Je hebt WooCommerce geïnstalleerd, een contactformulier via Contact Form 7 en een cookiebanner via een gratis plugin. Je privacyverklaring vermeldt dat je contactformulieren gebruikt en cookies plaatst. Maar wat gebeurt er precies met het IP-adres dat WooCommerce opslaat bij elke bestelling, of met de toestemmingslogboeken die je cookieplugin bijhoudt en doorstaat naar een server buiten Europa? Als die verwerkingen niet in je privacyverklaring staan, ben je juridisch kwetsbaar, ook als je er nooit bewust over hebt nagedacht. Dit artikel loopt plugin voor plugin door wat er werkelijk met persoonsgegevens gebeurt en geeft je direct bruikbare teksten die je in je eigen verklaring kunt plakken.
Waarom plugins afzonderlijk in je privacyverklaring moeten staan
De AVG verplicht je om mensen te informeren over alle verwerkingen van persoonsgegevens, inclusief welke partijen daarbij betrokken zijn. Een plugin die data doorstuurt naar een externe server is juridisch gezien een verwerker of zelfs een zelfstandige verwerkingsverantwoordelijke. Als jij daar niets over vertelt in je privacyverklaring, voldoe je niet aan de informatieplicht uit artikel 13 AVG. De Autoriteit Persoonsgegevens kan daarvoor handhaven, maar belangrijker: bezoekers hebben het recht te weten wat er met hun gegevens gebeurt.
In vijf minuten checken welke plugins persoonsgegevens aanraken
WordPress heeft een ingebouwde privacytool die veel beheerders over het hoofd zien. Ga naar Instellingen, dan Privacy, en klik op “Hulpmiddelen voor privacybeleid”. Goed nieuws: plugins die AVG-bewust zijn ontwikkeld, voegen hier automatisch een tekstsuggestie toe. Slecht nieuws: veel populaire plugins doen dat niet, of hun suggestie is onvolledig. Gebruik deze tool als vertrekpunt, niet als eindpunt. Controleer daarna handmatig de plugins in de lijst hieronder.
WooCommerce
WooCommerce verwerkt de meeste persoonsgegevens van alle veelgebruikte plugins: naam, adres, woonplaats, e-mailadres, telefoonnummer, IP-adres bij bestelling, betaalhistorie en eventueel verlanglijstjes. De rechtsgrond voor de verwerking van bestelgegevens is de uitvoering van de overeenkomst (artikel 6 lid 1 sub b AVG). Voor het bewaren van factuurgegevens geldt bovendien een wettelijke bewaarplicht van zeven jaar (fiscale wetgeving).
Gebruik deze paragraaf in je privacyverklaring:
“Voor het verwerken van bestellingen gebruiken wij WooCommerce. Wij slaan hiervoor uw naam, adres, e-mailadres, telefoonnummer, IP-adres en bestelgeschiedenis op. De rechtsgrond is de uitvoering van de overeenkomst. Factuurgegevens bewaren wij zeven jaar op grond van onze wettelijke bewaarplicht. Overige bestelgegevens worden maximaal twee jaar na afronding van de bestelling verwijderd, tenzij u een actief account heeft.”
Contact Form 7, Gravity Forms en WPForms
Contact Form 7 slaat zelf geen formulierinzendingen op in je database. Maar zodra je de aanvullende plugin Flamingo installeert, bewaar je alle berichten inclusief naam, e-mailadres en IP-adres wél lokaal. Hetzelfde geldt als je een externe SMTP-plugin gebruikt: die stuurt je berichten via een derde server en die partij verwerkt dus ook persoonsgegevens.
Gravity Forms en WPForms slaan inzendingen standaard wél op in de database. De rechtsgrond voor contactformulieren is doorgaans gerechtvaardigd belang (jij hebt er belang bij om vragen te kunnen beantwoorden) of toestemming als je expliciet opt-in vraagt.
Tekst voor je privacyverklaring bij gebruik van Flamingo of een formulierplugin met opslag:
“Berichten die u via ons contactformulier stuurt, slaan wij op in onze database. Wij bewaren uw naam, e-mailadres en de inhoud van uw bericht. De rechtsgrond is ons gerechtvaardigd belang om uw vraag te kunnen beantwoorden. Wij verwijderen deze gegevens uiterlijk één jaar na het laatste contact.”
Jetpack
Jetpack is een van de meest onderschatte dataverzamelaars in WordPress. De plugin stuurt gegevens door naar de servers van Automattic in de Verenigde Staten. Dat is een doorgifte buiten de EER, die je verplicht te vermelden. Verschillende modules verwerken verschillende gegevens:
- Stats: IP-adressen en paginabezoeken van bezoekers, rechtsgrond gerechtvaardigd belang.
- Protect: IP-adressen van loginpogingen ter bescherming tegen brute force aanvallen, rechtsgrond gerechtvaardigd belang.
- Subscribe: e-mailadressen van abonnees, rechtsgrond toestemming.
Tekst voor je privacyverklaring:
“Wij gebruiken Jetpack van Automattic Inc. (VS). Afhankelijk van de actieve modules worden bezoekersstatistieken (inclusief IP-adres), loginpogingen en e-mailadressen van abonnees verwerkt. Automattic verwerkt deze gegevens op servers in de Verenigde Staten. De doorgifte buiten de EER vindt plaats op basis van de standaard contractbepalingen (SCCs) van de Europese Commissie. Automattic is onze verwerker; wij hebben hiervoor een verwerkersovereenkomst gesloten.”
Yoast SEO
Yoast SEO zelf verzamelt nauwelijks persoonsgegevens van bezoekers. Toch zijn er twee aandachtspunten. Ten eerste: als je auteurspagina’s ingeschakeld hebt, worden namen van redacteuren verwerkt in schema-markup die openbaar zichtbaar is in de broncode. Ten tweede: de koppeling met Google Search Console deelt zoekdata met Google. Beide zijn het vermelden waard in je verklaring, maar dan beknopt. Één zin volstaat: vermeld dat auteursnamen in gestructureerde data worden opgenomen en dat je geanonimiseerde zoekdata deelt met Google via Search Console.
Analytische en marketingplugins
Voor MonsterInsights (Google Analytics koppeling), Facebook Pixel plugins en Hotjar integraties geldt één helder principe: de rechtsgrond is altijd toestemming, afgedwongen via een functionerende cookiebanner. Zonder expliciete toestemming mag je deze tools niet laden. Voor Google Analytics en Facebook ben je verplicht een verwerkersovereenkomst te sluiten; bij Google gaat dat via je Google-accountinstellingen, bij Meta via hun Data Processing Terms.
De standaardzin die voor al deze categorie geldt:
“Wij gebruiken [naam tool] om bezoekersgedrag te analyseren en/of gepersonaliseerde advertenties te tonen. Deze tool wordt alleen geladen na uw toestemming via onze cookiebanner. [Naam leverancier] verwerkt gegevens als verwerker namens ons; wij hebben hiervoor een verwerkersovereenkomst gesloten.”
Lidmaatschaps- en loginplugins
Plugins zoals MemberPress en WooCommerce Memberships verwerken meer gevoelige gegevens dan een gewone webshop: gedetailleerde profieldata, lidmaatschapsgeschiedenis en betaalgegevens. Bijzonder aandachtspunt: het recht op vergetelheid. Als een lid zijn account opzegt, moet je zijn gegevens verwijderen, tenzij een wettelijke bewaarplicht geldt (zoals de zeven jaar voor facturen). Vermeld in je privacyverklaring expliciet hoe lang je gegevens bewaart na opzegging en hoe iemand verwijdering kan aanvragen.
Cookieconsentplugins
Plugins zoals Complianz, CookieYes en Cookie Notice worden gebruikt om toestemming te registreren, maar ze verwerken daarvoor zelf ook persoonsgegevens: je IP-adres en een tijdstempel van je toestemming. Dat is nodig om toestemming te kunnen bewijzen, maar het betekent wel dat ook deze plugins in je privacyverklaring thuishoren.
Eén zin volstaat: “Om uw cookietoestemming bij te houden gebruiken wij [naam plugin]. Deze plugin slaat uw toestemming op samen met een geanonimiseerd IP-adres en tijdstempel. De rechtsgrond is ons gerechtvaardigd belang om te kunnen aantonen dat wij uw toestemming correct hebben verkregen.”
Verwerkersovereenkomsten: voor welke plugins heb je er een nodig?
Een verwerkersovereenkomst is verplicht zodra een externe partij persoonsgegevens verwerkt namens jou. In dit overzicht geldt dat voor Jetpack/Automattic, Google Analytics, Facebook Pixel en Hotjar. Voor WooCommerce (als Automattic-product) geldt hetzelfde. De overeenkomsten vind je hier:
- Automattic (Jetpack en WooCommerce.com): automattic.com/automattic-data-processing-agreement
- Google Analytics: in je Google-accountinstellingen onder Gegevensbescherming
- Meta/Facebook: facebook.com/legal/terms/dataprocessing
Biedt een pluginleverancier geen verwerkersovereenkomst aan? Dan heb je twee opties: de plugin niet gebruiken, of documenteren waarom je er toch voor kiest en hoe je de risico’s beperkt. In de praktijk is het eerste advies het veiligste.
Je privacyverklaring actueel houden na plugin-updates of -wissels
Een privacyverklaring is geen document dat je eenmalig opstelt en vergeet. Stel jezelf bij elke major plugin-update drie vragen: verwerkt deze plugin nu andere of aanvullende gegevens? Is de leverancier veranderd of zijn er nieuwe subverwerkers? Is de doorgifte naar derde landen gewijzigd? Voer je een nieuwe plugin in, stel dan dezelfde vragen vóór de installatie. Verwijder je een plugin, schrap dan ook de bijbehorende paragraaf uit je privacyverklaring. Een verouderde verklaring die verwijst naar plugins die je niet meer gebruikt, wekt onterecht vertrouwen en is evengoed een overtreding van de informatieplicht.
Elke plugin die persoonsgegevens aanraakt, verdient een eigen paragraaf in je privacyverklaring: welke gegevens worden verwerkt, op welke rechtsgrond en hoe lang ze bewaard blijven. Dat is het. Neem de teksten uit dit artikel als basis, pas ze aan op jouw situatie en controleer bij elke nieuwe plugin die je installeert of er een verwerking bijkomt. Twijfel je of je verklaring compleet is, volg dan het stappenplan om je privacyverklaring correct op te stellen.
Klaar om jouw privacy policy te maken?
Gebruik onze gratis generator en heb in 3 minuten een juridisch correcte privacy policy op maat.
Start de generator - gratis