Inhoudsopgave
AVG-compliance-checklist voor Duitse websites
| ✅ Maatregel | Prioriteit | Rechtsgrondslag | Uitvoeringsaanwijzing |
|---|---|---|---|
| Een privacyverklaring opstellen | 🔴 Hoog | Art. 13, 14 AVG | Verwerkingsverantwoordelijke, doeleinden, bewaartermijnen, ontvangers en rechten van betrokkenen volledig opsommen |
| Cookiebanner met opt-in | 🔴 Hoog | Art. 6 lid 1 sub a AVG, ePrivacy | Granulaire toestemming voor marketingcookies, essentiële altijd actief, third-party blokkeren |
| Register van verwerkingsactiviteiten (RvV) | 🔴 Hoog | Art. 30 AVG | Alle verwerkingen documenteren: contactformulieren, logs, nieuwsbrieven, analytics |
| Een colofon (Impressum) toevoegen | 🔴 Hoog | § 5 TMG, Art. 13 AVG | Verwerkingsverantwoordelijke met contactgegevens, indien vereist een functionaris voor gegevensbescherming aanstellen |
| SSL-versleuteling activeren | 🔴 Hoog | Art. 32 AVG (TOM's) | HTTPS voor de volledige website, het certificaat actueel houden |
| Verwerkersovereenkomsten (VWO's) | 🟠 Middel | Art. 28 AVG | Afsluiten met hosting-, nieuwsbrief- en analytics-aanbieders |
| Consent-management-systeem (CMP) | 🟠 Middel | Art. 7 AVG | Toestemmingen registreren, intrekbaar maken, 14 maanden bewaren |
| Rechten van betrokkenen uitvoeren | 🟠 Middel | Art. 15-22 AVG | Processen voor inzage, wissing, rectificatie en bezwaar opzetten |
| Een wisbeleid implementeren | 🟠 Middel | Art. 17 AVG | Automatische bewaartermijnen voor logs, formulieren en nieuwsbriefgegevens vastleggen |
| Gegevensbeschermingseffectbeoordeling (DPIA) | 🟡 Laag | Art. 35 AVG | Alleen bij verwerkingen met een hoog risico (bijv. uitgebreide profilering, gevoelige gegevens) |
| Medewerkers opleiden | 🟡 Laag | Art. 32 AVG | Jaarlijkse trainingen over gegevensbescherming, sterke wachtwoorden en bescherming tegen phishing |
| Een back-upstrategie veiligstellen | 🟡 Laag | Art. 32 AVG (beschikbaarheid) | Versleutelde back-ups, elk kwartaal een hersteltest uitvoeren |
Boetes tot 4% van de jaaromzet. Gegevensbeschermingsautoriteiten zoals de BayLDA controleren actiever dan ooit. In mijn trainingen merk ik regelmatig dat website-exploitanten onzeker zijn: wat moet ik precies doen? Deze checklist geeft u het antwoord. Stap voor stap. Zonder dure adviseur.
Wie gegevensbescherming niet alleen als verplichting ziet, maar als vertrouwenssignaal gebruikt, heeft een voordeel. Klanten kopen liever bij aanbieders die zij vertrouwen. Een nette uitvoering van gegevensbescherming betaalt zich uit.
De belangrijkste inzichten
- Privacyverklaring eerst: Zij informeert gebruikers over de manier waarop hun gegevens worden verwerkt. Ontbreekt zij, dan riskeert u aanmaningen. Een volledige verklaring verlaagt het risico op sommatiebrieven drastisch en wekt vertrouwen.
- Cookiebanner met opt-in: Trackingcookies mogen pas na toestemming laden. Zonder een correcte banner riskeert u boetes. Google heeft 100 miljoen euro betaald. U wilt niet de volgende zijn.
- Register van verwerkingsactiviteiten (RvV): Documenteert alle processen. Beschermt u bij controles. Bespaart advieskosten omdat u het overzicht behoudt.
- Uw team opleiden: De meest voorkomende inbreuken op gegevensbescherming gebeuren intern. Regelmatige korte trainingen verlagen het foutenpercentage merkbaar.
- Gegevensbeschermingseffectbeoordeling (DPIA): Alleen nodig bij verwerkingen met een hoog risico, bijv. profilering. Een vroegtijdige risicobeoordeling voorkomt kostbare correcties achteraf.
Waarom deze aanpak werkt
Deze checklist zet in op preventie in plaats van reactie. AVG-compliance levert meetbare voordelen op: meer vertrouwen, minder juridisch risico, betere conversieratio's.
Rechtszekerheid en bescherming tegen boetes
Met deze checklist dekt u Art. 5–32 AVG af. Inclusief de eConsent-richtlijn. Door een correcte cookie-implementatie besparen kleine en middelgrote ondernemingen jaarlijks duizenden euro's aan sommatiekosten.
Concurrentievoordeel door vertrouwen
Gebruikers verkiezen AVG-conforme websites. Studies tonen 30% meer loyaliteit aan. Uw website wordt een vertrouwenssignaal.
Schaalbaarheid
Plugin-oplossingen alleen volstaan niet. Deze aanpak groeit mee met uw onderneming. Ook bij internationale expansie.
Stapsgewijze handleiding
Stap 1: Een privacyverklaring opstellen
Installeer een gegevensbeschermingsplugin zoals Complianz of GDPR Cookie Consent. Pas de verplichte gegevens aan: verwerkingsverantwoordelijke, doeleinden, rechten van betrokkenen. Link de verklaring in de footer.
- Art. 13/14 AVG volledig afdekken.
- Controleer de volledigheid met de BayLDA-checklist.
Stap 2: Een cookiebanner instellen
Stel een banner met granulaire opt-in in. Essentiële cookies blijven actief. Marketingcookies pas na toestemming. Third-party-scripts worden geblokkeerd totdat toestemming is gegeven.
- Complianz of CookieYes installeren.
- Test met cookiebot.de/scan.
Stap 3: Een register van verwerkingsactiviteiten bijhouden
Som alle gegevensverwerkingen op. Contactformulieren, serverlogs, nieuwsbrieven, analytics. Houd het register bij in Excel of met tools zoals DataGuard.
- Maandelijks bijwerken.
- Server-side opslaan.
Stap 4: Consent-management optimaliseren
Toestemmingen moeten intrekbaar zijn. Voeg een intrekkingslink toe in de footer (Art. 7 AVG). Registreer toestemmingen gedurende 14 maanden.
- De Complianz-wizard doorlopen.
- Controleer de performance met GTmetrix.
Stap 5: Audit en training
Controleer uw website met DSGVO-Check.de. Train uw team met de gratis bronnen van de LfDI.
Veelgestelde vragen (FAQ)
1. Wat gebeurt er bij een AVG-overtreding?
Boetes tot 20 miljoen euro of 4% van de omzet. H&M heeft 746.000 euro betaald. Regelmatige audits beschermen u.
2. Is een plugin voldoende voor volledige compliance?
Nee. Plugins zoals Complianz helpen, maar u hebt een individuele privacyverklaring en een RvV nodig. Beide moeten op uw project zijn afgestemd.
3. Hoe vaak moet ik de privacyverklaring bijwerken?
Onmiddellijk wanneer er iets verandert. Een nieuwe plugin geïnstalleerd? Werk de privacyverklaring bij. Controleer haar minstens eenmaal per jaar.
4. Heb ik een functionaris voor gegevensbescherming nodig?
Bij gevoelige gegevens of meer dan 250 medewerkers: ja (Art. 37 AVG). Voor de meeste kleine websites: nee.
5. Hoe scan ik cookies op mijn website?
Gebruik cookie-script.com of de browser-DevTools. Zo ziet u welke trackers actief zijn.
6. Wat is het verschil met de ePrivacy-richtlijn?
De AVG regelt de gegevensverwerking. ePrivacy regelt cookies. Beide lost u op met een goede opt-in-banner.
Veelgestelde vragen
Welke AVG-vereisten gelden voor Duitse websites?
Colofon, privacyverklaring, cookiebanner met opt-in, SSL-versleuteling en rechten van betrokkenen (inzage, wissing). Dat is het minimum.
Heb ik een cookiebanner nodig voor mijn website?
Ja, zodra u niet-technische cookies plaatst. Google Analytics, Facebook Pixel – alles vereist voorafgaande toestemming. Verplicht sinds de uitspraak van het HvJ-EU.
Wat gebeurt er bij een AVG-overtreding?
Boetes tot 20 miljoen euro of 4% van de wereldwijde jaaromzet. Daarbovenop aanmaningen en schadevergoeding.