Privacyverklaring en AVG voor een kleine website: is het verplicht en wat moet erin?
Door de redactie van WT Digital · verantwoordelijke uitgever Wilco Terlouw· 29 augustus 2026· 5 min lezen
Kort antwoord
Ja, zodra je website persoonsgegevens verwerkt, en dat gebeurt al bij een contactformulier, een afspraakformulier of een nieuwsbrief. De AVG (artikel 13) verplicht je dan te vertellen wie je bent, welke gegevens je verzamelt, waarvoor, hoelang je ze bewaart, met wie je ze deelt en welke rechten de bezoeker heeft. Een kleine site zonder formulieren en zonder statistiek die bezoekers volgt, is de zeldzame uitzondering.
Een privacyverklaring hoort bij bijna elke bedrijfswebsite, en niet omdat het chique is. De Algemene verordening gegevensbescherming (AVG), die sinds 25 mei 2018 geldt, verplicht iedereen die persoonsgegevens verwerkt om de betrokkene daarover te informeren. Een naam en e-mailadres uit een contactformulier zijn persoonsgegevens. Een IP-adres in je bezoekersstatistiek ook. Vanaf dat moment ben je “verwerkingsverantwoordelijke” en heb je een informatieplicht. Het goede nieuws: voor een kleine site is die verklaring een pagina van een A4’tje, in gewone taal. Hieronder staat wat erin moet en wat je verder nog regelt. Het is een praktische samenvatting van de regels en geen juridisch advies; de Autoriteit Persoonsgegevens (AP) heeft op haar site uitleg per onderwerp.
Wanneer is een privacyverklaring verplicht?
Zodra je website één van deze dingen doet:
- een contact-, offerte- of afspraakformulier heeft;
- een nieuwsbriefinschrijving heeft;
- bezoekersstatistiek bijhoudt waarbij IP-adressen of unieke ID’s worden verwerkt (Google Analytics bijvoorbeeld);
- cookies plaatst die bezoekers herkennen;
- een inlog- of klantomgeving heeft;
- reacties of reviews laat plaatsen;
- online betalingen of boekingen verwerkt.
Alleen een site met tekst, foto’s, een telefoonnummer en een e-mailadres als klikbare link, zonder statistiek die tot personen te herleiden is, kan zonder. Dat is zeldzaam. En ook dan geldt: als iemand je mailt, verwerk je zijn gegevens, alleen niet via de website. De meeste ondernemers schrijven de verklaring daarom voor hun hele bedrijf en zetten die op de site.
Wat moet er in een privacyverklaring staan?
Artikel 13 van de AVG somt op wat je moet vertellen. Vertaald naar een kleine onderneming:
| Onderdeel | Wat je opschrijft |
|---|---|
| 1. Wie je bent | Bedrijfsnaam, adres, e-mailadres, KVK-nummer |
| 2. Welke gegevens | Naam, e-mail, telefoon, berichtinhoud, IP-adres, gegevens uit je agenda of dossier |
| 3. Waarvoor en op welke grond | Bijvoorbeeld: beantwoorden van je vraag (uitvoering overeenkomst of gerechtvaardigd belang), nieuwsbrief (toestemming), facturatie (wettelijke plicht) |
| 4. Hoelang | Per doel een termijn: aanvragen zes maanden, facturen zeven jaar (fiscale bewaarplicht), dossiers volgens je beroepsregels |
| 5. Met wie je deelt | Hostingpartij, e-mailprovider, boekhoudpakket, agendasysteem, betaaldienst; en of gegevens buiten de EU gaan |
| 6. Rechten van de bezoeker | Inzage, correctie, verwijdering, beperking, bezwaar, overdracht, intrekken van toestemming, en klagen bij de AP |
| 7. Cookies en beveiliging | Welke cookies (of geen), en dat je passende maatregelen neemt zoals een beveiligde verbinding |
Schrijf het zoals je het aan een klant zou uitleggen. “Als je het contactformulier invult, bewaren we je naam, e-mailadres en bericht om je te kunnen antwoorden. Na zes maanden verwijderen we die, tenzij je klant bent geworden.” Dat is beter dan een juridische tekst die niemand leest, en het voldoet net zo goed.
Heb ik als klein bedrijf een verwerkersovereenkomst nodig?
Ja, met elke partij die in jouw opdracht persoonsgegevens verwerkt: je hostingpartij, je websitebouwer als die toegang heeft tot formulierinzendingen, je nieuwsbriefdienst, je online agenda, je boekhoudpakket. Dat volgt uit artikel 28 AVG. In de praktijk hebben die partijen een standaard verwerkersovereenkomst die je online accepteert of die in hun algemene voorwaarden is opgenomen. Bewaar een kopie of noteer waar je hem hebt geaccepteerd. Een boekhouder of accountant is meestal zelf verantwoordelijke en geen verwerker; daar is dan geen verwerkersovereenkomst voor nodig.
Moet ik een verwerkingsregister bijhouden?
De AVG (artikel 30) stelt bedrijven met minder dan 250 medewerkers vrij, behalve als de verwerking niet incidenteel is of gevoelige gegevens betreft. Omdat klantgegevens verwerken zelden “incidenteel” is, gaat de AP ervan uit dat de meeste bedrijven het wél moeten bijhouden. Gelukkig is het voor een klein bedrijf een simpele tabel: welke gegevens, waarvoor, van wie, waar opgeslagen, hoelang, met wie gedeeld. Wie zijn privacyverklaring goed heeft geschreven, heeft het register eigenlijk al.
Extra aandachtspunten voor zorg, coaching en kinderopvang
Werk je met gezondheidsgegevens (fysiotherapeut, therapeut, diëtist), gegevens van kinderen (kinderopvang, zwemschool) of andere bijzondere persoonsgegevens, dan gelden strengere regels. Een intakeformulier op je site waarin iemand zijn klacht beschrijft, is al een verwerking van gezondheidsgegevens. Vraag in dat geval via de website zo weinig mogelijk (naam, telefoon, “waar kunnen we je mee helpen” in één vrije regel) en verplaats de inhoudelijke intake naar het gesprek of een beveiligde omgeving. Zorg dat je formulier via een beveiligde verbinding (https) verstuurt; zonder SSL is een formulier met gezondheidsgegevens vrijwel zeker niet “passend beveiligd”. Meer daarover in wat is SSL en moet je ervoor betalen. Voor kinderen onder 16 is voor toestemming (bijvoorbeeld nieuwsbrief) de toestemming van een ouder nodig.
Privacyverklaring maken: zelf, generator of laten doen?
- Zelf schrijven met de zeven onderdelen hierboven kost een uur en levert de meest eerlijke tekst op. De Rijksoverheid heeft een gratis regelhulp AVG die je door de vragen leidt.
- Generator: prima als basis, maar loop elke zin na. Een generator weet niet dat jij je agenda bij een bepaalde partij hebt of dat jouw beroepsvereniging een bewaartermijn van vijftien jaar voorschrijft.
- Jurist: verstandig bij bijzondere persoonsgegevens, meerdere verwerkers of internationale klanten.
Zet de verklaring als aparte pagina op je site, gelinkt vanuit de voettekst en direct naast of onder elk formulier. Een bouwer regelt die plek standaard; de inhoud blijft jouw verantwoordelijkheid. Overweeg daarnaast of je bezoekersstatistiek echt cookies en IP-adressen nodig heeft: een cookieloze meettool maakt je verklaring korter en een cookiebanner overbodig. Wat daarvoor de regels zijn, staat in is een cookiebanner verplicht. Welke andere gegevens sowieso op je site horen, lees je in verplichte gegevens op een bedrijfswebsite.
Veelgestelde vragen
Moet ik een functionaris gegevensbescherming aanstellen?
Voor een klein bedrijf bijna nooit. Dat is alleen verplicht voor overheidsorganisaties, bedrijven die op grote schaal mensen volgen, of die op grote schaal bijzondere persoonsgegevens verwerken. Een fysiotherapiepraktijk met twee behandelaars valt daar niet onder.
Wat doe ik als iemand vraagt zijn gegevens te verwijderen?
Je moet binnen een maand reageren en, als er geen wettelijke bewaarplicht is, de gegevens verwijderen. Facturen moet je zeven jaar bewaren voor de Belastingdienst; dat mag je dus weigeren, met uitleg.
Moet ik een datalek melden?
Ja, bij de AP binnen 72 uur als het lek een risico voor de betrokkenen oplevert, en aan de betrokkenen zelf als het risico hoog is. Een verkeerd verzonden e-mail met een klantdossier is al een datalek; een verloren lijst met alleen voornamen meestal niet.