Je hebt Hotjar of Microsoft Clarity op je website staan, en ergens in je privacyverklaring staat waarschijnlijk iets over “analytische cookies” of “het verbeteren van de gebruikerservaring”. Maar dekt die zin ook sessie-opnames, muisbewegingen en heatmaps? Voor de meeste website-eigenaren is het antwoord: niet echt. In dit stappenplan zie je wat je concreet moet vermelden, hoe je de juiste verwerkingsgrondslag kiest en hoe je privacyverklaring aansluit op je cookiebanner.

Stap 1: Stel vast welke gegevens jouw heatmaptool feitelijk verzamelt

Voordat je ook maar één zin schrijft, moet je weten wat de tool daadwerkelijk registreert. Dat klinkt voor de hand liggend, maar veel website-eigenaren kopiëren een standaardtekst zonder dit te controleren. Hotjar en Microsoft Clarity verzamelen allebei meer dan alleen klikpatronen.

Typische gegevens die deze tools registreren zijn: IP-adressen (soms geanonimiseerd, soms niet), muisbewegingen en scrollgedrag, sessie-opnames van individuele bezoekers, apparaat- en browsergegevens, en soms ook formulierinvoer als je maskering niet goed is ingesteld. Dat laatste is een veelgemaakte fout: Clarity heeft standaard een functie die tekstvelden opneemt. Controleer in je dashboard dus altijd of gevoelige velden zoals e-mailadressen en wachtwoorden zijn gemaskeerd.

Log in je tool in en kijk bij de privacyinstellingen. Noteer precies welke categorieën gegevens actief zijn. Dit bepaalt alles wat daarna komt.

Stap 2: Kies de juiste verwerkingsgrondslag

De AVG verplicht je om voor elke verwerking een grondslag te kiezen. Voor heatmaptools zijn er twee kandidaten: toestemming (artikel 6 lid 1 sub a) en gerechtvaardigd belang (artikel 6 lid 1 sub f). Mijn advies is duidelijk: kies voor toestemming, zeker als je sessie-opnames gebruikt.

Bij sessie-opnames leg je feitelijk het gedrag van individuele bezoekers vast op beeldniveau. De Europese toezichthouders zijn hier consistent over: dit is ingrijpend genoeg om toestemming te vereisen. Een beroep op gerechtvaardigd belang is bij sessie-opnames juridisch wankel, omdat de belangen van de bezoeker al snel zwaarder wegen bij een balanstest.

Gebruik je de tool uitsluitend voor geaggregeerde heatmaps zonder sessie-opnames en zonder IP-koppeling? Dan is een gerechtvaardigd belang verdedigbaar, maar je moet die afweging dan wel schriftelijk vastleggen en je privacyverklaring moet die redenering beknopt uitleggen. In de praktijk is toestemming vragen eenvoudiger en minder risicovol.

Stap 3: Controleer de derde-landentransfer

Hotjar is gevestigd in Malta en valt daarmee binnen de EU, maar de data kan via Hotjar’s infrastructuur naar servers buiten de EER worden doorgegeven, waaronder de VS. Microsoft Clarity verwerkt data in de VS via Microsoft Azure. Dit is een derde-landentransfer die je in je privacyverklaring moet benoemen.

Controleer voor jouw tool welke waarborgen van toepassing zijn. Voor Microsoft Clarity is dit doorgaans het EU-VS Data Privacy Framework, aangevuld met de Standard Contractual Clauses (SCC’s). Hotjar verwijst in haar eigen documentatie naar vergelijkbare mechanismen. Kijk op de privacypagina van de provider zelf voor de actuele stand van zaken en noteer welk mechanisme je vermeldt.

Gebruik je een Europees alternatief zoals Matomo (zelf gehost) of Mouseflow met EU-dataopslag? Dan vervalt de derde-landentransfer en hoef je dit onderdeel niet op te nemen. Dat scheelt een alinea in je privacyverklaring en een potentieel risico.

Stap 4: Schrijf de verplichte privacyverklaringsparagraaf

De AVG vereist dat je zeven elementen opneemt als je persoonsgegevens verwerkt via een derde partij. Hieronder zie je hoe je dat toepast op heatmaptools, met invulbare voorbeeldteksten.

Vereist element Voorbeeld Hotjar Voorbeeld Microsoft Clarity
Naam en doel van de verwerking Wij gebruiken Hotjar om het gebruiksgedrag op onze website te analyseren via heatmaps en sessie-opnames. Wij gebruiken Microsoft Clarity voor gedragsanalyse, waaronder klikpatronen en sessie-opnames.
Verwerkingsgrondslag Toestemming (art. 6 lid 1 sub a AVG), gegeven via onze cookiebanner. Toestemming (art. 6 lid 1 sub a AVG), gegeven via onze cookiebanner.
Verzamelde gegevens IP-adres (geanonimiseerd), muispaden, klikgedrag, apparaat- en browsergegevens, sessie-opnames. IP-adres, muispaden, scrollgedrag, sessie-opnames, apparaatgegevens.
Bewaartermijn Hotjar bewaart data standaard 365 dagen. Wij hebben dit teruggebracht naar [X] dagen. Microsoft Clarity bewaart data 30 dagen.
Ontvangers / derde partij Hotjar Ltd., Valletta, Malta. Microsoft Corporation, Redmond, VS.
Derde-landentransfer Data kan buiten de EER worden verwerkt. Hotjar gebruikt Standard Contractual Clauses als waarborg. Data wordt verwerkt in de VS op basis van het EU-VS Data Privacy Framework en SCC’s.
Rechten van betrokkenen Je kunt je toestemming op elk moment intrekken via onze cookiebanner of via [link naar opt-out Hotjar]. Je kunt je toestemming intrekken via onze cookiebanner. Microsoft biedt een opt-out op [link].

Kopieer de relevante kolom, pas de vetgedrukte variabelen aan op jouw situatie en plak de tekst als aparte paragraaf in je privacyverklaring onder een kopje zoals ‘Analyse en gedragsmetingen’.

Stap 5: Koppel de privacyverklaring aan je cookiebanner

Een veelgemaakte fout: de cookiebanner laadt het Hotjar- of Clarity-script al voordat de bezoeker toestemming heeft gegeven. Dat is een directe AVG-overtreding als je toestemming als grondslag gebruikt.

Zorg dat het script pas wordt geladen ná expliciete toestemming. In de meeste cookiebanner-tools (Cookiebot, CookieYes, Complianz) stel je dit in door het script te categoriseren als ‘analytisch’ of ‘marketing’, afhankelijk van de tool. Controleer na instelling via je browserinspector of het script inderdaad blokkeert bij een geweigerd cookiescherm.

Voeg in je cookiebanner een directe link op naar de relevante paragraaf in je privacyverklaring. Bezoekers moeten voor toestemming kunnen lezen wat ze accepteren. Die koppeling maakt de toestemming ook juridisch aantoonbaar geïnformeerd.

Stap 6: Leg de verwerkersovereenkomst vast

Is de toolprovider een verwerker of een (mede-)verwerkingsverantwoordelijke? Hotjar positioneert zichzelf als verwerker en biedt een Data Processing Agreement (DPA) aan via hun dashboard. Microsoft Clarity doet dat eveneens via de Microsoft-voorwaarden.

Sluit deze DPA altijd af, ook als je een gratis plan gebruikt. Zonder ondertekende DPA heb je geen verwerkersovereenkomst en ontbreekt een wettelijk vereiste schakel. Bij Hotjar doe je dit onder Account Settings, bij Microsoft Clarity via de Microsoft-portaal of de algemene servicevoorwaarden die je bij aanmelding accepteert. Bewaar een bevestiging of kopie van de voorwaarden die op het moment van gebruik golden.

Stap 7: Documenteer in je verwerkingsregister

Als je organisatie meer dan 250 medewerkers heeft, ben je verplicht een verwerkingsregister bij te houden. Maar ook als kleinere ondernemer of ZZP’er is het slim om dit te doen, want bij een controle door de Autoriteit Persoonsgegevens verwacht je dit te kunnen overleggen.

Voeg voor je heatmaptool een rij toe met de volgende velden: naam van de verwerking, doel, categorie betrokkenen (websitebezoekers), categorieën gegevens, ontvangers, derde-landentransfer en bewaartermijn. Een ingevuld voorbeeld voor Hotjar ziet er zo uit: ‘Gedragsanalyse websitebezoekers via Hotjar, doel: verbetering gebruikerservaring, betrokkenen: anonieme websitebezoekers, gegevens: muispaden, klikgedrag, sessie-opnames, IP (geanonimiseerd), ontvanger: Hotjar Ltd. (Malta), derde-landentransfer: SCC’s, bewaartermijn: 180 dagen.’

Stap 8: Periodieke controle en revisiedatum

Privacyverklaringen verouderen sneller dan je denkt. Hotjar voegde de afgelopen jaren meerdere nieuwe functies toe, waaronder AI-gestuurde samenvatting van sessies. Elke nieuwe functie kan nieuwe gegevensverzameling betekenen.

Plan daarom elk half jaar een kort controlemomenten in je agenda. Controleer de release notes van je toolprovider, vergelijk de actuele dataverwerkingsdocumentatie met wat in je privacyverklaring staat, en pas eventueel de bewaartermijnen of gegevenscategorieën aan. Zet een herzieningsdatum onderaan je privacyverklaring, zodat bezoekers en jijzelf weten wanneer de laatste controle plaatsvond.

Controleer eerst wat de tool precies verzamelt, kies daarna de juiste grondslag (bij sessie-opnames is dat bijna altijd toestemming) en houd je verwerkingsregister actueel. De zeven elementen uit stap 4 geven je een invulbare structuur die je direct kunt gebruiken. Heb je nog geen privacyverklaring of wil je de bestaande bijwerken? Volg het stappenplan voor het maken van een privacyverklaring inclusief de juiste paragraaf voor heatmap-tools.