// blog · 27 augustus 2026
AVG, cookies en SSL in gewone taal: de juridische basis van je site
Een slotje in de adresbalk, een privacyverklaring en een cookiebanner: daarmee lijkt een website juridisch “af”. In werkelijkheid lossen deze onderdelen verschillende problemen op. HTTPS beveiligt de verbinding, de AVG stelt regels aan persoonsgegevens en de cookieregels bepalen wanneer je informatie op het apparaat van een bezoeker mag plaatsen of uitlezen.
Dit artikel geeft de basis voor Nederlandse ondernemers, bijgewerkt op 11 juli 2026. Het is algemene informatie en geen juridisch advies. Welke verplichtingen gelden, hangt af van je organisatie, gegevens, leveranciers en doelgroep. Laat een specialist meekijken bij bijzondere persoonsgegevens, profilering, grootschalige verwerking of twijfel.
AVG: weet welke gegevens je verwerkt en waarom
Een naam, e-mailadres, IP-adres of boekingsgeschiedenis kan een persoonsgegeven zijn. Zodra je zulke gegevens verzamelt of gebruikt, moet je aan de AVG voldoen. Begin niet bij een standaardtekst, maar bij een inventarisatie:
- welke gegevens komen via formulieren, accounts, analytics en koppelingen binnen;
- voor welk concreet doel gebruik je ze;
- op welke wettelijke grondslag is dat toegestaan;
- wie ontvangt de gegevens;
- hoelang bewaar je ze;
- hoe bescherm en verwijder je ze?
De officiële AVG-tekst op EUR-Lex noemt in artikel 5 onder meer rechtmatigheid, doelbinding, minimale gegevensverwerking en opslagbeperking. “Misschien later handig” is dus geen goed doel om extra velden te vragen.
Toestemming is bovendien niet de enige grondslag. Artikel 6 noemt bijvoorbeeld ook uitvoering van een overeenkomst, een wettelijke verplichting en een gerechtvaardigd belang. Welke grondslag past, moet je per verwerking beoordelen en kunnen onderbouwen. Zet niet automatisch een toestemmingsvakje onder ieder contactformulier.
Informeer begrijpelijk
Als je gegevens rechtstreeks bij iemand verzamelt, verplichten artikelen 12 en 13 van de AVG je onder meer tot duidelijke informatie over je identiteit, doeleinden, grondslag, ontvangers, bewaartermijn en privacyrechten. Een goed vindbare privacyverklaring is daarvoor de gebruikelijke vorm. Hij moet beschrijven wat je werkelijk doet; een gekopieerd model dat andere tools noemt, creëert schijnzekerheid.
Werkt een hostingpartij, nieuwsbriefdienst of planningssysteem namens jou met persoonsgegevens? Onderzoek dan je rolverdeling en of een verwerkersovereenkomst volgens artikel 28 nodig is. Jij blijft verantwoordelijk voor een passende keuze en inrichting.
Cookies: niet ieder koekje vraagt om toestemming
Cookies en vergelijkbare technieken hebben verschillende functies. Een sessiecookie voor een winkelmandje kan strikt noodzakelijk zijn om een gevraagde dienst te leveren. Voor alleen zulke functionele cookies is volgens de Autoriteit Persoonsgegevens geen toestemming en dus niet automatisch een cookiebanner nodig.
Trackingcookies en andere volgtechnieken zijn anders: daarvoor moet je vooraf geldige toestemming vragen. Bij analytische technieken hangt de beoordeling af van doel, inrichting en privacy-impact; sommige beperkt privacygevoelige analytics kunnen onder een uitzondering vallen. Noem analytics daarom niet zomaar “noodzakelijk”. Controleer welke gegevens en identificatoren werkelijk worden verstuurd.
De Nederlandse basis staat in de Telecommunicatiewet, naast de AVG wanneer persoonsgegevens worden verwerkt. De techniek bepaalt mede de beoordeling: niet de naam van een cookiecategorie in je banner.
Zo ziet geldige keuze eruit
Voor toestemming geldt onder meer dat die vrij, specifiek, geïnformeerd en ondubbelzinnig moet zijn. De EDPB-richtsnoeren over toestemming leggen deze eisen uit. Praktisch betekent dit:
- plaats niet-noodzakelijke technieken pas na toestemming;
- vink categorieën niet vooraf aan;
- maak weigeren duidelijk en zonder nadeel mogelijk;
- vertel welke partijen en doeleinden betrokken zijn;
- registreer de keuze;
- maak intrekken net zo eenvoudig als geven.
Dat is geen theoretisch detail. In 2025 meldde de AP dat vijf onderzochte Nederlandse cookiebanners na ingrijpen moesten worden aangepast. Problemen waren onder meer verborgen weigerknoppen, vooraf aangevinkte keuzes en cookies die vóór toestemming werden geplaatst. Lees de bevindingen van de AP.
”SSL” beveiligt de verbinding, niet je hele website
Wat vaak een SSL-certificaat heet, gebruikt tegenwoordig TLS. TLS zorgt ervoor dat gegevens tussen browser en server versleuteld worden verzonden en onderweg niet ongemerkt kunnen worden aangepast. Het NCSC legt de werking van TLS en actuele configuratierichtlijnen uit.
HTTPS is essentieel wanneer iemand een formulier verstuurt of inlogt. Maar het voorkomt geen zwak wachtwoord, lekke plug-in, verkeerd toegangsrecht of onbeveiligde database. Een slotje bewijst evenmin dat je een geldige grondslag hebt of dat je cookies goed staan. Artikel 32 AVG vraagt passende technische én organisatorische maatregelen op basis van risico. Denk naast TLS aan updates, sterke toegang, back-ups, logging, minimale rechten en een procedure voor incidenten.
Een praktische basiscontrole
Loop voor de livegang deze volgorde door:
- Maak een actueel overzicht van gegevens en tools.
- Bepaal doel, grondslag, bewaartermijn en ontvangers per verwerking.
- Pas formulieren aan op wat echt nodig is.
- Schrijf een privacyverklaring die bij de praktijk past.
- Scan cookies en scripts vóór en ná een keuze in de banner.
- Controleer HTTPS/TLS, updates, toegang en back-ups.
- Herhaal de controle wanneer je een nieuwe tool of koppeling toevoegt.
Wil je dat privacy en techniek vanaf het ontwerp worden meegenomen? Ik bouw je website en help je de technische keuzes inzichtelijk te maken. Voor juridisch maatwerk verwijs ik je door naar een privacyjurist. Plan een vrijblijvend gesprek met mij.
Onderzoek en bronnen
- EUR-Lex — Verordening (EU) 2016/679 (AVG) — officiële wettekst; met name artikelen 5, 6, 12, 13, 28 en 32.
- Wetten.nl — Telecommunicatiewet, versie vanaf 1 juli 2026 — officiële Nederlandse wettekst voor onder meer opslag en uitlezen op eindapparatuur.
- Autoriteit Persoonsgegevens — foute cookiebanners aangepast — toezichtbevindingen en uitleg over strikt noodzakelijke en trackingcookies.
- EDPB — Guidelines 05/2020 on consent — gezaghebbende Europese interpretatie van toestemming.
- NCSC — Transport Layer Security en beveiligingsrichtlijnen voor webapplicaties — actuele technische overheidsrichtlijnen.
Geschreven door Max
Webdesigner in Zwolle. Bouwt websites op maat voor ondernemers — en schrijft daar eerlijk over. Meer over Max →