Stel: een ondernemer met een eenvoudige zakelijke site mailt me: “Mijn boekhouder vroeg of mijn site AVG-proof is. Ik heb geen idee wat hij bedoelt. Kun je dat checken?” Voor veel kleine ondernemers begint het zo. Iemand stelt de vraag, en dan blijkt dat er een rij dingen niet helemaal goed staat.
AVG proof website checklist is geen juridische exercitie voor advocaten. Wel een rij technische en organisatorische punten die je website AVG-conform houden. Het meeste is binnen een werkmiddag op orde te krijgen, mits je weet waar je moet kijken. De juridische teksten zelf zijn een ander verhaal; daarvoor verwijs ik je naar een privacy-advocaat.
Dit artikel beschrijft de technische basis van een AVG proof website checklist: cookies, formulieren, plugins, hosting, bewaartermijnen en wat te doen bij een datalek. WordPress is mijn dagelijkse omgeving, maar dezelfde principes gelden voor Joomla, Drupal en custom sites.

Wat valt onder de AVG en wat niet
Kort even het kader. De Algemene Verordening Gegevensbescherming (AVG) geldt voor elke organisatie die persoonsgegevens van EU-burgers verwerkt. Op een website betekent dat: IP-adressen, e-mailadressen uit contactformulieren, accountgegevens bij webshops, en alles wat via tracking en cookies wordt verzameld.
Wat geen persoonsgegeven is, valt erbuiten. Een geanonimiseerde statistiek over paginaweergaves zonder IP-koppeling is bijvoorbeeld geen persoonsgegeven. Maar zodra Google Analytics zonder IP-anonimisering draait, en de Google-servers in de VS staan, ben je verwerker van persoonsgegevens. Dan gelden alle AVG-regels.
Mijn rol in dit verhaal: ik richt de technische kant in. Cookie-banners die werken, formulieren met privacy-checkbox, geanonimiseerde analytics, veilige opslag. Voor juridisch advies (welke teksten in je privacyverklaring moeten staan, hoe je omgaat met een datalek, of je een verwerkingsregister moet bijhouden) verwijs ik je consequent naar een privacy-advocaat. Dat is niet mijn vakgebied.
Cookies: vraag toestemming voor je iets zet
Dit is verreweg het vaakst fout staande punt op MKB-websites. De regel is duidelijk: voor cookies die geen strikt functionele rol hebben (analytics, marketing, social embeds) moet je vooraf toestemming vragen. Niet pas nadat ze al geladen zijn.
Wat dat technisch betekent:
- Een cookie-banner verschijnt bij het eerste bezoek
- Geen tracking-cookies, geen Google Analytics, geen Facebook Pixel geladen voor toestemming
- “Accepteren” en “weigeren” even prominent zichtbaar (een verstopte weiger-knop is geen geldige toestemming)
- Voorkeur opgeslagen, zodat de banner niet bij elk bezoek terugkomt
Werkende plugins die dit voor WordPress goed doen: Complianz, CookieYes en Cookiebot. Complianz is gratis met een betaalde Pro-variant; CookieYes en Cookiebot werken op een freemium-model. Geen van drie is mijn voorkeur per definitie. Ze werken alle drie goed, mits je ze configureert.
Open je site in een incognito-venster en check via de browser-DevTools (tab Application, sectie Cookies) wat er wordt geladen voor je iets aanklikt. Zie je daar al _ga, _gid of fbp cookies staan? Dan laadt analytics te vroeg. Te repareren door je analytics-script pas te laden na toestemming, wat de meeste cookie-plugins ondersteunen via een “trigger after consent”-modus.

Contactformulieren: toestemming en bewaartermijn
Elk formulier op je site is een AVG-relevant punt. Iemand laat namen, e-mailadressen en soms telefoonnummers achter. Dat is persoonsgegevens-verwerking, en daar gelden regels voor.
Wat in orde moet zijn:
- Een privacy-checkbox onder het formulier, die niet vooraf is aangevinkt
- Tekst bij de checkbox die kort uitlegt waarvoor de gegevens worden gebruikt
- Een link naar je privacyverklaring
- Een duidelijke bewaartermijn voor formulierinzendingen (en die ook in de praktijk aanhouden)
Voor WordPress werkt dit standaard met Contact Form 7, Gravity Forms, Fluent Forms en WPForms. Allemaal hebben ze een ingebouwde of pluggable privacy-checkbox.
De bewaartermijn is wat in de praktijk vaak vergeten wordt. Inzendingen blijven jarenlang in je database staan, ook na een mislukt contact. Stel een termijn vast (bijvoorbeeld 12 maanden voor aanvragen zonder vervolg) en ruim ze daarna actief op. Sommige plugins bieden automatische opschoning; bij andere is het handmatig of via een wp-cron-script.

Analytics zonder cookies of met toestemming
Google Analytics in standaardvorm vraagt om expliciete toestemming en is bij sommige interpretaties zelfs zonder toestemming niet AVG-conform (door de Amerikaanse server-locatie en data-doorgifte). Twee praktische sporen.
Spoor 1: alternatieven die geen cookies plaatsen. Plausible, Simple Analytics en Fathom zijn EU-gehoste tools die geen cookies gebruiken en geen persoonsgegevens opslaan. Geen toestemming nodig, omdat er niets te verwerken valt op gebruikersniveau. Kosten gemiddeld 10 tot 20 euro per maand. Voor de meeste MKB-sites prima vervanging.
Spoor 2: Google Analytics 4 met server-side tagging en IP-anonimisering. Technisch mogelijk om AVG-conformer te maken, maar vereist server-side configuratie via Google Tag Manager en blijft juridisch een grijs gebied. In de praktijk raad ik dit alleen aan als de organisatie echt op GA4 zit aangewezen vanwege rapportages of bredere marketing-stack.
Voor de meeste klanten: stap over op een cookie-vrije alternatief. Geen banner-discussie meer, en je dashboard blijft bruikbaar.
Plugins en third-party-scripts
Elke plugin die externe verbindingen maakt, kan persoonsgegevens lekken. Een chat-widget van een Amerikaanse aanbieder, een YouTube-video die direct embedt, een Facebook Like-knop in je footer: allemaal laden ze scripts en cookies van externe partijen.
Wat te doen:
- Inventariseer welke externe scripts je site laadt. Browser-DevTools (tab Network) toont elk extern verzoek.
- Voor elke externe service: weet je waar de servers staan en welke gegevens worden verzonden?
- Embed YouTube-video’s via de “privacy-enhanced mode” (
youtube-nocookie.com). Geen cookies tot afspelen. - Vervang Facebook- en LinkedIn-knoppen door eenvoudige tekst-links naar je profielen.
- Voor chat-widgets: kies een EU-gehoste optie of laad ze pas na toestemming.
Een ander juridisch punt: third-party plugins en thema’s blijven juridisch de verantwoordelijkheid van de licentiehouder. Een plugin met een datalek lekt jouw klantgegevens, ook al heb je hem niet zelf gebouwd. Houd plugins up-to-date, verwijder wat je niet actief gebruikt, en kies bij voorkeur leveranciers die zelf AVG-conform werken.
Hosting en infrastructuur
De plek waar je site draait telt mee. Een AVG proof website checklist gaat ook over je hosting-keten.
Punten om langs te lopen:
- Locatie van de servers. EU-datacenters de voorkeur. Bij Amerikaanse hosting (Bluehost, GoDaddy) wordt data buiten de EU verwerkt, wat tot juridische complicaties leidt.
- Verwerkersovereenkomst (DPA). Met je hostingpartij hoort een verwerkersovereenkomst af. De meeste serieuze hostingpartijen hebben er standaard een beschikbaar op hun site.
- HTTPS standaard. SSL/TLS op je hele site, geen mixed content. Let’s Encrypt via je hosting is gratis.
- Back-up-locatie. Worden back-ups buiten de EU opgeslagen, dan is dat ook een gegevensoverdracht. Check of je back-up-provider EU-only is.
- Veilige toegang voor jezelf. Sterke wachtwoorden, 2FA op je hosting-account, geen FTP-toegang voor anderen dan strict nodig.
Voor de doorsnee MKB-site is een EU-gehoste serieuze hostingpartij voldoende. Voor klanten met grotere klantdatabases wordt het soms een aparte audit waard.
Bewaartermijnen vastleggen
De AVG eist dat je persoonsgegevens niet langer bewaart dan nodig. Concrete termijnen in een privacyverklaring én in je daadwerkelijke processen.
Standaard-aanrader voor de meeste MKB-sites:
- Contactaanvragen zonder vervolg: maximaal 12 maanden
- Klantgegevens en correspondentie: tot 2 jaar na afronding
- Facturen: 7 jaar (wettelijke fiscale plicht, overrulet AVG)
- Inloggegevens van toegang: alleen voor de duur van de opdracht
- Analytics-data: maximaal 14 maanden
- Serverlogs: maximaal 30 dagen
Dit zijn richtlijnen, geen wet. Voor jouw specifieke situatie kan een privacy-advocaat helpen om de termijnen vast te leggen. De technische kant (formulier-data automatisch opschonen na 12 maanden, serverlogs roteren) richt ik in.
Wat te doen bij een datalek
Een datalek kan iedereen overkomen. De AVG vereist dat je binnen 72 uur na ontdekking een melding doet bij de Autoriteit Persoonsgegevens, tenzij het lek geen risico oplevert. Bij hoog risico ook de betrokkenen informeren.
Wat ik in dit traject doe: technische analyse (hoe is het lek ontstaan, welke gegevens zijn geraakt, hoe ver reikt het), opschoning en het dichten van het lek. Wat ik niet doe: het juridische traject van de melding, de communicatie naar betrokkenen, de risicoafweging onder de AVG. Dat is werk voor een privacy-advocaat.
In mijn praktijk werk ik bij een datalek altijd samen met een juridisch adviseur. Je hebt allebei nodig: de techniek om het probleem op te lossen en het juridisch oog om de melding correct te doen.
AVG proof website checklist: alles samengevat
Voor wie het in één scherm wil zien:
- Cookie-banner met geldige toestemming, geen tracking voor “akkoord”
- Privacy-checkbox onder elk formulier, niet vooraf aangevinkt
- Privacyverklaring up-to-date (door een privacy-advocaat opgesteld)
- Cookie-vrije analytics of GA4 met expliciete toestemming
- Externe embeds (YouTube, social) in privacy-modus of vervangen door tekst-links
- EU-gehoste hosting met verwerkersovereenkomst
- HTTPS overal, geen mixed content
- Plugins en thema’s up-to-date, ongebruikte verwijderd
- Bewaartermijnen vastgelegd én in de praktijk gehandhaafd
- Datalek-procedure bekend en getest
Een check van de technische punten duurt voor een doorsnee MKB-site twee tot vier uur. Reparaties variëren van een uur (cookie-banner fixen) tot een halve dag (analytics overzetten en formulieren opnieuw inrichten).
Wil je de technische kant op orde krijgen? Stuur me je URL en de plugins die je gebruikt, dan loop ik de punten met je door. Tarief €70 per uur. Voor juridische teksten en advies over datalekken verwijs ik je consequent naar een privacy-advocaat. Geen 24/7-support, wel direct contact met degene die het werk uitvoert.
Meer praktische uitleg over beveiliging staat in de categorie website beveiliging. Voor doorlopend onderhoud kun je terecht op de pagina diensten.
AVG
AVG-checklist voor je website
Vink af wat op orde is. Je voortgang wordt lokaal in je browser bewaard.
Voortgang
0 van 10 gedaan
Netjes, de technische basis staat. De teksten checkt een privacy-advocaat.
Dit is de technische basis, geen juridisch advies. Voor je privacyteksten en verwerkingsregister: een privacy-advocaat.
Interactieve versie, zet JavaScript aan. Hieronder staat de statische checklist.
Dit is de technische basis, geen juridisch advies. Voor je privacyteksten en verwerkingsregister: een privacy-advocaat.
- Cookies: Cookie-banner verschijnt bij het eerste bezoek. Voordat er iets geladen wordt.
- Cookies: Geen tracking, analytics of pixel voor toestemming. Check in DevTools (Application > Cookies) of _ga, _gid of fbp al staan voor je iets aanklikt.
- Cookies: “Accepteren” en “weigeren” even prominent. Een verstopte weiger-knop is geen geldige toestemming.
- Cookies: Cookievoorkeur wordt opgeslagen. De banner komt niet bij elk bezoek terug.
- Formulieren: Niet-voorgevinkte privacy-checkbox met uitleg en link naar de privacyverklaring. Standaard in Contact Form 7, Gravity Forms, Fluent Forms, WPForms.
- Formulieren: Bewaartermijn voor formulierinzendingen, ook echt aangehouden. Leg vast hoe lang je inzendingen bewaart en ruim ze op.
- Analytics: Geanonimiseerde analytics, of pas geladen na toestemming. Meet zonder personen te volgen, of vraag eerst toestemming.
- Plugins en hosting: Third-party scripts geinventariseerd; verwerkersovereenkomst waar nodig. Weet welke externe diensten data verwerken.
- Plugins en hosting: Veilige, bij voorkeur EU-hosting en HTTPS. Hosting en verbinding zijn onderdeel van de technische basis.
- Bewaren en datalek: Bewaartermijnen vastgelegd en je weet wat te doen bij een datalek. Melden bij de AP binnen 72 uur.



