De GDPR, in het Nederlands de Algemene Verordening Gegevensbescherming (AVG), is de Europese privacywet die sinds 25 mei 2018 geldt. Ze regelt hoe bedrijven persoonsgegevens verzamelen, gebruiken, bewaren en delen. Heb je een website met een contactformulier, een nieuwsbrief of Google Analytics, dan verwerk je persoonsgegevens en is de wet op jou van toepassing.

De Europese GDPR-verordening

Voor wie geldt de GDPR?

Voor elke organisatie die persoonsgegevens van mensen in de EU verwerkt, hoe klein ook. Een eenmanszaak met een contactformulier valt er evengoed onder als een grote webshop. Ook verenigingen en overheidsdiensten vallen eronder. Alleen puur persoonlijk of huishoudelijk gebruik is uitgezonderd.

Persoonsgegevens zijn ruimer dan je denkt: naam, e-mailadres en telefoonnummer, maar ook een IP-adres of het surfgedrag dat een cookie registreert.

Welke rechten hebben je bezoekers?

Iedereen van wie je gegevens verwerkt, heeft het recht om:

  1. te weten welke gegevens je over hem bijhoudt (inzage);
  2. fouten te laten verbeteren (rectificatie);
  3. zijn gegevens te laten wissen als er geen reden meer is om ze te bewaren;
  4. de verwerking te laten beperken in bepaalde gevallen;
  5. zijn gegevens mee te nemen naar een andere organisatie (overdraagbaarheid);
  6. bezwaar te maken tegen de verwerking, bijvoorbeeld voor marketing;
  7. verwittigd te worden bij een datalek dat hem raakt.

In de praktijk betekent dit: als iemand mailt met de vraag welke gegevens je hebt of om ze te wissen, moet je daar binnen een maand op antwoorden.

Wat moet je als website-eigenaar doen?

  • Een privacyverklaring op je site zetten die in gewone taal uitlegt welke gegevens je verzamelt, waarom, hoe lang je ze bewaart en met wie je ze deelt.
  • Toestemming vragen voor alles wat niet strikt nodig is, zoals analysecookies of nieuwsbriefinschrijvingen. Een vooraf aangevinkt vakje telt niet.
  • Alleen verzamelen wat je nodig hebt. Vraag in een contactformulier geen geboortedatum als je die niet gebruikt.
  • Je gegevens beveiligen: een SSL-certificaat op je site, sterke wachtwoorden, software up-to-date.
  • Afspraken maken met leveranciers die gegevens voor jou verwerken, zoals je hostingbedrijf of nieuwsbriefdienst. Dat heet een verwerkersovereenkomst en de meeste diensten bieden er standaard een aan.
  • Een register bijhouden van welke gegevens je verwerkt. Voor een kleine zaak is dat een eenvoudige tabel.
  • Datalekken melden aan de Gegevensbeschermingsautoriteit binnen 72 uur als er een risico is voor de betrokkenen.

Cookies: wanneer moet je toestemming vragen?

Alleen voor cookies die strikt nodig zijn om de site te laten werken, heb je geen toestemming nodig. Denk aan een winkelmandje of een cookie die onthoudt dat iemand ingelogd is.

Voor alle andere cookies, zoals Google Analytics, Facebook-pixels of ingesloten YouTube-video’s, moet je vooraf toestemming vragen. De banner moet een echte keuze bieden: weigeren moet even gemakkelijk zijn als aanvaarden.

De eenvoudigste oplossing is vaak om die cookies gewoon niet te gebruiken. Een website zonder trackingcookies heeft geen banner nodig, laadt sneller en is prettiger voor de bezoeker. Voor bezoekersstatistieken bestaan er privacyvriendelijke alternatieven die zonder cookies werken.

Checklist

  • Staat er een privacyverklaring op je website, en klopt ze nog met wat je doet?
  • Weet je welke gegevens je via je site verzamelt, waarvoor en hoe lang?
  • Vraag je toestemming voor nieuwsbrieven en niet-noodzakelijke cookies?
  • Heeft je website een SSL-certificaat (https)?
  • Zijn je website en plugins up-to-date?
  • Heb je verwerkersovereenkomsten met je hosting, nieuwsbriefdienst en andere leveranciers?
  • Weet je wat je moet doen bij een datalek?

Meer lezen

Twijfel je of jouw website in orde is? Vraag het me. Bij elke website die ik bouw, zit een correcte privacyverklaring en een aanpak zonder overbodige cookies.