Een privacyverklaring voor je website: wanneer verplicht en wat erin moet
Een privacyverklaring vertelt de bezoekers en klanten van je website wat je met hun persoonsgegevens doet: welke gegevens, waarvoor, op welke rechtsgrond, bij wie ze terechtkomen en hoe lang je ze bewaart. De GDPR (AVG) verplicht die informatie zodra je persoonsgegevens verzamelt, en een website doet dat sneller dan je denkt: een contactformulier, een nieuwsbrief, een webshop of zelfs de logs van je server volstaan.
Of: waarom de bijsluiter van een ander geneesmiddel je niet helpt
Een privacyverklaring is het zichtbaarste deel van transparant zijn over persoonsgegevens. Ze staat onderaan elke fatsoenlijke website, en ze wordt zelden gelezen. Dat laatste is geen reden om ze slordig te schrijven. Het is een reden om ze kort en juist te houden, want de enkeling die haar wel leest, heeft meestal een vraag.
Een privacyverklaring voor je website onder de GDPR
De bijsluiter
In elke doos geneesmiddelen zit een bijsluiter. Hij vertelt wat erin zit, waarvoor het dient, hoe je het gebruikt, wat de bijwerkingen zijn en wie je kunt bellen als er iets misloopt. Niemand leest hem uit plezier. Maar op de dag dat je hem nodig hebt, moet hij kloppen, en moet hij gaan over dit geneesmiddel.
Een privacyverklaring is de bijsluiter van je website. Duw het beeld verder en je ziet meteen het probleem van de meeste privacyverklaringen: ze zijn overgenomen uit een andere doos. Een tekst die je bij een ander bedrijf of bij een generator haalt, beschrijft hun verwerkingen, hun leveranciers en hun bewaartermijnen. Klopt dat niet met wat jij doet, dan heb je een bijsluiter die over een ander geneesmiddel gaat. Die is erger dan geen bijsluiter, omdat hij vertrouwen wekt dat hij niet verdient.
Wanneer is een privacyverklaring verplicht?
De GDPR verplicht je om mensen te informeren wanneer je hun persoonsgegevens verzamelt. Op een website gebeurt dat bij:
- een contactformulier of een offerteaanvraag;
- een inschrijving op je nieuwsbrief;
- een webshop, een klantenaccount of een reservatiesysteem;
- statistieken over bezoekers, als die persoonsgegevens gebruiken;
- de logs van je server, want ook IP-adressen kunnen persoonsgegevens zijn;
- ingesloten diensten zoals video’s, kaarten of lettertypes van externe aanbieders, die het IP-adres van je bezoeker ontvangen.
Een website zonder enige verwerking bestaat in de praktijk bijna niet. De vraag is dus zelden óf je een privacyverklaring nodig hebt, wel wat erin moet.
Wat erin moet staan
De artikelen 13 en 14 van de GDPR sommen de informatie op. Voor een kleine zaak komt het neer op:
- Wie je bent: naam van je bedrijf, adres en een manier om je te bereiken.
- Welke gegevens en waarvoor: per verwerking het doel, zoals een offerte opmaken of je nieuwsbrief versturen.
- De rechtsgrond: een contract, een wettelijke verplichting, toestemming of een gerechtvaardigd belang, zoals uitgelegd in de gids over gegevensbescherming in een kmo.
- De ontvangers: welke soorten leveranciers de gegevens krijgen, zoals je hostingbedrijf of je nieuwsbriefprogramma. Met hen heb je normaal een verwerkersovereenkomst.
- Doorgifte buiten de EER: of gegevens naar landen buiten de Europese Economische Ruimte gaan, en op welke basis.
- De bewaartermijnen: hoe lang je de gegevens bewaart, of hoe je die termijn bepaalt.
- De rechten: inzage, verbetering, wissing, beperking, bezwaar, overdraagbaarheid, en het intrekken van toestemming.
- Klacht: dat mensen een klacht kunnen indienen bij de toezichthouder, in België de Gegevensbeschermingsautoriteit (GBA).
Artikel 12 voegt daar een vormvereiste aan toe: de informatie moet beknopt, begrijpelijk en makkelijk te vinden zijn, in duidelijke taal. Een verklaring die in juridisch jargon uitlegt dat je „in voorkomend geval passende maatregelen treft”, voldoet aan de letter en mist de bedoeling.
Cookies zijn een apart verhaal
Een cookiebanner en een privacyverklaring worden vaak door elkaar gehaald, maar ze steunen op andere regels. Voor cookies en andere technieken die iets op het toestel van je bezoeker opslaan of uitlezen, gelden aparte regels uit de Belgische wet op de elektronische communicatie. Veel websites hebben daarom een aparte cookieverklaring, of een afzonderlijk hoofdstuk. Wat de cookies met persoonsgegevens doen, hoort wel in je privacyverklaring.
Zo stel je ze op, in vijf stappen
- Vertrek van je register, niet van een model: welke gegevens verwerk je, waarvoor en bij welke leverancier?
- Schrijf per verwerking één korte alinea: contactformulier, nieuwsbrief, webshop, statistieken. Dat leest makkelijker dan één lange opsomming.
- Neem de lijst van je leveranciers over uit je verwerkersovereenkomsten, en controleer waar ze de gegevens bewaren.
- Zet de verklaring op een vaste plek, bereikbaar via de voettekst van elke pagina en naast elk formulier.
- Plan een herziening telkens je een tool toevoegt of weghaalt, en vermeld de datum van de laatste wijziging.
Een generator of een model kan helpen als geheugensteun, om niets te vergeten. Maar de inhoud komt uit je eigen zaak. Een bijsluiter schrijf je voor het geneesmiddel dat in de doos zit, niet voor het geneesmiddel dat er het vaakst in zit.