Een privacybeleid opstellen: waar moet het minimaal aan voldoen?
Belangrijkste conclusies
- Een privacybeleid kopiëren van een andere website is geen kortere weg, het is een risico: verkeerde bedrijfsgegevens, niet-kloppende cookielijsten en ontbrekende verplichte onderdelen.
- Een privacyverklaring moet de werkelijke situatie van jouw bedrijf beschrijven, niet die van een willekeurige andere website.
- Er zijn een aantal onderdelen die in elk privacybeleid minimaal terug moeten komen, ongeacht de sector.
Waarom "even snel kopiëren" geen goed idee is
Een privacybeleid opstellen voelt voor veel ondernemers als een verplicht nummer waar niemand echt naar omkijkt. De verleiding is dan groot om de privacyverklaring van een vergelijkbare website te kopiëren, de bedrijfsnaam te vervangen en verder te gaan met de dingen die wél omzet opleveren. Dat is begrijpelijk, maar het levert een document op dat niet klopt met de werkelijkheid.
Een gekopieerd privacybeleid vermeldt vaak diensten die je niet aanbiedt, tools die je niet gebruikt of een verwerkingsgrondslag die niet overeenkomt met wat er écht op je website gebeurt. Erger nog: soms staan er nog de contactgegevens of het adres van de oorspronkelijke website in, iets wat we bij Waligoo tijdens migratie- en websiteprojecten regelmatig tegenkomen. Een privacyverklaring is juridisch een verklaring over hóe jouw bedrijf met persoonsgegevens omgaat. Als die inhoud niet overeenkomt met de werkelijkheid, is het document niet alleen nutteloos, het kan zelfs tegen je gebruikt worden bij een klacht of controle.
Wat een privacybeleid minimaal moet bevatten
Ongeacht de sector, komen deze onderdelen in vrijwel elk privacybeleid terug:
- Identiteit en contactgegevens van de verwerkingsverantwoordelijke: de naam van het bedrijf, adres en een e-mailadres waarop iemand terechtkan met vragen.
- Welke persoonsgegevens worden verzameld: naam, e-mailadres, telefoonnummer, IP-adres, en eventuele gegevens via formulieren.
- Het doel van elke verwerking: waarom worden deze gegevens verzameld en gebruikt?
- De juridische grondslag: toestemming, uitvoering van een overeenkomst, wettelijke verplichting of gerechtvaardigd belang.
- Bewaartermijn: hoelang worden gegevens bewaard, en op basis van welk criterium?
- Delen met derden: welke partijen (hosting, e-mailmarketing, boekhouding) krijgen toegang tot gegevens, en waarom?
- Cookies en tracking: welke cookies worden geplaatst, en hoe hangt dit samen met eventuele toestemming via een cookiebanner?
- Rechten van betrokkenen: inzage, correctie, verwijdering, bezwaar en overdraagbaarheid, en hoe iemand die rechten kan uitoefenen.
- Klachtrecht: de mogelijkheid om een klacht in te dienen bij de toezichthoudende autoriteit, in België de Gegevensbeschermingsautoriteit (GBA).
- Beveiligingsmaatregelen: een algemene beschrijving van hoe gegevens worden beschermd.
Dit zijn geen losse losstaande zinnen die je ergens invoegt. Elk onderdeel moet aansluiten bij wat er werkelijk op de website gebeurt: welke formulieren staan er live, welke tools verwerken data, en wie heeft daar toegang toe.
Zelf opstellen of laten opstellen?
Een privacybeleid is geen puur juridisch document dat losstaat van de techniek. Om te weten wélke gegevens je verzamelt en wélke cookies er geplaatst worden, moet je precies weten hoe je website technisch in elkaar zit: welke formulieren, welke trackingscripts, welke plugins of integraties. Dat is precies waarom een privacybeleid vaak het beste tot stand komt in samenspraak tussen wie de juridische inhoud opstelt en wie de website technisch beheert.
Bij Waligoo brengen we bij elk project in kaart welke gegevens een website verzamelt en verwerkt, zodat de privacyverklaring die daarop volgt ook werkelijk klopt met wat er technisch gebeurt. Als voorbeeld van hoe een volledige privacyverklaring eruitziet, kan je onze eigen privacyverklaring bekijken.
Een privacybeleid is één onderdeel van een groter geheel
Een correcte privacyverklaring is een belangrijke stap, maar op zich niet voldoende om volledig GDPR-conform te zijn. Denk ook aan een correcte cookiebanner, een proces voor het afhandelen van rechten van betrokkenen, en afspraken met verwerkers zoals je hostingpartij of e-mailtool. Wil je een volledig overzicht van wat er allemaal bij komt kijken? Lees dan onze GDPR-compliance checklist voor kleine bedrijven.
Conclusie
Een privacybeleid opstellen is geen vinkje dat je afvinkt met een gekopieerde tekst. Het is een weerspiegeling van hoe jouw bedrijf werkelijk met persoonsgegevens omgaat, en moet daar dus ook precies op aansluiten. Twijfel je of jouw huidige privacyverklaring nog klopt met je website, of moet er een nieuwe komen bij een herlancering? Wij denken graag mee.