Wetgeving & privacy
Privacyverklaring schrijven voor je website: wat moet erin? (2026)
Team Abonnement.Website · 14 augustus 2026 · 6 min leestijd
Zodra je website persoonsgegevens verwerkt — en dat gebeurt vrijwel altijd, denk aan een contactformulier, nieuwsbrief of analytics — ben je onder de AVG verplicht om je bezoekers hierover te informeren. Dat doe je met een privacyverklaring: een duidelijk document waarin je uitlegt wat je met welke gegevens doet en waarom. In dit artikel lopen we de negen verplichte onderdelen langs, zodat je precies weet wat erin moet staan.
1. Wie je bent: identiteit en contactgegevens
Begin met wie de gegevens verwerkt: de naam van je onderneming, je vestigingsadres en contactgegevens. Bezoekers moeten weten wie er verantwoordelijk is voor hun gegevens en hoe ze je kunnen bereiken. Vermeld daarom je (bedrijfs)naam, adres, een e-mailadres en eventueel je KvK-nummer (NL) of ondernemingsnummer (BE). Heb je een functionaris voor gegevensbescherming (FG/DPO) aangesteld, dan noem je ook diens contactgegevens. Voor de meeste kleine ondernemers is een FG niet verplicht, maar een helder aanspreekpunt is het altijd.
2. Welke persoonsgegevens je verzamelt
Beschrijf concreet welke categorieën persoonsgegevens je verwerkt, in plaats van een vage verzamelterm. Wees specifiek: gaat het om naam en e-mailadres uit een contactformulier, om een IP-adres via je statistiekentool, of om betaalgegevens bij een bestelling? Noem elke categorie afzonderlijk. Verzamel je bijzondere persoonsgegevens (zoals gezondheids- of religieuze gegevens), dan gelden strengere regels en moet je dat expliciet vermelden. Een handig uitgangspunt: verwerk alleen wat je echt nodig hebt (dataminimalisatie), dan wordt deze lijst vanzelf overzichtelijker.
3. Waarom je gegevens verwerkt (en op welke rechtsgrond)
Leg per doel uit waarom je gegevens verwerkt en op welke van de zes AVG-rechtsgronden je dat baseert. Elke verwerking heeft een doel én een geldige rechtsgrond nodig. De AVG kent er zes: toestemming, uitvoering van een overeenkomst, wettelijke verplichting, vitaal belang, algemeen belang en gerechtvaardigd belang. Voor een contactformulier is dat vaak toestemming of gerechtvaardigd belang; voor een webshopbestelling de uitvoering van de overeenkomst; voor het bewaren van facturen een wettelijke verplichting. Koppel elk doel duidelijk aan de bijbehorende grondslag.
4. Hoe lang je gegevens bewaart
Vermeld hoe lang je elke categorie gegevens bewaart, of op basis van welk criterium je die termijn bepaalt. De AVG staat niet toe dat je gegevens onbeperkt bewaart: je houdt ze niet langer dan nodig voor het doel. Soms is de termijn wettelijk vastgelegd — administratie en facturen bewaar je bijvoorbeeld zeven jaar (fiscale bewaarplicht in NL en BE). Voor andere gegevens noem je een concrete termijn (bijvoorbeeld "contactformulieren worden na 12 maanden verwijderd") of een helder criterium wanneer je exacte data niet vooraf kunt vaststellen.
5. Met wie je gegevens deelt
Benoem met welke derde partijen je gegevens deelt en waarom, van hostingpartij tot nieuwsbrieftool. In de praktijk deel je bijna altijd gegevens met externe dienstverleners: je hostingprovider, je e-mailmarketingtool, je betaaldienst of je boekhoudsoftware. Partijen die gegevens puur in jouw opdracht verwerken (zoals je hostingpartij of nieuwsbriefsoftware) zijn verwerkers, en met hen sluit je een verwerkersovereenkomst; betaal- en boekhouddiensten zijn vaak (mede) zelf verwerkingsverantwoordelijke, en dan geldt die plicht niet. Noem in je privacyverklaring de categorieën ontvangers (bijvoorbeeld "onze hostingpartij" en "onze nieuwsbriefsoftware") en waarom je gegevens met hen deelt. Je hoeft niet elke leverancier bij naam te noemen, maar transparantie over de soorten partijen is wél verplicht.
6. Hoe je gegevens beveiligt
Beschrijf op hoofdlijnen welke technische en organisatorische maatregelen je neemt om gegevens te beschermen. Je hoeft je beveiliging niet tot in detail bloot te leggen — dat zou zelfs onverstandig zijn — maar je geeft bezoekers wel het vertrouwen dat je hun gegevens serieus neemt. Denk aan een SSL-certificaat (het slotje in de browser), versleutelde verbindingen, beperkte toegang tot gegevens en regelmatige updates en back-ups. Bij een website op abonnement zitten SSL, beveiliging en onderhoud standaard inbegrepen, zodat deze basis altijd op orde is.
7. Welke rechten bezoekers hebben
Informeer bezoekers over hun AVG-rechten en hoe ze die kunnen uitoefenen. Onder de AVG hebben mensen een reeks rechten: inzage in hun gegevens, correctie, verwijdering ("recht om vergeten te worden"), beperking van de verwerking, overdraagbaarheid van gegevens en het recht om bezwaar te maken. Verwerk je op basis van toestemming, dan mogen ze die ook altijd weer intrekken. Leg kort uit hoe iemand een verzoek indient (meestal via een e-mailadres) en dat je daar in principe binnen een maand op reageert.
8. Doorgifte buiten de EU
Geef aan of je persoonsgegevens buiten de Europese Economische Ruimte verwerkt, en zo ja, met welke waarborgen. Gebruik je tools of servers buiten de EER — bijvoorbeeld Amerikaanse analytics- of marketingdiensten — dan verlaten gegevens mogelijk de EU. Dat mag, maar alleen met passende waarborgen, zoals het EU-US Data Privacy Framework of standaardcontractbepalingen (SCC's) van de Europese Commissie. Vermeld in je privacyverklaring óf er doorgifte plaatsvindt en op welke basis. Werk je uitsluitend met Europese leveranciers, dan kun je dat juist als geruststelling opnemen.
9. Het recht om een klacht in te dienen
Wijs bezoekers op hun recht om een klacht in te dienen bij de nationale toezichthouder. Wie vindt dat je onzorgvuldig met zijn gegevens omgaat, mag een klacht indienen bij de privacytoezichthouder. In Nederland is dat de Autoriteit Persoonsgegevens (AP), in België de Gegevensbeschermingsautoriteit (GBA). Noem de juiste instantie afhankelijk van waar je bezoekers zich bevinden, of vermeld ze allebei als je in beide landen actief bent. Dit onderdeel wordt vaak vergeten, terwijl het expliciet verplicht is.
Kort samengevat
Een privacyverklaring hoeft geen juridisch monster te zijn: als je deze negen onderdelen helder en in gewone taal beschrijft, voldoe je aan de kern van de AVG. Zet het document op een vaste, makkelijk vindbare plek — bijvoorbeeld in de footer — en houd het actueel wanneer je nieuwe tools of verwerkingen toevoegt. Wil je zeker weten dat je website ook op andere privacypunten in orde is, loop dan onze AVG-checklist voor websites door.
Een website die privacyproof is opgeleverd
Bij ons zit een compliant cookiebanner (ConsentEase), SSL en onderhoud standaard in het abonnement van €69/maand. Alles inbegrepen, geen opstartkosten, binnen 10 werkdagen live.
Bekijk de prijzen