Digitaalgezag logo digitaalgezag
AVG

Privacyverklaring opstellen: wat er verplicht in moet staan

Een privacyverklaring is verplicht onder de AVG. Dit zijn de wettelijk verplichte onderdelen, de meest gemaakte fouten en hoe je er een schrijft die ook echt klopt.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Privacyverklaring opstellen AVG verplicht inhoud MKB 2026

De meeste privacyverklaringen op Nederlandse websites zijn kopieën van kopieën van een oud sjabloon. Ze benoemen persoonsgegevens die de website helemaal niet verwerkt, ze verzwijgen verwerkingen die wel plaatsvinden, en ze bevatten grondslagen die juridisch niet kloppen. Een verklaring die de Autoriteit Persoonsgegevens bij een onderzoek als ontoereikend bestempelt, is een ontoereikende verklaring.

Dit artikel beschrijft wat de AVG eist, wat toezichthouders controleren, en hoe je een verklaring opstelt die zowel compliant als leesbaar is.

Waarom een privacyverklaring verplicht is

De AVG verplicht organisaties tot transparantie over hoe ze persoonsgegevens verwerken. Die transparantieverplichting wordt concreet ingevuld via informatieverstrekking aan betrokkenen. Artikel 13 AVG regelt de informatie die moet worden gegeven als persoonsgegevens rechtstreeks bij de betrokkene worden verzameld (via een formulier op de website). Artikel 14 AVG regelt de informatieverstrekking als gegevens via een andere bron zijn verkregen.

Een privacyverklaring is de meest gangbare manier om aan die verplichting te voldoen. De wet vereist niet letterlijk een "privacyverklaring" maar eist wel dat alle verplichte informatie begrijpelijk en toegankelijk beschikbaar is.

De verplichte inhoud: zeventien elementen

Artikel 13 AVG definieert wat minimaal moet worden vermeld. Dit zijn de zeventien verplichte elementen:

NrVerplicht elementToelichting
1Identiteit en contactgegevens verwerkingsverantwoordelijkeNaam, adres, KVK-nummer, e-mail
2Contactgegevens FG (indien aangesteld)Functionaris voor Gegevensbescherming
3Doeleinden van de verwerkingWaarvoor worden de gegevens gebruikt?
4Rechtsgrondslag per verwerkingWettelijke verplichting, overeenkomst, toestemming, gerechtvaardigd belang
5Gerechtvaardigd belang (indien van toepassing)Welk belang rechtvaardigt de verwerking?
6Ontvangers of categorieën ontvangersAan wie worden gegevens verstrekt?
7Doorgifte buiten EU/EERWelke landen, welke waarborgen (SCCs)?
8BewaartermijnenPer categorie gegevens
9Recht op inzageHoe kan de betrokkene zijn data opvragen?
10Recht op rectificatieHoe kan de betrokkene onjuiste data laten corrigeren?
11Recht op verwijderingOnder welke omstandigheden?
12Recht op beperking van verwerkingWanneer is dit van toepassing?
13Recht op dataportabiliteitWelke data en in welk formaat?
14Recht van bezwaarTegen welke verwerkingen?
15Recht toestemming in te trekkenAls toestemming de grondslag is
16Recht om klacht in te dienen bij APMet vermelding van autoriteitpersoonsgegevens.nl
17Recht niet onderworpen te worden aan geautomatiseerde besluitvormingIndien van toepassing (art. 22 AVG)

De vijf meest gemaakte fouten

Fout 1: Ontbrekende of incorrecte rechtsgrondslag

Elke verwerking heeft een rechtsgrondslag nodig. De meest gebruikte zijn: uitvoering van een overeenkomst (voor het leveren van de dienst), gerechtvaardigd belang (voor marketing naar bestaande klanten), wettelijke verplichting (voor fiscale bewaring), en toestemming (voor nieuwsbrieven).

Toestemming als grondslag voor alles is onjuist. Toestemming mag pas als geen andere grondslag van toepassing is. Als toestemming de grondslag is, moet die vrij, specifiek, geïnformeerd en ondubbelzinnig worden gegeven.

Fout 2: Vage of te brede doelomschrijvingen

"Voor het verbeteren van onze dienstverlening" is te vaag. "Voor het analyseren van websitegebruik via Google Analytics 4 om te bepalen welke pagina's het vaakst worden bezocht en welke technische fouten optreden" is concreet.

Fout 3: Ontbrekende bewaartermijnen

Vrijwel elke privacyverklaring vermeldt bewaartermijnen of niet of als "niet langer dan noodzakelijk". Dat laatste is juridisch onvoldoende. De AP verwacht concrete termijnen per categorie gegevens.

Categorie gegevensBewaartermijnWettelijke basis
Klantgegevens voor facturering7 jaar na laatste transactieFiscale bewaarplicht
Contactformulier-aanvragen6 maanden na afhandelingGerechtvaardigd belang
Sollicitaties (niet aangenomen)4 weken, of 1 jaar met toestemmingAVG art. 5 lid 1 sub e
Websitebezoekersdata (analytics)14 maanden (GA4-standaard)Toestemming
E-mailcorrespondentie met klanten2 tot 7 jaar afhankelijk van inhoudGerechtvaardigd belang / overeenkomst
CamerabeeldenMaximaal 4 wekenAP-richtlijn camerabewaking

Fout 4: Geen vermelding van sub-verwerkers en internationale doorgifte

Als je gegevens verwerkt via Amerikaanse SaaS-systemen als Mailchimp, HubSpot, Salesforce, of Google Analytics, verwerk je data buiten de EU. Dat moet worden vermeld, inclusief de gehanteerde waarborgen (Standard Contractual Clauses).

Fout 5: Rechten van betrokkenen niet uitvoerbaar maken

De privacyverklaring moet uitleggen hoe betrokkenen hun rechten kunnen uitoefenen. Een vermelding als "neem contact op" is onvoldoende. Vermeld een specifiek e-mailadres (privacy@bedrijfsnaam.nl) en de termijn waarbinnen je reageert (maximaal 1 maand).

Hoe je een privacyverklaring schrijft die ook gelezen wordt

De AP beoordeelt niet alleen op volledigheid maar ook op toegankelijkheid. Een verklaring van 8.000 woorden juridisch jargon die niemand leest, voldoet formeel maar mist het doel van transparantie.

Schrijf in begrijpelijk Nederlands op B1-niveau. Gebruik een gelaagde structuur: een korte samenvatting bovenaan met de hoofdlijnen, en uitgebreidere informatie per categorie daaronder. Gebruik tabellen voor bewaartermijnen en ontvangers. Vermeld een datum van laatste actualisering.

Houd de verklaring bij. Een privacyverklaring die is geschreven in 2020 en sindsdien niet is bijgewerkt terwijl de website vijf nieuwe systemen heeft geïntroduceerd, is onjuist. Stel een jaarlijkse review in.

Waar de privacyverklaring beschikbaar moet zijn

Op een website: in de footer op elke pagina, bij elk formulier waarop persoonsgegevens worden ingevoerd, en in de cookie-consentbanner als die van toepassing is.

Voor medewerkers: bij de arbeidsovereenkomst, op het intranet of in het personeelshandboek, en bij de onboarding.

Voor leveranciers: als bijlage bij de verwerkersovereenkomst of als losse kennisgeving.

Veelgestelde vragen

Is een privacyverklaring ook vereist als ik geen website heb?

Ja. De transparantieverplichting geldt ongeacht of je een website hebt. Als je persoonsgegevens verwerkt, moeten betrokkenen worden geïnformeerd. Dat kan ook via een informatieblad dat je meegeeft bij het eerste contact.

Moet ik een aparte privacyverklaring voor medewerkers hebben?

Ja. De privacyverklaring op je website richt zich op klanten en websitebezoekers. Medewerkers hebben aanvullende informatievereisten over hun eigen persoonsgegevens die beter passen in een aparte medewerkers-privacyverklaring of als bijlage bij de arbeidsovereenkomst.

Kan ik een sjabloon gebruiken?

Sjablonen zijn een goed startpunt maar moeten worden aangepast aan jouw specifieke situatie. Een generiek sjabloon dat verwijst naar verwerkingen die jij niet uitvoert, of dat verwerkingen mist die jij wel uitvoert, is onjuist.

Hoe vaak moet een privacyverklaring worden bijgewerkt?

Bij elke materiële wijziging in de verwerkingen. Minimaal jaarlijks controleren of de verklaring nog klopt met de werkelijkheid. Informeer betrokkenen actief bij significante wijzigingen.

Handhaving: wat de AP controleert bij privacyverklaringen

De Autoriteit Persoonsgegevens beoordeelt privacyverklaringen actief via klachtenonderzoek en gerichte sectorthematische onderzoeken. Bevindingen uit AP-handhavingsrapporten 2022-2024:

De meest geconstateerde tekortkomingen in privacyverklaringen van Nederlandse bedrijven:

TekortkomingPercentage onderzochte bedrijven
Ontbrekende of onjuiste rechtsgrondslag68%
Ontbrekende bewaartermijnen62%
Geen vermelding van internationale doorgifte57%
Onbereikbaar contactpunt voor privacyvragen44%
Geen vermelding van sub-verwerkers41%
Niet bijgewerkt na wijziging in verwerkingen78%

Bron: Autoriteit Persoonsgegevens, Rapportage transparantieonderzoek 2023.

Boetes opgelegd in de EU specifiek voor ontoereikende transparantie (art. 13/14 AVG schending) in 2022-2024: gemiddeld 12.000 tot 85.000 euro voor MKB-bedrijven. Enkele uitschieters: 1.200.000 euro (Spanje) en 750.000 euro (Italië) voor systematische tekortkomingen bij grote volumes betrokkenen.

Privacyverklaring bijhouden: een jaarlijkse review in 4 stappen

Stap 1: Vergelijk de verwerkingen in de verklaring met het register van verwerkingsactiviteiten. Elke verwerking in het register moet gedekt zijn in de verklaring.

Stap 2: Controleer of alle leveranciers (verwerkers) die persoonsgegevens verwerken, worden vermeld als ontvanger. Zijn er nieuwe SaaS-tools ingezet in het afgelopen jaar? Die moeten worden toegevoegd.

Stap 3: Controleer of bewaartermijnen nog kloppen met het gevoerde beleid en de wettelijke vereisten.

Stap 4: Update de datum van laatste wijziging. Stuur een actieve notificatie aan betrokkenen als er significante wijzigingen zijn via e-mail of via een melding bij de volgende login.


Een privacyverklaring opstellen: gemiddelde tijdsinvestering voor een MKB-bedrijf 2-4 uur bij gebruik van een template. Gratis templates beschikbaar via de Autoriteit Persoonsgegevens (ap.nl) en het ministerie van Justitie en Veiligheid. De privacyverklaring moet minimaal bevatten: identiteit van de verwerkingsverantwoordelijke, doel en grondslag per verwerking, welke persoonsgegevens worden verwerkt, bewaartermijnen, ontvangers van de data (inclusief subverwerkers), en de rechten van betrokkenen. Actualiseren vereist bij: nieuw gebruik van persoonsgegevens, nieuwe leveranciers die verwerker zijn, en minimaal jaarlijkse review. Boete bij ontbrekende of misleidende privacyverklaring: AP hanteert bij MKB doorgaans waarschuwing bij eerste overtreding gevolgd door herstelperiode van 30-60 dagen.

Privacyverklaring in de praktijk: een valide privacyverklaring voor een gemiddeld MKB-bedrijf beslaat 3-6 pagina's. De AP biedt op ap.nl een gratis generator met basisstructuur. Actualiseer bij elke nieuwe verwerking, nieuwe leverancier of wetswijziging. 68% van de onderzochte MKB-privacyverklaringen bleek verouderd of onvolledig in 2024. Kosten juridisch opmaken privacyverklaring door specialist: €500-€2.000. Kosten zelf opstellen met template: 2-4 uur intern.

Privacyverklaring opstellen in 4 stappen: (1) inventariseer alle persoonsgegevens die je verzamelt (naam, e-mail, IP-adressen, locatiedata), (2) noteer voor elk type data het doel en de grondslag, (3) gebruik de AP-template als basis (ap.nl), (4) laat iemand anders de verklaring lezen om te controleren of het begrijpelijk is voor een gemiddelde bezoeker. Bijwerken bij elke nieuwe verwerking of nieuw systeem. Kosten: 2-4 uur intern of €500-€1.500 extern.

*Zie ook: Cookies en toestemming, Register van verwerkingsactiviteiten, Verwerkersovereenkomst AVG, Rechten van betrokkenen en AI en de AVG.*

Lees ook