WordPress Training
ElementorWordPress

Elementor AVG-conform inrichten: fonts, Maps, video's, formulieren

Elementor zelf is privacyrechtelijk onopvallend. Kritisch wordt het bij vier bouwstenen die vrijwel elke website gebruikt — en die in de standaardinstelling gegevens naar derden sturen voordat de bezoeker ergens mee heeft ingestemd.

Vooraf, omdat het erbij hoort: ik ben geen advocaat. Wat hier staat, is de technische uitvoering uit de praktijk. Voor een bindende beoordeling van uw concrete website vraagt u iemand met een toelating.

1. Lettertypen: het meest voorkomende geval

Als Elementor Google Fonts inbindt, laadt de browser van uw bezoeker het lettertype van een Google-server. Daarbij wordt zijn IP-adres doorgegeven — zonder toestemming en zonder dat hij het merkt. Precies daarover ging de bekende Duitse gerechtelijke uitspraak, en die redenering laat zich op Oostenrijk overdragen.

De oplossing: lettertypen zelf hosten. U downloadt de lettertypebestanden en bindt ze via uw eigen domein in. Elementor ondersteunt eigen lettertypen onder Elementor → Eigen lettertypen; als alternatief zijn er plugins die dat automatisch omzetten.

Controleer daarna of er werkelijk geen verbinding meer naar buiten gaat. In de ontwikkelaarstools van de browser ziet u onder „Netwerk“ alle geladen bronnen — filter op googleapis en gstatic. Het volstaat niet om de omzetting door te voeren; vaak laadt bovendien het thema eigen lettertypen na.

Neveneffect: zelf gehoste lettertypen laden meestal sneller en voorkomen layoutsprongen, zie Elementor en Core Web Vitals.

2. Google Maps

De kaart-widget bindt Google Maps direct in — met gegevensoverdracht bij het opvragen van de pagina, nog voordat iemand de kaart aanraakt.

Netjes is een twee-klik-oplossing: eerst verschijnt alleen een plaatshouder met de aanwijzing dat bij het laden gegevens naar Google worden gestuurd. Pas na een actieve klik wordt de kaart geladen. Een toestemmingstool die zulke insluitingen blokkeert, regelt dat.

Voor veel websites volstaat toch de eenvoudiger variant: een screenshot van de kaart plus een link „Route plannen“. Geen tracking, een snellere pagina, dezelfde functie voor de bezoeker.

3. YouTube en Vimeo

Een ingesloten video plaatst bij het laden cookies en draagt gegevens over — ook hier vóór elke interactie.

In de video-widget is er de optie privacymodus (bij YouTube de „nocookie“-variant). Dat vermindert de tracking, maar heft die niet volledig op. Vertrouw daar niet alleen op.

De betrouwbare weg is ook hier: voorbeeldafbeelding tonen, video pas na een klik laden. Dat is bovendien goed voor de laadtijd, omdat het videoscript niet wordt meegeladen.

4. Formulieren

Bij het formulier gaat het minder om de insluiting dan om de omgang met de gegevens.

Dataminimalisatie. Vraag alleen wat u werkelijk nodig hebt. Een verplicht veld „Telefoonnummer“ voor een schriftelijke aanvraag is moeilijk te onderbouwen — en kost u bovendien aanvragen.

Verwijzing naar de privacyverklaring. Eén zin bij het formulier met een verwijzing waarvoor de gegevens worden gebruikt.

Toestemmingsvakje, maar dan goed. Het mag niet vooraf aangevinkt zijn, en het moet begrijpelijk geformuleerd zijn. Voor een zuivere contactaanvraag is een vakje juridisch vaak helemaal niet nodig; voor opname in een nieuwsbrief daarentegen wel — en dan gescheiden van het contactdoel.

Bewaartermijn. Elementor Pro slaat formulierinzendingen desgewenst op in de database. Praktisch, maar u verzamelt daarmee persoonsgegevens op uw server. Ofwel uitschakelen, ofwel regelmatig wissen.

Spambescherming. Als u Googles reCAPTCHA inzet, geldt daarvoor hetzelfde als voor Maps: het draagt gegevens over. Er zijn Europese alternatieven, en voor veel kleine websites volstaat een simpel honeypot-veld.

Wat in de privacyverklaring hoort

Voor elk van deze diensten: welke aanbieder, welke gegevens, met welk doel, op welke rechtsgrondslag. Als u lettertypen zelf host, Maps door een screenshot vervangt en video's pas na een klik laadt, wordt de tekst aanzienlijk korter — ook dat is een argument voor deze oplossingen.

Controleer bovendien of uw hoster een verwerkersovereenkomst aanbiedt. Bij Oostenrijkse en Duitse aanbieders is dat standaard.

Een woord over de cookiebanner

Een banner die scripts niet werkelijk blokkeert, is decoratie. Als Google Maps en YouTube toch al bij het opvragen van de pagina laden, verandert de toestemmingsvraag niets aan de overdracht.

En: een Elementor-pop-up is geen toestemmingstool. Die documenteert geen toestemmingen en blokkeert niets — zie Pop-up maken in Elementor.

Elementor Pro: De eigen lettertypen en de privacymodus in de video-widget horen bij Pro. Formulieren eveneens — met de instelling voor de bewaartermijn, die u dan bewust zou moeten zetten. Bekijk Elementor Pro

Kort samengevat

Lettertypen zelf hosten. Kaarten en video's pas na een klik laden. Formulieren spaarzaam houden en inzendingen niet eeuwig bewaren. Daarna in de browser controleren of er werkelijk geen ongewenste verbindingen meer worden opgebouwd.

Deze vier punten dekken af wat mij in klantprojecten het vaakst tegenkomt. Als u dat op uw site samen wilt doorlopen, is het een terugkerend onderwerp in mijn Elementor-training.

Tags

DatenschutzDSGVOElementorRechtWordPress