Waarom de AVG van belang is voor e-commerce
De Algemene Verordening Gegevensbescherming (AVG) is sinds 25 mei 2018 van kracht, maar de handhaving is aanzienlijk verscherpt. In 2025-2026 hebben gegevensbeschermingsautoriteiten in de hele EU recordboetes opgelegd — waaronder verschillende aan e-commercebedrijven wegens schendingen van de cookie-toestemmingsregels en ontoereikende privacyverklaringen.
Als uw webwinkel persoonsgegevens van EU-inwoners verzamelt — namen, e-mailadressen, IP-adressen, betalingsgegevens of surfgedrag via cookies — is de AVG op u van toepassing. Dit geldt ongeacht waar uw bedrijf is geregistreerd.
De maximale boete bedraagt 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag het hoogst is. Voor een middelgroot e-commercebedrijf met een omzet van 5 miljoen euro per jaar betekent dit een potentiële boete van 200.000 euro.
De volledige AVG-checklist
1. Cookie-toestemmingsbanner – CruciaalCritical
- Toon een cookie-toestemmingsbanner voordat u niet-essentiële cookies plaatst
- Blokkeer alle trackingscripts (Google Analytics, Meta Pixel, Hotjar) totdat de gebruiker toestemming geeft
- Bied duidelijke opties ‘Alles accepteren’ en ‘Alles weigeren’ aan — geen vooraf aangevinkte vakjes
- Registreer alle toestemmingskeuzes met tijdstempel voor audittrajecten
- Geef gebruikers de mogelijkheid om hun toestemmingsvoorkeuren op elk moment te wijzigen
2. Privacybeleid (Essentieel)Critical
- Publiceer een uitgebreid privacybeleid dat vanaf elke pagina toegankelijk is
- Geef duidelijk aan welke persoonsgegevens u verzamelt en waarom (rechtsgrondslag)
- Vermeld alle diensten van derden die klantgegevens ontvangen
- Leg uit hoe lang u gegevens bewaart en hoe gebruikers om verwijdering kunnen verzoeken
- Vermeld de contactgegevens van uw functionaris voor gegevensbescherming of de verantwoordelijke contactpersoon
3. Controle van scripts van derden
- Maak een inventarisatie van alle scripts van derden die op uw webwinkel worden geladen
- Categoriseer elk script: essentieel, analyse, marketing, functioneel
- Zorg ervoor dat marketing- en analysescripts pas worden geactiveerd na toestemming
- Controleer de gegevensverwerkingsovereenkomsten met alle externe leveranciers
- Verwijder of vervang alle scripts die niet aan de voorschriften kunnen worden aangepast
4. Contactpersoon voor gegevensbescherming
- Zorg ervoor dat gebruikers op een duidelijke manier contact met u kunnen opnemen over hun gegevens
- Vermeld een speciaal e-mailadres voor vragen over gegevensbescherming
- Reageer binnen 30 dagen op verzoeken om inzage van betrokkenen
- Zorg voor een procedure voor verzoeken om gegevensoverdraagbaarheid en het recht op verwijdering
5. Internationale gegevensoverdrachten
- Stel vast of klantgegevens buiten de EU/EER worden overgedragen
- Zorg ervoor dat er adequate waarborgen (standaardcontractbepalingen) zijn getroffen
- Documenteer alle internationale gegevensstromen in uw verwerkingsregisters
- Controleer of in de VS gevestigde dienstverleners gecertificeerd zijn volgens het EU-VS-kader voor gegevensbescherming
6. ePrivacy en marketingcommunicatie
- Verkrijg uitdrukkelijke opt-in-toestemming voor e-mailmarketing (geen vooraf aangevinkte vakjes)
- Neem in elke marketingcommunicatie een afmeldlink op
- Voldoe aan de ePrivacy-richtlijn voor cookies en trackingtechnologieën
- Houd een register bij van marketingtoestemmingen met tijdstempels
Veelvoorkomende AVG-fouten die e-commercebedrijven maken
1. Vooraf aangevinkte toestemmingsvakjes. Het meest voorkomende probleem dat de aandacht van toezichthouders trekt. Het vakje „Ik ga akkoord met het ontvangen van marketing-e-mails“ mag niet vooraf zijn aangevinkt.
2. Cookiewalls. Toegang tot uw webwinkel afhankelijk maken van het accepteren van alle cookies wordt volgens de richtlijnen van toezichthouders niet beschouwd als geldige toestemming.
3. Vage privacyverklaringen. „Wij kunnen uw gegevens delen met derden“ is niet specifiek genoeg. Volgens de richtlijnen van de toezichthouders dient u de categorieën ontvangers en de doeleinden te specificeren.
4. Het negeren van de rechten van betrokkenen. Klanten hebben het recht om binnen 30 dagen inzage te krijgen in hun gegevens, deze te corrigeren, te verwijderen en over te dragen.
5. Google Analytics zonder toestemming. Het laden van trackingscripts voordat de gebruiker cookies heeft geaccepteerd, is een van de meest voorkomende problemen die door EU-toezichthouders worden vastgesteld bij de handhaving van de regelgeving voor e-commerce.s
Related Guides
Scan uw winkel nu
Voer uw winkeldomein in voor een gratis preview. Zie direct uw compliance-score.
Krijg eenmalig rapport