Wetgeving & privacy
AVG-checklist voor je website: wat is verplicht? (2026)
Team Abonnement.Website · 14 augustus 2026 · 7 min leestijd
De AVG (in het Engels de GDPR) bestaat inmiddels jaren, maar veel ondernemers hebben nog steeds geen sluitend beeld van wat er precies verplicht is op hun website. En dat terwijl vrijwel elke website persoonsgegevens verwerkt: al bij een simpel contactformulier of een bezoekersstatistiek gelden de regels. In dit artikel lopen we de acht verplichte punten één voor één door, zodat je precies weet welke stappen je moet zetten. De checklist geldt zowel voor Nederlandse als voor Belgische ondernemers.
1. Een correcte cookiebanner
Een cookiebanner is verplicht zodra je website niet-noodzakelijke cookies plaatst, en die banner moet vooraf toestemming vragen. Concreet betekent dit dat tracking- en marketingcookies pas geladen mogen worden nadat de bezoeker actief op "accepteren" heeft geklikt. Een banner met alleen een "OK"-knop, of eentje die cookies al plaatst voordat je klikt, voldoet niet. De bezoeker moet net zo eenvoudig kunnen weigeren als accepteren, en je moet de gegeven toestemming kunnen aantonen. Alleen strikt noodzakelijke cookies (bijvoorbeeld voor de winkelwagen) mogen zonder toestemming. Hoe je dit goed inricht, lees je in onze gids over een AVG-proof cookiebanner.
2. Een volledige privacyverklaring
Elke website die persoonsgegevens verwerkt moet een privacyverklaring hebben die duidelijk en toegankelijk is. In die verklaring leg je uit welke gegevens je verzamelt, waarom, hoe lang je ze bewaart en met wie je ze deelt. Ook vermeld je de rechten van de bezoeker — inzage, correctie en verwijdering — en je contactgegevens als verwerkingsverantwoordelijke. De privacyverklaring moet vanaf elke pagina bereikbaar zijn, meestal via een link in de footer. Schrijf hem in begrijpelijke taal: een onleesbaar juridisch document voldoet niet aan de eis van transparantie.
3. Een verwerkingsregister
Een verwerkingsregister is een intern overzicht van alle verwerkingen van persoonsgegevens binnen je organisatie, en het is voor de meeste ondernemers verplicht. In het register noteer je onder meer welke gegevens je verwerkt, met welk doel, op welke rechtsgrond, hoe lang je ze bewaart en welke beveiligingsmaatregelen je neemt. Het hoeft niet openbaar te zijn, maar je moet het wel kunnen tonen als de toezichthouder erom vraagt. Ondernemingen met minder dan 250 medewerkers zijn onder voorwaarden vrijgesteld, maar in de praktijk vervalt die vrijstelling zodra je structureel gegevens verwerkt — en dat doet vrijwel elke website. Houd het register daarom gewoon bij.
4. SSL-versleuteling (https)
De AVG eist "passende technische maatregelen", en voor een website die persoonsgegevens verwerkt is SSL-versleuteling daarvan de absolute basis: zonder https reizen gegevens onbeveiligd over het internet. Je herkent een beveiligde verbinding aan het "https" in de adresbalk en het slotje in de browser. Een geldig SSL-certificaat zorgt ervoor dat ingevulde gegevens versleuteld worden verstuurd, zodat ze niet onderweg kunnen worden onderschept. Zonder SSL voldoe je niet aan de eis van "passende technische maatregelen" uit de AVG, en bovendien waarschuwen browsers bezoekers voor een onveilige site. Bij ons zit een geldig SSL-certificaat standaard in het abonnement inbegrepen.
5. Beveiligde formulieren
Elk formulier waarmee je persoonsgegevens verzamelt, moet beveiligd zijn en mag niet meer gegevens vragen dan strikt nodig. Dat begint bij een https-verbinding (zie het vorige punt), maar er is meer. Vraag alleen de gegevens die je echt nodig hebt — het beginsel van dataminimalisatie. Voeg een korte verwijzing naar je privacyverklaring toe bij het formulier, zodat bezoekers weten wat er met hun gegevens gebeurt. Zorg dat ingevulde gegevens veilig worden opgeslagen of doorgestuurd, en beveilig het formulier tegen misbruik en spam, bijvoorbeeld met een captcha of spamfilter.
6. Dataretentie: niet langer bewaren dan nodig
De AVG verplicht je om persoonsgegevens niet langer te bewaren dan noodzakelijk is voor het doel waarvoor je ze verzamelde. Er staat geen vaste termijn in de wet: je bepaalt zelf een redelijke bewaartermijn per soort gegeven en legt die vast in je privacyverklaring en verwerkingsregister. Een offerteaanvraag die nergens toe leidt, hoef je niet jaren te bewaren; facturen ken je vanwege de fiscale bewaarplicht juist een langere termijn toe (in Nederland zeven jaar). Ruim gegevens die je niet meer nodig hebt periodiek op. Zo beperk je meteen de schade als er ooit een datalek optreedt.
7. Verwerkersovereenkomsten met leveranciers
Zodra een externe partij persoonsgegevens voor jou verwerkt, ben je verplicht om met die partij een verwerkersovereenkomst af te sluiten. Denk aan je hostingpartij, je e-mailmarketingtool, je boekhoudpakket of je nieuwsbriefsoftware — allemaal partijen die namens jou gegevens verwerken. In de verwerkersovereenkomst leg je vast wat ze wel en niet met de gegevens mogen doen, hoe ze die beveiligen en wat er bij een datalek gebeurt. Zonder zo'n overeenkomst ben je in overtreding, ook al doet de leverancier zelf niets fout. Controleer ook of gegevens buiten de Europese Economische Ruimte worden opgeslagen, want daarvoor gelden extra voorwaarden.
8. Een datalekprocedure
Je bent verplicht om een procedure klaar te hebben voor het geval er een datalek optreedt, want een lek moet je binnen 72 uur bij de toezichthouder melden. Een datalek is elke situatie waarin persoonsgegevens verloren gaan of in verkeerde handen komen — van een gehackte server tot een verkeerd geadresseerde e-mail. In je procedure leg je vast hoe je een lek herkent, wie je waarschuwt en hoe je de melding doet. Bij een hoog risico voor de betrokkenen moet je hen ook zelf informeren. Houd daarnaast een intern datalekregister bij, ook van incidenten die je niet hoeft te melden.
Zorg dat je website compliant blijft
AVG-compliance is geen eenmalige klus maar iets wat je actueel moet houden, want zowel je website als de regels veranderen. Doorloop de acht punten uit deze checklist, en herhaal die controle bij elke grote wijziging aan je site. Voeg je een nieuwe tool of een nieuw formulier toe, ga dan na of je privacyverklaring, cookiebanner en verwerkingsovereenkomsten nog kloppen. Bij ons zit een compliant cookiebanner via ConsentEase standaard in het abonnement, en houden we het technische onderhoud en SSL voor je bij — zodat je aan de basis van de AVG voldoet zonder er zelf omkijken naar te hebben.
Een website die aan de AVG voldoet, zonder gedoe
In ons abonnement van €69/maand zitten SSL, een compliant cookiebanner (ConsentEase) en doorlopend onderhoud inbegrepen. Zo blijf je zorgeloos compliant.
Bekijk de prijzen