AVG en je website: wat is verplicht? (checklist 2026)

HomeBlog

AVG en je website: wat is verplicht en wat riskeer je als ondernemer?

AVG en je website: wat is verplicht en wat riskeer je als ondernemer?

Silvio, zelfstandig webdesigner, zit aan een bureau met een laptop en kijkt recht in de camera voor een persoonlijke introductie op zijn website.

Geschreven door

Silvio de Webdesigner

Laatste update: 31 augustus 2026
AVG en GDPR Verplichtingen voor websites in België

In dit artikel

Een cookiebanner die alles al aanvinkt voor de bezoeker iets gekozen heeft. Een contactformulier zonder privacyverklaring. Klantgegevens die jarenlang blijven staan zonder dat iemand zich afvraagt waarom. Dit zijn geen kleine slordigheden, het zijn overtredingen waar de Gegevensbeschermingsautoriteit effectief tegen optreedt, ook bij kleine ondernemingen.

De AVG, beter bekend als GDPR, klinkt als iets voor grote bedrijven met een eigen juridische dienst. In de praktijk raakt ze elke website die bezoekersgegevens verzamelt, en dat is bijna elke website. Hieronder lees je wat effectief verplicht is, wat een mythe is, en waar je als kmo concreet op moet letten.

Wat de AVG voor jouw website betekent, in gewone taal

De AVG regelt hoe je persoonsgegevens mag verzamelen, bewaren en gebruiken. Een naam, een mailadres, een IP adres, zelfs een cookie die iemand herkent: het valt allemaal onder persoonsgegevens. Heeft je website een contactformulier, een nieuwsbriefinschrijving, statistieken via Google Analytics, een online agenda voor afspraken of gewoon een cookiebanner, dan verwerk je persoonsgegevens en gelden de regels.

Dat betekent niet dat je een advocaat nodig hebt om een website te mogen hebben. Het betekent wel dat een aantal basiszaken op orde moeten zijn.

Wat écht verplicht is

Een privacyverklaring

Elke website die persoonsgegevens verwerkt, moet een privacyverklaring hebben die uitlegt welke gegevens je verzamelt, waarom, hoelang je ze bewaart en met wie je ze eventueel deelt. Dat hoeft geen dertig pagina’s juridisch jargon te zijn, maar moet wel volledig en begrijpelijk zijn.

Toestemming voor cookies die niet noodzakelijk zijn

Cookies die strikt nodig zijn om je website te laten werken, zoals een winkelmandje, mogen zonder toestemming geplaatst worden. Voor alle andere cookies, zoals analytische of marketingcookies, heb je voorafgaande, actieve toestemming nodig. Dat betekent een banner waarbij weigeren even makkelijk is als aanvaarden, geen vooraf aangevinkte keuzes en geen banner die pas verdwijnt als iemand op “accepteren” klikt zonder een echt alternatief.

Een cookiebanner waarbij “alles accepteren” een grote groene knop krijgt en “weigeren” een klein grijs linkje ergens onderaan, voldoet niet aan de regels. De keuze moet evenwaardig gepresenteerd worden.

Een rechtsgrond voor elke verwerking

Je mag gegevens niet zomaar verzamelen omdat het handig is. Voor elke verwerking moet er een rechtsgrond zijn: toestemming, een overeenkomst die uitvoering vraagt, een wettelijke verplichting, of een gerechtvaardigd belang. Een contactformulier valt meestal onder het uitvoeren van een overeenkomst of een gerechtvaardigd belang. Een nieuwsbrief vraagt expliciete toestemming.

Bewaartermijnen

Persoonsgegevens mag je niet oneindig bewaren “voor het geval dat”. Bepaal per soort gegeven hoelang je ze nodig hebt, en verwijder ze daarna. Facturatiegegevens moet je wettelijk een aantal jaar bewaren voor de boekhouding, een sollicitatie die niet tot een aanwerving leidde hoort er niet jarenlang te blijven staan.

Beveiliging van de gegevens die je verzamelt

Een website zonder SSL certificaat, een verouderd CMS vol beveiligingslekken, of een contactformulier dat rechtstreeks in een onbeveiligde database belandt: dat zijn allemaal risico’s die je verplicht bent te vermijden. “Passende technische en organisatorische maatregelen” is de wettelijke term, en in de praktijk komt het neer op een website die technisch actueel gehouden wordt.

Foto’s van klanten, personeel en projecten: mag dat zomaar?

Een foto van een afgewerkt project op een bouwsite, een testimonial met naam en gezicht, een foto van je team op de contactpagina: dat valt ook onder de AVG zodra er een herkenbaar persoon op staat. De vuistregel is simpel: vraag toestemming voor je een herkenbare foto van iemand publiceert, en leg vast waarvoor je die foto precies gebruikt.

Bij personeel kan toestemming binnen de arbeidsrelatie soms impliciet verondersteld worden voor gangbaar gebruik zoals een teampagina, maar wees hier voorzichtig mee en communiceer het duidelijk. Bij klanten en hun eigendom, bijvoorbeeld een foto van een verbouwde woning, vraag je best expliciet en schriftelijk akkoord voor je die foto op je website of in je portfolio zet. Dat is meteen ook gewoon een kwestie van professionaliteit, los van wat de wet precies verplicht.

Wat vaak fout wordt begrepen

“Ik ben een kleine zelfstandige, dus dit geldt niet voor mij”

Fout. De AVG maakt geen uitzondering voor kleine ondernemingen. Wat wel meespeelt is de omvang en het risico van je verwerkingen: een eenmanszaak met een simpel contactformulier heeft minder verplichtingen dan een bedrijf dat op grote schaal gevoelige gegevens verwerkt, maar “klein” betekent niet “vrijgesteld”.

“Een cookiebanner volstaat, dan zit ik goed”

Fout. Een cookiebanner is één onderdeel van een veel breder plaatje. Een correcte banner zonder privacyverklaring, of zonder dat je gegevens ook effectief veilig bewaart, lost niets op.

“Als niemand klaagt, gebeurt er niets”

Deels waar, maar riskant. De Gegevensbeschermingsautoriteit controleert ook proactief, en een klacht van één ontevreden bezoeker is genoeg om een onderzoek te starten. Boetes kunnen oplopen tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet, wat uiteraard vooral voor grote bedrijven relevant is, maar ook bij kmo’s worden reële, kleinere boetes en waarschuwingen uitgedeeld.

Concrete checklist voor je website

  • Staat er een privacyverklaring op je site, en is die actueel?
  • Vraagt je cookiebanner actieve toestemming, met een evenwaardige weiger optie?
  • Laadt je website pas cookies die niet noodzakelijk zijn nadat iemand toestemming gaf, niet ervoor?
  • Heeft elk formulier op je site een duidelijke vermelding van wat er met de ingevulde gegevens gebeurt?
  • Heb je een SSL certificaat actief op je hele website?
  • Weet je met wie je gegevens deelt, bijvoorbeeld je mailingtool of hostingpartij, en staan daar de juiste afspraken tegenover?
  • Heb je een manier voorzien waarop iemand zijn gegevens kan laten verwijderen of opvragen?

Extra check bij Google Analytics of vergelijkbare tools

Statistische tools die je bezoekers herkennen, vallen ook onder de cookieregels. Gebruik je Google Analytics, zorg dan dat IP-adressen geanonimiseerd worden en dat de tool pas actief wordt na toestemming, niet standaard al bij het laden van de pagina.

Wat een correcte aanpak je oplevert

Buiten het vermijden van een boete, is er ook een gewoon praktisch voordeel: een website die transparant omgaat met gegevens wekt meer vertrouwen. Bezoekers zien tegenwoordig genoeg slecht ingerichte cookiebanners en vage privacyverklaringen om het verschil te merken met een site die het wel serieus neemt.

Meer weten over hoe de Belgische Gegevensbeschermingsautoriteit cookies en andere traceermiddelen precies beoordeelt, vind je op de officiële pagina van de Gegevensbeschermingsautoriteit over cookies.

De AVG is trouwens maar een van de zaken waar een Belgische ondernemer aan moet denken bij zijn website. Het volledige overzicht, van je ondernemingsnummer tot de betaalmethode die je klanten verwachten, lees je in dit artikel voor lokale ondernemers.

Veelgestelde vragen over AVG en je website

Heb ik een aparte AVG-verklaring nodig naast mijn algemene voorwaarden?

Ja, een privacyverklaring is iets anders dan algemene voorwaarden en moet apart en makkelijk vindbaar op je website staan, meestal via een link in de footer.

Mag ik klantgegevens delen met een boekhoudpakket of CRM?

Ja, op voorwaarde dat je met die partij een verwerkersovereenkomst hebt en dat je in je privacyverklaring vermeldt dat je gegevens deelt met derde partijen voor die specifieke doeleinden.

Moet ik een functionaris voor gegevensbescherming aanstellen?

Voor de meeste kmo’s niet verplicht. Dat is enkel verplicht bij grootschalige of systematische verwerking van gevoelige gegevens, wat voor een gewone bedrijfswebsite met een contactformulier niet van toepassing is.

Wat als iemand vraagt om zijn gegevens te laten verwijderen?

Je bent verplicht om daarop in te gaan binnen een redelijke termijn, meestal een maand, tenzij je een wettelijke verplichting hebt om bepaalde gegevens toch te bewaren, zoals facturatiegegevens.

Is een gratis privacyverklaring van het internet voldoende?

Als basis kan dat, maar pas ze altijd aan naar je eigen situatie: welke tools gebruik je effectief, welke gegevens verzamel je precies, en met wie deel je ze. Een kopie die niet klopt met je werkelijke praktijk is op zich al een probleem.

Laat je website AVG-proof inrichten

De AVG hoeft geen struikelblok te zijn. De meeste verplichtingen komen neer op transparantie en een paar technische basisinstellingen die eenmalig correct opgezet moeten worden. Bij elke nieuwe website die ik bouw, neem ik deze basis standaard mee.

Neem hier vrijblijvend contact op, of bekijk eerst hoe ik websites bouw die technisch en juridisch in orde zijn.

Benieuwd wat een AVG-proof website bij mij kost? Bereken het hier in twee minuten, je ziet meteen wat erin zit.

Laatst herzien: augustus 2026.

Benieuwd wat het bij jou zou kosten?

Al mijn tarieven staan gewoon online. Stel je project samen en zie meteen wat het kost, zonder je gegevens achter te laten. Twee minuten werk.

Silvio, zelfstandig webdesigner, bouwt professionele WordPress-websites voor zelfstandigen en kmo's in Vlaanderen.

Dit artikel is geschreven door Silvio de Webdesigner

Ik ben Silvio, webdesigner sinds 2019. Ik help ondernemers en KMO’s met websites die er goed uitzien én iets opleveren. Door de jaren heen heb ik heel wat ervaring opgebouwd in webdesign, online marketing en SEO. Die kennis deel ik hier in duidelijke, praktische artikels. Geen ingewikkelde theorie of marketingpraat, maar inzichten waar je als ondernemer echt iets aan hebt.