Voor een MKB-website komt AVG-naleving neer op drie dingen: een privacyverklaring die klopt met wat je doet, een cookiebanner alléén als je niet-noodzakelijke of trackingcookies plaatst, en een verwerkersovereenkomst met partijen zoals je hosting, mailtool en analytics. Een puur informatieve site zonder tracking heeft geen banner nodig.
"AVG" is voor veel ondernemers een woord dat vooral onrust oplevert: moet ik nou wel of geen cookiebanner? Wat zet ik in die privacyverklaring? En wat als de toezichthouder aanklopt? De praktijk is nuchterder dan de angst. Voor een gewone MKB-site komt het neer op een handvol concrete dingen die je één keer goed regelt. Hieronder de checklist, zonder juridisch jargon.
Wat is de AVG en waarom raakt het jouw website?
De AVG (Algemene Verordening Gegevensbescherming) is de Europese privacywet die geldt sinds 2018. Kern: zodra je persoonsgegevens verwerkt, moet je transparant zijn over wat je doet en moet er een geldige reden zijn. Persoonsgegevens zijn alle gegevens die tot een persoon te herleiden zijn — een naam, een e-mailadres, een telefoonnummer, maar ook een IP-adres.
Op een website verwerk je vaak meer gegevens dan je denkt. Een contactformulier verzamelt namen en e-mailadressen. Analytics-tools kijken mee met bezoekers. Een nieuwsbriefinschrijving legt adressen vast. Dat betekent niet dat je iets fout doet — het betekent dat je het netjes moet regelen en opschrijven. De toezichthouder in Nederland is de Autoriteit Persoonsgegevens (AP).
Voor een doorsnee MKB-website komt AVG-naleving neer op drie dingen: een heldere privacyverklaring, een cookiebanner alléén als je trackende cookies gebruikt, en afspraken met de partijen die namens jou gegevens verwerken.
Heb ik een cookiebanner nodig?
Dit is de grootste misvatting die we tegenkomen: het idee dat élke website een cookiebanner moet hebben. Dat klopt niet. Een cookiebanner is alleen verplicht zodra je cookies plaatst die niet strikt noodzakelijk zijn voor de werking van de site.
Cookies zijn kleine bestandjes die een website op de computer van een bezoeker opslaat. De AP maakt onderscheid tussen twee soorten:
| Soort cookie | Voorbeeld | Toestemming nodig? |
|---|---|---|
| Strikt noodzakelijk (functioneel) | Onthouden wat er in een winkelmandje zit, inlogsessie, taalkeuze | Nee |
| Niet-noodzakelijk (tracking, marketing, sommige analytics) | Google Analytics met cookies, Facebook-pixel, advertentiecookies | Ja, vooraf |
Bron: Autoriteit Persoonsgegevens — Cookies.
Heb je een puur informatieve bedrijfssite zonder trackingtools? Dan heb je waarschijnlijk helemaal geen bannerpop-up nodig. Zet je wél Google Analytics, een advertentiepixel of vergelijkbare tools in, dan is toestemming vooraf verplicht.
Als je wél een banner nodig hebt: de spelregels
De AP is hier duidelijk over. Toestemming moet vrij, geïnformeerd en actief zijn. Concreet:
- Geen voorgevinkte vakjes. De bezoeker moet zelf actief "accepteren" aanklikken; standaard staat alles uit.
- Weigeren moet net zo makkelijk zijn als accepteren. Een prominente "Accepteer alles"-knop naast een verstopte weigeroptie mag niet.
- Intrekken moet net zo makkelijk zijn als geven. Iemand die eerst ja zei, moet die keuze later net zo eenvoudig kunnen terugdraaien (AP-normuitleg, maart 2024).
De AP handhaaft sinds 2024 strenger en stuurt waarschuwingsbrieven naar sites die trackingcookies plaatsen zonder geldige toestemming (ICTRecht). Een banner die technisch al meet vóórdat de bezoeker klikt, is dus geen dekking — het gaat om echte toestemming vooraf.
Een eerlijke nuance: er zijn signalen dat beperkte, privacyvriendelijke analytische cookies onder bepaalde voorwaarden onder "gerechtvaardigd belang" zouden kunnen vallen en geen toestemming meer vereisen, mits er geen persoonsgegevens worden verwerkt. Meerdere adviesbureaus melden dit, maar de veiligste route is dit per situatie te checken bij de AP zelf. Verlaat je er niet blind op.
Kan ik bezoekers meten zonder cookiebanner?
Ja, en voor veel MKB'ers is dat de prettigste oplossing. Er bestaan analytics-tools die géén cookies plaatsen en geen persoonsgegevens verzamelen — zoals Plausible en het Nederlandse Simple Analytics. Omdat ze geen persoonsgegevens verwerken, heb je geen cookiebanner nodig en verlies je ook geen data doordat bezoekers weigeren.
Wat je met zulke tools ziet: bezoekersaantallen, waar ze vandaan komen en welke pagina's populair zijn. Wat je niet ziet: individuele bezoekersreizen over meerdere sessies en apparaten, zoals GA4 dat doet. Voor de meeste MKB-sites is dat eerste ruim voldoende. We schreven er een aparte gids over: website-analytics zonder cookies.
Wat moet er in een privacyverklaring?
Een privacyverklaring is de pagina waarop je in gewone taal uitlegt welke gegevens je verzamelt, waarom, en wat je ermee doet. Vrijwel elke MKB-site heeft er een nodig, want zodra je een contactformulier hebt, verwerk je al persoonsgegevens.
De basis die erin hoort:
- Wie je bent — bedrijfsnaam, KvK-nummer en contactgegevens.
- Welke gegevens je verzamelt — bijvoorbeeld naam, e-mailadres en bericht via het contactformulier.
- Waarvoor je ze gebruikt — reageren op een aanvraag, een offerte sturen, een nieuwsbrief verzenden.
- Op welke grondslag — meestal toestemming of de uitvoering van een overeenkomst.
- Hoe lang je ze bewaart — bewaar niet langer dan nodig.
- Met wie je ze deelt — je hostingpartij, je e-mailtool, je analyticsleverancier.
- Welke rechten bezoekers hebben — inzage, correctie en verwijdering van hun gegevens.
Je hoeft dit niet duur te laten opstellen. De AP en diverse betrouwbare bronnen bieden gratis modellen die je zelf invult. Belangrijker dan mooie juridische taal is dat het klopt met wat je écht doet: benoem de tools die je gebruikt, en verzin geen zaken die niet gebeuren.
Formulieren: waar het in de praktijk misgaat
Een contactformulier lijkt onschuldig, maar het is het punt waar de meeste MKB-sites gegevens verwerken. Een paar praktische aandachtspunten:
- Vraag alleen wat je nodig hebt. Heb je voor een contactaanvraag echt een telefoonnummer én adres nodig? Minder velden is niet alleen beter voor de privacy, het levert ook meer ingevulde formulieren op. Meer daarover in onze gids over websiteformulieren verbeteren.
- Wees duidelijk over wat er gebeurt. Een klein zinnetje bij het formulier ("We gebruiken je gegevens alleen om je aanvraag te beantwoorden — zie onze privacyverklaring") is genoeg.
- Koppel geen ongevraagde nieuwsbrief. Iemand die een offerte aanvraagt, geeft daarmee geen toestemming voor je mailinglijst. Dat is een aparte, actieve keuze.
- Beveilig de verbinding. Zonder https (het slotje in de adresbalk) reizen ingevulde gegevens onbeveiligd over het internet. Een geldig SSL-certificaat is hier het minimum.
Verwerkers: wie raakt jouw gegevens aan?
Dit is het stuk dat de meeste ondernemers overslaan. Zodra een andere partij namens jou persoonsgegevens verwerkt — je hostingprovider, je e-mailmarketingtool, je analyticsleverancier — is dat een "verwerker". Met verwerkers hoor je een verwerkersovereenkomst te hebben: een afspraak over hoe zij met die gegevens omgaan.
Het goede nieuws: je hoeft dit meestal niet zelf op te stellen. Serieuze leveranciers (hostingpartijen, mailtools zoals Mailchimp, analyticsdiensten) hebben een standaard verwerkersovereenkomst klaarliggen die je online accepteert of downloadt. Jouw taak is vooral: in kaart brengen welke partijen jouw gegevens aanraken, en bij elk daarvan die overeenkomst regelen. Maak er een kort lijstje van, dan weet je precies waar je bezoekersgegevens terechtkomen.
Is Google Analytics AVG-proof?
Kort antwoord: het kan, maar het vraagt aandacht. Gebruik je Google Analytics (GA4) op de standaardmanier met cookies, dan heb je toestemming vooraf nodig via een cookiebanner én een verwerkersovereenkomst met Google. Wil je die banner en de bijbehorende datalekken door weigeraars vermijden, dan is een cookieloze tool zoals Plausible of Simple Analytics vaak de eenvoudigere keuze. Beide kunnen prima — het hangt af van hoe gedetailleerd je wilt meten.
De checklist in één oogopslag
- Privacyverklaring op je site, kloppend met wat je echt doet
- Cookiebanner — maar alléén als je niet-noodzakelijke cookies plaatst
- Banner voldoet aan de AP-regels: geen voorgevinkte vakjes, weigeren en intrekken net zo makkelijk als accepteren
- Contactformulier vraagt alleen wat nodig is en verwijst naar je privacyverklaring
- https/SSL actief op de hele site
- Lijstje van verwerkers (hosting, mail, analytics) mét verwerkersovereenkomst
- Overweeg cookieloze analytics om de banner helemaal te vermijden
Zelf regelen of laten meenemen?
De meeste punten hierboven kun je prima zelf oppakken — het is vooral een kwestie van één keer goed inrichten en opschrijven. Bouwen we je website, dan zetten we deze basis meteen goed neer: https, een net formulier met de juiste verwijzing en een privacyvriendelijke analytics-opzet horen bij het werk. We bouwen geen webshops, maar voor een MKB-site regelen we de AVG-basis zoals je die hierboven ziet.
Wil je weten hoe we te werk gaan, of even sparren over jouw specifieke situatie? Bekijk hoe wij werken of neem gewoon contact op. Geen verkooppraatje — gewoon eerlijk advies over wat wél en niet nodig is.
Verder in dit onderwerp: wil je bezoekers meten zónder cookiebanner, of weten of de nieuwe toegankelijkheidswet ook voor jouw site geldt (EAA)? Beide sluiten direct op deze checklist aan.
Veelgestelde vragen
Ruben bouwt en ontwerpt de websites bij Ruberio en is verantwoordelijk voor techniek, SEO en AI-vindbaarheid. Hij schrijft over wat écht werkt voor MKB-websites.