WordPress Training
Allgemein

AVG-compliance checklist voor Oostenrijkse websites: de quick guide voor een juridisch waterdichte uitvoering

Inhoudsopgave

AVG-compliance checklist voor Duitse websites

✅ Maatregel Prioriteit Juridische grondslag Uitvoeringstip
Privacyverklaring opstellen 🔴 Hoog Art. 13, 14 AVG Verwerkingsverantwoordelijke, doeleinden, bewaartermijn, ontvangers en rechten van betrokkenen volledig opsommen
Cookiebanner met opt-in 🔴 Hoog Art. 6 lid 1 sub a AVG, ePrivacy Granulaire toestemming voor marketingcookies, essentiële altijd actief, third-party blokkeren
Register van verwerkingsactiviteiten (RvV) 🔴 Hoog Art. 30 AVG Alle verwerkingen documenteren: contactformulieren, logs, nieuwsbrieven, analytics
Colofon (Impressum) aanvullen 🔴 Hoog § 5 TMG, art. 13 AVG Verwerkingsverantwoordelijke met contactgegevens, indien van toepassing een functionaris voor gegevensbescherming benoemen
SSL-versleuteling activeren 🔴 Hoog Art. 32 AVG (TOM) HTTPS voor de hele website, certificaat actueel houden
Verwerkersovereenkomsten (VWO) 🟠 Middel Art. 28 AVG Afsluiten met hosting, nieuwsbrieftool en analytics-aanbieders
Consent-managementsysteem (CMS) 🟠 Middel Art. 7 AVG Toestemmingen vastleggen, herroepbaar maken, 14 maanden bewaren
Rechten van betrokkenen uitvoeren 🟠 Middel Art. 15-22 AVG Processen opzetten voor inzage, verwijdering, rectificatie en bezwaar
Verwijderconcept implementeren 🟠 Middel Art. 17 AVG Automatische verwijdertermijnen vaststellen voor logs, formulieren en nieuwsbriefgegevens
Gegevensbeschermingseffectbeoordeling (DPIA) 🟡 Laag Art. 35 AVG Alleen bij verwerking met hoog risico (bijv. uitgebreide profilering, gevoelige gegevens)
Medewerkers opleiden 🟡 Laag Art. 32 AVG Jaarlijkse trainingen over gegevensbescherming, veilige wachtwoorden, phishingbescherming
Back-upstrategie veiligstellen 🟡 Laag Art. 32 AVG (beschikbaarheid) Versleutelde back-ups, elk kwartaal een hersteltest uitvoeren

De gegevensbeschermingsautoriteit (DSB) in Wenen controleert strenger. Boetes tot 20 miljoen euro of 4% van de omzet zijn mogelijk. In mijn trainingen zie ik het: de meeste website-exploitanten hebben hiaten. Onduidelijke cookiebanners, ontbrekende verwerkersovereenkomsten, onvolledige privacyverklaringen. Deze checklist laat u zien wat er moet gebeuren.

Wie gegevensbescherming vanaf het begin meeneemt – Privacy by Design – bespaart zich later correcties. En wint het vertrouwen van de gebruikers.

De belangrijkste inzichten

Privacy by Design als grondbeginsel
Alleen gegevens verwerken die noodzakelijk zijn. Minder gegevens betekent minder risico. Oostenrijkse websites profiteren door een lager boeterisico en een hogere gebruikersbinding.

Cookiebanner met opt-in-plicht
Trackingcookies mogen pas na actieve toestemming laden. Geen vooraf aangevinkte vakjes. Dat beschermt tegen sancties conform de rechtspraak van het HvJ-EU.

Privacyverklaring volledig houden
Doeleinden, rechtsgronden, ontvangers – alles moet erin staan. Ontbreekt er iets, dan dreigen aanmaningen.

Verwerkersovereenkomst met alle dienstverleners afsluiten
Hosting, analytics, fonts – voor elke dienstverlener hebt u een verwerkersovereenkomst nodig. Bij doorgiften naar de VS daarnaast SCCs.

Rechten van betrokkenen snel afhandelen
Verzoeken om verwijdering of inzage moeten binnen 30 dagen worden beantwoord. Wie dit voortvarend afhandelt, voorkomt escalatie naar de DSB.

Waarom deze aanpak werkt

Preventie in plaats van correctie. AVG-compliance beschermt tegen boetes en verbetert de conversieratio door gebruikersvertrouwen.

ROI door risicominimalisatie

1–2 dagen werk voor de checklist. Dat bespaart aanmaningskosten (tot 50.000 euro volgens het TKG) en verhoogt de conversieratio met tot 20% door vertrouwen.

Toekomstbestendig in plaats van plugin-afhankelijk

Generieke privacy-generatoren zijn riskant. Een individuele aanpassing aan WKO-sjablonen houdt ook stand bij wetswijzigingen.

Vergelijking van de aanpakken

Aanpak Voordelen Nadelen
Deze checklist Volledig, Oostenrijk-specifiek, schaalbaar Vergt aanvangsinspanning
Gratis generatoren Snel Aanmaningsrisico, onnauwkeurig
Bureau Expertkennis Hoge kosten (vanaf 2.000 euro)

Stap-voor-stap-handleiding

Stap 1: website analyseren

Controleer welke gegevens uw website verzamelt. Open de pagina in incognitomodus. Gebruik uMatrix of Ghostery om trackers te vinden. Google Fonts, Analytics, Facebook Pixel – alles opsommen.

  • Dit vormt de basis voor uw register van verwerkingsactiviteiten.

Stap 2: privacyverklaring opstellen

Gebruik de WKO-sjablonen als uitgangspunt. Pas aan: verwerkingsverantwoordelijke, doeleinden, rechten, bewaartermijnen. Link ernaar in de footer.

  • Art. 13 AVG volledig afdekken.
  • Contactgegevens en de DSB (indien aanwezig) invoegen.

Stap 3: cookiebanner instellen

Installeer een CMP-plugin zoals Complianz of Consent Manager. Geen vooraf aangevinkte vakjes. Third-party-scripts pas na toestemming laden.

  • Essentieel: gerechtvaardigd belang. Marketing: alleen met toestemming.
  • Testen: geen trackingscripts vóór de banner.

Stap 4: verwerkersovereenkomsten en SSL controleren

Download VWO-sjablonen bij de WKO. Sluit contracten af met alle dienstverleners (hosting, Google, nieuwsbrieftool). Activeer HTTPS via Let’s Encrypt.

  • Bij doorgiften naar de VS: SCCs controleren.

Stap 5: processen documenteren

Maak het register van verwerkingsactiviteiten in Excel. Definieer een workflow voor verzoeken van betrokkenen. Train uw team in 30 minuten.

Veelgestelde vragen (FAQ)

Heb ik een functionaris voor gegevensbescherming (DSB) nodig?

Alleen bij systematische monitoring of gevoelige gegevens (art. 37 AVG). Voor standaardwebsites volstaat een zelfbeoordeling.

Welke cookies zijn toegestaan zonder toestemming?

Alleen technische cookies, bijv. sessiecookies voor de winkelwagen (§ 165 TKG). Google Analytics vereist opt-in.

Wat te doen bij Amerikaanse tools zoals Google Analytics?

Een verwerkersovereenkomst en SCCs afsluiten. IP anonimiseren. Of overstappen naar in de EU gehoste alternatieven.

Hoe vaak moet ik de checklist bijwerken?

Jaarlijks of bij wijzigingen. Nieuwe plugin? Direct controleren.

Wat kost non-compliance?

Tot 20 miljoen euro (AVG) plus 50.000 euro (TKG). Preventie kost daar een fractie van.

Helpt WordPress hierbij?

Ja. Plugins zoals Complianz dekken het technische deel af. Het juridische deel moet u zelf aanpassen.

Veelgestelde vragen

Welke AVG-eisen gelden voor Oostenrijkse websites?

Oostenrijkse websites vallen onder de EU-AVG en het Oostenrijkse DSG (gegevensbeschermingswet). Een colofon, privacyverklaring, cookiebanner met opt-in en verwerkersovereenkomsten zijn verplicht.

Zijn er verschillen met de Duitse uitvoering van de AVG?

De EU-AVG geldt op dezelfde manier. Oostenrijk heeft met het DSG eigen aanvullingen. De gegevensbeschermingsautoriteit in Wenen is bevoegd.

Welke cookie-consenttool is aan te bevelen voor Oostenrijkse websites?

Borlabs Cookie, Complianz of CookieYes. Alle bieden AVG- en DSG-conforme oplossingen met opt-in en cookiecategorisering.

Verder lezen