Wie een website op WordPress heeft, verwerkt bijna altijd persoonsgegevens. Een contactformulier, een nieuwsbriefinschrijving, een reactie onder een blog of een statistiekentool: het zijn allemaal plekken waar gegevens van bezoekers binnenkomen. WordPress GDPR en AVG gaat over de vraag hoe je dat netjes regelt, zodat je bezoekers je kunnen vertrouwen en je zelf niet wakker ligt van privacyregels.
Wat we vaak zien bij dienstverleners is dat privacy pas aandacht krijgt als er iets gebeurt. Een klant vraagt welke gegevens je van hem hebt, een cookiemelding blijkt niet te werken, of een plugin stuurt ongemerkt gegevens naar een server in het buitenland. Dan moet het opeens snel, terwijl het met een rustige aanpak vooraf veel minder werk is.
In deze uitleg lopen we samen door wat de AVG betekent voor een WordPress website, welke onderdelen van je site persoonsgegevens verwerken en hoe je stap voor stap tot een site komt die klopt. Geen juridisch advies, wel een praktische kijk vanuit de dagelijkse praktijk met websites van ondernemers.
WordPress GDPR en AVG in één zin
De GDPR is de Europese privacywet en de AVG is de Nederlandse naam voor precies dezelfde wet, de Algemene verordening gegevensbescherming. Voor je WordPress website betekent het dat je alleen persoonsgegevens verzamelt die je echt nodig hebt, dat je uitlegt wat je ermee doet en dat je ze goed beveiligt. Dat klinkt groot, maar in de praktijk gaat het om een handvol vaste onderdelen die je één keer goed inricht.
Persoonsgegevens zijn breder dan veel ondernemers denken. Het gaat niet alleen om naam en e-mailadres, maar ook om een IP-adres, een telefoonnummer in een formulier of het gedrag van een bezoeker dat aan een herkenbaar profiel gekoppeld wordt. Zodra je website iets daarvan opslaat of doorstuurt, valt het onder de AVG.
WordPress zelf is daarbij neutraal. Het systeem is niet automatisch wel of niet AVG-proof, het hangt af van hoe jij het inricht. Welke plugins je gebruikt, waar je site gehost wordt en welke scripts er meedraaien bepalen samen of je site aan de regels voldoet.
Waarom privacy ook gewoon goed is voor je klantrelatie
Voor een dienstverlener draait alles om vertrouwen. Een advocaat, HR-adviseur of kliniek vraagt mensen om gevoelige vragen te stellen via een formulier. Wie dan merkt dat er zonder uitleg tien trackers meedraaien, haakt eerder af. Een heldere privacyverklaring en een eerlijke cookiemelding laten juist zien dat je zorgvuldig werkt.
Wij merken ook dat een opgeruimde website vaak sneller is. Minder externe scripts betekent minder laadtijd, en dat merk je terug in hoe lang mensen blijven en hoe vaak ze contact opnemen. Privacy en een goede gebruikservaring gaan hier dus mooi samen.
Daarnaast is er natuurlijk de wettelijke kant. De Autoriteit Persoonsgegevens houdt toezicht en kan boetes opleggen. Voor de meeste kleine ondernemers is dat geen reden tot paniek, maar wel een reden om de basis op orde te hebben, zeker als je met gegevens van cliënten of patiënten werkt.
Het verschil tussen de AVG en de cookieregels
Veel mensen gooien de AVG en de cookiemelding op één hoop, maar het zijn twee verschillende regels. De AVG gaat over het verwerken van persoonsgegevens in het algemeen. De regels over cookies komen uit de Telecommunicatiewet en gaan specifiek over het plaatsen en uitlezen van informatie op het apparaat van je bezoeker.
Dat verschil is handig om te kennen, want het verklaart waarom je soms wel en soms geen toestemming nodig hebt. Functionele cookies, zoals die van een winkelwagen of een inlogsessie, mag je zonder toestemming plaatsen. Voor marketingcookies en de meeste trackingpixels heb je vooraf toestemming nodig, en die toestemming moet je net zo makkelijk kunnen weigeren als geven.
Voor analytische cookies ligt het genuanceerder. Als je een statistiekentool privacyvriendelijk instelt, bijvoorbeeld met ingekorte IP-adressen en zonder het delen van gegevens, kan dat onder voorwaarden zonder toestemming. Lees daarvoor de actuele richtlijnen van de Autoriteit Persoonsgegevens, want de precieze eisen verschillen per tool. Meer over de melding zelf lees je in ons artikel over de cookiemelding.

Gratis e-book
Het bureau-kompas
De 12 vragen die je stelt voordat je een marketingbureau inhuurt. Met de rode vlaggen, een eerlijke prijstabel en een matrix om bureaus naast elkaar te leggen.
Waar je WordPress site persoonsgegevens verwerkt
De eerste stap is altijd een inventarisatie. Loop je website door en schrijf op waar gegevens binnenkomen of worden doorgestuurd. Bij de meeste dienstverleners kom je dan uit op een vast rijtje: contactformulieren, een nieuwsbriefkoppeling, reacties onder berichten, een afsprakentool, statistieken en eventuele advertentiepixels.
Formulieren zijn vaak de grootste bron. Een plugin als Contact Form 7 of een vergelijkbare tool slaat inzendingen soms op in de database, soms alleen in je mailbox, en soms allebei. Weet welke van de drie het bij jou is, want dat bepaalt hoe lang gegevens bewaard blijven en wie erbij kan.
Ook minder zichtbare onderdelen tellen mee. Ingesloten video’s van YouTube, lettertypes die van een externe server worden geladen en een chatwidget sturen allemaal informatie over je bezoeker naar een derde partij. Dat hoeft geen probleem te zijn, zolang je het weet, uitlegt en waar nodig toestemming vraagt.
De privacyfuncties die WordPress zelf al heeft
WordPress heeft sinds een paar jaar een aantal ingebouwde privacyfuncties die veel ondernemers niet kennen. Onder Instellingen vind je een privacypagina-instelling, waarmee je een pagina aanwijst als privacyverklaring. WordPress geeft daar zelfs een voorbeeldtekst bij met suggesties per onderdeel van je site.
Onder Gereedschap staan twee handige functies: persoonlijke gegevens exporteren en persoonlijke gegevens wissen. Vraagt iemand welke gegevens je van hem hebt, of wil iemand vergeten worden, dan kun je via die schermen een verzoek verwerken. WordPress stuurt de persoon een bevestigingsmail en verzamelt daarna de gegevens die aan het e-mailadres gekoppeld zijn.
Let wel op dat die functies alleen werken voor onderdelen die zich erop aansluiten. Grote plugins doen dat meestal, kleinere vaak niet. Test daarom een keer met je eigen e-mailadres wat er in de export terechtkomt, dan weet je meteen welke plekken je handmatig moet nalopen.
Plugins, hosting en verwerkersovereenkomsten
Elke partij die namens jou persoonsgegevens verwerkt, is volgens de AVG een verwerker. Denk aan je hostingpartij, je nieuwsbriefdienst, je afsprakentool en je websitebouwer als die toegang heeft tot je site. Met die partijen hoor je een verwerkersovereenkomst te hebben, waarin staat wat ze wel en niet met de gegevens mogen doen.
Bij hosting is ook de locatie van de servers een aandachtspunt. Een Nederlandse of Europese hostingpartij maakt het eenvoudiger, omdat de gegevens binnen de EU blijven. Wil je meer weten over het kiezen van een goede partij, lees dan ook ons stuk over WordPress onderhoud, waarin we ingaan op wat een hostingpartij wel en niet voor je regelt.
Plugins verdienen een eigen ronde. Sommige plugins sturen gebruiksstatistieken naar de maker, laden externe bestanden of slaan IP-adressen op in een logboek. Kijk bij elke plugin even in de instellingen en de documentatie wat er gebeurt, en verwijder plugins die je niet meer gebruikt. Minder plugins betekent minder plekken waar het mis kan gaan.
Een cookiemelding die echt klopt
Een cookiemelding is pas in orde als hij ook technisch doet wat hij belooft. Wat we vaak tegenkomen, is een nette banner met een knop om te weigeren, terwijl de trackingscripts op de achtergrond al geladen zijn voordat iemand iets heeft gekozen. Dan heb je wel een melding, maar geen geldige toestemming.
Een goede cookieplugin blokkeert scripts tot de bezoeker toestemming geeft en laat ze daarna pas laden. Steeds meer tools werken daarvoor samen met Google Consent Mode, zodat je advertentie- en analysetools netjes rekening houden met de keuze van je bezoeker. Test het na de installatie in een privévenster: weiger alles en kijk in de ontwikkelaarstools van je browser of er toch cookies verschijnen.
Houd de melding zelf eenvoudig. Een korte uitleg, een knop om te accepteren, een even duidelijke knop om te weigeren en een link naar meer informatie is genoeg. Een banner die mensen met trucjes naar akkoord duwt, werkt averechts, juist bij een doelgroep die zorgvuldigheid verwacht.
Formulieren en beveiliging goed inrichten
Bij formulieren geldt de vuistregel dat je alleen vraagt wat je echt nodig hebt. Een contactformulier voor een eerste kennismaking heeft genoeg aan een naam, een e-mailadres en een vraag. Een geboortedatum of adres is dan overbodig en maakt je verantwoordelijkheid alleen groter.
Zet onder elk formulier een korte zin met een link naar je privacyverklaring. Een vinkje voor toestemming is alleen nodig als je de gegevens voor iets anders gebruikt dan het beantwoorden van de vraag, zoals een nieuwsbrief. Combineer die twee nooit stilzwijgend, want iemand die een vraag stelt, heeft zich daarmee niet aangemeld voor je mailings.
Beveiliging hoort hier ook bij. Een SSL-certificaat, sterke wachtwoorden, tweestapsverificatie en regelmatige updates verkleinen de kans op een datalek. In ons artikel over WordPress beveiliging lees je hoe je dat aanpakt, en met de juiste rollen en rechten bepaal je wie in je site bij de gegevens kan.
Statistieken meten zonder je bezoekers uit het oog te verliezen
Bijna iedere ondernemer wil weten hoeveel mensen de site bezoeken en waar ze vandaan komen. Dat kan prima binnen de regels, als je bewust kiest hoe je meet. Google Analytics 4 is het meest gebruikt, maar vraagt wel om de juiste instellingen en meestal om toestemming via je cookiemelding.
Wie het netjes wil koppelen, vindt in ons stuk over WordPress en Google Analytics koppelen een stappenplan. Let daarbij vooral op het uitzetten van onderdelen die je niet gebruikt, zoals het delen van gegevens met andere Google-diensten, en op een korte bewaartermijn.
Er zijn ook Europese alternatieven die zonder cookies werken. Die geven minder detail, maar voor veel dienstverleners is het genoeg om te zien welke pagina’s goed gelezen worden en welke bronnen aanvragen opleveren. Kies wat past bij de vragen die je echt wilt beantwoorden, niet bij wat technisch allemaal kan.
Wat we vaak zien misgaan
Het meest voorkomende probleem is een privacyverklaring die ooit is gekopieerd en nooit meer is bijgewerkt. Er staan tools in die je allang niet meer gebruikt, en de tools die je wel gebruikt ontbreken. Een privacyverklaring hoort te beschrijven wat er nu op je site gebeurt, dus loop hem na bij elke grote wijziging.
Een tweede klassieker is de vergeten testomgeving of oude installatie. Een kopie van de site op een subdomein, met daarin alle formulierinzendingen van de afgelopen jaren, is een datalek dat wacht om te gebeuren. Ruim zulke kopieën op of zet ze achter een wachtwoord.
Ten slotte zien we vaak dat formulierinzendingen eindeloos in de database blijven staan. Veel formulierplugins hebben een instelling om inzendingen na een bepaalde periode automatisch te verwijderen. Zet die aan, dan bewaar je niet langer dan nodig en blijft je database ook overzichtelijk.
Hoe je in de praktijk begint
Begin met een middag inventariseren. Maak een lijstje van alle plugins, formulieren, ingesloten diensten en scripts op je site, en schrijf er per regel bij welke gegevens erin gaan en naar wie ze gaan. Dat lijstje is meteen de basis voor je privacyverklaring en je cookiemelding.
Daarna pak je de onderdelen een voor een aan: verwerkersovereenkomsten opvragen, overbodige plugins verwijderen, de cookiemelding testen en je formulieren nalopen. Plan het liefst één onderdeel per week, dan blijft het behapbaar naast je gewone werk. Wil je hier samen naar kijken, dan helpt een frisse blik van buiten vaak om de blinde vlekken te vinden.
Leg tot slot vast wat je hebt gedaan. Een kort document met je keuzes en de datum waarop je ze maakte, laat zien dat je zorgvuldig werkt. Dat is handig als een klant of toezichthouder ernaar vraagt, en het helpt jezelf bij de volgende controle. Meer over de technische kant van je site vind je in onze kennisbank over technische SEO.
Veelgestelde vragen over WordPress GDPR en AVG
Is WordPress AVG-proof?
WordPress zelf is niet automatisch wel of niet AVG-proof. Het systeem heeft ingebouwde privacyfuncties, zoals een privacypagina en tools om gegevens te exporteren of te wissen. Of je site aan de AVG voldoet, hangt af van je plugins, je hosting, je formulieren en de scripts die je laadt. Met een goede inrichting kun je een WordPress website prima binnen de regels laten werken.
Heb ik een cookiemelding nodig op mijn WordPress website?
Gebruik je alleen functionele cookies, dan is een toestemmingsmelding niet nodig, al moet je het wel uitleggen. Plaats je marketingcookies, trackingpixels of statistieken die niet privacyvriendelijk zijn ingesteld, dan heb je vooraf toestemming nodig. In de praktijk gebruiken de meeste dienstverleners minstens één tool waarvoor dat geldt, dus een melding is bijna altijd verstandig.
Wat moet er in een privacyverklaring op mijn website staan?
Een privacyverklaring beschrijft welke persoonsgegevens je verzamelt, waarom je dat doet, hoe lang je ze bewaart, met wie je ze deelt en welke rechten bezoekers hebben. Ook je contactgegevens horen erin. WordPress geeft onder Instellingen een voorbeeldtekst met suggesties, maar pas die altijd aan op wat er echt op je eigen site gebeurt.
Hoe maak ik een contactformulier AVG-proof?
Vraag alleen de gegevens die je nodig hebt om de vraag te beantwoorden, zet een korte zin met een link naar je privacyverklaring onder het formulier en zorg voor een beveiligde verbinding via SSL. Stel in hoe lang inzendingen bewaard blijven en vraag alleen apart toestemming als je de gegevens ook voor iets anders gebruikt, zoals een nieuwsbrief.
Heb ik een verwerkersovereenkomst nodig met mijn hostingpartij?
Ja, als je hostingpartij persoonsgegevens van jouw bezoekers of klanten opslaat, en dat is bij een website met formulieren bijna altijd zo. De meeste Nederlandse hostingpartijen bieden een standaard verwerkersovereenkomst aan die je in je klantenpaneel kunt accepteren. Hetzelfde geldt voor je nieuwsbriefdienst, afsprakentool en andere partijen die gegevens voor je verwerken.
Een WordPress website die netjes met privacy omgaat, is geen eindproject maar iets wat je af en toe weer naloopt. Het fijne is dat je met een overzichtelijke basis al heel ver komt, en dat je bezoekers die zorg terugzien in hoe je site aanvoelt. Wil je hier samen naar kijken? Plan een strategiegesprek, dan lopen we in drie kwartier door wat er op jouw site gebeurt en waar je het beste kunt beginnen.
Zullen we samen kijken wat er te winnen valt?
Kies hieronder zelf een moment dat je uitkomt. In ongeveer 45 minuten lopen we samen je site en je cijfers door, en je hoort concreet wat er als eerste te winnen valt. Je zit nergens aan vast.