Je hebt net een contactformulier op je website gezet en denkt: moet ik daar nu ook een privacyverklaring bij? Of je hebt er al een staan, maar weet eigenlijk niet of die klopt voor jouw situatie. Dit zijn precies de vragen die wij het vaakst krijgen van websitebeheerders, bloggers en kleine ondernemers. In dit artikel geef ik je directe antwoorden op de tien vragen die je waarschijnlijk al een tijdje met je meedraagt.
V1: Heb ik écht een privacyverklaring nodig, ook als mijn site maar een contactformulier heeft?
Ja. Zonder uitzondering. Zodra iemand via jouw website een naam, e-mailadres of telefoonnummer achterlaat, verwerk jij persoonsgegevens. De AVG verplicht je dan om die persoon vooraf te informeren: wat doe jij met zijn gegevens, hoe lang bewaar je ze, en bij wie kun je terecht met vragen? Een contactformulier is daarvoor ruim voldoende om de verplichting te activeren. Zelfs als je het formulier nooit actief gebruikt en de mail rechtstreeks in je inbox belandt, geldt de regel.
V2: Geldt dit ook voor een hobbywebsite of eenmanszaak, of alleen voor grote bedrijven?
De AVG maakt geen onderscheid op basis van bedrijfsgrootte of omzet. Een hobbyrunner die via zijn blogje een nieuwsbrief verstuurt, valt onder dezelfde regels als een multinational. Het enige echte verschil is dat grote organisaties met meer dan 250 medewerkers extra verplichtingen hebben, zoals een verwerkingsregister bijhouden. Als ZZP’er of hobbyist heb je die extra verplichting niet, maar de privacyverklaring is gewoon verplicht.
V3: Wat moet er minimaal in staan?
Vergeet het juridische lijstje even. Denk functioneel: een bezoeker wil weten wie jij bent, wat je met zijn gegevens doet, waarom je dat doet, en hoelang je ze bewaart. Vertaald naar de praktijk betekent dit:
- Jouw naam en contactgegevens (als verwerkingsverantwoordelijke)
- Welke gegevens je verzamelt, bijvoorbeeld naam, e-mail, IP-adres
- Waarvoor je die gegevens gebruikt, en op welke juridische grondslag
- Hoe lang je ze bewaart
- Of je ze deelt met anderen, zoals een e-mailmarketingdienst of hostingpartij
- Welke rechten de bezoeker heeft, zoals inzage of verwijdering
- Hoe iemand een klacht kan indienen bij de Autoriteit Persoonsgegevens
Elk onderdeel heeft een praktisch doel: transparantie. Het gaat er niet om dat het er juridisch indrukwekkend uitziet, maar dat de lezer het begrijpt.
V4: Mag ik een gratis template van internet kopiëren en invullen?
Dat hangt ervan af. Een generieke template kopiëren zonder die aan te passen aan jouw situatie is problematisch, want zo’n document klopt dan simpelweg niet. Als jij geen webshop hebt maar de template wel over betalingsgegevens spreekt, of als er tools in staan die jij helemaal niet gebruikt, dan informeer je bezoekers onjuist. Dat is slechter dan helemaal niets.
Gebruik een template als vertrekpunt, maar pas hem concreet aan op jouw website. Welke tools gebruik jij? Welke gegevens vraag jij op? Een generator die je door de vragen heen leidt is daarom betrouwbaarder dan een tekstbestand dat je van een willekeurige site hebt geplukt.
V5: Hoe vaak moet ik mijn privacyverklaring updaten, en wat triggert een verplichte update?
Er is geen vaste updatefrequentie, maar er zijn concrete situaties die een update noodzakelijk maken. Denk aan het moment dat je een nieuwe tool installeert die data verzamelt, zoals een chatbot of een nieuwe analyticsoplossing. Of als je een nieuwsbrief gaat versturen terwijl je dat eerder niet deed. Ook een verandering in je bedrijfsvorm of contactgegevens vraagt om een aanpassing.
Een goede vuistregel: controleer je privacyverklaring elke keer dat je iets wezenlijks aan je website verandert. Voeg altijd onderaan de verklaring een datum toe van de laatste wijziging, zodat bezoekers weten hoe actueel het document is.
V6: Waar op je website moet de verklaring staan, en hoe vindbaar is ‘vindbaar genoeg’?
De AVG zegt dat de privacyverklaring gemakkelijk toegankelijk moet zijn. In de praktijk betekent dat een vaste link in de footer van elke pagina. Dat is de standaard die toezichthouders verwachten en die bezoekers herkennen. Daarnaast moet de link ook direct zichtbaar zijn op het punt waar iemand gegevens achterlaat, dus naast je contactformulier of inschrijfformulier voor de nieuwsbrief.
Begraven in een uitklapmenu of alleen te vinden via de sitemap is niet genoeg. Zorg dat iemand hem in twee klikken kan vinden, zonder te hoeven zoeken.
V7: Wat doe ik als een bezoeker inzage, correctie of verwijdering van zijn gegevens vraagt?
Dit wordt een verzoek tot uitoefening van privacyrechten genoemd. Hier is hoe je dat aanpakt:
Stap 1. Ontvang het verzoek en bevestig de ontvangst zo snel mogelijk, bij voorkeur binnen twee of drie dagen.
Stap 2. Verifieer wie de persoon is. Je hoeft niet op goed vertrouwen te handelen; vraag om identificatie als dat redelijk is, maar vraag nooit meer dan nodig.
Stap 3. Behandel het verzoek. Je hebt in principe één maand de tijd. Bij een inzageverzoek stuur je een overzicht van de gegevens die je hebt. Bij een correctieverzoek pas je de gegevens aan. Bij een verwijderingsverzoek verwijder je ze, tenzij je een wettelijke plicht hebt om ze te bewaren, zoals een factuur voor de belastingdienst.
Stap 4. Communiceer de uitkomst schriftelijk, dus per e-mail, zodat jij een bewijs hebt van je reactie.
Kun je het verzoek niet of niet volledig inwilligen? Leg dan uit waarom, en wijs de persoon op zijn recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens.
V8: Moet ik ook Google Analytics of andere trackingtools vermelden?
Ja, absoluut. Google Analytics plaatst cookies en verwerkt gegevens over het gedrag van je bezoekers, inclusief hun IP-adres. Dat zijn persoonsgegevens. Je bent verplicht om in je privacyverklaring te vermelden welke tools je gebruikt, wat ze verzamelen, en of die data naar het buitenland gaat, zoals naar servers in de Verenigde Staten.
Hetzelfde geldt voor Meta Pixel, LinkedIn Insight Tag, Hotjar, of welke andere trackingtool dan ook. Als je hem installeert, moet je hem vermelden. En voor de meeste van dit soort tools heb je ook een cookiebanner nodig waarmee bezoekers toestemming geven voordat de tracking start.
V9: Wat zijn de echte risico’s als je privacyverklaring niet klopt of ontbreekt?
Er zijn drie soorten risico die in de praktijk optreden. De Autoriteit Persoonsgegevens kan een boete opleggen. Voor kleinere overtredingen gaat het vaak om waarschuwingen of een last onder dwangsom, maar bij structurele of ernstige overtredingen kunnen de bedragen fors oplopen. Kleine organisaties krijgen doorgaans geen boetes van miljoenen, maar ook een boete van een paar duizend euro is voor een ZZP’er een serieuze klap.
Verder kunnen concurrenten, consumenten of brancheorganisaties een melding doen bij de toezichthouder. Dat kost je tijd en stress, ongeacht de uitkomst. En dan is er nog reputatieschade. Als iemand ontdekt dat jij zijn gegevens verwerkt zonder hem daar fatsoenlijk over te informeren, deelt hij dat. Online en in zijn netwerk. Dat is moeilijk te repareren.
V10: Mijn site is in het Nederlands maar ik heb ook buitenlandse bezoekers. Welke privacywetgeving geldt dan?
De AVG geldt voor jou als Nederlandse website-eigenaar, ongeacht waar je bezoekers vandaan komen. Zit jij in Nederland en richt je je op Nederlandse gebruikers? Dan is de AVG van toepassing en ben je klaar. Je hoeft je niet aan de privacywetgeving van elke individuele bezoeker te houden.
Er is één uitzondering die relevant kan zijn: als je je specifiek richt op bezoekers uit Californië met een commercieel aanbod, raak je mogelijk ook aan de CCPA. Maar voor de gemiddelde Nederlandse website met wat buitenlandse lezers is dit niet aan de orde. Houd je aan de AVG en je zit goed.
Drie dingen die je vandaag nog aanpakt
Geen samenvatting, maar een concrete prioritering. Dit doe je nu:
Controleer als eerste of je privacyverklaring er überhaupt is en of hij klopt met wat je daadwerkelijk doet op je site. Ontbreekt hij of is hij een generieke kopie zonder aanpassingen? Maak er vandaag een die echt bij jouw website past.
Controleer als tweede of de link in je footer zichtbaar staat en of die ook verschijnt naast elk formulier waarop iemand gegevens achterlaat. Zo niet, pas dat dan nu aan. Het kost je vijf minuten.
Controleer als derde of alle tools die je gebruikt, van Google Analytics tot contactformulier-plugins, ook daadwerkelijk in je privacyverklaring worden genoemd. Ontbreekt er één? Voeg hem toe en update de datum van de laatste wijziging.
De meeste vragen over privacyverklaringen komen neer op drie dingen: ben je verplicht er een te hebben, wat moet erin staan, en hoe zorg je dat het klopt zonder er dagenlang in te verdwalen. Die antwoorden heb je nu. De drie stappen die hierboven worden beschreven helpen je om het concreet te maken, in plaats van de privacyverklaring nog langer voor je uit te schuiven.
Klaar om jouw privacy policy te maken?
Gebruik onze gratis generator en heb in 3 minuten een juridisch correcte privacy policy op maat.
Start de generator - gratis