Hoe schrijf je een AVG-conforme privacyverklaring: een praktische handleiding voor 2025
Een privacyverklaring is geen juridische formaliteit die je even van een template plukt. Het is een van de meest zichtbare compliance-documenten op je website e
21 mei 2026 · 8 min lezen · GovernanceAI-ondersteund geschreven · redactioneel gecontroleerd
Dit artikel is met AI-ondersteuning geschreven en door een redactieproces gegaan. Zie je een fout? Mail hallo@c37.ai.
Een privacyverklaring is geen juridische formaliteit die je even van een template plukt. Het is een van de meest zichtbare compliance-documenten op je website en vaak een belangrijk startpunt voor de Autoriteit Persoonsgegevens (AP) bij klachten of audits.
In de praktijk zien wij bij reviews regelmatig dat privacyverklaringen op Nederlandse websites incompleet zijn of verouderde informatie bevatten. Deze handleiding loopt door wat de AVG concreet eist, welke valkuilen veelvoorkomend zijn, en hoe je een privacyverklaring opzet die juridisch klopt én leesbaar blijft.
Dit artikel is geen juridisch advies. Voor specifieke situaties — denk aan grootschalige bijzondere persoonsgegevens, internationale doorgifte of geautomatiseerde besluitvorming met rechtsgevolgen — is een review door een privacyjurist of FG aan te raden.
Wat de AVG letterlijk eist
Artikel 13 en 14 van de AVG schrijven voor welke informatie verplicht in een privacyverklaring staat. Het verschil:
- Artikel 13 geldt wanneer je gegevens rechtstreeks bij de betrokkene verzamelt (bijvoorbeeld via een contactformulier of bestelling).
- Artikel 14 geldt wanneer je gegevens via derden of openbare bronnen verkrijgt (bijvoorbeeld via een datapartner of LinkedIn-scraping). Dan moet je ook de bron en categorieën persoonsgegevens vermelden, en de informatie verstrekken binnen een redelijke termijn — uiterlijk binnen één maand, of bij eerste contact als dat eerder is.
De verplichte onderdelen zijn:
- Identiteit en contactgegevens van de verwerkingsverantwoordelijke
- Contactgegevens van de Functionaris Gegevensbescherming (indien van toepassing)
- Doeleinden van de verwerking
- Rechtsgrond per verwerking (toestemming, overeenkomst, wettelijke verplichting, vitaal belang, algemeen belang of gerechtvaardigd belang)
- Gerechtvaardigde belangen, als die de grondslag vormen
- Ontvangers of categorieën van ontvangers
- Doorgifte aan derde landen, inclusief de waarborgen
- Bewaartermijnen of de criteria daarvoor
- Categorieën persoonsgegevens (verplicht bij artikel 14, aanbevolen bij artikel 13)
- Rechten van betrokkenen (inzage, rectificatie, wissing, beperking, bezwaar, dataportabiliteit)
- Recht op intrekking van toestemming
- Recht om een klacht in te dienen bij de AP
- Of verstrekking verplicht is en wat de gevolgen zijn van niet verstrekken
- Geautomatiseerde besluitvorming en profilering, met logica en gevolgen
- Bron van de gegevens (bij artikel 14)
Welke elementen exact gelden, hangt af van de context. Ontbrekende informatie kan leiden tot handhaving door de AP. Boetes voor onvolledige informatievoorziening zijn opgelegd in uiteenlopende ordes van grootte; in 2020 kreeg bijvoorbeeld een Nederlandse organisatie €525.000 boete voor onvoldoende transparantie over identificatieprocessen. Recente AP-handhavingsbesluiten zijn terug te vinden op autoriteitpersoonsgegevens.nl.
Wie is wat: verantwoordelijke, verwerker, gezamenlijk verantwoordelijke
Voordat je de verklaring schrijft, moet je per verwerking helder hebben in welke rol je acteert:
- Verwerkingsverantwoordelijke: bepaalt doel en middelen van de verwerking.
- Verwerker: verwerkt namens een ander, zonder eigen doel.
- Gezamenlijk verwerkingsverantwoordelijke: bepaalt samen met een andere partij doel en middelen (artikel 26 AVG). Vraagt om een onderlinge regeling waarvan de kern transparant wordt gemaakt.
Deze rol bepaalt welke informatieplicht op jou rust.
Begin bij je verwerkingsregister, niet bij een template
De grootste fout: een template downloaden en de bedrijfsnaam invullen. Een privacyverklaring beschrijft jouw specifieke verwerkingen, niet een generieke set.
Werk daarom van binnen naar buiten. Pak je verwerkingsregister (verplicht voor de meeste organisaties op grond van artikel 30 AVG) en vertaal elke verwerking naar verklaringstaal. Heb je geen actueel register, dan is dat je eerste stap.
Een voorbeeld. Stel, je verwerkingsregister bevat:
- Nieuwsbriefinschrijvingen (Mailchimp, VS)
- Klantadministratie (Exact Online)
- AI-chatbot voor klantenservice (OpenAI API)
- Sollicitanten (Recruitee)
Elk van deze verwerkingen heeft een eigen doel, grondslag, bewaartermijn en ontvanger. Dat moet stuk voor stuk terugkomen in je verklaring.
Doel en grondslag: het hart van je verklaring
Hier gaat het in de praktijk vaak mis. "Wij verwerken uw gegevens voor onze dienstverlening" is geen doel — het is te algemeen om te voldoen aan het transparantiebeginsel.
Schrijf doelen specifiek. Niet: "marketingdoeleinden", maar: "het versturen van onze tweewekelijkse nieuwsbrief over softwareontwikkelingen".
Koppel aan elk doel één grondslag. Dezelfde verwerking onder meerdere grondslagen brengen wordt door toezichthouders kritisch bekeken en is vaak een teken dat het doel niet scherp genoeg is afgebakend.
| Verwerking | Doel | Grondslag |
|---|---|---|
| E-mailadres voor nieuwsbrief | Toezenden updates | Toestemming |
| NAW bij bestelling | Levering product | Overeenkomst |
| Loganalyse voor fraudedetectie | Beveiliging | Gerechtvaardigd belang |
| Loonadministratie | Salarisbetaling | Wettelijke verplichting |
Bij "gerechtvaardigd belang" hoort altijd een belangenafweging (LIA) die je intern documenteert. In de verklaring zelf benoem je dat belang concreet.
AI-tools en derde partijen
Veel organisaties hebben in 2024 en 2025 AI-functionaliteit toegevoegd aan hun processen: een chatbot op de website, AI-gegenereerde productbeschrijvingen, sentimentanalyse op klantfeedback. Dat raakt de AVG direct.
Drie zaken moet je expliciet benoemen:
1. Welke AI-leverancier krijgt welke data. Als je OpenAI, Anthropic of Google Gemini gebruikt en daar persoonsgegevens in stopt, zijn dat doorgaans verwerkers (in sommige configuraties verwerkingsverantwoordelijken). Noem ze.
2. Doorgifte buiten de EER. Veel AI-diensten verwerken (deels) in de VS, al verschilt dit per dienst, regio en abonnementsvorm. Controleer per leverancier waar verwerking plaatsvindt en benoem de waarborg: meestal de EU Standard Contractual Clauses, het EU-US Data Privacy Framework (voor gecertificeerde Amerikaanse partijen) of een combinatie daarvan. Voer waar relevant een Transfer Impact Assessment (TIA) uit en documenteer de uitkomst.
3. Geautomatiseerde besluitvorming. Beslist een AI-systeem zelfstandig over kredietverlening, sollicitaties of prijsstelling met rechtsgevolg of vergelijkbaar wezenlijk gevolg? Dan geldt artikel 22 AVG en moet je de logica, het belang en de gevolgen uitleggen — plus het recht op menselijke tussenkomst.
In reviews zien we regelmatig dat de CRM-leverancier wel wordt vermeld, maar de AI-stack ontbreekt. Dit punt staat inmiddels actief op het radar van toezichthouders.
Schrijf voor de lezer, niet voor de jurist
Artikel 12 AVG eist dat informatie "beknopt, transparant, begrijpelijk en in een gemakkelijk toegankelijke vorm" wordt verstrekt. Juridisch jargon is dus geen veilige keuze, maar kan zelf een tekortkoming zijn.
Praktische schrijfrichtlijnen:
- Streef naar B1-taalniveau waar de inhoud dat toelaat
- Werk met heldere kopjes (per verwerking of per categorie)
- Zet de belangrijkste informatie bovenaan (gelaagde aanpak)
- Vermijd "wij kunnen mogelijk" — wees stellig over wat je doet
- Geef concrete bewaartermijnen ("7 jaar na laatste factuur") in plaats van "zolang als nodig"
De AP heeft meerdere keren aangegeven dat vage termijnen als "zo lang als nodig" niet voldoen. Noem een aantal jaren, of beschrijf het exacte criterium (bijvoorbeeld "tot het einde van de garantieperiode plus 2 jaar").
Cookies: AVG én Telecommunicatiewet
Cookies worden vaak ten onrechte uitsluitend onder de AVG geschaard. In Nederland geldt voor het plaatsen en lezen van cookies (en vergelijkbare technieken) ook artikel 11.7a van de Telecommunicatiewet, de implementatie van de ePrivacy-richtlijn. Voor niet-functionele cookies is voorafgaande toestemming vereist — los van de vraag of er persoonsgegevens worden verwerkt.
In de praktijk betekent dit: gebruik een aparte cookieverklaring (of een duidelijk afgebakend onderdeel) met de cookienamen, doelen, bewaartermijnen en derden. Verwijs hiernaar vanuit je privacyverklaring.
Versiebeheer en review-cyclus
Een privacyverklaring vraagt periodiek onderhoud. Verandert je AI-stack, voeg je een nieuwe tool toe of wijzigt een bewaartermijn, dan moet de verklaring mee.
Werk met versienummers en zichtbare publicatiedata. Onderaan de verklaring vermeld je: "Laatst bijgewerkt: [datum], versie [x]". Bewaar oudere versies intern, zodat je bij een klacht kunt aantonen welke versie wanneer gold.
Plan minimaal twee momenten per jaar voor een review. Koppel het privacyverklaring-onderhoud aan je inkoopproces: elke nieuwe SaaS-leverancier triggert een check.
Voor organisaties die met AI-gegenereerde content werken, geldt extra aandacht. Een tool die vandaag een bepaald model onder de motorkap gebruikt, kan morgen overstappen op een ander model in een ander land. Vraag je leveranciers contractueel om proactieve melding van zulke wijzigingen.
Veelvoorkomende fouten in de praktijk
Een checklist met issues die we regelmatig tegenkomen:
- Geen onderscheid tussen verwerkingen — alles wordt samengevoegd onder één algemene beschrijving
- Cookies worden uitsluitend in de privacyverklaring afgehandeld, zonder aparte cookieverklaring en zonder verwijzing naar de Telecommunicatiewet
- Bewaartermijnen ontbreken of zijn niet specifiek
- Geen vermelding van AI-tools die persoonsgegevens verwerken
- Verklaring is alleen in het Nederlands, terwijl de website ook anderstalige bezoekers bedient
- Geen specifiek contactkanaal voor het uitoefenen van rechten
- Geen verwijzing naar een actuele (sub)verwerkerslijst, terwijl die voor transparantie wel relevant kan zijn
Een contactmogelijkheid voor het uitoefenen van rechten lijkt klein, maar is een formele eis. Een e-mailadres of webformulier specifiek voor privacyverzoeken hoort beschikbaar te zijn.
Praktijktip: bouw een gestructureerde brondatabase
De effectiefste aanpak bij organisaties met meerdere websites, merken of entiteiten: behandel je privacyverklaring als gestructureerde data, niet als losse tekst.
Maak een interne database (of een goed gestructureerde spreadsheet) met per verwerking de velden: doel, grondslag, gegevenscategorieën, ontvangers, bewaartermijn, doorgifte, AI-betrokkenheid. Genereer de verklaringtekst hieruit, in plaats van direct in Word te tikken.
Voordelen: één bron van waarheid, eenvoudig versiebeheer, consistente formuleringen over meerdere websites, en bij audits direct herleidbaar welke verwerking waar staat beschreven. Voor organisaties die AI-content op schaal produceren is dit bovendien de basis om geautomatiseerde compliance-checks (zoals C37) zinvol in te zetten — een tool kan alleen valideren wat gestructureerd vastligt.
Eindchecklist: is je verklaring publicatieklaar?
Loop deze punten door voor je publiceert of een update doorvoert:
- [ ] Alle verwerkingen uit het verwerkingsregister zijn opgenomen
- [ ] Per verwerking één concreet doel en één rechtsgrond
- [ ] Bewaartermijnen zijn concreet of via duidelijk criterium beschreven
- [ ] Ontvangers en (sub)verwerkers benoemd of via verwerkerslijst ontsloten
- [ ] Doorgifte buiten EER met waarborg (SCC, DPF) en waar relevant TIA gedocumenteerd
- [ ] AI-tools en geautomatiseerde besluitvorming expliciet vermeld
- [ ] Categorieën persoonsgegevens (en bron, bij artikel 14) opgenomen
- [ ] Rechten van betrokkenen volledig beschreven, inclusief klachtrecht AP
- [ ] Apart contactkanaal voor privacyverzoeken
- [ ] Cookieverklaring apart, met verwijzing
- [ ] Versienummer en datum onderaan
- [ ] Beschikbaar in alle talen waarin je website wordt aangeboden
- [ ] Review-cyclus en eigenaar intern vastgelegd
Begin klein: pak je drie meest risicovolle verwerkingen, breng die op orde, en bouw vandaaruit verder. Een privacyverklaring hoeft niet in één ronde perfect te zijn — wel structureel onderhouden.