Is jouw website GDPR-proof? Veel sites zijn het nog steeds niet
28 september 2026 · 4 min lezen
Kort: een GDPR-proof website heeft minstens een correcte cookiebanner, een duidelijk privacybeleid, HTTPS, veilige formulieren en verzamelt enkel de gegevens die nodig zijn. Veel sites missen net die basis.
GDPR bestaat al sinds 2018, en toch hebben veel websites het nog steeds niet 100% in orde. Vaak niet uit onwil, maar omdat de basis nooit goed gelegd is, of omdat de site intussen veranderd is zonder dat iemand de privacykant mee opvolgde. Het vervelende: je merkt er zelf weinig van, tot een bezoeker erover valt of er een klacht komt.
Het goede nieuws is dat de basis beperkt en goed te overzien is. Hieronder overloop ik de punten die het vaakst mislopen, met telkens wat je zelf kan nakijken. Dit is geen juridisch advies, wel de praktische basis die op orde hoort te zijn.
1. Een correcte cookiebanner
Weigeren moet even makkelijk zijn als aanvaarden. Een banner met een grote "Accepteer alles" en een weggestopt of onvindbaar "Weiger" voldoet niet. En minstens even belangrijk: tracking zoals Google Analytics, Meta Pixel of andere scripts mogen pas laden nadat de bezoeker toestemming geeft.
Heel wat banners vragen wel toestemming, maar meten ondertussen al mee. Dat is precies wat niet mag. Wil je het zelf checken? Open je site in een incognitovenster en kijk of er meteen trackers of cookies laden voordat je iets aanklikt. Gebeurt dat, dan verzamel je gegevens zonder geldige toestemming.
2. Een duidelijk privacybeleid
Zodra je persoonsgegevens verwerkt, en dat doe je al met een contactformulier, heb je een privacybeleid nodig. Leg daarin helder uit welke gegevens je verzamelt, waarom, hoe lang je ze bewaart, met wie je ze deelt en welke rechten de bezoeker heeft.
Schrijf het in begrijpelijke taal, geen juridisch copy-paste dat niemand leest. Zorg dat het makkelijk terug te vinden is, meestal onderaan elke pagina, en link er ook naar vanuit je formulieren zodat mensen weten waar ze aan toe zijn voor ze iets versturen.
3. HTTPS en een veilige verbinding
Een SSL-certificaat, het slotje in de adresbalk, is vandaag het absolute minimum. Zonder HTTPS worden gegevens onversleuteld verstuurd, oogt je site minder betrouwbaar voor bezoekers en scoort ze lager in Google.
Een certificaat is bij zo goed als elke hosting gratis en automatisch te activeren. Zorg daarbij dat alle verkeer via https:// loopt: een bezoeker die op de oude http://-versie belandt, hoort automatisch doorgestuurd te worden.
Niet zeker of je site hierop scoort? In de gratis website-audit kijk ik je cookiebanner, privacybeleid en beveiliging in één keer mee na. Vraag hem hier aan.
4. Formulieren en dataminimalisatie
Vraag enkel de gegevens die je echt nodig hebt. Elk extra veld is extra verantwoordelijkheid en extra risico. Een telefoonnummer of geboortedatum die je toch nooit gebruikt, vraag je beter niet.
Denk ook na over wat er daarna met die gegevens gebeurt. Waar komen inzendingen terecht, hoe lang blijven ze staan, en zijn ze goed beveiligd? Hoe minder je verzamelt en hoe korter je het bewaart, hoe minder er mis kan gaan.
5. Weet waar je data staat
Werk waar mogelijk met EU-hosting, en sluit een verwerkersovereenkomst met de tools die namens jou gegevens verwerken: je mailprovider, je nieuwsbrieftool, je analyticspakket. Dat is geen formaliteit, het legt vast wie waarvoor verantwoordelijk is.
Zeker bij diensten buiten de EU is dit een belangrijk aandachtspunt. Gebruik je tools die data in de VS verwerken, ga dan na of dat conform gebeurt en of er geen privacyvriendelijker alternatief is.
Veelgestelde vragen
Moet elke website een cookiebanner hebben?
Nee, enkel wanneer je niet-essentiële cookies gebruikt, zoals analytics of marketing. Puur functionele cookies, die nodig zijn om de site te laten werken, mogen zonder toestemming.
Is een privacybeleid verplicht?
Ja, zodra je persoonsgegevens verwerkt. En dat doe je al met een eenvoudig contactformulier of een nieuwsbriefinschrijving.
Hoe weet ik of mijn cookiebanner in orde is?
Kijk of weigeren even makkelijk is als aanvaarden, en of er geen tracking laadt voor je toestemming geeft. Twijfel je? Dan checkt de gratis website-audit het voor je.
Wat riskeer ik als het niet in orde is?
In het slechtste geval een boete, maar minstens verlies van vertrouwen bij bezoekers die merken dat het niet klopt.
Conclusie
GDPR hoeft geen hoofdpijn te zijn. De basis is beperkt, en eenmaal goed gelegd ben je in orde. De meeste sites die het niet in orde hebben, missen gewoon één of twee van bovenstaande punten.
Twijfel je of alles klopt? Vraag een gratis website-audit aan: ik kijk je GDPR-basis na, samen met snelheid, techniek, SEO en je vindbaarheid in AI, en zeg je eerlijk wat er nog moet gebeuren. Wil je liever dat wij het meteen goed bouwen? Bekijk hoe we een website maken die technisch én juridisch klopt, of neem contact op.