Uw website als privacy-risico
Uw website is vaak het eerste contactpunt met klanten — en tegelijk een van de grootste bronnen van privacy-risico's. Contactformulieren, analytics, cookies, third-party scripts: elk element kan een AVG-overtreding opleveren als het niet correct is geconfigureerd.
Deze checklist helpt u systematisch uw website door te lichten op AVG-compliance. Gebruik hem als uitgangspunt voor een interne audit of als voorbereiding op een externe controle door de Autoriteit Persoonsgegevens (AP).
1. Privacyverklaring
- Aanwezig en vindbaar — link in footer op elke pagina
- In het Nederlands — begrijpelijk voor uw doelgroep
- Actueel — aangepast zodra verwerkingen veranderen; geen vaste AVG-termijn van twaalf maanden
- Verwerkingsdoelen — alle doelen waarvoor u gegevens verzamelt
- Rechtsgronden — per verwerkingsdoel de juiste rechtsgrondslag
- Bewaartermijnen — per categorie gegevens
- Rechten betrokkenen — inzage, correctie, verwijdering, overdraagbaarheid, bezwaar
- Contactgegevens — van uw organisatie en eventuele Functionaris Gegevensbescherming
- Klachtrecht — verwijzing naar de Autoriteit Persoonsgegevens
- Derden en verwerkers — welke partijen ontvangen gegevens
2. Cookies en tracking
- Cookie-audit uitgevoerd — alle cookies geïnventariseerd en gecategoriseerd
- Functionele cookies — alleen vrijgesteld als ze noodzakelijk zijn voor de gevraagde dienst
- Analytische cookies — toets beperkte privacy-impact en de daadwerkelijk toepasselijke uitzondering; IP-afscherming alleen is onvoldoende
- Marketing cookies — pas actief na expliciete toestemming
- Cookiebanner — conform AP-richtlijnen (weigeren even makkelijk als accepteren)
- Geen pre-ticked boxes — cookies standaard uit
- Consent opgeslagen — met timestamp en bewijs
- Toestemming intrekbaar — optie op elke pagina beschikbaar
- Third-party scripts — pas geladen na consent (Google Ads, Meta Pixel, etc.)
3. Formulieren
- Minimale dataverzameling — alleen gegevens vragen die noodzakelijk zijn
- Doel vermeld — waarvoor worden de gegevens gebruikt?
- Opt-in voor marketing — apart, niet vooraf aangevinkt
- Link naar privacyverklaring — bij elk formulier
- Bevestigingsmail — gebruik zo nodig een bevestiging als bewijs van toestemming; geen algemene AVG-plicht
- Veilige verzending — formulierdata via HTTPS
- Spam-bescherming — reCAPTCHA of alternatief (let op: reCAPTCHA v3 plaatst tracking cookies)
4. Beveiliging
- SSL/TLS-certificaat — geldig en correct geconfigureerd
- HTTPS enforced — HTTP-naar-HTTPS redirect actief
- Security headers — HSTS, CSP, X-Frame-Options, X-Content-Type-Options
- Software up-to-date — CMS, plugins, frameworks gepatched
- Sterke wachtwoorden — beleid voor beheeraccounts
- MFA — multi-factor authenticatie voor admin-panelen
- Back-ups — regelmatig en getest
- Firewall — WAF actief tegen veelvoorkomende aanvallen
5. Derde partijen
- Inventarisatie — lijst van alle third-party services die data ontvangen
- Verwerkersovereenkomsten — met partijen die voor u als verwerker optreden; niet iedere ontvanger is verwerker
- Doorgifte buiten EU — adequaatheidsbesluit of SCC's aanwezig
- Subverwerkers — in kaart gebracht en goedgekeurd
Veelvoorkomende derde partijen op websites:
| Service | Type gegevens | Aandachtspunt |
|---|---|---|
| Google Analytics | Bezoekgedrag, IP-adres | Toestemming of aantoonbare uitzondering, rollen en doorgiften afzonderlijk toetsen |
| Google Fonts | IP-adres bezoeker | Werkelijke gegevensdoorgifte en rechtsgrondslag toetsen |
| YouTube embeds | IP-adres, cookies | Privacy-enhanced mode gebruiken |
| Social media widgets | Uitgebreide tracking | Laden na consent |
| Chatbots | Gespreksinhoud | Verwerkersovereenkomst + bewaartermijn |
| CDN (Cloudflare) | IP-adres, metadata | Verwerkersovereenkomst aanwezig |
6. Rechten van betrokkenen
- Inzageverzoeken — procedure om binnen 1 maand te reageren
- Recht op verwijdering — mogelijkheid om gegevens te wissen
- Recht op correctie — mogelijkheid om gegevens te corrigeren
- Dataportabiliteit — export in machine-leesbaar format
- Recht van bezwaar — procedure voor bezwaar tegen verwerking
- Contactmogelijkheid — duidelijk e-mailadres of formulier voor privacy-verzoeken
7. E-mailmarketing
- Opt-in bewijs — voor elke ontvanger gedocumenteerd
- Uitschrijflink — in elke e-mail, werkend
- Afzender identificeerbaar — bedrijfsnaam en contactgegevens
- Geen pre-checked opt-in — bij aanmelding of aankoop
- Verwerkersovereenkomst — met e-mailmarketingplatform
8. E-commerce specifiek
Als u producten of diensten online verkoopt:
- Bestelgegevens — bewaartermijn vaststellen per document en toepasselijke fiscale plicht
- Betaalgegevens — niet zelf opslaan (gebruik PSP als Mollie, Stripe)
- Account verwijderen — klanten moeten account kunnen opheffen
- Gastbestelling — mogelijkheid om te bestellen zonder account
Beoordeel de bevindingen
Een percentage aangekruiste controlepunten is geen wettelijke AVG-score. Prioriteer op toepasselijke verplichting, werkelijke gegevensstromen en risico voor betrokkenen.
Automatiseer uw audit
Handmatige audits zijn waardevol maar tijdrovend. Geautomatiseerde scans kunnen enkele technische signalen aanvullen, maar niet de juridische beoordeling vervangen:
- Cookie-attributen controleren — WarDek ziet
Set-Cookiein een HTTP-antwoord, niet de keuzes in een browserbanner - Security headers controleren — ontbrekende of misconfigureerde headers
- SSL/TLS verifiëren — certificaatstatus en configuratie
- Externe scripts inventariseren — hiervoor de browser en contracten apart onderzoeken; WarDek levert geen volledige inventaris
WarDek onderzoekt technische signalen van een URL, niet de totale AVG-naleving van uw organisatie.