Privacy

Privacy en AVG check voor duidelijke websitevertrouwen

Privacy en AVG draaien om de vraag of jouw website zorgvuldig omgaat met persoonsgegevens van bezoekers en of bezoekers daar echte keuze in hebben. CheckBorg controleert de technische signalen die hierbij horen: laadt je site trackers vóórdat iemand toestemming gaf, is er een werkende cookiemelding, en staat er een vindbare privacyverklaring. We geven geen juridisch eindoordeel, maar maken zichtbaar waar je site afwijkt van wat je redelijkerwijs mag verwachten.

Controlepunten

Aanwezigheid van een cookiemelding of consent-banner
Trackers en analytics die laden vóór toestemming (Google Analytics, Meta Pixel, e.d.)
Marketing- en third-party cookies die zonder consent worden gezet
Vindbare en bereikbare privacyverklaring (link in footer)
Verwijzing naar verwerkers en doeleinden in de privacytekst
Embeds van externe diensten (YouTube, Maps, fonts) die data lekken
IP-adressen en device-info die naar derden gaan vóór keuze
Mogelijkheid om toestemming te weigeren of in te trekken
Beveiligde verbinding (HTTPS) voor formulieren met persoonsgegevens

Waarom dit belangrijk is

Bezoekers verwachten dat een website netjes met hun gegevens omgaat, en het tegendeel ondermijnt vertrouwen meteen. Wie meteen overspoeld wordt met trackers of een agressieve cookiemuur ziet, haakt sneller af, wat direct je conversie raakt. Onder de AVG geldt dat tracking-cookies en analytics in de meeste gevallen vooraf toestemming vereisen; laadt je site die al bij binnenkomst, dan loop je een reëel risico op klachten of handhaving door de Autoriteit Persoonsgegevens. Daarnaast lekken externe embeds zoals YouTube-video's of Google Fonts vaak ongemerkt IP-adressen naar derden, iets wat veel sitebeheerders niet doorhebben. Een vindbare, kloppende privacyverklaring is bovendien een vertrouwenssignaal dat ook meetelt in hoe serieus je site overkomt. Het gaat dus niet alleen om regels: het raakt vertrouwen, reputatie en uiteindelijk omzet.

Veelvoorkomende bevindingen

Google Analytics of een Meta Pixel die al laadt voordat de bezoeker op akkoord klikt
Een cookiemelding die alleen 'accepteren' biedt en geen echte weigeroptie heeft
Geen of een doodlopende link naar de privacyverklaring in de footer
Ingesloten YouTube-video's die het IP-adres direct naar Google sturen
Google Fonts die vanaf de Google-servers laden in plaats van lokaal gehost
Een verouderde privacyverklaring zonder genoemde verwerkers of bewaartermijnen
Marketing-cookies van advertentienetwerken die zonder enige toestemming worden gezet

Privacy op een website draait om persoonsgegevens: alles waarmee een bezoeker herleidbaar is, van een IP-adres tot een ingevuld e-mailadres. Zodra je site data verzamelt of doorstuurt naar derden, raakt dat de AVG. De meest voorkomende bron hiervan zijn niet de zichtbare formulieren, maar de onzichtbare scripts: analytics, advertentiepixels, ingesloten video's en externe lettertypen. Die zetten cookies of sturen technische gegevens naar partijen als Google of Meta, vaak al op het moment dat de pagina laadt.

De kern van de regels is toestemming. Voor strikt noodzakelijke cookies (zoals een winkelmandje of inloggen) is geen toestemming nodig. Voor analytics, tracking en marketing wel, en die toestemming moet vooraf, vrij en geinformeerd zijn. In de praktijk betekent dit dat een script als Google Analytics pas mag laden nadat de bezoeker actief op akkoord heeft geklikt. Een cookiemelding die de tracker niet daadwerkelijk tegenhoudt is dus vooral schijn: de banner staat er, maar de data is al verstuurd.

Waar het vaak misgaat is de combinatie van een mooie consent-banner met een tracking-opstelling die zich er niets van aantrekt. Veel sites laden scripts hard in de paginacode, los van de cookietool. Ook embeds zijn een klassieke valkuil: een YouTube-video of een Google Maps-kaart legt meteen verbinding met externe servers en lekt het IP-adres, ongeacht wat de bezoeker koos. Hetzelfde geldt voor Google Fonts die rechtstreeks van Google laden in plaats van lokaal gehost te zijn.

Een goede situatie ziet er anders uit. Niet-noodzakelijke scripts staan standaard uit en gaan pas aan na expliciete toestemming, met een even makkelijke weigerknop als akkoordknop. Embeds laden pas na consent of via een privacyvriendelijke variant. Lettertypen worden lokaal gehost. En er staat een actuele, vindbare privacyverklaring die benoemt welke gegevens je verzamelt, met welk doel, hoe lang je ze bewaart en welke verwerkers je inschakelt.

Belangrijk om te beseffen: CheckBorg signaleert deze technische patronen, maar geeft geen juridisch eindoordeel. Of jouw specifieke situatie volledig AVG-conform is, hangt af van context, grondslagen en afspraken met verwerkers die een scan niet kan zien. Wij maken zichtbaar waar het risico zit en waar je verder moet kijken; voor een sluitend juridisch oordeel schakel je een privacyspecialist of jurist in.

Hoe pak je het aan

1

Koppel je trackers aan de consent-tool

Zorg dat analytics, pixels en marketingscripts pas laden na toestemming. Dit stel je in binnen je consent-platform of CMS (bijvoorbeeld via een tag-manager of een cookie-plugin); CheckBorg detecteert het probleem maar de instelling zelf gebeurt in je eigen omgeving.

2

Bied een echte weigeroptie

Maak de knop om te weigeren even zichtbaar en even makkelijk als de akkoordknop, en geef bezoekers de mogelijkheid hun keuze later in te trekken. Dit pas je aan in de configuratie van je cookiemelding.

3

Host lettertypen en laad embeds pas na consent

Vervang Google Fonts door een lokaal gehoste variant en laad YouTube, Maps en social embeds pas na toestemming of via een privacyvriendelijke modus. Dit gebeurt in je thema of templates op server- of CMS-niveau.

4

Plaats een vindbare privacyverklaring

Zet een duidelijke link in je footer naar een actuele privacyverklaring die je verzamelde gegevens, doeleinden, bewaartermijnen en verwerkers benoemt. De tekst plaats en onderhoud je in je CMS.

5

Controleer formulieren op een veilige verbinding

Zorg dat elk formulier met persoonsgegevens via HTTPS loopt. Dit regel je in je hosting of server (geldig TLS-certificaat en geforceerde HTTPS-redirect).

6

Laat een specialist het juridische deel toetsen

Voor een sluitend oordeel over grondslagen, verwerkersovereenkomsten en bewaartermijnen schakel je een privacyjurist of -specialist in. De technische signalen uit CheckBorg vormen daarvoor een goede vertreklijst.

Controleer je eigen website

Vul je domein in en ontdek welke checks aandacht nodig hebben.

We voeren alleen veilige, passieve checks uit op publiek beschikbare informatie.

Je krijgt eerst een snelle intake met score en prioriteiten. Uitgebreide rapportage en monitoring zijn later op te schalen.

Veelgestelde vragen

Geeft CheckBorg een oordeel of mijn site AVG-conform is?

Nee. We detecteren en signaleren technische patronen, zoals trackers die vóór toestemming laden of een ontbrekende privacyverklaring, en prioriteren die. Een sluitend juridisch oordeel hangt af van context die een scan niet ziet; daarvoor verwijzen we naar een privacyspecialist.

Mag Google Analytics op mijn site staan?

Ja, mits je het zorgvuldig inricht. In de meeste gevallen moet analytics pas laden nadat de bezoeker toestemming heeft gegeven, en moet je het ook in je privacyverklaring benoemen. Laadt het al bij binnenkomst, dan signaleren we dat als risico.

Waarom is een ingesloten YouTube-video een privacypunt?

Een standaard YouTube-embed legt meteen verbinding met de servers van Google en stuurt onder meer het IP-adres door, ook als de bezoeker de video niet afspeelt. Dat gebeurt vaak vóór enige toestemming. Een no-cookie-variant of laden na consent lost dit op.

Is een cookiemelding genoeg om in orde te zijn?

Niet automatisch. Een banner heeft alleen zin als de bijbehorende scripts ook echt pas na toestemming laden en als weigeren net zo makkelijk is als accepteren. Veel sites tonen een melding terwijl de tracking er ondertussen niets van aantrekt.

Wat moet er in een privacyverklaring staan?

Kort gezegd: welke persoonsgegevens je verzamelt, met welk doel, op welke grondslag, hoe lang je ze bewaart en welke verwerkers je inschakelt, plus hoe bezoekers hun rechten kunnen uitoefenen. De exacte invulling stem je af met een specialist.

Lost CheckBorg deze privacypunten zelf op?

Nee. We maken zichtbaar waar het misgaat en geven concrete richting, maar de aanpassingen voer je door in je hosting, server of CMS, bijvoorbeeld in je consent-tool, je templates of je TLS-instellingen. Het juridische deel toetst een specialist.