Als je een WordPress-website hebt en persoonsgegevens verwerkt, dan geldt de Algemene Verordening Gegevensbescherming (AVG) ook voor jou. Dat is vrijwel altijd het geval, want zelfs een eenvoudig contactformulier of Google Analytics valt al onder de AVG. Voor MKB-ondernemers is het belangrijk om te weten wat je precies moet regelen, welke tools daarbij helpen en wat er op het spel staat als je er niets mee doet.
Welke AVG-verplichtingen gelden voor een WordPress-website?
Zodra je WordPress-website persoonsgegevens verzamelt, zoals namen, e-mailadressen of IP-adressen, val je onder de AVG. Dit geldt voor vrijwel elke website met een contactformulier, nieuwsbrief, reactiemogelijkheid of statistiekentools zoals Google Analytics. De AVG verplicht je om bezoekers duidelijk te informeren over welke gegevens je verzamelt en waarom.
De belangrijkste verplichtingen op een rij:
- Een duidelijk en toegankelijk privacybeleid op je website
- Een cookiebanner met werkelijke keuzemogelijkheid voor de bezoeker
- Toestemming vragen voordat je niet-noodzakelijke cookies plaatst
- Een verwerkersovereenkomst met partijen die namens jou gegevens verwerken
- Een register van verwerkingsactiviteiten bijhouden
- Datalekken binnen 72 uur melden bij de Autoriteit Persoonsgegevens
Voor MKB-ondernemers klinkt dit misschien als een berg papierwerk, maar in de praktijk gaat het om een paar gerichte stappen die je eenmalig goed inricht.
Welke WordPress-plugins helpen bij AVG-naleving?
Er zijn verschillende WordPress-plugins die je helpen om aan de AVG te voldoen. De bekendste zijn Complianz, CookieYes en Real Cookie Banner. Deze tools zorgen automatisch voor een cookiebanner, blokkeren scripts totdat de bezoeker toestemming geeft en leggen die toestemming vast. Dat laatste is belangrijk, want je moet kunnen bewijzen dat iemand akkoord is gegaan.
Complianz is populair in Nederland omdat het specifiek rekening houdt met de Nederlandse en Europese wetgeving. De plugin scant je website op cookies, stelt een privacybeleid op en beheert toestemmingen. Voor de meeste MKB-websites is de gratis versie een goede start.
Gebruik je een contactformulier via WPForms of Contact Form 7? Zorg dan dat je in de formulierinstellingen een verplicht akkoordvakje toevoegt met een verwijzing naar je privacybeleid. Dat is een kleine aanpassing met een groot verschil voor je AVG-naleving.
Hoe stel je een geldig privacybeleid in op WordPress?
Een geldig privacybeleid op je WordPress-website bevat minimaal: wie de verwerkingsverantwoordelijke is, welke persoonsgegevens je verzamelt, met welk doel, hoe lang je ze bewaart, met wie je ze deelt en hoe bezoekers hun rechten kunnen uitoefenen. WordPress heeft een ingebouwde privacypagina onder Instellingen, maar die moet je zelf inhoudelijk invullen.
Zo pak je dat stap voor stap aan:
- Ga in je WordPress-dashboard naar Instellingen > Privacy
- Maak een nieuwe pagina aan of wijs een bestaande pagina aan als privacypagina
- Vul de inhoud in op basis van wat jouw website daadwerkelijk doet met gegevens
- Koppel de pagina aan je cookiebanner en contactformulier
- Zorg dat de link naar je privacybeleid zichtbaar is in de footer van elke pagina
Gebruik geen standaardtekst die je ergens kopieert zonder aanpassing. Een privacybeleid moet kloppen met wat jouw website echt doet. Als je Google Analytics gebruikt, moet dat er dus in staan. Als je een nieuwsbriefdienst gebruikt, ook.
Wat zijn de AVG-risico’s van populaire WordPress-thema’s en -plugins?
Veel WordPress-thema’s en plugins laden standaard externe scripts van derden, zoals lettertypen van Google Fonts, kaarten van Google Maps of socialemediaknoppen. Die verbindingen sturen automatisch het IP-adres van je bezoeker naar servers buiten de EU, wat een AVG-overtreding kan zijn als je daar geen toestemming voor hebt gevraagd.
Google Fonts is een bekende valkuil. Veel thema’s laden deze lettertypen rechtstreeks van Google-servers. In Duitsland zijn hier al rechtszaken over gevoerd. De oplossing is simpel: download de lettertypen en host ze zelf op je eigen server. Plugins zoals OMGF (Optimize My Google Fonts) doen dit automatisch voor je.
Controleer ook welke plugins je hebt geïnstalleerd maar niet actief gebruikt. Inactieve plugins worden niet altijd bijgehouden en kunnen beveiligingslekken bevatten. Minder plugins betekent ook minder risico op onbedoelde gegevensdeling. Een regelmatig WordPress-onderhoud helpt je dit overzicht te bewaren.
Moet je een verwerkersovereenkomst afsluiten met je WordPress-hostingpartij?
Ja, je bent verplicht een verwerkersovereenkomst af te sluiten met je hostingpartij als die toegang heeft tot de persoonsgegevens op jouw website. Dat is bijna altijd het geval, want je hostingpartij beheert de server waarop jouw database staat. Zonder verwerkersovereenkomst handel je in strijd met de AVG.
De meeste Nederlandse en Europese hostingpartijen bieden een standaard verwerkersovereenkomst aan die je kunt downloaden of digitaal ondertekenen. Controleer of je hostingpartij servers in de EU heeft. Gegevens die buiten de EU worden opgeslagen, vallen onder aanvullende regels en vereisen extra waarborgen.
Naast je hostingpartij heb je mogelijk ook verwerkersovereenkomsten nodig met je e-mailmarketingdienst, je boekhoudsoftware en andere tools die via je website persoonsgegevens ontvangen. Maak een lijstje van alle externe diensten die je gebruikt en check voor elk of er een overeenkomst nodig is.
Wat doet de Autoriteit Persoonsgegevens als je WordPress-site niet AVG-compliant is?
De Autoriteit Persoonsgegevens (AP) kan bij een overtreding van de AVG een boete opleggen, een waarschuwing geven of een last onder dwangsom opleggen. De hoogte van een boete hangt af van de ernst van de overtreding. Voor kleine bedrijven zijn de boetes lager dan voor grote organisaties, maar ook voor MKB-ondernemers kunnen ze flink oplopen.
In de praktijk begint de AP meestal met een onderzoek naar aanleiding van een klacht van een bezoeker of concurrent. Als je website geen privacybeleid heeft, geen werkende cookiebanner toont of gegevens doorgeeft aan partijen buiten de EU zonder verwerkersovereenkomst, loop je een reëel risico.
Naast boetes kan reputatieschade een even groot probleem zijn. Klanten die merken dat je slordig omgaat met hun gegevens, verliezen vertrouwen. Voor een MKB-ondernemer is dat vertrouwen juist een van je grootste troeven. Goed geregelde privacywetgeving is dus niet alleen een juridische verplichting, het is ook gewoon goed ondernemerschap.
Hoe Appel en Eelman helpt met AVG en je WordPress-website
Een AVG-conforme WordPress-website klinkt als veel werk, maar met de juiste hulp valt het reuze mee. Appel en Eelman helpt MKB-ondernemers om hun website op orde te brengen zonder dat je er zelf een jurist voor nodig hebt. Wat ze voor je kunnen doen:
- Een professionele WordPress-website opzetten die al van meet af aan AVG-proof is ingericht
- De juiste cookiebanner en toestemmingsbeheer instellen
- Helpen met een privacybeleid dat klopt met wat jouw website echt doet
- Controleren welke plugins en scripts externe verbindingen maken
- Advies geven over hosting met servers in de EU en de bijbehorende verwerkersovereenkomst
Geen ingewikkeld juridisch gepraat, maar gewoon praktische hulp in begrijpelijke taal. Wil je weten hoe jouw website er nu voor staat? Neem gerust contact op voor een vrijblijvend gesprek.