De AVG is sinds 2018 van kracht, maar de handhaving is flink veranderd. De Autoriteit Persoonsgegevens is overgestapt van voorlichting naar boetes, en de zaken die bedrijven nu bereiken zijn niet exotisch. Het gaat om cookiebalken, onduidelijke privacyverklaringen en gegevens die veel langer worden bewaard dan nodig.
Dit artikel behandelt wat in 2026 werkelijk geldt voor een normale Nederlandse bedrijfswebsite, waar de toezichthouder naar kijkt en hoe je een site in orde brengt zonder een juridische afdeling in te huren.
De Nederlandse laag bovenop de AVG
Twee dingen verrassen ondernemers regelmatig.
Ten eerste: de Europese GDPR heet in Nederland de AVG, de Algemene Verordening Gegevensbescherming. De eisen zijn in de praktijk die van de GDPR, maar de Nederlandse uitleg en handhaving komen van de Autoriteit Persoonsgegevens, en haar gepubliceerde standpunten doen ertoe.
Ten tweede: cookies vallen niet alleen onder de AVG, maar ook onder artikel 11.7a van de Telecommunicatiewet. Dat artikel is de reden dat je toestemming nodig hebt voordat je niet-noodzakelijke cookies plaatst, en het geldt ongeacht of de cookie persoonsgegevens verwerkt.
Cookiebalken: waar de meeste sites de fout in gaan
Cookietoestemming is de meest voorkomende compliancefout, juist omdat zoveel bedrijven jaren geleden een balk installeerden en aannamen dat de zaak daarmee geregeld was. De verwachtingen van de toezichthouder zijn sindsdien aangescherpt.
Een correcte cookiebalk moet in 2026 aan meerdere voorwaarden tegelijk voldoen:
- Weigeren moet net zo makkelijk zijn als accepteren. Een opvallende knop “Alles accepteren” naast een vage link “Voorkeuren beheren” is het meest genoemde probleem. Weigeren moet één klik zijn, met dezelfde zichtbaarheid.
- Niets niet-noodzakelijks wordt geladen vóór toestemming. Veel balken zijn decoratief: het analyticsscript is al geladen tegen de tijd dat de bezoeker de vraag ziet. Dit is de fout die het makkelijkst te ontdekken en het moeilijkst te verdedigen is.
- Toestemming is specifiek. Bezoekers moeten analytics kunnen accepteren en tegelijk marketing kunnen weigeren, in plaats van één alles-of-nietsschakelaar voorgeschoteld te krijgen.
- Toestemming kan worden ingetrokken. Er moet een manier zijn om later van gedachten te veranderen die net zo toegankelijk is als de oorspronkelijke balk.
- Geen vooraf aangevinkte vakjes en geen impliciete toestemming. “Door verder te surfen gaat u akkoord” is al jaren niet meer geldig.
Zo controleer je je eigen site: open hem in een privévenster van je browser, weiger alle cookies en bekijk daarna welke cookies je browser heeft opgeslagen. Staat er iets anders dan strikt noodzakelijke cookies, dan is je balk decoratief.
Websiteformulieren en grondslag
Elk formulier dat een naam, e-mailadres of telefoonnummer verzamelt, verwerkt persoonsgegevens, en daar heb je een grondslag voor nodig.
Voor een contact- of offerteformulier is die grondslag meestal gerechtvaardigd belang of stappen voorafgaand aan een overeenkomst. Je hebt geen toestemmingsvakje nodig om iemand te antwoorden die je een vraag stelde. Er een toevoegen is een veelvoorkomende en onschuldige vergissing, maar niet de eis die mensen veronderstellen.
Wat je wél nodig hebt, is aparte toestemming voor alles wat verder gaat dan het beantwoorden van de aanvraag. Iemand op je nieuwsbrief zetten omdat hij een offerte aanvroeg, is niet toegestaan. Daar is een eigen, niet-aangevinkt vakje met eigen duidelijke bewoording voor nodig.
Je moet mensen ook op het moment van verzamelen vertellen wat er met hun gegevens gebeurt. Een korte regel naast het formulier met een link naar je privacyverklaring is voldoende.
Wat je privacyverklaring werkelijk moet zeggen
Een privacyverklaring is geen formaliteit, en die van een concurrent kopiëren is een slecht idee, omdat die hun verwerking beschrijft in plaats van de jouwe. Minimaal moet erin staan:
- Wie je bent, met echte contactgegevens en je KVK-nummer
- Welke persoonsgegevens je verzamelt, concreet benoemd
- Waarom je ze verzamelt en de grondslag voor elk doel
- Wie ze nog meer ontvangt: hosting, e-mail, analytics, betaalproviders
- Of gegevens de EU verlaten, en welke waarborgen gelden
- Hoe lang je ze bewaart, met echte termijnen in plaats van “zolang als nodig”
- De rechten van de bezoeker, en hoe die uit te oefenen
- Het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens
Schrijf het in gewone taal. Een verklaring die technisch compleet maar onbegrijpelijk is, voldoet niet aan de transparantie-eis, en de toezichthouder heeft dat herhaaldelijk gezegd.
Verwerkers, en de overeenkomsten die je waarschijnlijk mist
Iedereen die namens jou persoonsgegevens verwerkt is een verwerker, en met elk van hen heb je een verwerkersovereenkomst nodig. Bij een typische mkb-website staan op die lijst je hostingprovider, je e-maildienst, je analyticstool, je nieuwsbriefplatform, je betaalprovider en je webbureau.
De meeste gerenommeerde leveranciers publiceren een standaardovereenkomst die je in hun dashboard kunt accepteren. Het werk zit niet in het onderhandelen, maar in het weten welke je hebt. Maak een lijst van elke dienst die klantgegevens raakt en controleer ze een voor een. Bedrijven zijn regelmatig verrast door wat er op die lijst staat.
Doorgifte van gegevens buiten de EU
Hier gaan veel verder zorgvuldige websites stilletjes de fout in, meestal via ingesloten content.
Lettertypen laden van een externe dienst stuurt het IP-adres van je bezoeker naar die aanbieder. Een videospeler, kaart of socialmediafeed insluiten doet hetzelfde, en plaatst meestal ook cookies. Een Duitse rechterlijke uitspraak over extern geladen lettertypen maakte dit concreet, en de redenering geldt in de hele EU.
De oplossing is eenvoudig: host lettertypen op je eigen server en laad ingesloten content van derden pas nadat de bezoeker toestemming heeft gegeven voor de betreffende categorie. Onze eigen site gebruikt precies om deze reden zelf gehoste lettertypen.
Bewaartermijnen: de eis waar niemand blij van wordt
Je mag persoonsgegevens niet eindeloos bewaren omdat ze ooit nog van pas kunnen komen. Elke categorie heeft een vastgestelde termijn nodig en een manier om ze daadwerkelijk te verwijderen.
Redelijke uitgangspunten voor een dienstverlener: offerteaanvragen die niet tot een opdracht leidden, twee jaar; klantgegevens, zeven jaar waar de Nederlandse belastingwet dat vereist; nieuwsbriefabonnees, tot ze zich afmelden plus een korte overgangsperiode; websiteanalytics, zesentwintig maanden of korter.
Het belangrijkste is dat het verwijderen ook echt gebeurt. Een bewaarbeleid dat alleen in de privacyverklaring bestaat, is erger dan geen beleid, omdat het een regel vastlegt die je zichtbaar overtreedt.
Veelgestelde vragen
Wij zijn een klein bedrijf. Geldt dit echt voor ons?
Ja. De AVG kent geen uitzondering voor kleine bedrijven. De bedrijfsgrootte beïnvloedt sommige administratieve verplichtingen, maar de kernvereisten rond toestemming, transparantie en grondslag gelden voor een bedrijf van twee personen precies zoals voor een multinational.
Wat zijn de realistische gevolgen als je het negeert?
De boetes uit de krantenkoppen zijn voor ernstige gevallen, maar dat is niet de gebruikelijke uitkomst. Wat er werkelijk gebeurt: een klacht van een bezoeker of concurrent, gevolgd door vragen van de toezichthouder, gevolgd door een periode van tijdrovend en duur herstelwerk. Daarnaast zijn er de commerciële kosten: zakelijke klanten vragen steeds vaker naar gegevensverwerking tijdens de inkoop, en een zwak antwoord kost contracten.
Hebben we een functionaris gegevensbescherming nodig?
De meeste kleine en middelgrote bedrijven niet. Een FG is verplicht als je een overheidsorganisatie bent, als je kernactiviteit grootschalige systematische monitoring omvat of als je op grote schaal bijzondere categorieën gegevens verwerkt. Een normale dienstverlener met een website en een klantenbestand valt daar meestal buiten.
Kan ons webbureau dit voor ons regelen?
Een bureau kan de technische kant goed inrichten: een echt correct toestemmingsmechanisme, zelf gehoste lettertypen, embeds achter toestemming, veilige formulieren, EU-hosting. Wat een bureau niet kan, is je bewaartermijnen bepalen of juridisch advies over jouw specifieke verwerking vervangen. Wij bouwen het technische fundament correct en zeggen je duidelijk waar je een jurist nodig hebt.
Een praktisch startpunt
Je hoeft niet alles tegelijk op te lossen. In volgorde van impact: repareer de cookiebalk zodat weigeren niet-noodzakelijke cookies echt blokkeert, herschrijf de privacyverklaring zodat die beschrijft wat je werkelijk doet, inventariseer je verwerkers en verzamel de overeenkomsten, verwijder embeds van derden die vóór toestemming laden, en leg je bewaartermijnen vast.
Elke website die we bouwen bevat standaard een AVG-fundament, niet als extra. Je ziet wat dat omvat op onze pagina over zakelijke websites, lees onze eigen privacyverklaring en cookiebeleid als werkende voorbeelden, of vraag ons om te bekijken waar je huidige site staat.
Dit artikel is algemene informatie, geen juridisch advies. Raadpleeg voor vragen over jouw specifieke verwerking een in privacyrecht gespecialiseerde jurist.