Kort antwoord
Een WordPress-site is AVG-conform als je weet welke plugins persoonsgegevens verwerken, je contactformulieren geen onnodige velden bevatten, je cookiebanner enkel niet-noodzakelijke cookies pas na toestemming plaatst, je hosting binnen de EU staat of een geldige doorgiftebasis heeft, en je een actueel verwerkingsregister en een verwerkersovereenkomst met je hostingpartner hebt. Gebruik de checklist verderop om dit systematisch na te lopen – het kost meestal een halve tot een hele dag werk.
Inhoudsopgave
- Waarom is een WordPress-site vaak niet AVG-conform?
- Welke plugins vragen extra aandacht?
- Zijn je contactformulieren in orde?
- Is je cookiebanner correct ingesteld?
- Waar staat je hosting, en maakt dat uit?
- De checklist: 10 controlepunten
- Veelgestelde vragen
Waarom is een WordPress-site vaak niet AVG-conform?
WordPress zelf is neutraal: de software verwerkt geen persoonsgegevens die je er niet zelf instuurt. Het probleem zit in de stapeling van plugins, thema’s en externe diensten die een doorsnee site gebruikt – een contactformulier-plugin, een statistiekentool, een cachingplugin die IP-adressen logt, een chatwidget, een nieuwsbrief-koppeling. Elke laag voegt een eigen verwerking toe, en zonder overzicht weet je als eigenaar vaak niet meer wat er precies met bezoekersgegevens gebeurt.
Dat overzicht ontbreekt is geen kleinigheid: de AVG verplicht je om voor elke verwerking een doel, een rechtsgrond en een bewaartermijn te kunnen aantonen, en bij een controle of een klacht is “ik wist niet dat die plugin dat deed” geen geldig verweer.
Welke plugins vragen extra aandacht?
- Statistiekenplugins (Google Analytics, Jetpack Stats, Matomo): controleer of ze IP-adressen volledig anonimiseren en of je ze in je privacyverklaring vermeldt.
- Contactformulier-plugins (Contact Form 7, WPForms, Gravity Forms): bewaren ze inzendingen standaard in de database, en hoe lang?
- Back-up- en cachingplugins: een back-up bevat een volledige kopie van je klantendatabase – weet je waar die bewaard wordt en wie erbij kan?
- Nieuwsbrief- en CRM-koppelingen (Mailchimp, ActiveCampaign): is er een verwerkersovereenkomst met die dienst?
- Social media- en videowidgets: deze laden vaak externe scripts die zelf cookies plaatsen voor de eigenlijke inhoud (bijvoorbeeld een ingesloten video) geladen wordt.
Zijn je contactformulieren in orde?
Drie zaken controleer je bij elk formulier op je site: vraag je enkel de gegevens die je echt nodig hebt (geen geboortedatum “voor de zekerheid” als je die nooit gebruikt), staat er een korte, duidelijke verwijzing naar je privacyverklaring bij het formulier, en weet je hoe lang inzendingen bewaard blijven in je database of je e-mail. Gratis, eenvoudige contactformulieren die deze basis al correct instellen vind je in mijn overzicht van gratis contactformulieren.
Is je cookiebanner correct ingesteld?
De vuistregel is eenvoudig: niet-noodzakelijke cookies (analytics, marketing, embedded video’s van derden) mogen pas geplaatst worden nadat een bezoeker daar actief toestemming voor gaf – geen vooraf aangevinkte vakjes, geen verborgen weigerknop. De Gegevensbeschermingsautoriteit voerde in 2024 een gericht onderzoek naar cookiebanners bij Belgische perssites en trof daarbij onder meer Mediahuis, Roularta en Groupe Rossel maatregelen voor onrechtmatig cookiegebruik. De AVG laat voor zulke inbreuken boetes toe tot 20 miljoen euro of 4% van de wereldwijde jaaromzet (het hoogste van de twee bedragen) – een reden te meer om je banner effectief te testen in plaats van enkel te installeren.
Waar staat je hosting, en maakt dat uit?
Hosting binnen de EU maakt de zaken eenvoudiger, maar is geen harde AVG-verplichting op zich – wel verplicht is een verwerkersovereenkomst met je hostingpartner, aangezien die namens jou de database met bezoekers- en klantgegevens beheert. Controleer ook of je hostingpartner regelmatig back-ups maakt, deze versleutelt, en een duidelijk incidentproces heeft voor het geval er iets misloopt – bij een datalek via je hosting heb jij als verwerkingsverantwoordelijke immers de meldplicht aan de Gegevensbeschermingsautoriteit binnen 72 uur, niet je hostingpartner. Hoe dat meldingstraject precies werkt, lees je in datalek melden binnen 72 uur: stappenplan voor de GBA.
De checklist: 10 controlepunten
| # | Controlepunt |
|---|---|
| 1 | SSL-certificaat actief (https) op de volledige site, inclusief alle subpagina’s |
| 2 | Overzicht van alle actieve plugins en welke persoonsgegevens ze verwerken |
| 3 | Verwerkersovereenkomst afgesloten met hostingpartner en elke externe dienst (formulier, nieuwsbrief, statistieken) |
| 4 | Contactformulieren vragen enkel noodzakelijke gegevens, met een link naar de privacyverklaring |
| 5 | Cookiebanner plaatst geen niet-noodzakelijke cookies voor actieve toestemming |
| 6 | Privacyverklaring is actueel en vermeldt alle verwerkingen, ook die van plugins |
| 7 | Back-ups zijn versleuteld en de bewaartermijn is vastgelegd (bijvoorbeeld 30 of 90 dagen) |
| 8 | Gebruikersaccounts op de WordPress-achterkant hebben sterke wachtwoorden en, waar mogelijk, tweestapsverificatie |
| 9 | Een intern proces ligt vast voor het geval van een datalek (wie meldt, binnen welke termijn, aan wie) |
| 10 | Verwerkingsregister is actueel en benoemt WordPress, de hostingpartner en alle gekoppelde plugins/diensten |
Wil je deze controle liever laten uitvoeren in plaats van zelf te doorlopen? Doe de gratis GDPR-scan, bekijk mijn aanpak als website-partner, of lees meer over doorlopend website-onderhoud waarbij dit soort controles standaard mee opgevolgd worden.
Veelgestelde vragen
Moet mijn WordPress-site binnen de EU gehost worden?
Niet verplicht, maar wel eenvoudiger. Waar het wel om draait: een geldige verwerkersovereenkomst met je hostingpartner en, als die buiten de EU zit, een geldige basis voor de doorgifte van gegevens.
Is een cookiebanner-plugin voldoende om AVG-conform te zijn?
Nee. Een plugin installeren is niet hetzelfde als ze correct instellen. Test zelf of niet-noodzakelijke cookies pas na een actieve, bewuste keuze geplaatst worden – de Gegevensbeschermingsautoriteit trof in 2024 nog verschillende Belgische sites aan met vooraf aangevinkte vakjes of verborgen weigerknoppen.
Hoe lang mag ik contactformulier-inzendingen bewaren?
Zo lang als nodig voor het doel waarvoor je ze verzamelde, en niet langer. Voor een eenvoudige contactaanvraag is dat meestal enkele maanden tot een jaar na afhandeling, tenzij er een lopende klantrelatie of wettelijke bewaarplicht is.
Wat als mijn site gehackt wordt en klantgegevens lekken?
Dan geldt de meldplicht van artikel 33 AVG: je meldt een datalek met risico voor betrokkenen in principe binnen 72 uur aan de Gegevensbeschermingsautoriteit. Het volledige stappenplan staat in datalek melden binnen 72 uur.
Volstaat een privacyverklaring die ik ooit kopieerde van een andere site?
Nee. Een privacyverklaring moet de werkelijke verwerkingen van jouw site weergeven – andere plugins, een andere hostingpartner of een ander contactformulier betekenen een andere, eigen tekst.
Over de auteur: Stijn Belmans is EADPP-gecertificeerd Data Protection Officer en beheert als extern DPO de privacy- en beveiligingsdossiers van meer dan 100 organisaties. Hij bouwt en onderhoudt websites sinds meer dan 15 jaar en combineert die technische achtergrond met zijn werk als DPO.
Wil je deze checklist laten uitvoeren door iemand die zowel de techniek als de AVG kent? Doe de gratis GDPR-scan, of bekijk mijn aanbod rond website-onderhoud en als website-partner.
Feiten in dit artikel zijn gebaseerd op de AVG (Verordening (EU) 2016/679), artikel 33 (meldplicht datalekken) en artikel 83 (administratieve geldboetes), en de gepubliceerde persberichten van de Gegevensbeschermingsautoriteit over het onderzoek naar cookiebanners bij Belgische perssites (2024). Dit artikel is algemene informatie en geen juridisch advies over jouw specifieke situatie.