Een site die jij vandaag oplevert, bepaalt jarenlang hoe jouw klant met bezoekersdata omgaat. Het thema laadt Google Fonts, het contactformulier praat met een Amerikaanse maildienst en een standaardplugin zet een tracker: de klant ziet het niet, maar erft het wel. Voor web- en appbureaus en hostingpartijen is de AVG daarmee geen papierwerk naast het vak, maar onderdeel van de oplevering zelf.
Vrijwel elk thema en veel frameworks laden lettertypen, scripts of iconen rechtstreeks bij Google of een andere Amerikaanse CDN. Elke bezoeker van de site van jouw klant stuurt dan zijn IP-adres naar de VS, zonder grondslag en zonder dat het ergens vermeld staat. Duitse rechters hebben hier al over geoordeeld en het is een van de meest gevonden punten in geautomatiseerde scans. De fix is klein en hoort in jouw standaard: host fonts en scripts lokaal, haal onnodige CDN-verwijzingen uit het thema en controleer bij oplevering welke externe domeinen de site aanroept. Maak er een vast punt van in je opleverchecklist, dan lever je het bij elke klant in één keer goed op.
art. 13 + art. 44 e.v. AVGDe AVG vraagt om gegevensbescherming door ontwerp en door standaardinstellingen, en dat is precies wat jij dagelijks doet: jij bepaalt welke velden een formulier heeft, wat er standaard aan staat en wat er in de database wordt weggeschreven. Een contactformulier dat zonder reden om een geboortedatum vraagt, een nieuwsbriefvinkje dat vooraf aangevinkt staat, een app die bij installatie meteen om alle rechten vraagt: dat zijn ontwerpkeuzes, en ze worden bij jouw klant een bevinding. Draai het om en maak sober de standaard: vraag per veld in de briefing waarom het nodig is, zet tracking en optionele koppelingen standaard uit, en documenteer die keuzes kort in het opleverdocument. Zo wordt zorgvuldigheid zichtbaar werk.
art. 25 AVGHost je sites voor klanten, doe je onderhoud met toegang tot de database, of beheer je de e-mail? Dan verwerk je persoonsgegevens in opdracht en hoort er per klant een verwerkersovereenkomst te liggen. Bij veel bureaus is dat historisch gegroeid: hosting werd er ooit bij gedaan, de contracten groeiden nooit mee, en van de onderaannemers (het datacenter, de back-updienst, de freelancer die meekijkt) staat nergens iets op papier. Zet je dienstverlening per klant op een rij: waar heb je toegang toe, welke subverwerkers zitten eronder en welke overeenkomst dekt dat? Eén eigen standaardverwerkersovereenkomst met je toolstack als bijlage lost dit voor bijna al je klanten tegelijk op.
art. 28 AVGEen kopie van de productiedatabase op een staging-omgeving, debuglogging die complete formulierinzendingen wegschrijft, een oude testsite die nog online staat op een vergeten subdomein: het zijn klassiekers in de bureauwereld. Echte persoonsgegevens horen niet in test- en ontwikkelomgevingen, die vaak minder goed beveiligd zijn en soms gewoon publiek bereikbaar. Ook logbestanden met namen en e-mailadressen zijn persoonsgegevens, met alles wat daarbij hoort. Spreek intern een vaste werkwijze af: testen met gegenereerde of geanonimiseerde data, logging zonder formulierinhoud, en een periodieke opruimronde langs oude staging-omgevingen en subdomeinen. Controleer daarna welke daarvan nog vindbaar zijn via zoekmachines; dat resultaat verrast bijna altijd.
art. 5 + art. 32 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanRichting de toezichthouder is je klant als site-eigenaar het eerste aanspreekpunt. Maar als het probleem in jouw oplevering zat, kan de klant contractueel bij jou aankloppen. Leg daarom je keuzes en adviezen schriftelijk vast, dan is achteraf duidelijk wat jij hebt geleverd en wat de klant zelf heeft besloten.
Doe het liever niet: testomgevingen zijn meestal minder goed beveiligd en de gegevens staan er zonder noodzaak. Gebruik gegenereerde of geanonimiseerde testdata. Kan het echt niet anders, beveilig de omgeving dan even goed als productie en ruim de kopie direct na de test op.
Ja. Op de sites en in de databases die jij host staan persoonsgegevens van de klanten van je klant, en jij verwerkt die in opdracht. Een eigen standaardverwerkersovereenkomst met je datacenters en back-updiensten als subverwerkers in de bijlage dekt dit voor vrijwel je hele klantenbestand.
Maak er je standaard van. Extern laden stuurt het IP-adres van elke bezoeker naar een Amerikaanse partij en is in Duitsland al door de rechter afgestraft. Lokaal hosten kost per site een paar minuten en haalt een van de meest gevonden scanbevindingen in één keer weg.
Minimaal: fonts en scripts lokaal, geen tags die laden vóór toestemming, formuliervelden beperkt tot wat nodig is, een werkende link naar de privacyverklaring, en een verwerkersovereenkomst als jij ook host of onderhoudt. Met die vijf punten vang je het grootste deel van de bevindingen af.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.