Compliance · 8 min lezen

AVG-compliance voor je MKB-site — checklist 2026.

Wat moet er ECHT op je website voor AVG (GDPR)? Geen juridische jargon — een werkende checklist die elk MKB binnen 2 uur kan doorlopen. Inclusief boete-risico.

TL;DR AVG-eisen op je MKB-site: (1) cookie-banner met echte keuze, (2) AVG/privacy-pagina, (3) cookies-pagina, (4) algemene voorwaarden, (5) expliciete toestemming op formulieren, (6) recht-op-vergetelheid-procedure, (7) verwerkersovereenkomsten met externe diensten, (8) Data Protection Officer bij grote organisaties. Boete-risico onder MKB beperkt maar groeiend — gemiddelde NL-boete is €1.000-€10.000. Implementatie kost €0-€500 als je het zelf doet.

De 8 minimum-eisen

1. Cookie-banner met echte keuze

Een banner die alleen "OK"-knop biedt is niet compliant. Je moet bezoekers de keuze geven tussen alleen functionele cookies (verplicht voor de site om te werken) en marketing/tracking cookies (Google Analytics, Hotjar, etc.).

Gratis tools: Cookiebot (gratis tot 100 pagina's), CookieConsent (open-source).

2. Werkende AVG/privacy-pagina

Moet beschrijven: welke data verzamel je, waarom, hoe lang bewaar je het, met wie deel je het, hoe iemand het kan inzien/verwijderen. Geen generieke template-pagina — moet jouw specifieke gegevensstroom beschrijven.

Template-generator: Autoriteit Persoonsgegevens generator.

3. Cookies-pagina

Moet vermelden: welke cookies je gebruikt, van welke partij ze komen, wat ze doen, hoe lang ze actief blijven. Cookiebot genereert dit automatisch op basis van scan.

4. Algemene voorwaarden

Niet strikt AVG maar onlosmakelijk verbonden. Voor e-commerce verplicht (BW boek 6). Voor diensten-MKB ook aan te bevelen.

5. Expliciete toestemming op formulieren

Bij elk formulier waar je persoonlijke data verzamelt (naam, email, telefoon) moet een aanvink-vakje staan: "Ik ga akkoord met de privacy-verklaring". Niet vooraf aangevinkt — bezoeker moet actief klikken. Doel: aantoonbare toestemming.

6. Recht-op-vergetelheid-procedure

Iedereen heeft het recht om zijn data uit jouw systemen te laten verwijderen. Procedure: e-mailadres + intake-formulier op AVG-pagina + maximaal 30 dagen verwerkingstijd. Voor MKB voldoende een e-mail-procedure (geen apart dashboard).

7. Verwerkersovereenkomsten

Voor elke externe partij die persoonsdata verwerkt (Google Analytics, Mailchimp, je hosting-provider, je CRM) moet een verwerkersovereenkomst (Data Processing Agreement) zijn gesloten. Meeste grote partijen bieden standaard DPA aan — accept gewoon.

8. Data Protection Officer (DPO)

Alleen verplicht bij grote organisaties (250+ medewerkers OF gespecialiseerd in grootschalige persoonsdata-verwerking). Voor MKB onder 50 medewerkers meestal niet nodig.

Hoog-risico domeinen die EXTRA opletten

Boete-risico in NL — realistisch

De Autoriteit Persoonsgegevens doet jaarlijks honderden onderzoeken maar slechts enkele tientallen sancties. Gemiddelde NL-boete bedraagt €1.000-€10.000 voor MKB. Grote organisaties (Booking.com, Uber, KLM) hebben boetes van miljoenen ontvangen.

Reëel risico voor MKB: meestal start het onderzoek na een klacht van een bezoeker. Schending leidt eerst tot waarschuwing, dan tot boete als niet binnen 4 weken hersteld.

Wat kost het om compliant te worden?

Volgende stap

Check je huidige AVG-compliance via de gratis DesignCheck Audit. Binnen 48 uur krijg je een lijst met punten die ontbreken of niet werken.

FAQ — AVG-compliance

Moet ik een Functionaris Gegevensbescherming aanstellen?
Alleen bij grote organisaties (250+ medewerkers) of als je core business het verwerken van persoonsdata is. Voor MKB <50 fte meestal niet.
Wat als ik 'gewoon' Google Analytics gebruik?
Anonimiseer IP-adressen + sluit DPA met Google + verzeker dat toestemming voor analytics-cookies is verkregen vóór de tracking-pixel laadt. Cookiebot regelt dit automatisch.
Is een AVG-pagina kopiëren van een andere site OK?
Slecht idee. Generieke teksten beschermen niet — een AVG-pagina moet jouw specifieke gegevensstroom beschrijven. Gebruik liever de AP-generator als basis.

Door Lorenzo Ruisi — DesignCheck. Laatst bijgewerkt 16 mei 2026.

Wil je dit toepassen op jouw site?

Vraag de gratis audit aan — binnen 48 uur weet je wat eerst moet.

Site checken →