Een privacycheck uitvoeren op je website doe je door systematisch te controleren of je website voldoet aan de vereisten van de AVG (Algemene Verordening Gegevensbescherming). Dit betekent: een geldig privacybeleid, een AVG-conforme cookiebanner, correcte verwerking van persoonsgegevens en zichtbare contactinformatie voor betrokkenen. De controle is relevant voor elke websitebeheerder die persoonsgegevens verwerkt, en dat geldt voor vrijwel elke website met een contactformulier, analysetool of cookie. Hieronder beantwoorden we de meest gestelde vragen over hoe je dit concreet aanpakt.
Welke privacyrisico’s loop je als websitebeheerder?
Als websitebeheerder loop je privacyrisico’s zodra je website persoonsgegevens verzamelt of verwerkt. Dat kan gaan om namen en e-mailadressen via contactformulieren, IP-adressen via analysetools of gedragsdata via trackingcookies. Bij onzorgvuldige omgang met deze gegevens riskeer je boetes van de Autoriteit Persoonsgegevens, reputatieschade en verlies van vertrouwen bij je bezoekers.
De meest voorkomende privacyrisico’s voor websitebeheerders zijn:
- Onrechtmatige gegevensverwerking: gegevens verzamelen zonder geldige juridische grondslag, zoals toestemming of gerechtvaardigd belang.
- Ontbrekend of onvolledig privacybeleid: bezoekers niet informeren over welke gegevens je verwerkt en met welk doel.
- Niet-conforme cookiebanner: cookies plaatsen voordat de bezoeker toestemming heeft gegeven, of het weigeren van toestemming moeilijker maken dan het accepteren ervan.
- Onbeveiligde gegevensoverdracht: het versturen van persoonsgegevens naar derde partijen zonder verwerkersovereenkomst.
- Gebruik van niet-AVG-conforme tools: analysetools of advertentiepixels die data doorsturen naar servers buiten de EU zonder adequate waarborgen.
Veel van deze risico’s zijn niet direct zichtbaar, maar ze kunnen wel degelijk leiden tot handhavingsmaatregelen. De Autoriteit Persoonsgegevens kan boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van de ernst van de overtreding. Een proactieve privacycheck op je website helpt je deze risico’s tijdig te identificeren en te beperken.
Wat moet er verplicht op je website staan volgens de AVG?
Volgens de AVG moet je website minimaal een privacyverklaring bevatten, een cookiemelding of cookiebanner, en duidelijke contactinformatie voor privacyvragen. Daarnaast moet je bezoekers informeren over hun rechten, zoals het recht op inzage, correctie en verwijdering van hun persoonsgegevens. Zonder deze elementen voldoe je niet aan de informatieplicht uit de AVG.
Een volledige AVG website checklist voor verplichte elementen ziet er als volgt uit:
- Privacyverklaring: een toegankelijk document dat beschrijft welke persoonsgegevens je verzamelt, met welk doel, op welke juridische grondslag, hoe lang je ze bewaart en met wie je ze deelt.
- Cookiebanner: een melding die verschijnt voordat niet-functionele cookies worden geplaatst, met de mogelijkheid om toestemming te weigeren.
- Contactgegevens van de verwerkingsverantwoordelijke: naam en contactinformatie van de organisatie of persoon die verantwoordelijk is voor de gegevensverwerking.
- Contactgegevens van de Functionaris Gegevensbescherming (FG): indien van toepassing, verplicht voor bepaalde organisaties zoals overheden en grote verwerkers.
- Rechten van betrokkenen: uitleg over hoe bezoekers hun rechten kunnen uitoefenen, inclusief een contactmogelijkheid daarvoor.
- Informatie over doorgifte buiten de EU: als je gegevens deelt met partijen buiten de Europese Economische Ruimte, moet je dit vermelden, inclusief de waarborgen die je hebt getroffen.
Let op: de privacyverklaring moet actueel zijn. Als je nieuwe tools toevoegt aan je website, zoals een chatbot of een nieuw analyseplatform, moet je de verklaring bijwerken. Een verouderd privacybeleid is juridisch net zo problematisch als het ontbreken ervan.
Hoe controleer je of je cookiebanner AVG-proof is?
Een cookiebanner is AVG-proof als bezoekers een vrije, specifieke en geïnformeerde keuze kunnen maken voordat niet-functionele cookies worden geplaatst. Dit betekent dat toestemming weigeren even makkelijk moet zijn als toestemming geven, en dat er geen vooraf aangevinkte vakjes mogen zijn. Controleer ook of de banner alle cookiecategorieën duidelijk benoemt.
Gebruik de volgende criteria om je cookiebanner te beoordelen:
- Geen cookies vóór toestemming: analysetools, advertentiecookies en trackingpixels mogen pas actief worden nadat de bezoeker expliciet toestemming heeft gegeven. Controleer dit via de browserinspector of een tool als Cookiebot Scanner.
- Gelijkwaardige knoppen: de knop “Accepteren” en de knop “Weigeren” of “Alleen noodzakelijk” moeten visueel gelijkwaardig zijn. Een grote groene accepteerknop naast een klein grijs tekstlinkje voldoet niet.
- Geen vooraf aangevinkte vakjes: toestemming moet actief worden gegeven. Categorieën die standaard aangevinkt staan, tellen niet als geldige toestemming.
- Duidelijke categorieën: de banner moet onderscheid maken tussen functionele, analytische en marketingcookies, met een korte toelichting per categorie.
- Intrekken van toestemming: bezoekers moeten hun toestemming op elk moment kunnen intrekken, net zo eenvoudig als ze die hebben gegeven. Een link naar de cookieinstellingen in de footer is hiervoor de minimale vereiste.
- Bewijs van toestemming: je moet kunnen aantonen dat toestemming is gegeven. Gebruik een consent management platform (CMP) dat toestemmingen registreert.
Een veelgemaakte fout is dat Google Analytics actief is voordat de bezoeker de banner heeft beantwoord. Dit is een directe overtreding van de AVG, waarvoor de Autoriteit Persoonsgegevens al meerdere organisaties heeft aangesproken.
Welke tools kun je gebruiken voor een privacycheck op je website?
Voor een privacycheck op je website kun je gebruikmaken van gratis online scanners, browserextensies en gespecialiseerde audittools. De meest toegankelijke opties zijn Cookiebot, Blacklight, de Privacy Badger extensie en de ingebouwde developer tools van je browser. Elk instrument belicht een ander aspect van je privacysituatie.
Tools voor cookiescans en toestemmingsbeheer
Cookiebot Scanner is een veelgebruikte gratis tool die automatisch scant welke cookies je website plaatst, inclusief cookies van derde partijen die je misschien niet bewust hebt toegevoegd. De scanner geeft een overzicht per cookiecategorie en signaleert of er cookies worden geplaatst vóór toestemming.
Blacklight van The Markup is een Engelstalige tool die specifiek kijkt naar verborgen trackers, session recording scripts en advertentiepixels. Dit is nuttig om inzicht te krijgen in gegevensverzameling die niet altijd zichtbaar is in een standaard cookiescan.
Tools voor technische privacycontroles
Internet.nl is een Nederlandse tool van het Forum Standaardisatie waarmee je controleert of je website en e-maildomein moderne internetstandaarden ondersteunen, waaronder HTTPS, DNSSEC en DMARC. Een website zonder geldig HTTPS-certificaat biedt onvoldoende bescherming voor persoonsgegevens die via formulieren worden ingevoerd.
Google Chrome DevTools (via F12 in de browser) stelt je in staat om handmatig te controleren welke cookies worden geplaatst bij het laden van de pagina, voordat je de cookiebanner hebt beantwoord. Open het tabblad “Application” en bekijk de cookies onder “Storage”.
Voor een grondige GDPR website check is het verstandig meerdere tools te combineren, omdat geen enkele scanner een volledig beeld geeft. Een technische scan vertelt je wat er technisch gebeurt, maar beoordeelt niet of je privacybeleid juridisch volledig is. Daarvoor is een inhoudelijke review nodig.
Wanneer is een professionele privacyscan noodzakelijk?
Een professionele privacyscan is noodzakelijk als je website persoonsgegevens verwerkt op grote schaal, als je bijzondere persoonsgegevens verzamelt, als je website onderdeel is van een kritieke dienst, of als je al een waarschuwing of klacht van de Autoriteit Persoonsgegevens hebt ontvangen. Ook bij grote technische wijzigingen aan je website is een professionele controle verstandig.
Concrete situaties waarin een gratis selfcheck niet volstaat:
- Je verwerkt medische gegevens, financiële informatie of gegevens van minderjarigen.
- Je website maakt gebruik van profilering of geautomatiseerde besluitvorming.
- Je organisatie valt onder de NIS2-richtlijn of andere sectorale regelgeving met aanvullende beveiligingseisen.
- Je hebt een verwerkersovereenkomst nodig maar weet niet zeker of je huidige overeenkomsten compleet zijn.
- Je wil een Data Protection Impact Assessment (DPIA) laten uitvoeren voor een nieuwe verwerkingsactiviteit.
- Je organisatie is gegroeid en je privacydocumentatie is niet meer actueel.
Een professionele privacyscan gaat verder dan technische tools: een specialist beoordeelt ook de juridische grondslag van je verwerkingen, de volledigheid van je verwerkersregister en de kwaliteit van je interne procedures. Dat is iets wat geautomatiseerde tools niet kunnen doen. Via een technische beveiligingstest kun je bovendien inzicht krijgen in kwetsbaarheden die de vertrouwelijkheid van persoonsgegevens in gevaar brengen, los van de AVG-compliance.
Hoe Q-Cyber helpt met de privacycheck van je website
Een privacycheck op je website is meer dan een technische exercitie. Het gaat om de combinatie van juridische naleving, technische beveiliging en organisatorische inbedding. Precies die combinatie is waar wij ons in onderscheiden.
Wat wij voor je kunnen doen:
- Technische scan van je website: we brengen in kaart welke cookies, trackers en derde partijen actief zijn op je website en of dit in lijn is met je cookiebanner en privacyverklaring.
- AVG-compliance review: we beoordelen je privacybeleid, cookiebanner en verwerkersovereenkomsten op volledigheid en juridische houdbaarheid.
- Advies op maat: we geven concrete, pragmatische aanbevelingen die aansluiten bij de grootte en het risicoprofiel van jouw organisatie, zonder onnodige complexiteit.
- Begeleiding bij NIS2 en sectorale regelgeving: als jouw organisatie ook onder de NIS2-richtlijn valt, integreren we de privacycheck in een breder cybersecurity- en compliancetraject.
- Onafhankelijk advies: we zijn niet gebonden aan softwarepartijen of toolingvendors. Onze aanbevelingen zijn altijd in jouw belang.
Wil je weten of jouw website AVG-proof is en waar de risico’s zitten? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen
- Welke technische maatregelen eist NIS2 van jouw bedrijf?
- Wat is de menselijke factor in cybersecurity?
- Netwerksegmentatie uitgelegd voor niet-technici
- Hoe kies je een goede pentesting bedrijf?
- Wat zijn de 3 basisprincipes van informatiebeveiliging?
- Wat zijn de risico’s van pentesten?
- Hoe test je IoT apparaten?
- Hoe integreer je pentesten in DevSecOps?
- Hoe controleer ik of onze VPN-verbinding veilig is?
- Hoe weet ik of ons beveiligingsbeleid up-to-date is?