Je hebt een privacyverklaring op je webshop gezet, een cookiebanner geïnstalleerd en een verwerkersovereenkomst met Shopify of WooCommerce ergens in een map opgeslagen. Toch is de kans groot dat je webshop op dit moment klantdata verwerkt op manieren die niet kloppen met de AVG. Niet omdat je onzorgvuldig bent, maar omdat beide platforms standaard instaan voor het draaien van een webshop, niet voor jouw compliance. De verantwoordelijkheid voor wat er met klantdata gebeurt, ligt bij jou als verwerkingsverantwoordelijke. Dit artikel loopt stap voor stap door wat er standaard openstaat, wat je zelf moet dichtzetten, en hoe je dat praktisch aanpakt.

De stille AVG-gaten die je platform achterlaat

Voordat je ook maar één instelling aanraakt, is het goed om te weten waar de pijnpunten zitten. Bij de meeste Nederlandse webshops die wij langslopen zijn dit de terugkerende missers:

  • Er is geen cookie-toestemming ingesteld vóór het laden van tracking- en marketingscripts.
  • Er ontbreekt een verwerkersovereenkomst met de hostingpartij, de e-mailmarketingtool of de chatwidget-leverancier.
  • Het platform verzamelt zelf data voor eigen doeleinden, en de webshophouder denkt dat dit onder zijn eigen privacyverklaring valt.
  • Er is geen procedure voor inzage- en verwijderingsverzoeken van klanten.
  • Internationale doorgifte naar de VS of Canada staat nergens gedocumenteerd.

Deze problemen ontstaan niet door onwil, maar doordat platforms bewust een grens trekken: zij regelen hun eigen juridische positie, niet die van jou.

Rol-splitsing begrijpen: wie is verantwoordelijk voor wat

De AVG maakt onderscheid tussen de verwerkingsverantwoordelijke (jij, als webshophouder) en de verwerker (het platform dat data verwerkt in opdracht van jou). Maar het is ingewikkelder dan dat.

Shopify verwerkt bestellingsdata namens jou als verwerker. Maar Shopify gebruikt diezelfde data ook voor fraudedetectie en productverbetering, en is daarvoor zélf verwerkingsverantwoordelijke. Dat staat in de kleine letters van hun servicevoorwaarden, niet in de marketingfolders. Hetzelfde geldt voor Automattic, het bedrijf achter WordPress en WooCommerce.com: zij verzamelen gebruiksdata voor eigen doeleinden via de WooCommerce-plugin.

Voor een Nederlandse webshop die AVG Shopify WooCommerce webshop-compliance serieus neemt, betekent dit concreet: je hebt niet één juridische relatie met je platform, maar meerdere. En voor de verwerkersrelatie heb je een verwerkersovereenkomst nodig.

Shopify versus WooCommerce: wat het platform regelt en wat niet

Onderdeel Shopify WooCommerce
Verwerkersovereenkomst (DPA) Standaard beschikbaar via shopify.com/legal Aparte DPA’s nodig: Automattic, hostingpartij en elke plugin afzonderlijk
Cookiebanner Ingebouwd, maar standaard niet AVG-conform geconfigureerd Niet ingebouwd, vereist aparte plugin zoals Complianz of CookieYes
Klantdata exporteren/wissen Ingebouwde tools in admin-paneel Gedeeltelijk ingebouwd via WordPress-privacytools, maar plugins vallen erbuiten
Internationale doorgifte Servers in Canada en VS, SCCs van toepassing Afhankelijk van hostingkeuze en Automattic-servers in de VS
Eigen dataverzameling door platform Shopify Analytics en Shopify Pay verzamelen eigen data WooCommerce.com usage tracking actief tenzij uitgeschakeld

Stap 1: breng je verwerkersstroom in kaart

Maak een lijst van alle diensten die klantdata ontvangen. Denk verder dan het platform zelf. Een doorsnee Nederlandse webshop heeft al snel tien tot vijftien externe partijen die persoonsgegevens verwerken: Mollie of Stripe voor betalingen, Mailchimp of Klaviyo voor e-mailmarketing, Google Analytics of Hotjar voor gedragsdata, een chatwidget van Intercom of Tidio, een retourportaal, een reviewtool.

Schrijf per dienst op welke data er naartoe gaat, op welke rechtsgrond dat gebeurt, en of er een verwerkersovereenkomst is. Dat is de basis van je verwerkingsregister.

Stap 2: sluit verwerkersovereenkomsten af met de juiste partijen

Shopify biedt een standaard DPA aan die je kunt accepteren via je accountinstellingen. Doe dat als je dat nog niet hebt gedaan. Voor WooCommerce heb je minimaal drie aparte DPA’s nodig: met Automattic (voor de plugin), met je hostingpartij (zoals Kinsta, WP Engine of een Nederlandse hoster), en met elke plugin-leverancier die persoonsgegevens verwerkt.

Grote partijen als Mollie, Mailchimp en Google hebben standaard DPA-formulieren op hun website. Kleinere partijen bieden dat soms niet aan. Als een leverancier weigert een verwerkersovereenkomst te sluiten, is dat een serieus signaal. Je kunt dan kiezen voor een alternatief dat dat wel doet, of de situatie documenteren als geaccepteerd risico met een onderbouwing waarom je toch voor deze partij kiest.

Stap 3: configureer je cookieconsent conform AP-vereisten

De AP is duidelijk: toestemming voor niet-functionele cookies moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn. Dat betekent dat cookies niet geladen mogen worden vóór toestemming, dat weigeren even makkelijk moet zijn als accepteren, en dat er geen vooraf aangevinkte vakjes mogen zijn.

Bij Shopify gebruik je de ingebouwde cookiebanner via Online Store en Preferences. Let op: de standaardinstelling blokkeert scripts nog niet automatisch. Je moet dit koppelen aan je thema-instellingen en checken of third-party scripts pas laden na toestemming.

Bij WooCommerce raden we Complianz aan. Dit is een Nederlandse plugin die specifiek is ontwikkeld voor AVG en ePrivacy, en die automatisch cookies scant en scripts blokkeert op basis van de gegeven toestemming. Zet in Complianz de modus in op ‘optin’ voor alle niet-functionele cookies, en controleer of WooCommerce-sessiecookies correct zijn geclassificeerd als functioneel.

Stap 4: schakel de eigen dataverzameling van je platform uit

Shopify Analytics verzamelt bezoekersdata voor Shopify’s eigen productontwikkeling. Dat is geen verwerking namens jou, maar een eigen verwerking door Shopify. Je kunt dit niet volledig uitzetten, maar je moet er wel over informeren in je privacyverklaring en in je cookiebanner.

Bij WooCommerce ga je naar WooCommerce, Settings, Advanced, WooCommerce.com en zet je usage tracking uit. Dit staat standaard aan en stuurt gepseudonimiseerde data naar Automattic. Functioneel is het voor jou nutteloos. Zet het uit.

Stap 5: richt inzage en verwijdering operationeel in

In Shopify vind je klantdata via het klantenoverzicht. Je kunt gegevens exporteren als CSV en een klant anonimiseren via de optie ‘Erase personal data’ in het klantprofiel. Let op: bestellingsdata blijft bewaard vanwege fiscale bewaarplicht. Dat moet je in je privacyverklaring uitleggen.

In WordPress ga je naar Tools, Export Personal Data en Tools, Erase Personal Data. Dit werkt voor WordPress-kerndata, maar niet automatisch voor data die je plugins afzonderlijk opslaan. Controleer bij elke plugin of er een eigen verwijderfunctie is of dat je handmatig in de database moet ingrijpen. Dat laatste is een risico dat je wilt documenteren.

Stel intern een procedure in: wie handelt een inzageverzoek af, binnen welke termijn (maximaal één maand), en waar leg je het verzoek en de afhandeling vast.

Stap 6: leg internationale doorgifte vast

Shopify heeft servers in Canada en de VS. Voor doorgifte naar Canada geldt een adequaatheidsbesluit, maar de VS-situatie vereist Standard Contractual Clauses (SCCs). Shopify neemt SCCs op in hun DPA. Jij hoeft ze niet apart te ondertekenen, maar je moet de doorgifte wel benoemen in je verwerkingsregister en privacyverklaring.

Bij WooCommerce geldt hetzelfde voor Automattic. Controleer bij je hostingkeuze of servers in de EU staan. Een Nederlandse hoster als TransIP of een Europese cloudprovider reduceert je doorgifterisico aanzienlijk.

Het verwerkingsregister: minimale structuur voor webshops

De AP kan bij een controle je verwerkingsregister opvragen. De minimale velden die je per verwerking moet bijhouden zijn:

  • Naam van de verwerking (bijvoorbeeld ‘verwerking bestelgegevens voor orderafhandeling’)
  • Doel van de verwerking
  • Categorie betrokkenen en persoonsgegevens
  • Ontvangers, inclusief verwerkers en sub-verwerkers
  • Bewaartermijn
  • Technische en organisatorische beveiligingsmaatregelen
  • Of er sprake is van internationale doorgifte en welke safeguard van toepassing is

Een spreadsheet is voldoende. Je hoeft geen dure software aan te schaffen.

Wanneer je platform je tegenwerkt in plaats van helpt

Soms is een instelling of plugin structureel niet AVG-proof te maken. Signalen dat dit het geval is: de leverancier weigert een DPA, data gaat naar servers buiten de EU zonder SCCs, of de plugin laadt third-party scripts die je niet kunt blokkeren.

Maak dan een keuze. Vervang de plugin als er een goed alternatief is. Documenteer het als geaccepteerd risico als vervangen niet realistisch is, met een schriftelijke onderbouwing waarom je toch kiest voor deze oplossing en welke mitigerende maatregelen je neemt. Dat toont de AP dat je bewust hebt nagedacht, ook al is de uitkomst niet perfect.

Shopify en WooCommerce regelen jouw AVG-compliance niet. Ze bieden tools en contracten, maar de keuzes over datastromen, tracking, cookietoestemming en doorgifte moet jij zelf maken en vastleggen. De zes stappen hierboven geven je een concrete basis om mee te beginnen. Heb je al een privacyverklaring staan, maar weet je niet zeker of die aansluit bij wat je in jouw webshop daadwerkelijk hebt ingesteld? Gebruik de generator op deze site om een verklaring op te stellen die past bij jouw specifieke situatie.