

Voorbeelden van partijen waarmee je vrijwel zeker een verwerkersovereenkomst hebt:

  • Je hostingpartij, daar staan de gegevens van je bezoekers fysiek opgeslagen.
  • Je e-mailmarketing-tool (Mailchimp, Laposta, ActiveCampagne), die verwerkt de adressen van je inschrijvers.
  • Google, voor Analytics en Ads accepteer je de verwerkersvoorwaarden binnen je account.
  • Je formulier- of CRM-software, alles waar contactgegevens binnenkomen.

Het kost weinig moeite om dit op orde te krijgen: vraag bij elke leverancier even naar hun VWO en bewaar de getekende versies op één plek. Bouw je later een nieuwe site of koppel je nieuwe tools? Houd dan bij wie welke data ziet. In ons artikel over website beheren: zelf of uitbesteden lees je waarom dit soort administratie vaak het eerste is dat blijft liggen.

Privacyverklaring: wat hoort erin?

Een geldige privacyverklaring is geen 12 pagina’s juridisch jargon, wel een aantal verplichte onderdelen:

  • Welke gegevens je verzamelt (naam, e-mail, IP, gedrag op de site)
  • Het doel van de verwerking (klantcontact, marketing, statistiek)
  • De rechtsgrondslag (toestemming, contract, gerechtvaardigd belang)
  • De bewaartermijnen per type gegeven
  • De rechten van de betrokkene (inzage, correctie, verwijdering, dataportabiliteit)
  • Contactgegevens van jou en, indien van toepassing, de AVG-functionaris (FG)

De meeste MKB-bedrijven hoeven geen Functionaris voor Gegevensbescherming aan te wijzen, tenzij je grootschalig bijzondere persoonsgegevens verwerkt (zorg, juridische sector, e.d.).

De rechten van bezoekers, die ze hebben en jij moet honoreren

Je bezoekers hebben onder de AVG een set rechten die jij moet kunnen waarmaken:

  • Recht op inzage, welke gegevens heb je over hen?
  • Recht om vergeten te worden, gegevens verwijderen op verzoek
  • Recht op dataportabiliteit, een export in een machine-leesbaar formaat
  • Recht om bezwaar te maken tegen verwerking

Reageren moet binnen 4 weken. In de praktijk krijgt een gemiddeld MKB-bedrijf misschien 1-2 zulke verzoeken per jaar, maar de procedure moet wel paraat zijn. Een eenvoudig e-mailprotocol volstaat meestal.

Doel en grondslag: waarom verzamel je iets eigenlijk?

Elke keer dat je gegevens verzamelt, moet je een doel én een grondslag hebben. Het doel is simpel de vraag “waarom heb ik dit nodig?”, de grondslag is de juridische reden dat het mág. Verzamel dus nooit gegevens “omdat het handig kan zijn”, verzamel alleen wat je echt gebruikt. Dat heet dataminimalisatie en is meteen het makkelijkste principe om te volgen.

De vier grondslagen die je als MKB’er het vaakst tegenkomt:

  • Toestemming, bezoeker zegt actief ja (nieuwsbrief, marketingcookies).
  • Uitvoering van een overeenkomst, je hebt het nodig om te leveren (factuuradres, leveradres).
  • Wettelijke verplichting, bijvoorbeeld het bewaren van facturen voor de Belastingdienst.
  • Gerechtvaardigd belang, bijvoorbeeld basale beveiliging tegen misbruik van een formulier.

Een contactformulier op een goed gebouwde site verzamelt precies genoeg en niet meer. Dat sluit aan bij wat we beschrijven in conversiegericht webdesign: minder velden, meer vertrouwen en dus ook minder privacy-gedoe.

Wat is verplicht en wat is nice-to-have?

Verplicht zijn de basis vier (privacyverklaring, geldige cookiebanner, consent vóór analytics, bewaartermijnen) plus een verwerkersovereenkomst per externe partij. Daar ontkom je niet aan. De rest is verstandig maar niet wettelijk afgedwongen.

Nice-to-have, maar geen wettelijke must voor de gemiddelde MKB-site:

  • Een apart cookiebeleid náást je privacyverklaring (mag samen, mag los).
  • Een geautomatiseerd verwerkingsregister, voor kleine bedrijven volstaat vaak een simpel overzicht in een document.
  • Een Functionaris voor Gegevensbescherming, tenzij je grootschalig bijzondere gegevens verwerkt.
  • Een formele datalek-procedure op papier; voor MKB volstaat meestal een afspraak wie je belt als er iets misgaat.

Praktische AVG-checklist voor je website

Loop deze lijst af en je hebt het belangrijkste afgedekt. Streef naar “alles afgevinkt”, pas dan ben je echt compliant:

  • Privacyverklaring online en gelinkt in de footer
  • Cookiebanner met accept / reject / customize (geen kale “OK”-knop)
  • Analytics- en marketingcookies laden pas ná toestemming
  • Geen vooraf aangevinkte vinkjes op formulieren of in de banner
  • Bewaartermijnen vastgelegd per type gegeven
  • Verwerkersovereenkomst getekend met hosting, e-mailtool en andere leveranciers
  • Per formulier een helder doel en grondslag (en niet meer velden dan nodig)
  • Procedure paraat voor inzage-, correctie- en verwijderverzoeken (reageren binnen 4 weken)
  • SSL-certificaat actief (https) zodat ingevulde gegevens versleuteld verzonden worden

Wil je dit niet zelf uitzoeken? Bij een nieuwe site nemen we de eerste zes punten standaard mee. Bekijk wat een website laten maken inhoudt of plan een GDPR-check van je huidige site.

Veelgestelde vragen over AVG en cookies

Mag ik Google Analytics nog gebruiken?

Ja, maar alleen na toestemming. Zolang Analytics pas laadt nadat de bezoeker via de cookiebanner “accept” of “analytics aan” heeft gekozen, zit je goed. Anonimiseer waar mogelijk en zet de verwerkersvoorwaarden in je Google-account aan.

Heeft mijn kleine bedrijf echt een privacyverklaring nodig?

Ja, zodra je via je website ook maar één persoonsgegeven verwerkt, en een contactformulier of e-mailadres is al een persoonsgegeven. De omvang van je bedrijf maakt voor deze verplichting niet uit.

Geldt dit ook voor een eenvoudige one-pager zonder formulier?

Deels. Heb je geen formulier, geen analytics en geen marketingcookies, dan heb je in theorie geen banner nodig. Zodra je íéts meet of mensen iets laat invullen, gelden de regels hierboven wél.

Let op: dit artikel geeft algemene, praktische informatie en is nadrukkelijk geen juridisch advies. Twijfel je over jouw specifieke situatie? Raadpleeg dan een jurist of de Autoriteit Persoonsgegevens.

Wat als je het niet regelt?

De Autoriteit Persoonsgegevens (AP) kan boetes opleggen tot €20 miljoen of 4% van de wereldwijde jaaromzet, de hoogste van beide. Dat klinkt heftig, en dat is het ook: in de praktijk treffen de mega-boetes vooral grote tech-bedrijven (Meta, Google, TikTok).

Voor MKB-ondernemers is de kans op een onaangekondigd onderzoek klein, maar bij klachten van bezoekers kan de AP wel degelijk een onderzoek starten. De meest voorkomende uitkomst voor MKB is een waarschuwing met een hersteltermijn, maar als je daarna nog steeds niets regelt, volgen er boetes van enkele duizenden tot tienduizenden euro’s.

Naast het juridische risico is er nog een tweede reden om het netjes te regelen: bezoekers letten er steeds meer op. Een rommelige cookie-banner of een ontbrekende privacyverklaring straalt amateurisme uit.

Bij ClickCurve regelen we cookie-banner en privacy-pagina standaard mee bij elke nieuwe site. Geen losse fixie achteraf, gewoon vanaf dag één compliant. Plan een gesprek voor een GDPR-check van je huidige site.

Lees verder