Een website van een advieskantoor kan gevoelige persoonsgegevens verwerken: inkomensgegevens, financiële informatie, schadefoto’s en documenten waarin soms zelfs een BSN staat. Juist daarom moet duidelijk zijn welke gegevens u verzamelt, waarom u dat doet, waar ze terechtkomen en hoe u ze beveiligt. Loop deze twaalf punten na.
De AVG stelt eisen aan de verwerking en beveiliging van persoonsgegevens. Voor cookies en elektronische communicatie gelden daarnaast specifieke regels uit de Telecommunicatiewet. Ook de Autoriteit Persoonsgegevens kijkt nadrukkelijk naar websites: zij controleert cookiebanners structureel en kijkt onder meer of toestemming vrij gegeven kan worden.
Direct naar: Gegevens die binnenkomen · Toestemming en informatie · Leveranciers en techniek · Bewaren en incidenten · Snelle zelftest · Vaak gesteld
Deel 1: gegevens die binnenkomen
1. Vraag per stap alleen wat daarvoor nodig is.
Een eenvoudig contactformulier heeft geen geboortedatum nodig. Bij een hypotheekinventarisatie zijn meer gegevens noodzakelijk. Leg per veld vast waarom u het vraagt. Staat er een BSN op een aangeleverd document? Buiten de overheid mag u een BSN alleen verwerken als een wet dit voor dat doel toestaat. Vraag er niet naar en verwijder of maskeer het als u het niet nodig heeft.
2. Beveilig de verbinding en de opslag passend bij de gevoeligheid van de gegevens.
HTTPS is de basis. Zorg daarnaast dat persoonsgegevens uit formulieren en rekentools passend zijn beveiligd bij opslag. Bij gevoelige klantgegevens ligt versleutelde opslag voor de hand.
3. Laat gevoelige documenten niet onbeveiligd door mailboxen zwerven.
Een schadeformulier, loonstrook of hypotheekdocument bevat vaak meer informatie dan nodig is voor een gewone e-mail. Laat dergelijke bestanden daarom bij voorkeur in een beveiligde omgeving landen en stuur alleen een notificatie. Zo werkt beveiligd bestanden delen op uw eigen domein.
4. Verwijder onnodige metadata uit uploads.
Foto’s kunnen GPS-coördinaten en andere metadata bevatten waar u niets mee hoeft. Verwijder die gegevens bij voorkeur automatisch tijdens het uploaden.
Deel 2: toestemming en informatie
5. Cookiebanner met een eerlijke keuze.
Tracking- en marketingscripts, en analytische cookies met meer dan geringe gevolgen voor de privacy, laden pas na toestemming. Privacyvriendelijke analytische cookies kunnen onder voorwaarden zonder toestemming worden gebruikt. Een banner die alleen “akkoord” biedt of weigeren verstopt, voldoet niet: bied weigeren even makkelijk als accepteren.
6. Privacyverklaring die klopt met de praktijk.
Beschrijf wat u verwerkt, waarom u dat doet, op welke grondslag, hoe lang u gegevens bewaart, met wie gegevens worden gedeeld en welke rechten de klant heeft. Benoem ook relevante doorgiften buiten de EER. Controleer de verklaring bij iedere nieuwe module of leverancier.
7. Nieuwsbrief met aantoonbare toestemming.
Leg vast wanneer en hoe iemand zich heeft aangemeld, en bied in elke mail een afmeldlink die direct werkt. Voor bestaande klanten geldt onder voorwaarden een uitzondering voor reclame over eigen, soortgelijke producten of diensten. Zij moeten zich wel eenvoudig kunnen afmelden. De ACM verwacht dat u toestemming tot vijf jaar na verzending kunt aantonen; een nieuwsbriefmodule met verzendlog legt dit per adres vast.
Deel 3: leveranciers en techniek
8. Maak met iedere verwerker de vereiste afspraken.
Bepaal per leverancier welke privacyrol hij heeft. Verwerkt een partij persoonsgegevens namens uw kantoor, zoals vaak het geval is bij hosting, cloudopslag of nieuwsbriefsoftware? Leg de afspraken dan vast in een verwerkersovereenkomst. Een leverancier die gegevens voor eigen doeleinden verwerkt, is zelf verantwoordelijke; dan past een ander soort afspraak.
9. Weet waar uw gegevens worden verwerkt.
Vraag waar persoonsgegevens worden opgeslagen en verwerkt, welke subverwerkers worden gebruikt en welke beveiligingsmaatregelen zijn getroffen. Worden gegevens buiten de EER verwerkt, controleer dan op welke grondslag die doorgifte plaatsvindt. Hosting in Nederland of binnen de EER maakt de gegevensketen vaak overzichtelijker. Een certificering zoals ISO/IEC 27001 zegt iets over de inrichting van de informatiebeveiliging bij de leverancier. Zo is website-, DNS- en e-mailhosting bij AS Support ingericht.
10. Toegang beperken en loggen.
Wie van uw kantoor heeft toegang tot ingevulde formulieren? Gebruik persoonlijke accounts en een logboek. De AVG vraagt beveiliging die past bij het risico; bij toegang tot financiële persoonsgegevens is tweestapsverificatie een verstandige maatregel. Een gedeeld wachtwoord voor “de website” is een datalek in wording.
Deel 4: bewaren en incidenten
11. Bewaartermijnen per gegevenssoort.
Een berekening uit een rekentool die niet tot advies leidt, hoeft niet jaren bewaard te blijven. Voor onderdelen van een adviesdossier kunnen wettelijke bewaartermijnen gelden. Stel per module een termijn in en laat het systeem opruimen; de rekentools en formulieren van AS Support hebben daar een instelling voor.
12. Datalekprocedure die u kent.
Beoordeel bij ieder datalek of melding bij de Autoriteit Persoonsgegevens nodig is. Is melden verplicht, dan moet dat in beginsel binnen 72 uur nadat u het lek heeft ontdekt. Bij een hoog risico kan ook informatie aan betrokken klanten nodig zijn. Registreer ieder datalek, ook als u het niet bij de AP meldt. Weet vooraf wie belt, wie logt en wie klanten informeert. Eén keer per jaar oefenen is geen verplichting, wel goede praktijk.
Snelle zelftest
| Vraag | Ja | Nee |
|---|---|---|
| Worden gevoelige formulieren en documenten passend beveiligd opgeslagen? | ||
| Laden tracking- en andere toestemmingsplichtige scripts pas na toestemming? | ||
| Weet u welke partijen persoonsgegevens namens uw kantoor verwerken? | ||
| Heeft u met deze verwerkers de vereiste afspraken vastgelegd? | ||
| Weet u waar uw gegevens en back-ups worden verwerkt? | ||
| Gebruiken medewerkers persoonlijke accounts en waar passend tweestapsverificatie? | ||
| Zijn per gegevenssoort bewaartermijnen ingesteld? | ||
| Weet u wat u moet doen wanneer er een datalek ontstaat? |
Een “nee” betekent niet automatisch dat u de AVG overtreedt, maar is wel aanleiding om uw inrichting te controleren.
Vaak gesteld
Moet ik een functionaris gegevensbescherming aanstellen?
Voor de meeste kleinere advieskantoren zal een verplichte FG niet aan de orde zijn. De verplichting kan onder meer ontstaan bij grootschalige verwerking van bijzondere persoonsgegevens of grootschalige regelmatige en systematische monitoring. Ook zonder verplichte FG is het verstandig privacy duidelijk bij één verantwoordelijke te beleggen.
Is Google Analytics toegestaan?
Ja, maar de juiste inrichting hangt af van de gebruikte functies en gegevensverwerking. Controleer onder meer of toestemming nodig is, welke gegevens worden verwerkt, welke functies zijn ingeschakeld en of persoonsgegevens buiten de EER worden verwerkt. Voor eenvoudige webstatistieken kan een privacyvriendelijker analyticsplatform minder complex zijn.
Wat als een leverancier geen verwerkersovereenkomst wil tekenen?
Is de leverancier voor deze verwerking daadwerkelijk uw verwerker, dan moeten de vereiste afspraken contractueel worden vastgelegd. Wil de leverancier dat niet, kies dan geen dienst waarbij hij namens u persoonsgegevens verwerkt.
Valt DORA ook op mijn kantoor?
Niet ieder advieskantoor valt onder DORA. Voor verzekeringstussenpersonen gelden onder meer omvangsdrempels, waardoor veel kleinere advieskantoren buiten de directe reikwijdte vallen. Controleer daarom eerst of DORA op uw vergunning en organisatie van toepassing is. Ook als DORA niet geldt, blijven goed ICT-risicobeheer, leveranciersafspraken en continuïteitsmaatregelen verstandig.
Bronnen en verder lezen
- Algemene verordening gegevensbescherming (EUR-Lex)
- Autoriteit Persoonsgegevens: foute cookiebanners aangepast na ingrijpen AP
- Autoriteit Persoonsgegevens: stappenplan bij een datalek (pdf)
- ACM: cookies plaatsen
- ACM: spam voorkomen in uw reclame
- Europese Commissie: wanneer is een partij verwerker?
- Europese Commissie: regels voor internationale doorgifte van gegevens
- Rijksoverheid: welke organisaties mogen mijn BSN gebruiken?
- AFM: veelgestelde vragen over DORA
Geschreven door: AS Support. Laatst inhoudelijk gecontroleerd: 5 september 2026.
AS Support levert websites en modules waarbij formulieren en berekeningen versleuteld in een beveiligde omgeving landen, met verwerkersovereenkomst en hosting in Nederland. Bekijk de hostingpagina of plan een demo.