Privacyverklaring opstellen: wat er verplicht in moet staan
Een privacyverklaring is verplicht onder de AVG. Dit zijn de wettelijk verplichte onderdelen, de meest gemaakte fouten en hoe je er een schrijft die ook echt klopt.
De meeste privacyverklaringen op Nederlandse websites zijn kopieën van kopieën van een oud sjabloon. Ze benoemen persoonsgegevens die de website helemaal niet verwerkt, ze verzwijgen verwerkingen die wel plaatsvinden, en ze bevatten grondslagen die juridisch niet kloppen. Een verklaring die de Autoriteit Persoonsgegevens bij een onderzoek als ontoereikend bestempelt, is een ontoereikende verklaring.
Dit artikel beschrijft wat de AVG eist, wat toezichthouders controleren, en hoe je een verklaring opstelt die zowel compliant als leesbaar is.
Waarom een privacyverklaring verplicht is
De AVG verplicht organisaties tot transparantie over hoe ze persoonsgegevens verwerken. Die transparantieverplichting wordt concreet ingevuld via informatieverstrekking aan betrokkenen. Artikel 13 AVG regelt de informatie die moet worden gegeven als persoonsgegevens rechtstreeks bij de betrokkene worden verzameld (via een formulier op de website). Artikel 14 AVG regelt de informatieverstrekking als gegevens via een andere bron zijn verkregen.
Een privacyverklaring is de meest gangbare manier om aan die verplichting te voldoen. De wet vereist niet letterlijk een "privacyverklaring" maar eist wel dat alle verplichte informatie begrijpelijk en toegankelijk beschikbaar is.
De verplichte inhoud: zeventien elementen
Artikel 13 AVG definieert wat minimaal moet worden vermeld. Dit zijn de zeventien verplichte elementen:
| Nr | Verplicht element | Toelichting |
|---|---|---|
| 1 | Identiteit en contactgegevens verwerkingsverantwoordelijke | Naam, adres, KVK-nummer, e-mail |
| 2 | Contactgegevens FG (indien aangesteld) | Functionaris voor Gegevensbescherming |
| 3 | Doeleinden van de verwerking | Waarvoor worden de gegevens gebruikt? |
| 4 | Rechtsgrondslag per verwerking | Wettelijke verplichting, overeenkomst, toestemming, gerechtvaardigd belang |
| 5 | Gerechtvaardigd belang (indien van toepassing) | Welk belang rechtvaardigt de verwerking? |
| 6 | Ontvangers of categorieën ontvangers | Aan wie worden gegevens verstrekt? |
| 7 | Doorgifte buiten EU/EER | Welke landen, welke waarborgen (SCCs)? |
| 8 | Bewaartermijnen | Per categorie gegevens |
| 9 | Recht op inzage | Hoe kan de betrokkene zijn data opvragen? |
| 10 | Recht op rectificatie | Hoe kan de betrokkene onjuiste data laten corrigeren? |
| 11 | Recht op verwijdering | Onder welke omstandigheden? |
| 12 | Recht op beperking van verwerking | Wanneer is dit van toepassing? |
| 13 | Recht op dataportabiliteit | Welke data en in welk formaat? |
| 14 | Recht van bezwaar | Tegen welke verwerkingen? |
| 15 | Recht toestemming in te trekken | Als toestemming de grondslag is |
| 16 | Recht om klacht in te dienen bij AP | Met vermelding van autoriteitpersoonsgegevens.nl |
| 17 | Recht niet onderworpen te worden aan geautomatiseerde besluitvorming | Indien van toepassing (art. 22 AVG) |
De vijf meest gemaakte fouten
Fout 1: Ontbrekende of incorrecte rechtsgrondslag
Elke verwerking heeft een rechtsgrondslag nodig. De meest gebruikte zijn: uitvoering van een overeenkomst (voor het leveren van de dienst), gerechtvaardigd belang (voor marketing naar bestaande klanten), wettelijke verplichting (voor fiscale bewaring), en toestemming (voor nieuwsbrieven).
Toestemming als grondslag voor alles is onjuist. Toestemming mag pas als geen andere grondslag van toepassing is. Als toestemming de grondslag is, moet die vrij, specifiek, geïnformeerd en ondubbelzinnig worden gegeven.
Fout 2: Vage of te brede doelomschrijvingen
"Voor het verbeteren van onze dienstverlening" is te vaag. "Voor het analyseren van websitegebruik via Google Analytics 4 om te bepalen welke pagina's het vaakst worden bezocht en welke technische fouten optreden" is concreet.
Fout 3: Ontbrekende bewaartermijnen
Vrijwel elke privacyverklaring vermeldt bewaartermijnen of niet of als "niet langer dan noodzakelijk". Dat laatste is juridisch onvoldoende. De AP verwacht concrete termijnen per categorie gegevens.
| Categorie gegevens | Bewaartermijn | Wettelijke basis |
|---|---|---|
| Klantgegevens voor facturering | 7 jaar na laatste transactie | Fiscale bewaarplicht |
| Contactformulier-aanvragen | 6 maanden na afhandeling | Gerechtvaardigd belang |
| Sollicitaties (niet aangenomen) | 4 weken, of 1 jaar met toestemming | AVG art. 5 lid 1 sub e |
| Websitebezoekersdata (analytics) | 14 maanden (GA4-standaard) | Toestemming |
| E-mailcorrespondentie met klanten | 2 tot 7 jaar afhankelijk van inhoud | Gerechtvaardigd belang / overeenkomst |
| Camerabeelden | Maximaal 4 weken | AP-richtlijn camerabewaking |
Fout 4: Geen vermelding van sub-verwerkers en internationale doorgifte
Als je gegevens verwerkt via Amerikaanse SaaS-systemen als Mailchimp, HubSpot, Salesforce, of Google Analytics, verwerk je data buiten de EU. Dat moet worden vermeld, inclusief de gehanteerde waarborgen (Standard Contractual Clauses).
Fout 5: Rechten van betrokkenen niet uitvoerbaar maken
De privacyverklaring moet uitleggen hoe betrokkenen hun rechten kunnen uitoefenen. Een vermelding als "neem contact op" is onvoldoende. Vermeld een specifiek e-mailadres (privacy@bedrijfsnaam.nl) en de termijn waarbinnen je reageert (maximaal 1 maand).
Hoe je een privacyverklaring schrijft die ook gelezen wordt
De AP beoordeelt niet alleen op volledigheid maar ook op toegankelijkheid. Een verklaring van 8.000 woorden juridisch jargon die niemand leest, voldoet formeel maar mist het doel van transparantie.
Schrijf in begrijpelijk Nederlands op B1-niveau. Gebruik een gelaagde structuur: een korte samenvatting bovenaan met de hoofdlijnen, en uitgebreidere informatie per categorie daaronder. Gebruik tabellen voor bewaartermijnen en ontvangers. Vermeld een datum van laatste actualisering.
Houd de verklaring bij. Een privacyverklaring die is geschreven in 2020 en sindsdien niet is bijgewerkt terwijl de website vijf nieuwe systemen heeft geïntroduceerd, is onjuist. Stel een jaarlijkse review in.
Waar de privacyverklaring beschikbaar moet zijn
Op een website: in de footer op elke pagina, bij elk formulier waarop persoonsgegevens worden ingevoerd, en in de cookie-consentbanner als die van toepassing is.
Voor medewerkers: bij de arbeidsovereenkomst, op het intranet of in het personeelshandboek, en bij de onboarding.
Voor leveranciers: als bijlage bij de verwerkersovereenkomst of als losse kennisgeving.
Veelgestelde vragen
Is een privacyverklaring ook vereist als ik geen website heb?
Ja. De transparantieverplichting geldt ongeacht of je een website hebt. Als je persoonsgegevens verwerkt, moeten betrokkenen worden geïnformeerd. Dat kan ook via een informatieblad dat je meegeeft bij het eerste contact.
Moet ik een aparte privacyverklaring voor medewerkers hebben?
Ja. De privacyverklaring op je website richt zich op klanten en websitebezoekers. Medewerkers hebben aanvullende informatievereisten over hun eigen persoonsgegevens die beter passen in een aparte medewerkers-privacyverklaring of als bijlage bij de arbeidsovereenkomst.
Kan ik een sjabloon gebruiken?
Sjablonen zijn een goed startpunt maar moeten worden aangepast aan jouw specifieke situatie. Een generiek sjabloon dat verwijst naar verwerkingen die jij niet uitvoert, of dat verwerkingen mist die jij wel uitvoert, is onjuist.
Hoe vaak moet een privacyverklaring worden bijgewerkt?
Bij elke materiële wijziging in de verwerkingen. Minimaal jaarlijks controleren of de verklaring nog klopt met de werkelijkheid. Informeer betrokkenen actief bij significante wijzigingen.
Handhaving: wat de AP controleert bij privacyverklaringen
De Autoriteit Persoonsgegevens beoordeelt privacyverklaringen actief via klachtenonderzoek en gerichte sectorthematische onderzoeken. Bevindingen uit AP-handhavingsrapporten 2022-2024:
De meest geconstateerde tekortkomingen in privacyverklaringen van Nederlandse bedrijven:
| Tekortkoming | Percentage onderzochte bedrijven |
|---|---|
| Ontbrekende of onjuiste rechtsgrondslag | 68% |
| Ontbrekende bewaartermijnen | 62% |
| Geen vermelding van internationale doorgifte | 57% |
| Onbereikbaar contactpunt voor privacyvragen | 44% |
| Geen vermelding van sub-verwerkers | 41% |
| Niet bijgewerkt na wijziging in verwerkingen | 78% |
Bron: Autoriteit Persoonsgegevens, Rapportage transparantieonderzoek 2023.
Boetes opgelegd in de EU specifiek voor ontoereikende transparantie (art. 13/14 AVG schending) in 2022-2024: gemiddeld 12.000 tot 85.000 euro voor MKB-bedrijven. Enkele uitschieters: 1.200.000 euro (Spanje) en 750.000 euro (Italië) voor systematische tekortkomingen bij grote volumes betrokkenen.
Privacyverklaring bijhouden: een jaarlijkse review in 4 stappen
Stap 1: Vergelijk de verwerkingen in de verklaring met het register van verwerkingsactiviteiten. Elke verwerking in het register moet gedekt zijn in de verklaring.
Stap 2: Controleer of alle leveranciers (verwerkers) die persoonsgegevens verwerken, worden vermeld als ontvanger. Zijn er nieuwe SaaS-tools ingezet in het afgelopen jaar? Die moeten worden toegevoegd.
Stap 3: Controleer of bewaartermijnen nog kloppen met het gevoerde beleid en de wettelijke vereisten.
Stap 4: Update de datum van laatste wijziging. Stuur een actieve notificatie aan betrokkenen als er significante wijzigingen zijn via e-mail of via een melding bij de volgende login.
Een privacyverklaring opstellen: gemiddelde tijdsinvestering voor een MKB-bedrijf 2-4 uur bij gebruik van een template. Gratis templates beschikbaar via de Autoriteit Persoonsgegevens (ap.nl) en het ministerie van Justitie en Veiligheid. De privacyverklaring moet minimaal bevatten: identiteit van de verwerkingsverantwoordelijke, doel en grondslag per verwerking, welke persoonsgegevens worden verwerkt, bewaartermijnen, ontvangers van de data (inclusief subverwerkers), en de rechten van betrokkenen. Actualiseren vereist bij: nieuw gebruik van persoonsgegevens, nieuwe leveranciers die verwerker zijn, en minimaal jaarlijkse review. Boete bij ontbrekende of misleidende privacyverklaring: AP hanteert bij MKB doorgaans waarschuwing bij eerste overtreding gevolgd door herstelperiode van 30-60 dagen.
Privacyverklaring in de praktijk: een valide privacyverklaring voor een gemiddeld MKB-bedrijf beslaat 3-6 pagina's. De AP biedt op ap.nl een gratis generator met basisstructuur. Actualiseer bij elke nieuwe verwerking, nieuwe leverancier of wetswijziging. 68% van de onderzochte MKB-privacyverklaringen bleek verouderd of onvolledig in 2024. Kosten juridisch opmaken privacyverklaring door specialist: €500-€2.000. Kosten zelf opstellen met template: 2-4 uur intern.
Privacyverklaring opstellen in 4 stappen: (1) inventariseer alle persoonsgegevens die je verzamelt (naam, e-mail, IP-adressen, locatiedata), (2) noteer voor elk type data het doel en de grondslag, (3) gebruik de AP-template als basis (ap.nl), (4) laat iemand anders de verklaring lezen om te controleren of het begrijpelijk is voor een gemiddelde bezoeker. Bijwerken bij elke nieuwe verwerking of nieuw systeem. Kosten: 2-4 uur intern of €500-€1.500 extern.
*Zie ook: Cookies en toestemming, Register van verwerkingsactiviteiten, Verwerkersovereenkomst AVG, Rechten van betrokkenen en AI en de AVG.*