Beheer & onderhoud
AVG en privacy: wat moet er op je website staan?
Praktische uitleg zonder juridisch jargon: wat je echt nodig hebt, en wat een hardnekkig misverstand is.
Laatst bijgewerkt: 27 July 2026
Voor de meeste zzp- en kleine-ondernemer-sites is dit het minimum: een duidelijke privacyverklaring, een beveiligde https-verbinding, alleen de gegevens die je echt nodig hebt in je contactformulier, en verwerkersafspraken met je hosting- en e-mailpartij. Een cookiebanner is alleen nodig als je tracking, embeds of niet-privacyvriendelijke statistieken gebruikt.
Klinkt dat als veel? Het valt reuze mee. Ik loop het hieronder stap voor stap met je door, in gewone taal. Let op: dit is geen juridisch advies. Twijfel je over jouw situatie, kijk dan bij de Autoriteit Persoonsgegevens of vraag een jurist.
Wat betekent de AVG voor een gewone zzp-website (en wat niet)?
De AVG (de privacywet) geldt zodra je persoonsgegevens verwerkt. Voor een gewone zakelijke website betekent dat meestal drie dingen: gegevens uit een contactformulier, e-mailadressen van een nieuwsbrief, en eventueel bezoekstatistieken.
Zodra dat gebeurt, moet je mensen duidelijk vertellen wat je met hun gegevens doet. Dat heet de informatieplicht en die vul je in met een privacyverklaring. Meer is het in de kern niet.
Wat de AVG niet is: een reden om bang te worden. De bekende maximumboetes van tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet gelden voor ernstige, grootschalige overtredingen. Ze zijn niet representatief voor een eenmanszaak die haar best doet. Toezichthouders richten hun handhaving op de grote gevallen, niet op een keurige zzp-site.
Heb ik echt een privacyverklaring nodig, en wat moet erin?
Ja. Zodra je via je site persoonsgegevens verzamelt, heb je een privacyverklaring nodig. Volgens de Autoriteit Persoonsgegevens hoort daar minimaal in te staan:
- Wie je bent en hoe mensen je kunnen bereiken.
- Welke gegevens je verzamelt en met welk doel.
- De grondslag: waarom je dit mag doen. Denk aan het uitvoeren van een overeenkomst, een gerechtvaardigd belang of toestemming.
- Met wie je gegevens deelt, bijvoorbeeld je hostingpartij of je e-mailtool.
- Of je gegevens buiten de EU brengt.
- Hoe lang je ze bewaart.
- De rechten van de bezoeker: inzage, correctie en verwijdering.
Schrijf het in normale taal, zet het op een aparte pagina en link ernaar in je footer. Verstop het niet in je algemene voorwaarden.
Moet ik verplicht een cookiemelding hebben?
Nee, niet altijd. Dit is misschien wel het grootste misverstand over websites: dat elke site een cookiebanner moet hebben. Dat klopt niet.
Een eenvoudige brochuresite zonder tracking, zonder ingesloten YouTube-video of Google Maps, en met privacyvriendelijke of geen statistieken heeft vaak helemaal geen cookiebanner nodig. Wel een nette privacyverklaring, maar geen pop-up die bezoekers eerst moeten wegklikken.
Voeg je wél een YouTube-video, een Google Maps-kaart, een Meta-pixel of standaard Google Analytics toe? Dan heb je wél een toestemmingsbanner nodig. Het hangt dus af van wat je op je site zet, niet van een algemene plicht.
Functioneel, analytisch of tracking: welke cookies plaats jij eigenlijk?
Er zijn grofweg drie soorten cookies, en de regels verschillen per soort.
| Soort | Waarvoor | Toestemming nodig? |
|---|---|---|
| Functioneel | Site laten werken: taalkeuze onthouden, winkelmandje | Nee, alleen informeren |
| Analytisch (privacyvriendelijk) | Bezoekersstatistieken zonder privacygevolgen | Nee, mits aan strikte voorwaarden voldaan |
| Analytisch (privacygevoelig) of tracking | Gedrag volgen, advertenties, embeds | Ja, altijd vooraf |
Functionele cookies mag je zonder toestemming plaatsen. Je hoeft er alleen over te informeren, aldus de ACM.
Voor privacyvriendelijk ingestelde analytische cookies is volgens de ACM geen toestemming nodig, mits ze weinig tot geen privacygevolgen hebben. Daar horen wel voorwaarden bij: je informeert bezoekers erover, je deelt de gegevens niet met derden, het IP-adres is geanonimiseerd of gepseudonimiseerd, en je combineert de data niet met andere gegevens.
Voor tracking cookies, en voor privacygevoelige analytische cookies, is vooraf actieve toestemming altijd verplicht. Dat geldt ook voor embeds zoals Google Maps, YouTube en social media pixels of knoppen, die stiekem meer volgen dan je denkt.
Hoe werkt geldige toestemming (en wat mag juist niet)?
Als je toestemming nodig hebt, moet die aan eisen voldoen. Het moet een vrije, ondubbelzinnige en actieve keuze zijn. Volgens de ACM en Ondernemersplein tellen deze dingen níet als geldige toestemming voor commerciële sites:
- Vooraf aangevinkte vakjes.
- "Door verder te surfen gaat u akkoord."
- Een cookiewall die je site volledig blokkeert tot je accepteert.
Verder moet weigeren net zo makkelijk zijn als accepteren. Dus geen grote groene "Accepteren"-knop met een verstopt "Weigeren"-linkje. En mensen moeten hun toestemming later weer kunnen intrekken.
Hoe verwerk ik contactformuliergegevens netjes?
Een contactformulier is voor de meeste zzp'ers de belangrijkste plek waar gegevens binnenkomen. Netjes omgaan met die gegevens is niet ingewikkeld:
- Vraag alleen wat je nodig hebt. Voor een offerteaanvraag heb je geen geboortedatum nodig. Dit heet dataminimalisatie.
- Gebruik de gegevens alleen waarvoor mensen ze achterlieten. Iemand die een vraag stelt, heeft zich niet ingeschreven voor je nieuwsbrief.
- Zorg voor https. Het formulier moet over een beveiligde verbinding verstuurd worden.
- Bewaar niet langer dan nodig. Ruim oude aanvragen op.
- Vermeld in je privacyverklaring wat er met de gegevens gebeurt.
https (een SSL-certificaat) is eigenlijk een basisvereiste geworden. Het beveiligt de verbinding waarover je formuliergegevens gaan. Bij goede hosting zit dit standaard inbegrepen, zodat je er zelf niets voor hoeft te regelen. Meer daarover lees je bij webhosting, domein en de techniek erachter.
Wat zijn verwerkersafspraken en met wie moet ik die maken?
Zodra een externe partij persoonsgegevens verwerkt in jouw opdracht, moet je daar afspraken mee vastleggen in een verwerkersovereenkomst (AVG artikel 28). Voor een zzp'er speelt dit vooral bij drie partijen:
- Je hostingprovider (daar staan je formulierinzendingen).
- Je e-mail- of nieuwsbriefdienst.
- Soms je statistiekentool.
Het goede nieuws: veel van deze partijen bieden een kant-en-klare verwerkersovereenkomst die je online kunt accepteren of downloaden. Je hoeft dus meestal niets zelf op te stellen, alleen even regelen en bewaren.
Wat heeft de meeste zzp-site minimaal nodig? (checklist)
Voor een gewone zakelijke website komt het hierop neer:
- Een duidelijke privacyverklaring op een aparte pagina.
- https/SSL actief (zit vaak al in je hosting).
- Alleen noodzakelijke gegevens in je contactformulier.
- Een cookiebanner alleen als je tracking, embeds of niet-privacyvriendelijke statistieken gebruikt.
- Verwerkersafspraken met je hosting- en e-mail/nieuwsbriefpartij.
Merk je dat het meeste hiervan met een goed opgezette site vanzelf goed staat? Dat klopt. Als ik een website op maat maak, zet ik https, een net contactformulier en een privacyverklaring standaard goed neer, zodat je hier zelf weinig omkijken naar hebt. Wil je alles daarna zelf beheren, dan kan dat ook: zie je website zelf onderhouden en bijhouden.
En als ik het echt zeker wil weten: waar vind ik betrouwbare uitleg?
Wees voorzichtig met blogs van webdesignbureaus, cookie-toolverkopers of advocatenkantoren. Die overdrijven de verplichtingen soms om iets te verkopen. Ga liever naar de bron:
- Autoriteit Persoonsgegevens voor privacy en cookies.
- ACM over cookies plaatsen voor de cookieregels.
- Ondernemersplein voor een praktisch overzicht.
De regels zijn voor een eenvoudige zzp-site goed te overzien. Doe je best, wees eerlijk over wat je verzamelt, en je zit voor de meeste situaties goed. Nogmaals: dit is geen juridisch advies. Voor jouw specifieke geval blijft de Autoriteit Persoonsgegevens of een jurist het adres.
Ben je nog aan het uitzoeken wat je überhaupt nodig hebt aan website? Lees dan de complete gids over een website laten maken.
Bronnen
Veelgestelde vragen
Nee. Een eenvoudige site zonder tracking, zonder ingesloten YouTube of Google Maps, en met privacyvriendelijke of geen statistieken heeft meestal geen cookiebanner nodig. Je hebt wel altijd een privacyverklaring nodig zodra je persoonsgegevens verzamelt, bijvoorbeeld via een contactformulier.
Standaard Google Analytics vraagt om een toestemmingsbanner. Alleen voor privacyvriendelijk ingestelde analytische cookies is volgens de ACM geen toestemming nodig, en dan nog onder strikte voorwaarden: geen delen met derden, IP-adres geanonimiseerd of gepseudonimiseerd, niet gecombineerd met andere gegevens, en je informeert bezoekers erover.
Ja. Zodra een externe partij persoonsgegevens verwerkt in jouw opdracht, is een verwerkersovereenkomst (AVG artikel 28) verplicht. Dat geldt voor je hosting, je e-mail- of nieuwsbriefdienst en soms je statistiekentool. Veel partijen bieden een kant-en-klare overeenkomst die je online kunt accepteren of downloaden.
Volgens de Autoriteit Persoonsgegevens: wie je bent en je contactgegevens, welke gegevens je verzamelt en waarom, de grondslag, met wie je deelt, of je gegevens buiten de EU brengt, hoe lang je ze bewaart, en de rechten van de bezoeker (inzage, correctie, verwijdering).
Nergens naar omkijken?
Onderhoud dat je uit handen kunt geven
Ik houd je site veilig en up-to-date, met updates, dagelijkse back-ups en kleine aanpassingen, vanaf €12 per maand. En je kunt de inhoud altijd zelf blijven bijhouden.
Jan — Ik bouw websites voor ondernemers en zzp’ers
Ik maak betaalbare websites op maat voor kleine bedrijven in Nederland. Deze kennisbank schrijf ik vanuit wat ik in de praktijk tegenkom, zodat je een goede keuze kunt maken, of je nu bij mij bouwt of niet.