De Autoriteit Persoonsgegevens (AP) heeft in 2024-2025 honderden bedrijven beboet voor GDPR-overtredingen. De gemiddelde boete: €25.000-100.000 voor MKB. Hier 12 concrete punten waar u op moet letten — en hoe u in 1 dag compliant wordt.
1. Cookie-consent met weiger-knop
Sinds 2024 verplicht: een gelijkwaardige "Reject all" knop naast "Accept all". Banners met alleen "OK" of "Akkoord" zijn boete-waardig (zie AP-besluit Yle, Spotify).
2. Privacyverklaring met alle elementen
Verplicht: identiteit verwerkingsverantwoordelijke, doel verwerking, rechtsgrond, bewaartermijn, ontvangers, internationale doorgifte, rechten van betrokkene, recht op klacht bij AP. Onze privacy.php heeft alle 9 verplichte elementen.
3. Verwerkersovereenkomst (DPA)
Voor B2B: verplicht een DPA met elke partij die persoonsgegevens namens u verwerkt. IT Live levert standaard DPA via /dpa met automatische sub-verwerker-lijst.
4. Sub-verwerker transparantie
Lijst alle sub-verwerkers (Google, Mollie, etc.) publiek. Wijziging? 30 dagen vooraf melden. IT Live: /sub-verwerkers altijd actueel.
5. Datacenter binnen EU
Hosting buiten EU = SCC + DPF nodig. Veel goedkoper compliant te blijven binnen EU (NL/BE/DE). IT Live: alle data in NL+BE, geen US-routing voor static content.
6. Encryption in transit + at rest
TLS 1.3 minimum + AES-256 voor opgeslagen credentials. Onze hosting heeft dit default.
7. Datalek-procedure (72 uur)
Bij datalek: melding bij AP binnen 72 uur. Procedure intern op orde. IT Live alert + helpt bij melding.
8. Recht op verwijdering automatiseren
Klant kan in zijn portal ALL data exporteren + verwijderen. Niet handmatig per ticket.
9. Pseudonimisering bij analytics
IP-anonymisering aan in GA4. Geen full IP's in logs > 30 dagen.
10. Bewaartermijnen documenteren
Per data-categorie: hoe lang? Login-logs 90d, factuurgegevens 7 jaar (wettelijk), klant-content 30d na opzegging.
11. Functionaris Gegevensbescherming (FG)
Vanaf 100+ klanten verplicht. Voor kleinere MKB: niet verplicht maar adviseren. IT Live krijgt FG bij ISO 27001 audit Q4 2026.
12. Audit-trail bewaren
Wie heeft welke data wanneer gezien? Bij IT Live default audit-logging.
Praktische tips voor webhosting
Om GDPR-compliance te garanderen, is het essentieel om uw webhosting in eigen hand te houden. Kies voor een webhostingprovider met datacenters in Nederland en België, zoals onze datacenters in Maastricht, Utrecht en Antwerpen. Zorg ervoor dat uw provider voldoet aan de GDPR-richtlijnen en dat u toegang hebt tot de nodige tools en functionaliteiten om uw website te beveiligen.
Valkuilen bij webhosting
Een veelvoorkomende valkuil bij webhosting is het niet goed lezen van de kleine lettertjes bij de hostingprovider. Let op de locatie van de datacenters en de beveiligingsmaatregelen die genomen worden. Ook is het belangrijk om te controleren of de provider voldoet aan de NL en BE compliance-eisen.
Neem vandaag nog actie
GDPR-compliance is geen keuze, maar een verplichting. Neem vandaag nog contact op met een webhostingprovider die voldoet aan de GDPR-richtlijnen en die u kan helpen bij het beveiligen van uw website. Laat u niet verrassen door boetes en zorg ervoor dat u uw website en klantgegevens goed beschermt, neem nu actie en kies voor een betrouwbare webhostingprovider!