Conformité

AVG website-audit: de complete checklist

Controleer of uw website voldoet aan de AVG met deze uitgebreide checklist. Cookies, formulieren, beveiliging en meer.

30 mars 20265 min de lectureWarDek Team

Uw website als privacy-risico

Uw website is vaak het eerste contactpunt met klanten — en tegelijk een van de grootste bronnen van privacy-risico's. Contactformulieren, analytics, cookies, third-party scripts: elk element kan een AVG-overtreding opleveren als het niet correct is geconfigureerd.

Deze checklist helpt u systematisch uw website door te lichten op AVG-compliance. Gebruik hem als uitgangspunt voor een interne audit of als voorbereiding op een externe controle door de Autoriteit Persoonsgegevens (AP).

1. Privacyverklaring

  • Aanwezig en vindbaar — link in footer op elke pagina
  • In het Nederlands — begrijpelijk voor uw doelgroep
  • Actueel — aangepast zodra verwerkingen veranderen; geen vaste AVG-termijn van twaalf maanden
  • Verwerkingsdoelen — alle doelen waarvoor u gegevens verzamelt
  • Rechtsgronden — per verwerkingsdoel de juiste rechtsgrondslag
  • Bewaartermijnen — per categorie gegevens
  • Rechten betrokkenen — inzage, correctie, verwijdering, overdraagbaarheid, bezwaar
  • Contactgegevens — van uw organisatie en eventuele Functionaris Gegevensbescherming
  • Klachtrecht — verwijzing naar de Autoriteit Persoonsgegevens
  • Derden en verwerkers — welke partijen ontvangen gegevens

2. Cookies en tracking

  • Cookie-audit uitgevoerd — alle cookies geïnventariseerd en gecategoriseerd
  • Functionele cookies — alleen vrijgesteld als ze noodzakelijk zijn voor de gevraagde dienst
  • Analytische cookies — toets beperkte privacy-impact en de daadwerkelijk toepasselijke uitzondering; IP-afscherming alleen is onvoldoende
  • Marketing cookies — pas actief na expliciete toestemming
  • Cookiebanner — conform AP-richtlijnen (weigeren even makkelijk als accepteren)
  • Geen pre-ticked boxes — cookies standaard uit
  • Consent opgeslagen — met timestamp en bewijs
  • Toestemming intrekbaar — optie op elke pagina beschikbaar
  • Third-party scripts — pas geladen na consent (Google Ads, Meta Pixel, etc.)

3. Formulieren

  • Minimale dataverzameling — alleen gegevens vragen die noodzakelijk zijn
  • Doel vermeld — waarvoor worden de gegevens gebruikt?
  • Opt-in voor marketing — apart, niet vooraf aangevinkt
  • Link naar privacyverklaring — bij elk formulier
  • Bevestigingsmail — gebruik zo nodig een bevestiging als bewijs van toestemming; geen algemene AVG-plicht
  • Veilige verzending — formulierdata via HTTPS
  • Spam-bescherming — reCAPTCHA of alternatief (let op: reCAPTCHA v3 plaatst tracking cookies)

4. Beveiliging

  • SSL/TLS-certificaat — geldig en correct geconfigureerd
  • HTTPS enforced — HTTP-naar-HTTPS redirect actief
  • Security headers — HSTS, CSP, X-Frame-Options, X-Content-Type-Options
  • Software up-to-date — CMS, plugins, frameworks gepatched
  • Sterke wachtwoorden — beleid voor beheeraccounts
  • MFA — multi-factor authenticatie voor admin-panelen
  • Back-ups — regelmatig en getest
  • Firewall — WAF actief tegen veelvoorkomende aanvallen

5. Derde partijen

  • Inventarisatie — lijst van alle third-party services die data ontvangen
  • Verwerkersovereenkomsten — met partijen die voor u als verwerker optreden; niet iedere ontvanger is verwerker
  • Doorgifte buiten EU — adequaatheidsbesluit of SCC's aanwezig
  • Subverwerkers — in kaart gebracht en goedgekeurd

Veelvoorkomende derde partijen op websites:

ServiceType gegevensAandachtspunt
Google AnalyticsBezoekgedrag, IP-adresToestemming of aantoonbare uitzondering, rollen en doorgiften afzonderlijk toetsen
Google FontsIP-adres bezoekerWerkelijke gegevensdoorgifte en rechtsgrondslag toetsen
YouTube embedsIP-adres, cookiesPrivacy-enhanced mode gebruiken
Social media widgetsUitgebreide trackingLaden na consent
ChatbotsGespreksinhoudVerwerkersovereenkomst + bewaartermijn
CDN (Cloudflare)IP-adres, metadataVerwerkersovereenkomst aanwezig

6. Rechten van betrokkenen

  • Inzageverzoeken — procedure om binnen 1 maand te reageren
  • Recht op verwijdering — mogelijkheid om gegevens te wissen
  • Recht op correctie — mogelijkheid om gegevens te corrigeren
  • Dataportabiliteit — export in machine-leesbaar format
  • Recht van bezwaar — procedure voor bezwaar tegen verwerking
  • Contactmogelijkheid — duidelijk e-mailadres of formulier voor privacy-verzoeken

7. E-mailmarketing

  • Opt-in bewijs — voor elke ontvanger gedocumenteerd
  • Uitschrijflink — in elke e-mail, werkend
  • Afzender identificeerbaar — bedrijfsnaam en contactgegevens
  • Geen pre-checked opt-in — bij aanmelding of aankoop
  • Verwerkersovereenkomst — met e-mailmarketingplatform

8. E-commerce specifiek

Als u producten of diensten online verkoopt:

  • Bestelgegevens — bewaartermijn vaststellen per document en toepasselijke fiscale plicht
  • Betaalgegevens — niet zelf opslaan (gebruik PSP als Mollie, Stripe)
  • Account verwijderen — klanten moeten account kunnen opheffen
  • Gastbestelling — mogelijkheid om te bestellen zonder account

Beoordeel de bevindingen

Een percentage aangekruiste controlepunten is geen wettelijke AVG-score. Prioriteer op toepasselijke verplichting, werkelijke gegevensstromen en risico voor betrokkenen.

Automatiseer uw audit

Handmatige audits zijn waardevol maar tijdrovend. Geautomatiseerde scans kunnen enkele technische signalen aanvullen, maar niet de juridische beoordeling vervangen:

  • Cookie-attributen controleren — WarDek ziet Set-Cookie in een HTTP-antwoord, niet de keuzes in een browserbanner
  • Security headers controleren — ontbrekende of misconfigureerde headers
  • SSL/TLS verifiëren — certificaatstatus en configuratie
  • Externe scripts inventariseren — hiervoor de browser en contracten apart onderzoeken; WarDek levert geen volledige inventaris

WarDek onderzoekt technische signalen van een URL, niet de totale AVG-naleving van uw organisatie.

Officiële bronnen

#AVG#audit#website#checklist

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.