AVG/GDPR en je WordPress-website: waar moet je op letten?
Vrijwel elke WordPress-website verwerkt persoonsgegevens, vaak zonder dat de eigenaar er expliciet bij stilstaat: een contactformulier verstuurt een naam en e-mailadres, een statistiekenplugin registreert bezoekersgedrag, een nieuwsbriefformulier slaat e-mailadressen op bij een externe partij. De AVG (in het Engels GDPR) stelt eisen aan hoe je daarmee omgaat. Dit artikel geeft praktische aandachtspunten specifiek voor WordPress-sites. Het is algemene voorlichting en geen juridisch advies — raadpleeg voor jouw specifieke situatie een jurist of AVG-specialist.
Cookiemelding en toestemming
Veel WordPress-sites gebruiken cookies voor statistieken, marketing of functionaliteit van derden. Voor niet-noodzakelijke cookies is voorafgaande, geïnformeerde toestemming van de bezoeker vereist — niet alleen een meldingsbalk die vermeldt dat er cookies gebruikt worden, maar een werkelijke keuze die de bezoeker maakt vóórdat die cookies daadwerkelijk geplaatst worden. Een cookiebanner die cookies al plaatst voordat er toestemming is gegeven, voldoet in de praktijk niet aan de eisen, ook al staat de melding er wel.
Contactformulieren en dataopslag
Een contactformulier lijkt onschuldig, maar verwerkt persoonsgegevens zodra iemand een naam of e-mailadres invult. Belangrijke vragen daarbij: hoe lang worden ingezonden formulieren bewaard, wie heeft er toegang toe, en wordt er meer gevraagd dan nodig voor het doel van het formulier? Een sollicitatieformulier dat ook een geboortedatum en volledig adres opvraagt terwijl dat voor een eerste kennismaking niet nodig is, vraagt structureel meer gegevens op dan noodzakelijk — en dat botst met het principe van dataminimalisatie.
Plugins die persoonsgegevens verwerken
Veel populaire WordPress-plugins verwerken op de achtergrond persoonsgegevens, ook als dat niet direct zichtbaar is:
- Statistiekenplugins registreren doorgaans IP-adressen en gedragspatronen van bezoekers.
- Chatwidgets slaan vaak volledige gespreksgeschiedenissen op, soms bij een externe partij buiten de EU.
- Nieuwsbriefintegraties versturen ingevulde e-mailadressen naar een extern platform waar ze verder verwerkt worden.
- Reactieformulieren onder blogartikelen slaan vaak naam, e-mailadres en soms IP-adres op bij elke reactie.
Voor elke plugin die persoonsgegevens verwerkt, is het van belang te weten waar die gegevens naartoe gaan, hoe lang ze bewaard blijven, en of dat in lijn is met wat je bezoekers redelijkerwijs verwachten.
Verwerkersovereenkomsten
Zodra een externe partij — een plugin-leverancier, een hostingpartij, een e-mailmarketingtool — namens jou persoonsgegevens verwerkt, ben je in veel gevallen verplicht een verwerkersovereenkomst met die partij af te sluiten. Veel grote leveranciers bieden een standaard verwerkersovereenkomst aan die je kunt afsluiten of accepteren; het is aan te raden om per externe dienst na te gaan of dit geregeld is, in plaats van ervan uit te gaan dat het vanzelf goed zit.
Dataminimalisatie en bewaartermijnen
Twee begrippen die in de praktijk vaak over het hoofd worden gezien:
- Dataminimalisatie: vraag alleen de gegevens op die daadwerkelijk nodig zijn voor het doel van het formulier of de functionaliteit. Extra velden "voor het geval dat" zijn vanuit de AVG een risico, geen voordeel.
- Bewaartermijnen: persoonsgegevens mogen niet oneindig bewaard blijven zonder reden. Ingevulde contactformulieren, oude nieuwsbriefaanmeldingen en reacties die niet meer relevant zijn, verdienen een vaste periode waarna ze verwijderd of geanonimiseerd worden.
Rechten van betrokkenen
Bezoekers en klanten hebben het recht om te weten welke gegevens er over hen zijn vastgelegd, deze te laten corrigeren of verwijderen, en bezwaar te maken tegen bepaalde verwerkingen. Praktisch betekent dit dat er ergens op de site duidelijk staat hoe iemand zo'n verzoek kan indienen — meestal via het privacybeleid — en dat er intern een proces is om zulke verzoeken daadwerkelijk binnen de gestelde termijn af te handelen.
AVG-compliance is geen tekstblok onderaan de site, maar de optelsom van wat er daadwerkelijk gebeurt met elk formulier, elke plugin en elke koppeling.
Waarom dit vaak wordt onderschat
Veel eigenaren van kleinere WordPress-sites gaan er onbewust van uit dat de AVG vooral iets is voor grote organisaties met uitgebreide klantendatabases. In de praktijk geldt de wetgeving echter net zo goed voor een eenmanszaak met alleen een contactformulier en een nieuwsbrief-aanmelding. Het aantal verwerkte gegevens is klein, maar de verplichtingen — transparantie, dataminimalisatie, een correcte grondslag, zorgvuldige beveiliging — gelden onverkort. Juist omdat er op kleinere sites minder vaak expliciet naar gekeken wordt, sluipen hier de meeste onbedoelde tekortkomingen in: een verouderd privacybeleid, een plugin die zonder overeenkomst gegevens naar het buitenland stuurt, of een contactformulier dat al jaren dezelfde inzendingen bewaart zonder dat iemand daar nog naar omkijkt. Een periodieke check van de eigen site — niet alleen bij de bouw, maar ook jaren later — voorkomt dat dit soort punten onopgemerkt blijven staan.
Kort samengevat
Voor WordPress-sites komt AVG-naleving in de praktijk neer op een aantal concrete controlepunten: een correcte cookiemelding met echte voorafgaande toestemming, bewuste omgang met formulieren en dataopslag, zicht op welke plugins persoonsgegevens verwerken en waar die naartoe gaan, verwerkersovereenkomsten met externe leveranciers, dataminimalisatie, vaste bewaartermijnen en een duidelijk proces voor verzoeken van betrokkenen. Dit artikel biedt een algemeen overzicht; voor een juridisch sluitende beoordeling van jouw specifieke situatie is gespecialiseerd juridisch advies noodzakelijk.
Wil je weten hoe wij bij RN Hosting met privacy en gegevensverwerking omgaan? Bekijk als voorbeeld ons privacybeleid, of neem contact op om te bespreken wat dit voor jouw website betekent.
Neem contact op