WordPress-websites vallen volledig onder de GDPR (in Nederland ook wel AVG genoemd) zodra ze persoonsgegevens van bezoekers verwerken. Dat geldt voor vrijwel elke website met een contactformulier, analyticstool of cookiebanner. Als MKB-ondernemer ben je zelf verantwoordelijk voor de naleving, ook als je een externe partij inschakelt voor je website.
In dit artikel beantwoorden we de meest gestelde vragen over WordPress en privacywetgeving, zodat je precies weet wat je moet regelen.
Welke GDPR-verplichtingen gelden specifiek voor WordPress-websites?
Elke WordPress-website die persoonsgegevens verwerkt, valt onder de AVG. Dat betekent dat je als eigenaar verplicht bent om bezoekers te informeren over welke gegevens je verzamelt, waarvoor je die gebruikt en hoe lang je ze bewaart. Je hebt ook een geldige reden nodig om gegevens te mogen verwerken, zoals toestemming of een gerechtvaardigd belang.
Concreet gaat het om de volgende verplichtingen:
- Een duidelijke en begrijpelijke privacyverklaring op je website
- Een cookiebanner waarmee bezoekers actief toestemming geven (of weigeren)
- Een register van verwerkingsactiviteiten bijhouden
- Verwerkersovereenkomsten afsluiten met partijen die namens jou gegevens verwerken
- Datalekken melden bij de Autoriteit Persoonsgegevens wanneer dat nodig is
Veel ondernemers denken dat deze regels alleen voor grote bedrijven gelden, maar de AVG maakt geen onderscheid op basis van bedrijfsgrootte. Ook een eenmanszaak met een eenvoudige WordPress-website moet aan deze verplichtingen voldoen.
Hoe verwerkt WordPress persoonsgegevens van bezoekers?
WordPress zelf slaat standaard bepaalde gegevens op, zoals reacties op blogberichten (inclusief naam en e-mailadres), inloggegevens van gebruikers en IP-adressen in de serverlogboeken. Daarnaast verzamelen plugins en externe diensten die je aan je website koppelt vaak aanvullende persoonsgegevens van bezoekers.
Denk aan tools zoals Google Analytics, die het surfgedrag van bezoekers bijhoudt, of een contactformulier dat naam, e-mailadres en berichtinhoud opslaat. Ook een webshop verwerkt klantgegevens zoals adressen en betaalinformatie. Elke koppeling met een externe dienst is een potentieel punt waar persoonsgegevens de grens overgaan, soms zelfs naar landen buiten de Europese Unie.
Het is daarom verstandig om een overzicht te maken van alle plugins en diensten die op je WordPress-website actief zijn, en per onderdeel na te gaan welke gegevens worden verzameld en waar die naartoe gaan.
Welke WordPress-plugins helpen bij GDPR-compliance?
Er zijn meerdere WordPress-plugins beschikbaar die je helpen om aan de AVG te voldoen. De meest gebruikte zijn cookietoestemmingsplugins zoals Complianz of CookieYes, die automatisch cookies op je website scannen en een conforme cookiebanner genereren. Daarnaast zijn er plugins die je helpen met het opstellen van een privacyverklaring of het beheren van verzoeken van bezoekers om hun gegevens in te zien of te verwijderen.
Let wel: een plugin lost niet alles op. Je blijft zelf verantwoordelijk voor de inhoud van je privacyverklaring en de keuzes die je maakt over welke gegevens je verzamelt. Een plugin is een hulpmiddel, geen garantie voor volledige compliance.
Hoe stel je een GDPR-conforme cookiebanner in op WordPress?
Een GDPR-conforme cookiebanner vraagt bezoekers actief om toestemming voordat niet-noodzakelijke cookies worden geplaatst. Dat betekent dat de banner niet al ingevuld mag zijn, dat weigeren net zo makkelijk moet zijn als accepteren, en dat de bezoeker zijn keuze later moet kunnen aanpassen.
Zo stel je een conforme cookiebanner in:
- Installeer een betrouwbare cookieplugin, zoals Complianz of CookieYes
- Laat de plugin je website scannen op cookies en trackers
- Stel de categorieën in: functioneel (altijd aan), analytisch en marketing (alleen met toestemming)
- Zorg dat de knop “Weigeren” of “Alleen noodzakelijk” even opvallend is als “Accepteren”
- Koppel de cookiebanner aan je privacyverklaring en cookiebeleid
- Test de banner in een privévenster om te controleren of hij correct werkt voor nieuwe bezoekers
Controleer ook of externe scripts zoals Google Analytics pas worden geladen nadat de bezoeker toestemming heeft gegeven. Veel plugins doen dit automatisch, maar het is slim om dit te verifiëren.
Wat moet er in de privacyverklaring van een WordPress-website staan?
Een privacyverklaring op een WordPress-website moet in begrijpelijke taal uitleggen wie de verantwoordelijke is, welke persoonsgegevens worden verzameld, met welk doel, op welke wettelijke grondslag, hoe lang de gegevens worden bewaard en met welke partijen ze worden gedeeld. Ook moet je uitleggen welke rechten bezoekers hebben en hoe ze die kunnen uitoefenen.
Vergeet niet om ook de contactgegevens van je bedrijf op te nemen, zodat bezoekers weten waar ze terecht kunnen met vragen of verzoeken. Als je een functionaris voor gegevensbescherming hebt aangesteld, vermeld je die ook. De verklaring moet altijd actueel zijn, dus pas hem aan zodra je nieuwe plugins of diensten toevoegt aan je website.
Wanneer is een verwerkersovereenkomst verplicht bij WordPress-hosting?
Een verwerkersovereenkomst is verplicht zodra een externe partij namens jou persoonsgegevens verwerkt. Bij WordPress-hosting is dat vrijwel altijd het geval: je hostingprovider heeft toegang tot de gegevens die op jouw server staan, waaronder bezoekersinformatie, formulierinzendingen en klantgegevens. Je bent dan wettelijk verplicht om een verwerkersovereenkomst af te sluiten.
Hetzelfde geldt voor andere diensten die je koppelt aan je WordPress-website, zoals een e-mailmarketingtool, een betaalprovider of een analyticspakket. Veel grote aanbieders bieden standaard verwerkersovereenkomsten aan in hun gebruikersportaal. Controleer dit per dienst en bewaar de overeenkomsten zodat je ze kunt laten zien als dat nodig is.
Als je twijfelt over welke partijen een verwerkersovereenkomst vereisen, is het verstandig om ook te kijken naar de afspraken rondom WordPress-onderhoud, want ook een onderhoudsprovider die toegang heeft tot je website valt onder deze verplichting.
Wat zijn de risico’s als je WordPress-website niet GDPR-compliant is?
Als je WordPress-website niet voldoet aan de AVG, loop je het risico op een boete van de Autoriteit Persoonsgegevens. Die boetes kunnen fors oplopen, ook voor kleine bedrijven. Maar naast financiële risico’s is er ook reputatieschade: bezoekers die merken dat je onzorgvuldig omgaat met hun gegevens, verliezen vertrouwen in je bedrijf.
Praktisch gezien zijn de meest voorkomende overtredingen bij WordPress-websites:
- Geen of een niet-conforme cookiebanner
- Een ontbrekende of verouderde privacyverklaring
- Analytics of marketingtools die draaien zonder toestemming van de bezoeker
- Geen verwerkersovereenkomsten met hostingproviders of andere diensten
Het goede nieuws is dat je de meeste risico’s kunt beperken met een paar gerichte aanpassingen. Begin met een cookieplugin, actualiseer je privacyverklaring en controleer je verwerkersovereenkomsten. Dat is voor de meeste MKB-websites al een grote stap in de goede richting.
Hoe Appel en Eelman helpt met WordPress en privacywetgeving
Bij Appel en Eelman begrijpen we dat je als ondernemer niet elke dag bezig wilt zijn met privacywetgeving. Toch is het belangrijk om het goed te regelen, en daar helpen we je graag bij. Zonder ingewikkeld taalgebruik en zonder onnodige poespas.
Dit is wat we voor je kunnen doen:
- Een WordPress-website bouwen die van meet af aan rekening houdt met privacy en AVG-vereisten
- De juiste cookieplugin instellen en configureren zodat je banner direct conform is
- Advies geven over welke verwerkersovereenkomsten je nodig hebt
- Je privacyverklaring doorlichten en aanpassen waar nodig
- Zorgen dat externe tools zoals analytics pas actief worden na toestemming
We denken graag met je mee over wat haalbaar en betaalbaar is voor jouw situatie. Wil je weten hoe je website er nu voor staat op het gebied van privacy? Neem dan gerust contact met ons op voor een vrijblijvend gesprek. Of bekijk eerst wat we doen op het gebied van ontwerp en opmaak als je ook aan de slag wilt met de uitstraling van je website.
Veelgestelde vragen
Moet ik als eenmanszaak ook een register van verwerkingsactiviteiten bijhouden?
Ja, ook als eenmanszaak ben je in principe verplicht om een register van verwerkingsactiviteiten bij te houden zodra je persoonsgegevens verwerkt. Er geldt een uitzondering voor organisaties met minder dan 250 medewerkers, maar alleen als de verwerking niet regelmatig plaatsvindt of geen risico’s met zich meebrengt voor de betrokkenen. Omdat de meeste websites wél regelmatig gegevens verwerken — denk aan contactformulieren of nieuwsbrieven — is het verstandig om dit register gewoon bij te houden. Het hoeft geen ingewikkeld document te zijn: een overzichtelijke spreadsheet met per verwerking het doel, de grondslag, de bewaartermijn en de betrokken partijen is al voldoende.
Wat moet ik doen als een bezoeker vraagt om zijn of haar gegevens te verwijderen?
Als een bezoeker een verzoek indient om zijn of haar gegevens te laten verwijderen (het ‘recht op vergetelheid’), ben je verplicht om hier binnen één maand op te reageren en de gegevens te wissen, tenzij je een wettelijke verplichting hebt om ze te bewaren. In WordPress betekent dit concreet dat je de gegevens verwijdert uit je database, je e-mailmarketingsysteem, je analyticstool en eventuele andere gekoppelde diensten. Plugins zoals WP GDPR Compliance of de ingebouwde privacyfuncties van WordPress kunnen helpen bij het opsporen en verwijderen van gegevens. Zorg ook dat je een duidelijk contactpunt op je website hebt waar bezoekers zulke verzoeken kunnen indienen.
Is Google Analytics nog steeds toegestaan op een Nederlandse website?
Google Analytics mag worden gebruikt, maar alleen onder strikte voorwaarden. De Autoriteit Persoonsgegevens heeft eerder gewaarschuwd dat het gebruik van Google Analytics zonder de juiste instellingen in strijd kan zijn met de AVG, omdat gegevens naar de Verenigde Staten worden doorgezonden. Om Google Analytics conform te gebruiken, moet je onder andere IP-anonimisering inschakelen, gegevensuitwisseling met Google uitschakelen, een verwerkersovereenkomst met Google afsluiten en de tool pas laden nadat de bezoeker toestemming heeft gegeven via je cookiebanner. Overweeg ook privacy-vriendelijke alternatieven zoals Matomo of Fathom, die gegevens volledig binnen de EU verwerken.
Hoe vaak moet ik mijn privacyverklaring updaten?
Je privacyverklaring moet altijd een actueel beeld geven van hoe je met persoonsgegevens omgaat. Dat betekent dat je hem moet bijwerken zodra je een nieuwe plugin installeert die gegevens verzamelt, een nieuwe externe dienst koppelt, je bewaartermijnen wijzigt of je bedrijfsgegevens veranderen. Een praktische aanpak is om je privacyverklaring te controleren bij elk groot onderhoudmoment van je website, en sowieso minimaal één keer per jaar. Noteer ook de datum van de laatste wijziging onderaan je verklaring, zodat bezoekers en toezichthouders kunnen zien wanneer deze voor het laatst is bijgewerkt.
Wat als mijn WordPress-website bezoekers heeft van buiten de EU — gelden dan andere regels?
De AVG is van toepassing zodra je persoonsgegevens verwerkt van mensen die zich in de Europese Unie bevinden, ongeacht waar jouw bedrijf gevestigd is. Als jouw website ook bezoekers van buiten de EU heeft, kunnen aanvullende privacywetten gelden, zoals de Britse UK GDPR of de Amerikaanse CCPA (voor inwoners van Californië). Voor de meeste Nederlandse MKB-websites is de AVG de relevante wetgeving, maar als je bewust een internationaal publiek bedient, is het verstandig om te onderzoeken welke extra verplichtingen daarbij komen kijken. Een juridisch adviseur gespecialiseerd in privacyrecht kan je hierbij helpen.
Kan ik een kant-en-klare privacyverklaring van internet gebruiken voor mijn WordPress-website?
Een generieke privacyverklaring van internet is hooguit een startpunt, maar nooit een kant-en-klare oplossing. Elke website verwerkt gegevens op een andere manier, met andere plugins, tools en doeleinden — een privacyverklaring moet die specifieke situatie nauwkeurig beschrijven. Een te algemene of gekopieerde verklaring die niet overeenkomt met wat je website daadwerkelijk doet, kan bij een controle door de Autoriteit Persoonsgegevens juist als overtreding worden aangemerkt. Gebruik een template als basis, maar pas hem altijd aan op jouw specifieke situatie, en laat hem bij twijfel controleren door een professional.
Wat is het verschil tussen een cookieverklaring en een privacyverklaring, en heb ik beide nodig?
Ja, je hebt in principe beide documenten nodig, want ze dienen een ander doel. De privacyverklaring beschrijft alle persoonsgegevens die je verwerkt, de grondslagen daarvoor, de bewaartermijnen en de rechten van bezoekers. De cookieverklaring richt zich specifiek op de cookies en trackers die je website plaatst: welke cookies er zijn, waarvoor ze worden gebruikt en hoe lang ze actief blijven. In de praktijk worden deze twee documenten vaak gecombineerd of aan elkaar gelinkt. Een goede cookieplugin zoals Complianz genereert automatisch een cookieverklaring op basis van de scan van je website, wat je veel werk bespaart.