Sjoerd
Commercieel directeur & founder
Ja, een privacyverklaring is verplicht — ontdek wat de AVG vereist en welke boetes dreigen bij ontbrekende compliance.
Ja, een privacyverklaring is verplicht op elke website die persoonsgegevens verwerkt. Dit geldt voor vrijwel elke website, omdat zelfs een eenvoudig contactformulier of Google Analytics al persoonsgegevens verzamelt. De verplichting volgt uit de Algemene Verordening Gegevensbescherming (AVG), die in heel Europa van kracht is. In dit artikel lees je voor wie de verplichting precies geldt, wat erin moet staan en hoe je de verklaring up-to-date houdt.
Een privacyverklaring is verplicht voor elke website die persoonsgegevens verwerkt. Dat klinkt misschien als een hoge drempel, maar in de praktijk valt bijna elke website hieronder. Zodra je een contactformulier hebt, een nieuwsbrief aanbiedt of websitestatistieken bijhoudt via een tool als Google Analytics, verwerk je al persoonsgegevens.
De verplichting geldt ongeacht de omvang of rechtsvorm van je organisatie. Of je nu ZZP’er bent, een lokale sportvereniging runt of een multinational leidt: de AVG maakt geen uitzondering op basis van bedrijfsgrootte. Ondernemersplein bevestigt Deze link opent in een nieuw tabblad dat elke organisatie die persoonsgegevens verwerkt een privacyverklaring moet hebben.
Welke gegevens tellen als persoonsgegevens? Denk aan namen, e-mailadressen, IP-adressen, telefoonnummers en zelfs klikgedrag op je website. De enige uitzondering in de AVG betreft puur persoonlijk gebruik, zoals contacten in je privételefoon. Voor alles wat zakelijk is, geldt de informatieplicht.
Ontbreekt een privacyverklaring op je website, dan loop je het risico op een boete van de Autoriteit Persoonsgegevens (AP). De maximale boete bedraagt 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger uitvalt. Overtredingen van de informatieplicht vallen in de zwaarste boetecategorie van de AVG.
Naast een geldboete kan de AP ook andere sancties inzetten: een formele waarschuwing, een berisping of een verwerkingsverbod. Dat laatste betekent dat je tijdelijk geen persoonsgegevens meer mag verwerken, wat de bedrijfsvoering flink kan raken. Bezoekers kunnen bovendien zelf een klacht indienen bij de AP, die verplicht is die klacht in behandeling te nemen.
In 2026 controleert de AP actiever dan voorheen en escaleert sneller naar formele handhavingsacties. Transparantie over gegevensverwerking staat hoog op de prioriteitenlijst. Een concreet voorbeeld: TikTok ontving een boete omdat de privacyverklaring niet in het Nederlands was opgesteld voor Nederlandse gebruikers. Dat laat zien dat ook de kwaliteit van de verklaring telt, niet alleen het bestaan ervan.
Naast juridische risico’s speelt ook reputatieschade een rol. Een ontbrekende of verouderde privacyverklaring ondermijnt het vertrouwen van klanten en websitebezoekers. Dat vertrouwen is moeilijk terug te winnen.
De AVG schrijft voor welke informatie je privacyverklaring minimaal moet bevatten. Op grond van artikelen 13 en 14 AVG gaat het om veertien verplichte elementen. De verklaring moet in duidelijke, begrijpelijke taal zijn geschreven. Voor Nederlandse websites geldt dat B1-taalniveau een goed uitgangspunt is.
De verplichte onderdelen zijn onder meer:
Belangrijk om te weten: een privacyverklaring is puur informatief. Bezoekers hoeven er geen akkoord op te geven. Het is geen contract, maar een transparantiedocument.
Ja, een privacyverklaring en een cookieverklaring zijn twee verschillende documenten met een eigen wettelijke basis. De privacyverklaring dekt alle vormen van gegevensverwerking op je website. De cookieverklaring legt specifiek uit welke cookies je website gebruikt, waarom en hoe bezoekers deze kunnen beheren.
De regels voor cookies komen primair uit de Telecommunicatiewet, de Nederlandse implementatie van de Europese ePrivacy-richtlijn. Zodra cookies persoonsgegevens verwerken, is ook de AVG van toepassing. Voor functionele cookies en bepaalde analytische cookies met minimale privacygevolgen is geen toestemming vereist. Voor trackingcookies, zoals die voor remarketing, moet je vooraf uitdrukkelijke toestemming vragen.
De cookieverklaring kan onderdeel zijn van de privacyverklaring, maar wordt in de praktijk vaak als losse pagina gepubliceerd en vanuit de privacyverklaring gelinkt. Dat is overzichtelijker voor de bezoeker. Eén ding mag je nooit doen: een cookiewall plaatsen waarbij toegang tot de website wordt geweigerd als iemand geen cookies accepteert. Dat is niet toegestaan onder de AVG, omdat de bezoeker vrij moet kunnen kiezen.
De AVG stelt geen vaste updatefrequentie voor een privacyverklaring, maar de verklaring moet worden bijgewerkt zodra er iets verandert in hoe je persoonsgegevens verwerkt of wanneer de wetgeving wijzigt. Denk aan de introductie van een nieuw CRM-systeem, een chatbot, een nieuwsbrief of een nieuwe analysetool.
Concrete aanleidingen voor een update zijn:
Verouderde privacyverklaringen zijn voor de AP een signaal van verwaarlozing. Recente handhavingsinformatie over 2026 Deze link opent in een nieuw tabblad laat zien dat de AP actief controleert of de vermelde verwerkingen, bewaartermijnen en grondslagen nog kloppen met de werkelijkheid. Vermeld altijd de datum van de laatste wijziging op de pagina zelf, zodat bezoekers en toezichthouders kunnen zien wanneer je de verklaring voor het laatst hebt nagelopen.
Ja, je mag een gratis privacyverklaring generator gebruiken als startpunt, maar vertrouw er niet blind op. Veel gratis generators produceren generieke teksten die geen rekening houden met jouw specifieke bedrijfssituatie, gebruikte systemen of bijzondere verwerkingen. Een standaardtekst die niet is aangepast aan jouw situatie kan een vals gevoel van compliance geven.
Ondernemersplein verwijst zelf naar een generator op Veiliginternetten.nl Deze link opent in een nieuw tabblad als hulpmiddel voor een basistekst. Dat is een betrouwbaar startpunt, zeker voor eenvoudige websites met weinig verschillende verwerkingen. Maar loop het resultaat altijd kritisch na of laat het controleren door een jurist.
Voor organisaties met complexere gegevensverwerkingen, zoals bijzondere persoonsgegevens (gezondheidsdata, BSN-nummers) of grootschalige verwerking, is juridisch advies aan te bevelen. Een generator houdt geen rekening met die nuances. De risico’s van een onvolledige verklaring wegen dan niet op tegen de besparing op een eenmalig juridisch consult.
De privacyverklaring moet gemakkelijk vindbaar en toegankelijk zijn op je website. De meest gebruikte en geaccepteerde plek is een permanente link in de footer, zichtbaar op elke pagina van de website. Zo weet elke bezoeker waar de informatie te vinden is, ongeacht welke pagina ze bezoeken.
Naast de footer moet je de privacyverklaring ook koppelen op elk moment dat je gegevens verzamelt. Denk aan:
De AP controleert bij een websitebezoek actief of de privacyverklaring actueel is en of scripts al laden voordat toestemming is gegeven. Een link vanuit de cookiebanner is daarbij een concreet aandachtspunt. Zorg dus dat de verklaring niet alleen bestaat, maar ook echt bereikbaar is op de momenten die ertoe doen.
Een goed gebouwde WordPress-website maakt het eenvoudig om de privacyverklaring op alle juiste plekken te integreren. Bij Stuurlui zorgen we er standaard voor dat dit soort compliance-elementen correct zijn ingebouwd, zodat jij je geen zorgen hoeft te maken over een gemiste link of een verborgen verklaring.
Kortom: een privacyverklaring is geen formaliteit maar een wettelijke verplichting die ook in 2026 actief wordt gehandhaafd. Heb je vragen over hoe jouw website hieraan voldoet? Neem contact op met ons team, dan kijken we het samen met je door.