De AVG wordt vaak teruggebracht tot een cookiebanner, maar dat is slechts het zichtbare topje. De echte verplichtingen zitten in hoe je site met persoonsgegevens omgaat: welke je verzamelt, waar ze staan en hoe lang je ze bewaart. Dat is grotendeels een technische vraag, en daar ligt ook de meeste winst te halen.
Dataminimalisatie als uitgangspunt
Het simpelste principe is ook het krachtigste: verzamel alleen wat je echt nodig hebt. Een contactformulier dat om een geboortedatum vraagt zonder reden, creeert alleen maar risico. Minder data betekent minder om te beschermen, minder om uit te leggen en minder om kwijt te raken bij een incident. Elk veld dat je niet verzamelt, kan ook niet lekken.
Wat er technisch bij komt kijken
- Gegevens versleuteld opslaan en versturen.
- Bewaartermijnen instellen en oude data automatisch verwijderen.
- Toegang beperken tot wie het echt nodig heeft.
- Kunnen voldoen aan een verzoek tot inzage of verwijdering.
// privacy is geen juridisch laagje achteraf, het is een ontwerpkeuze die je vanaf de eerste regel meeneemt.
En leg vast wat je doet, ook al is het kort. Bij vragen of een controle is een helder overzicht van welke gegevens je verzamelt en waarom, goud waard. Het dwingt je bovendien zelf scherp te blijven op wat echt nodig is.
Let op de derde partijen
Veel privacyrisico zit niet in je eigen site, maar in de externe diensten die je inlaadt: een lettertype van een grote aanbieder, een ingesloten video, een meetscript. Die zien vaak ongemerkt mee met je bezoekers. Door zulke diensten lokaal te hosten of privacyvriendelijke alternatieven te kiezen, houd je de gegevens van je bezoekers binnenshuis.
Ingebouwd, niet opgeplakt
Privacy werkt het best als het vanaf het begin in de opzet zit, in plaats van er achteraf bovenop geplakt te worden. Dat heet privacy door ontwerp, en het scheelt je later veel reparatiewerk en discussie. Ik bouw zo dat je niet voor verrassingen komt te staan.
Houd ook bij wie toegang heeft tot welke gegevens, en herzie dat af en toe. Oude accounts van vertrokken medewerkers of ongebruikte koppelingen zijn een stil risico. Opruimen wat niet meer nodig is, hoort net zo goed bij privacy als versleuteling en bewaartermijnen.
Wil je je site AVG-bestendig opzetten? Bespreek je project.
Verder lezen: Privacyvriendelijke analytics · Veilig bouwen