Checklist Webwinkel



Een goede privacyverklaring: wat mag er niet ontbreken

Een privacyverklaring is voor de meeste webwinkeliers een verplicht nummer dat er ooit even snel bij is gezet, vaak gekopieerd van een andere site en daarna nooit meer bekeken. Dat is riskanter dan het lijkt. De Autoriteit Persoonsgegevens controleert weliswaar niet elke webwinkel actief, maar bij een klacht van een klant of een datalek is een kloppende privacyverklaring het eerste waar naar gekeken wordt.

Wat er minimaal in moet staan

De AVG vraagt om helderheid over een aantal vaste onderdelen: welke persoonsgegevens je verzamelt, met welk doel, op basis van welke grondslag, hoe lang je ze bewaart en met wie je ze eventueel deelt. Voor een gemiddelde webwinkel gaat dat om naam- en adresgegevens voor de bezorging, betaalgegevens via de betaalprovider, en vaak ook gegevens die verzameld worden via cookies voor analyse of advertenties. Noem die categorieën apart, in plaats van een vage zin als “wij verwerken uw gegevens om u van dienst te zijn”.

Vergeet ook niet te vermelden welke rechten een klant heeft: inzage, correctie, verwijdering en de mogelijkheid om een klacht in te dienen bij de Autoriteit Persoonsgegevens. Dat laatste wordt in de praktijk vaak overgeslagen, terwijl het wettelijk verplicht is om dit expliciet te noemen.

Derde partijen: de blinde vlek

De meeste webwinkels delen, vaak zonder er goed bij stil te staan, gegevens met een reeks aan derde partijen: de betaalprovider, het verzendbedrijf, een e-mailmarketingtool, een reviewplatform en soms een advertentienetwerk. Elk van die partijen hoort thuis in de privacyverklaring, met een korte uitleg van wat er precies gedeeld wordt. Een webwinkelier die alleen “wij werken samen met zorgvuldig geselecteerde partners” schrijft, voldoet niet aan de eis van transparantie die de wet stelt.

Cookies horen er los bij

Een privacyverklaring en een cookieverklaring worden vaak door elkaar gebruikt, maar zijn juridisch iets anders. Gebruik je trackingcookies voor advertenties of analyse buiten het strikt noodzakelijke, dan is voorafgaande toestemming verplicht via een cookiebanner, los van wat er in de privacyverklaring staat. Een privacyverklaring zonder werkende cookiebanner ernaast is in de praktijk niet compleet, ook al staat de tekst er wel netjes in.

Een levend document, geen eenmalige klus

Verander je van betaalprovider, begin je met een nieuwe nieuwsbriefdienst of ga je adverteren via een nieuw platform, dan verandert vrijwel altijd ook wat er met persoonsgegevens gebeurt. Plan daarom een vaste controle in, bijvoorbeeld een keer per jaar of bij elke grotere wijziging in je webwinkel, in plaats van de privacyverklaring te behandelen als iets dat je eenmalig regelt en daarna kunt vergeten.