Privacybeleid opstellen: stappenplan en voorbeeldtekst

Zo kunt u privacybeleid opstellen: stappenplan en voorbeeld

Gepubliceerd op 5 september 2025 · Laatst bijgewerkt op 8 oktober 2026

Inhoudsopgave

Wat legt u vast in een privacybeleid?

Bij een privacybeleid opstellen legt u vast welke persoonsgegevens u verwerkt, met welk doel, op welke grondslag en hoe lang u ze bewaart. Zodra u persoonsgegevens verwerkt, geldt de AVG; alleen zuiver persoonlijk of huishoudelijk gebruik valt hierbuiten. De Autoriteit Persoonsgegevens verwacht dat u dit in begrijpelijke taal doet en dat betrokkenen hun rechten eenvoudig kunnen uitoefenen.

Hebt u een webshop, een nieuwsbrief of een contactformulier op uw site? Dan verwerkt u al persoonsgegevens, en daar hoort een helder privacybeleid bij. Zonder dat document loopt u risico op een boete van de Autoriteit Persoonsgegevens. U mist bovendien de kans om vertrouwen op te bouwen bij klanten, partners en werknemers. Een goed opgesteld beleid laat zien dat u grip hebt op de datastromen in uw organisatie en dat u de rechten van betrokkenen serieus neemt.

Dit artikel loodst u stap voor stap door het proces: van het inventariseren van uw datastromen en het kiezen van de juiste grondslag tot het schrijven van een begrijpelijke privacyverklaring die u direct online kunt zetten. Inclusief checklists, voorbeeldteksten en praktische tips.

Stap 1: bepaal doel en reikwijdte

Een privacybeleid opstellen begint met scherp krijgen waarom u het document maakt en welke activiteiten er precies onder vallen. Een helder afgebakend doel voorkomt losse flodders, versnelt interne besluitvorming en beperkt het risico op boetes of reputatieschade.

Wanneer hebt u een privacybeleid nodig?

Zodra u enig persoonsgegeven verwerkt, geldt de AVG. Dat gebeurt sneller dan u denkt:

  • een webshop die adressen opslaat voor verzending
  • een HR-afdeling met salarisadministratie
  • een nieuwsbrief via Mailchimp
  • cameratoezicht in het magazijn

Groot of klein, profit of non-profit: iedereen die gegevens verzamelt, moet kunnen uitleggen wat hij doet en waarom.

Wat is het verschil tussen een privacyverklaring en een privacybeleid?

KenmerkPrivacyverklaring (extern)Privacybeleid (intern)
DoelgroepKlanten, bezoekers, sollicitantenMedewerkers, bestuur, verwerkers
DetailniveauOp hoofdlijnen: wat, waarom, rechtenUitgebreid: processen, risico’s, maatregelen
VormWebpagina of pdf, in B1-taalHandboek, intranet, gedeelde drive
BewaarplaatsPublieke website, appInterne documentomgeving

Beide documenten vullen elkaar aan: de verklaring communiceert naar buiten, het beleid regelt intern hoe u werkt.

Hoe brengt u processen, systemen en rollen in kaart?

Start met een overzicht:

  1. Breng alle systemen in kaart (CRM, ERP, Google Analytics).
  2. Koppel processen zoals sales, marketing en support aan de bijbehorende datasets.
  3. Benoem rollen en verantwoordelijkheden:
    • Functionaris Gegevensbescherming (FG) of Data Protection Officer (DPO)
    • Datastewards of proceseigenaren
    • IT-beheerders en leveranciers

Zo weet iedereen waarop hij aanspreekbaar is en legt u een stevig fundament voor de volgende stappen.

Stap 2: breng alle persoonsgegevens in kaart

Voordat u verder kunt, moet u exact weten welke persoonsgegevens door uw organisatie stromen. Dit heet datamapping: u maakt een overzicht van alle data, de herkomst, de verwerkingsstap en de eindbestemming. Zo ontdekt u dubbele registraties, onnodige opslag en mogelijke risico’s.

Welke gegevens verzamelt u en hoe?

Noteer per proces:

  • type gegevens: naam, e-mail, IP-adres, aankoopgeschiedenis, cookie-ID’s
  • verzamelmethode: webformulier, API-koppeling, trackingscript, partnerfeed
  • doel: bestelling leveren, factureren, marketinganalyse
  • opslaglocatie: cloud-CRM, lokale server, extern fulfilmentsysteem

Maak onderscheid tussen gegevens die iemand zelf invult en gegevens die u passief verzamelt, zoals cookies en logbestanden.

Verwerkt u bijzondere persoonsgegevens?

De AVG beschermt categorieën zoals ras, religie, gezondheid of biometrische data extra. Ga na of u:

  • medische verklaringen voor verzuim registreert
  • camerabeelden met gezichtsherkenning opslaat
  • BSN-nummers in HR-bestanden bewaart; het BSN is geen bijzonder persoonsgegeven, maar u mag het alleen gebruiken als een wet dat toestaat (artikel 46 UAVG)

Bij verwerking van dit soort data is vaak een DPIA verplicht en gelden strengere eisen aan de beveiliging.

Hoe past u dataminimalisatie toe?

Stel per gegeven de vraag: is dit strikt noodzakelijk voor het doel?

  • Schrap velden die u alleen “voor de zekerheid” heeft toegevoegd.
  • Vervang een volledige geboortedatum door een leeftijdscategorie waar dat kan.
  • Anonimiseer historische datasets die u alleen voor rapportages gebruikt.

Zo verkleint u de kans op datalekken en voldoet u aan het AVG-principe van dataminimalisatie.

Stap 3: koppel elke verwerking aan een grondslag

De volgende stap is elke verwerking koppelen aan één van de zes grondslagen uit de AVG. Zonder geldige grondslag is de verwerking onrechtmatig en loopt u het risico op een boete of een verwerkingsverbod.

Welke zes grondslagen kent de AVG?

  • Toestemming: vrijwillig, specifiek, geïnformeerd en aantoonbaar
  • Uitvoering van een overeenkomst, bijvoorbeeld het leveren van een bestelling
  • Wettelijke plicht, bijvoorbeeld de fiscale bewaarplicht
  • Vitaal belang: levensreddende noodsituaties
  • Taak van algemeen belang: overheidstaken, verkiezingen
  • Gerechtvaardigd belang: na een belangenafweging tussen organisatie en betrokkene

Documenteer per datastroom: doel → grondslag → vindplaats in het beleid.

Hoe legt u een gerechtvaardigd belang vast?

  1. Beschrijf het belang van uw organisatie, bijvoorbeeld fraudepreventie.
  2. Beoordeel de impact op de betrokkene.
  3. Weeg beide belangen af en noteer waarborgen, zoals pseudonimisering of een opt-out.
  4. Leg de afweging vast in een LIA-formulier en bewaar dit in uw verwerkingsregister.

Wat geldt voor toestemming en intrekking?

Toestemming moet vrijwillig, specifiek en aantoonbaar zijn. Intrekken moet net zo makkelijk zijn als geven.

  • Gebruik een aparte checkbox met een duidelijke tekst, bijvoorbeeld: Ik ga akkoord met het ontvangen van de nieuwsbrief
  • Gebruik geen vooraf aangekruiste vakjes en bundel toestemming niet met de algemene voorwaarden.
  • Registreer datum, methode en bron van elke toestemming.
  • Bied een eenvoudige manier om toestemming in te trekken, bijvoorbeeld via een link in elke e-mail.
  • Intrekken moet net zo makkelijk zijn als geven.

Stap 4: leg de rechten van betrokkenen en uw interne procedures vast

Nu u weet waarom en op welke grondslag u gegevens verwerkt, legt u vast hoe betrokkenen hun rechten kunnen uitoefenen en wie dat proces intern bewaakt.

Binnen welke termijn reageert u op een verzoek om inzage, correctie of verwijdering?

U reageert in beginsel binnen één maand na ontvangst van het verzoek. Bij een complex verzoek of een groot aantal verzoeken van dezelfde persoon mag u deze termijn eenmalig verlengen met maximaal twee maanden; u informeert de betrokkene dan binnen de eerste maand over die verlenging en de reden ervan. Gebruik gestandaardiseerde brieven en noteer elk verzoek in een register.

Wie behandelt klachten en wat is de rol van de FG of DPO?

Noem in het beleid de contactgegevens van uw FG of DPO en wijs een back-up aan. Beschrijf de escalatie: interne beoordeling, een reactie binnen één week en, als dat nodig is, doorverwijzing naar de Autoriteit Persoonsgegevens.

Hoe richt u de afhandeling van verzoeken in?

Werk met een vast proces: ontvangst, validatie van de identiteit, registratie, uitvoering en bevestiging aan de betrokkene. Een eenvoudig schema in een gedeeld document volstaat; verwijs er in het beleid naar.

Stap 5: beschrijf uw beveiligingsmaatregelen en datalekprocedure

Een privacybeleid is pas compleet als u concreet maakt hoe u persoonsgegevens beschermt en wat u doet als het toch misgaat. Artikel 32 AVG vraagt om passende technische en organisatorische maatregelen. Benoem deze expliciet, wijs verantwoordelijken aan en maak het protocol bekend bij alle medewerkers.

Welke technische en organisatorische maatregelen zijn gangbaar?

  • Versleuteling tijdens verzending (TLS) en van opgeslagen data
  • Pseudonimisering van test- en analysetabellen
  • Multifactorauthenticatie voor beheerders en externe toegang
  • Firewalls en periodieke penetratietests
  • Organisatorisch: jaarlijkse bewustwordingstraining, een clean-desk-beleid en periodieke controle van leveranciers

Leg in het beleid vast wanneer u deze maatregelen evalueert en hoe u wijzigingen doorvoert.

Wat doet u bij een datalek?

Een datalek is iedere beveiligingsinbreuk die leidt tot verlies van of onbevoegde toegang tot persoonsgegevens.

  1. De medewerker meldt het incident direct via een vast meldformulier.
  2. De FG of DPO onderzoekt de impact zo snel mogelijk.
  3. Bestaat er een risico voor betrokkenen? Dan meldt u het lek binnen 72 uur bij de Autoriteit Persoonsgegevens, zoals artikel 33 AVG voorschrijft.
  4. Bij een hoog risico informeert u ook de betrokkenen zelf.
  5. Registreer alle stappen in uw datalekregister.

Wat legt u vast met verwerkers en subverwerkers?

Sluit met iedere verwerker een verwerkersovereenkomst conform artikel 28 AVG. Neem hierin minimaal op:

  • een geheimhoudingsplicht
  • een beschrijving van de getroffen maatregelen
  • assistentie bij verzoeken van betrokkenen en bij datalekken
  • een audit- en verwijderclausule

Beoordeel deze overeenkomsten regelmatig en leg de uitkomsten vast in uw verwerkingsregister.

Stap 6: stel bewaartermijnen en een verwijderbeleid vast

Een vaak vergeten stap is bepalen hoe lang u welke gegevens bewaart en wanneer u ze verwijdert of anonimiseert. Zonder een duidelijk schema loopt u risico op onnodige opslag, extra kosten en een overtreding van de AVG.

Welke bewaartermijnen gelden vaak in de praktijk?

Onderstaande termijnen zijn gangbare uitgangspunten; toets ze aan uw eigen situatie en noteer de motivering in uw beleid.

  • Fiscale gegevens: 7 jaar, op grond van de fiscale bewaarplicht
  • Sollicitatiegegevens: in beginsel tot 4 weken na afloop van de procedure, of tot 1 jaar met toestemming van de sollicitant
  • Camerabeelden: doorgaans niet langer dan 4 weken, tenzij een beeld dient als bewijs van een incident
  • Marketinggegevens: beoordeel jaarlijks en verwijder gegevens van contacten die langere tijd niet hebben gereageerd

Bewaart u langer dan deze uitgangspunten? Motiveer dat dan concreet in uw beleid.

Hoe richt u een logboek en audittrail in?

Houd een verwijderlog bij met: de dataset, de vervaldatum, de verantwoordelijke, de actie (verwijderd of geanonimiseerd) en de datum. Bewaar deze logs een tijd lang op een beveiligde plek, zodat u bij een controle kunt aantonen dat u zich aan uw eigen beleid houdt.

Stap 7: schrijf uw privacyverklaring

Alles wat u tot nu toe hebt verzameld, mondt uit in één document dat iedereen kan lezen: de privacyverklaring. Houd deze kort, logisch opgebouwd en actueel.

Wat moet er verplicht in staan?

Op grond van de artikelen 13 en 14 AVG bevat de verklaring minimaal:

  • de identiteit en contactgegevens van uw organisatie
  • de contactgegevens van uw FG of DPO, als u die heeft
  • de doelen en de bijbehorende grondslag per verwerking
  • de ontvangers of categorieën van ontvangers
  • of u gegevens doorgeeft buiten de EER, en welke waarborgen daarbij gelden
  • de bewaartermijnen per dataset
  • de rechten van betrokkenen en hoe zij die kunnen uitoefenen
  • het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens
  • de herkomst van gegevens die u niet rechtstreeks van de betrokkene heeft gekregen
  • informatie over geautomatiseerde besluitvorming of profilering, als daarvan sprake is

Hoe houdt u de tekst begrijpelijk?

  • Schrijf op taalniveau B1 en vermijd jargon.
  • Gebruik herkenbare tussenkopjes, zoals “Welke gegevens verzamelen wij?”.
  • Werk eventueel met een FAQ om de verklaring makkelijker te doorzoeken.
  • Plaats de verklaring in de footer van uw website, naast uw cookie-instellingen.

Hoe ziet een voorbeeldtekst eruit?

[Bedrijfsnaam] gevestigd aan [Adres], is verantwoordelijk voor de verwerking van persoonsgegevens zoals weergegeven in deze privacyverklaring.

Contactgegevens
Website: [URL]
E-mail: [E-mailadres]
Telefoon: [Nummer]
FG/DPO: [Naam] – [E-mail]

Persoonsgegevens die wij verwerken
- Voor- en achternaam
- Adresgegevens
- E-mailadres
- IP-adres
[Voeg eventueel extra categorieën toe]

Doelen en grondslagen
Wij verwerken uw gegevens om
1. uw bestelling te leveren (overeenkomst)
2. onze nieuwsbrief te sturen (toestemming)
3. onze wettelijke administratie te voeren (wettelijke plicht)

Bewaartermijnen
Wij bewaren factuurgegevens 7 jaar en marketinggegevens niet langer dan noodzakelijk voor het doel.

Uw rechten
U heeft recht op inzage, correctie, verwijdering, beperking, overdracht en bezwaar. Dien uw verzoek in via [E-mail]; wij reageren binnen één maand.

Delen met derden
Wij verstrekken gegevens uitsluitend aan verwerkers met een overeenkomst of wanneer dit wettelijk verplicht is.

Datalekken
Bij een datalek handelen wij volgens onze interne procedure en melden wij dit zo nodig binnen 72 uur bij de Autoriteit Persoonsgegevens en aan betrokkenen.

Wijzigingen
Wij kunnen deze privacyverklaring aanpassen. De laatste wijziging was op [Datum].

Stap 8: publiceer, onderhoud en evalueer uw beleid

Het document staat. Nu moet het nog gaan leven in uw organisatie en bij uw doelgroep.

Leg het beleid eerst voor aan het management, uw FG en eventueel de ondernemingsraad. Is het besluit genomen? Neem het dan op in het onboardingtraject en organiseer jaarlijks een korte training, zodat iedere medewerker weet wat er van hem wordt verwacht.

Zet een duidelijke link naar de privacyverklaring in de footer van uw website, in uw app-instellingen en op uw interne intranet.

Plan minstens eenmaal per jaar een evaluatie: bekijk gemelde incidenten, controleer of de wetgeving is veranderd, pas de maatregelen aan waar nodig en publiceer een nieuwe versiedatum. Zo blijft uw privacybeleid actueel en aantoonbaar compliant.

Wat kunnen wij voor u doen bij uw privacybeleid?

Wij helpen organisaties hun privacydocumentatie juridisch op orde te brengen.

  • Wij stellen uw privacyverklaring op volgens de artikelen 13 en 14 AVG, of toetsen uw bestaande verklaring.
  • Wij beoordelen per verwerking de grondslag en leggen de belangenafweging bij een gerechtvaardigd belang vast.
  • Wij stellen verwerkersovereenkomsten op of beoordelen die van uw leveranciers (artikel 28 AVG).
  • Wij beoordelen of u een DPIA moet uitvoeren (artikel 35 AVG).
  • Wij begeleiden u bij een datalek, inclusief de afweging of u binnen 72 uur moet melden bij de Autoriteit Persoonsgegevens (artikel 33 AVG).

Samengevat

  • Inventariseer eerst welke persoonsgegevens u verwerkt en waarvoor.
  • Koppel elke verwerking aan een van de zes AVG-grondslagen.
  • Leg vast welke rechten betrokkenen hebben en hoe u verzoeken binnen de wettelijke termijn afhandelt.
  • Beschrijf uw beveiligingsmaatregelen, uw datalekprocedure en uw bewaartermijnen.
  • Vertaal dit alles naar een toegankelijke privacyverklaring en evalueer uw beleid jaarlijks.

Veelgestelde vragen

Is een privacybeleid verplicht voor elke organisatie?

Ja, zodra u persoonsgegevens verwerkt, moet u kunnen aantonen welke gegevens dat zijn, met welk doel en op welke grondslag. Dit geldt voor grote en kleine organisaties, ongeacht de sector.

Wat is het verschil met een verwerkingsregister?

Het verwerkingsregister is de gedetailleerde, interne administratie van al uw verwerkingen. Het privacybeleid en de privacyverklaring zijn daarop gebaseerd, maar zijn beknopter en meer gericht op uitleg dan op registratie.

Meer over hoe Law & More u hierbij helpt, leest u op de pagina ICT-recht advocaat.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.