9 min lezen

AVG en privacy check voor websites: wat moet aantoonbaar kloppen?

Een AVG en privacy check voor websites draait om één vraag: klopt wat je belooft met wat er technisch gebeurt? Bezoekers moeten begrijpen welke gegevens je verwerkt, waarvoor en op welke grondslag. In de praktijk lopen de privacyverklaring, de cookiebanner en de werkelijke trackingscripts vaak uit elkaar, en juist dat gat levert risico op. Dit artikel laat zien welke signalen je zelf kunt controleren en waar je een specialist nodig hebt.

Waarom een privacy check meer is dan een cookiebanner plaatsen

Veel mkb-websites denken klaar te zijn zodra er een cookiebanner staat. In werkelijkheid is de AVG breder dan cookies: hij gaat over elke verwerking van persoonsgegevens, dus ook over contactformulieren, accounts, nieuwsbrieven, betalingen, chatwidgets en analytics. De cookiebanner is daarvan slechts één zichtbaar onderdeel.

Het kernprobleem dat je bij een check wilt opsporen, is het verschil tussen belofte en praktijk. Je privacyverklaring beschrijft wat er hoort te gebeuren, maar de browser laadt scripts, plaatst cookies en stuurt data naar derde partijen zoals Google, Meta of een marketingtool. Als die twee niet overeenkomen, klopt je verhaal niet, ongeacht hoe mooi de tekst is.

Een goede privacy check werkt daarom van buiten naar binnen. Je kijkt eerst wat een bezoeker daadwerkelijk meekrijgt: welke verzoeken vertrekken er, welke cookies verschijnen er voor toestemming en welke gegevens vraag je uit. Pas daarna leg je dat naast je documentatie. Een gratis CheckBorg-scan maakt een deel van die zichtbare signalen snel inzichtelijk, zonder dat je zelf de netwerkverzoeken hoeft uit te pluizen.

Privacyverklaring: vindbaar, actueel en kloppend

Een privacyverklaring hoort makkelijk vindbaar te zijn, doorgaans via een link in de footer op elke pagina. Bezoekers moeten hem kunnen lezen voordat ze een formulier invullen of een account aanmaken, niet pas achteraf. Een verklaring die je alleen via een omweg of via de cookiebanner bereikt, schiet zijn doel voorbij.

Belangrijker dan de vindbaarheid is dat de inhoud aansluit op de werkelijke verwerking. Een verklaring die nog spreekt over een oude analyticstool, een verdwenen nieuwsbriefdienst of een chatfunctie die je niet meer gebruikt, ondermijnt vertrouwen en klopt simpelweg niet. Andersom is het minstens zo schadelijk wanneer je een nieuwe tool toevoegt en de verklaring vergeet bij te werken.

Controleer of de verklaring per verwerking benoemt welke gegevens je verzamelt, met welk doel, op welke grondslag en hoe lang je ze bewaart. Noem ook de partijen waarmee je deelt en hoe bezoekers hun rechten kunnen uitoefenen, zoals inzage of verwijdering. Schrijf het in begrijpelijke taal: een juridisch correcte maar onleesbare tekst voldoet wel aan de letter, maar niet aan de bedoeling van de AVG.

Cookies en toestemming: wat mag pas na een ja?

De kern van de cookieregels is de volgorde. Niet-noodzakelijke cookies en trackingscripts, denk aan marketingpixels, analytics met persoonsgegevens en social embeds, mogen pas laden nadat de bezoeker daar actief toestemming voor heeft gegeven. Een banner die alleen meldt dat je cookies gebruikt terwijl de scripts al draaien, voldoet niet.

Let bij een check op een paar concrete punten. Worden er trackingcookies geplaatst voordat je iets aanklikt? Is weigeren even makkelijk als accepteren, of staat er alleen een grote groene knop en is afwijzen verstopt? Kun je je keuze later weer aanpassen? Een toestemming die je niet kunt intrekken, is geen geldige toestemming.

Maak onderscheid tussen categorieën. Functionele cookies die nodig zijn om de website te laten werken, zoals een winkelmandje of een ingelogde sessie, vragen meestal geen toestemming. Statistiek- en marketingcookies wel. Veel websites schieten hier de fout in door alles op één hoop te gooien of door een tool te gebruiken die de banner toont maar de scripts niet daadwerkelijk blokkeert tot na toestemming. Test dat altijd in de browser en vertrouw niet blind op de instellingen van de cookieplugin.

Formulieren en gegevensverzameling kritisch bekijken

Elk formulier op je website is een verwerking van persoonsgegevens. Het principe van dataminimalisatie zegt: vraag alleen wat je echt nodig hebt. Een contactformulier dat naam, e-mail en bericht uitvraagt is logisch. Een formulier dat daarbovenop geboortedatum, adres of telefoonnummer verplicht stelt zonder duidelijke reden, verzamelt te veel.

Zorg dat bij elk formulier helder is waar de gegevens heen gaan en waarvoor ze worden gebruikt. Een korte verwijzing naar de privacyverklaring bij het verzendpunt helpt, zeker bij gevoeligere acties zoals een offerteaanvraag of accountregistratie. Vermijd vooraf aangevinkte vakjes voor bijvoorbeeld een nieuwsbrief: toestemming moet een bewuste handeling zijn.

Kijk ook naar de techniek achter het formulier. Verstuurt het over een beveiligde HTTPS-verbinding? Komt de inzending terecht in een tool of mailbox die voldoende beveiligd is? Worden gegevens niet langer bewaard dan nodig? Formulieren zijn vaak de plek waar privacybeloftes en praktijk het verst uit elkaar liggen, juist omdat ze in de loop van de tijd worden uitgebreid zonder dat iemand de privacygevolgen opnieuw bekijkt.

Tracking, third-party scripts en datalekken naar derden

Veel privacyrisico's komen niet van je eigen code, maar van externe scripts die je inlaadt. Een ingesloten YouTube-video, een Google Maps-kaart, een Facebook-pixel, een livechat of een lettertype dat je rechtstreeks bij een externe partij ophaalt: elk daarvan kan gegevens van je bezoeker doorsturen naar een derde, vaak nog voordat er toestemming is gegeven.

Bij een check wil je weten welke partijen meekijken. Open de website en bekijk welke externe verzoeken er vertrekken en welke cookies van derden verschijnen. Komt daar een trackingdomein langs dat je niet in je privacyverklaring noemt, dan heb je een gat. Dit is precies het type signaal dat zichtbaar is van buitenaf en waar een scan je op kan attenderen.

De oplossing is meestal niet om alles te verwijderen, maar om het bewust te beheren. Laad externe embeds pas na toestemming, gebruik privacyvriendelijke alternatieven waar dat kan en zorg dat elke externe partij die persoonsgegevens verwerkt ook in je documentatie staat, idealiter met een verwerkersovereenkomst. Het doel is dat er geen onzichtbare datastromen zijn die je verhaal tegenspreken.

Voor bureaus: privacy als terugkerend onderhoudspunt

Voor webbureaus en marketeers is privacy zelden een eenmalige oplevering. Websites veranderen: er komt een nieuwe tracking tag bij via de tagmanager, een marketeer plaatst een extra pixel, een plugin-update verandert het cookiegedrag. Daardoor kan een website die bij livegang netjes klopte, maanden later stilletjes uit de pas lopen.

Maak privacy daarom onderdeel van je periodieke onderhoud, naast SSL, SEO en performance. Een terugkerende controle van cookies, trackers en de privacyverklaring voorkomt dat klanten ongemerkt risico opbouwen. Het maakt bovendien zichtbaar welke waarde je levert: je kunt aantonen dat je niet alleen bouwt, maar ook bewaakt.

Gebruik concrete signalen in je klantrapportage. Benoem welke externe partijen meeladen, of de toestemming technisch wordt gerespecteerd en of de verklaring nog actueel is. Vertaal dat naar risico en actie, niet naar jargon. Een herhaalbare CheckBorg-scan helpt om die zichtbare punten consistent te meten en de verandering tussen twee momenten aantoonbaar te maken, zodat onderhoud bespreekbaar en verkoopbaar wordt.

Praktische checklist

Open je website in een verse browsersessie en bekijk welke cookies en externe verzoeken er verschijnen voordat je iets aanklikt; trackers die direct laden, zijn je eerste aandachtspunt.

Klik je eigen cookiebanner door: controleer of weigeren even makkelijk is als accepteren en of trackingscripts daadwerkelijk pas na toestemming starten.

Leg naast elkaar welke externe partijen meeladen en welke je in je privacyverklaring noemt; elk verschil is een gat dat je dicht.

Loop je formulieren langs en schrap elk veld dat je niet aantoonbaar nodig hebt; verwijder vooraf aangevinkte toestemmingen.

Controleer of de privacyverklaring vanaf elke pagina vindbaar is, per verwerking doel en grondslag noemt en geen verdwenen tools meer beschrijft.

Draai een gratis CheckBorg-scan om zichtbare privacy- en cookiesignalen snel in beeld te krijgen en gebruik dat als nulmeting.

Plan de check periodiek in, zodat nieuwe tags, pixels of plugin-updates niet ongemerkt voor afwijkingen zorgen.

Veelgemaakte fouten

  • - Denken dat een cookiebanner plaatsen genoeg is, terwijl de scripts al laden voordat de bezoeker toestemming geeft.
  • - Een privacyverklaring kopiëren van een andere website zonder hem aan te passen aan de eigen tools en verwerkingen.
  • - Accepteren makkelijk maken en weigeren verstoppen, waardoor de toestemming juridisch geen geldige toestemming is.
  • - Externe embeds zoals video's, kaarten of pixels inladen zonder ze in de verklaring te noemen of achter toestemming te zetten.
  • - Formulieren in de loop van de tijd uitbreiden met extra velden zonder de privacygevolgen opnieuw te beoordelen.
  • - Privacy als eenmalige oplevering zien in plaats van als terugkerend onderhoudspunt dat na elke wijziging opnieuw klopt.

Veelgestelde vragen

Geeft CheckBorg juridisch advies over de AVG?

Nee. CheckBorg signaleert zichtbare websitepunten rond cookies, trackers, formulieren en de vindbaarheid van je privacyverklaring. Voor een juridisch oordeel of een verwerkingsregister heb je een privacyjurist of AVG-specialist nodig. De scan is bedoeld om snel te zien waar het verhaal en de techniek uit elkaar lopen.

Moet elke website een cookiebanner hebben?

Dat hangt af van de cookies en tracking die je gebruikt. Een website met alleen functionele cookies die nodig zijn om te werken, heeft vaak geen toestemming nodig. Zodra je statistiek- of marketingcookies plaatst, of externe partijen meeladen die data doorsturen, is toestemming vooraf wel vereist.

Wat is het verschil tussen functionele en trackingcookies?

Functionele cookies zijn nodig om de website te laten werken, zoals een winkelmandje of een ingelogde sessie, en vragen meestal geen toestemming. Trackingcookies voor statistiek of marketing volgen het gedrag van bezoekers en mogen pas na actieve toestemming worden geplaatst. Het verschil bepaalt wat er voor of na de cookiebanner mag laden.

Hoe vaak moet ik een privacy check uitvoeren?

Doe in elk geval een check bij livegang en na elke grotere wijziging, zoals een nieuwe marketingtool, een extra pixel of een plugin-update. Voor websites die actief worden onderhouden is een periodieke controle verstandig, omdat trackers en cookies ongemerkt kunnen veranderen. Een herhaalbare scan helpt om afwijkingen tussen twee momenten zichtbaar te maken.

Mijn privacyverklaring is door een jurist gemaakt, ben ik dan klaar?

Niet automatisch. Een juridisch correcte tekst beschrijft wat er hoort te gebeuren, maar zegt niets over wat je website technisch echt doet. Als de verklaring tools noemt die je niet meer gebruikt, of een nieuwe tracker mist, klopt het alsnog niet. De waarde van een check zit juist in het vergelijken van de tekst met de werkelijke verwerking.

Verder lezen

Gerelateerde gidsen

Verdiep je verder in websitekwaliteit, vindbaarheid en conversie voordat je de volgende scan draait.

7 min lezen

Structured data voor AI: welke schema-markup helpt ChatGPT je begrijpen

Schema.org-markup vertelt zoekmachines en AI wat je content betekent. Welke types tellen voor AI-vindbaarheid, en hoe pak je het aan zonder developer?

Lees verder

6 min lezen

In Google AI Overviews komen: wat het is en hoe je je kans vergroot

Google toont steeds vaker een AI-samenvatting boven de zoekresultaten. Wat zijn AI Overviews, hoe kiest Google de bronnen, en hoe vergroot je de kans dat jij wordt aangehaald?

Lees verder

6 min lezen

E-E-A-T uitgelegd: waarom Google en AI vertrouwen meewegen

E-E-A-T (ervaring, expertise, autoriteit, betrouwbaarheid) bepaalt mede of Google en AI je content vertrouwen. Wat is het, en hoe maak je het zichtbaar op je site?

Lees verder

Wil je direct zien waar jouw website staat?

Start een veilige CheckBorg scan en vertaal technische signalen naar duidelijke prioriteiten.

Start gratis scan