Wat moet je regelen voor privacy en de AVG?
Kort antwoord
Zodra je project gegevens van mensen bewaart, zoals een naam of e-mailadres, geldt de AVG. Je hebt dan een geldige reden nodig, een privacyverklaring in begrijpelijke taal, afspraken met partijen die gegevens voor je opslaan, en een plan voor als er iets lekt. Dat geldt ook voor een gratis project.
Wat is de AVG en wanneer geldt hij?
Kort: De AVG geldt zodra je persoonsgegevens verwerkt, en een inlogscherm, wachtlijst of contactformulier is daarvoor al genoeg, ook als je project gratis is.
De AVG (Algemene verordening gegevensbescherming) is de Europese wet die regelt hoe je met persoonsgegevens omgaat. Een persoonsgegeven is elk gegeven dat iets zegt over een herkenbaar persoon: een naam, e-mailadres, IP-adres, foto of de inhoud die iemand in je app zet. In Nederland houdt de Autoriteit Persoonsgegevens (opent in een nieuw tabblad)1 (AP) toezicht.
De AVG geldt zodra je persoonsgegevens verwerkt. Verwerken is bijna alles: verzamelen, opslaan, bekijken, doorsturen of verwijderen. Een inlogscherm, een wachtlijst of een contactformulier is al genoeg. Het maakt niet uit of je project gratis is of dat je een bedrijf hebt.
Voor elke verwerking heb je een grondslag nodig, een wettelijke reden. De AP (opent in een nieuw tabblad)2 noemt er zes. Voor de meeste projecten gaat het om drie: de gegevens zijn nodig om de dienst te leveren die iemand afnam (de overeenkomst), iemand heeft toestemming gegeven, of je hebt een gerechtvaardigd belang dat zwaarder weegt dan de privacy van de gebruiker. Verzamel alleen wat je echt nodig hebt. Een geboortedatum vragen omdat het formulier dat voorstelde, is geen goede reden.
Alles begint met een overzicht van alle gegevens die je project verwerkt. De AP (opent in een nieuw tabblad)3 heeft daar een stappenplan voor ondernemers voor. Dat overzicht maken we voor je: we lopen je app en database na en zetten op een rij welke gegevens erin staan, waarvoor en waar.
Wat staat er in een privacyverklaring?
Kort: Een privacyverklaring noemt onder meer welke gegevens je waarvoor verwerkt, met wie je ze deelt, hoe lang je ze bewaart en welke rechten mensen hebben, en moet kloppen met wat je app echt doet.
Een privacyverklaring is de tekst waarin je uitlegt wat je met de gegevens van je gebruikers doet. Volgens de AP (opent in een nieuw tabblad)4 staat daar in elk geval in:
- wie je bent en hoe mensen je bereiken;
- welke gegevens je verwerkt, waarvoor en op welke grondslag;
- met welke partijen je gegevens deelt;
- hoe lang je de gegevens bewaart;
- welke rechten mensen hebben, zoals inzage en verwijdering;
- of gegevens buiten de Europese Economische Ruimte terechtkomen;
- dat mensen een klacht kunnen indienen bij de AP.
Een goede verklaring is kort en in gewone taal. Een algemene tekst, of een eerste versie van een AI, beschrijft wat een gemiddelde app doet, niet wat de jouwe doet. Elke zin moet kloppen met je eigen project. Een verklaring die zegt dat je geen gegevens deelt terwijl je een analytics-tool gebruikt, is erger dan geen verklaring. Over analytics lees je meer in Cookies en analytics.
Een link naar je privacyverklaring hoort onderaan elke pagina en bij elk formulier waar mensen gegevens invullen. Wij stellen een privacyverklaring op die past bij wat jouw app echt doet, en zetten hem op die plekken.
Wanneer heb je een verwerkersovereenkomst nodig?
Kort: Je hebt een verwerkersovereenkomst nodig met elke dienst die persoonsgegevens voor jou opslaat of verwerkt, zoals je database, hosting, e-maildienst of AI-model.
Je project draait bijna altijd op diensten van anderen: een database zoals Supabase, hosting, een e-maildienst, een AI-model. Slaan die partijen persoonsgegevens voor jou op of verwerken ze die in jouw opdracht, dan zijn ze een verwerker. Jij bent de verwerkingsverantwoordelijke: jij bepaalt waarom en hoe de gegevens worden gebruikt.
Met elke verwerker heb je volgens de AP (opent in een nieuw tabblad)5 een verwerkersovereenkomst nodig. Daarin staat wat de verwerker met de gegevens mag doen, hoe hij ze beveiligt en of hij zelf weer anderen inschakelt. Gebruik je een clouddienst die persoonsgegevens opslaat, dan is zo'n overeenkomst verplicht.
Bij grote diensten hoef je die overeenkomst niet zelf op te stellen. Ze bieden er een aan, vaak onder de naam DPA (data processing agreement). Soms geldt die automatisch via hun voorwaarden, soms moet je hem in je account accepteren of ondertekenen. Per dienst moet duidelijk zijn welke overeenkomst geldt, en je bewaart een kopie.
Vaak vergeten zijn de diensten die je tool zelf heeft toegevoegd, zoals een e-maildienst voor inlogmails of een AI-model dat teksten van gebruikers verwerkt. Wij maken het overzicht van al je verwerkers en hun overeenkomsten. Accepteren of ondertekenen doe je zelf, want jij bent de verwerkingsverantwoordelijke.
Mag je data buiten de EU opslaan?
Kort: Doorgifte van persoonsgegevens buiten de EER mag alleen onder voorwaarden, en vaak is kiezen voor opslag in een Europese regio het eenvoudigst.
Veel diensten waar vibecoders op bouwen, zijn Amerikaans. Doorgifte van persoonsgegevens naar landen buiten de EER (de EU plus Noorwegen, IJsland en Liechtenstein) mag alleen onder voorwaarden. De AP (opent in een nieuw tabblad)6 legt uit welke mogelijkheden er zijn.
Voor de Verenigde Staten geldt sinds juli 2023 het EU-US Data Privacy Framework. Is een Amerikaans bedrijf daarbij aangesloten, dan mag je er gegevens naartoe sturen zonder extra maatregelen. Andere bedrijven gebruiken standaardcontractbepalingen van de Europese Commissie. Of het framework op het moment dat je dit leest nog geldt, staat bij de AP. Welke basis een dienst gebruikt, staat bij die dienst.
Vaak is het eenvoudiger om te kiezen voor opslag in Europa. Veel diensten laten je bij het aanmaken van een project een regio kiezen. Een Europese regio maakt het eenvoudiger, en je privacyverklaring noemt waar je gegevens staan. Wij kijken voor je waar je gegevens nu staan en op welke basis. Meer hierover staat in Waar staat je data?
Hoe ga je om met verzoeken van gebruikers?
Kort: Gebruikers mogen hun gegevens inzien, laten verbeteren en laten verwijderen; een knop die een account echt uit de database haalt, scheelt handwerk.
Mensen van wie je gegevens verwerkt, hebben rechten onder de AVG. Ze mogen vragen welke gegevens je van ze hebt, fouten laten verbeteren en hun gegevens laten verwijderen. De AP (opent in een nieuw tabblad)4 legt uit welke informatie je hun moet geven.
Het scheelt veel als dat in je project is ingebouwd. Een knop om je account te verwijderen, die ook echt de gegevens uit de database haalt, scheelt handwerk. Voor apps in de winkels van Apple en Google is zo'n knop zelfs een eis; zie In de App Store en Google Play.
Hoe lang je gegevens bewaart, hoort vast te liggen en in je privacyverklaring te staan. Sommige gegevens moet je juist langer bewaren, zoals facturen voor de Belastingdienst; zie Btw en facturen. Wat er met de inhoud van een gebruiker gebeurt als hij opzegt, hoort in je algemene voorwaarden.
Wat doe je bij een datalek?
Kort: Een datalek meld je binnen 72 uur na ontdekking bij de AP, tenzij het waarschijnlijk geen risico oplevert; registreer elk datalek zelf.
Een datalek is een beveiligingsincident waarbij persoonsgegevens bij iemand terechtkomen die er niet bij mocht, of verloren gaan. Bij vibecode-projecten gebeurt dat vaak door een database die voor iedereen leesbaar is.
Volgens de AP (opent in een nieuw tabblad)7 meld je een datalek binnen 72 uur na ontdekking bij de AP, tenzij het waarschijnlijk geen risico oplevert voor de mensen om wie het gaat. Is het risico hoog, dan informeer je die mensen ook zelf. Elk datalek, ook als je het niet hoeft te melden, zet je in je eigen register van datalekken.
Voorkomen is beter. Lees Is mijn app veilig? voor de lekken die het vaakst voorkomen. Verwerk je gevoelige gegevens, zoals over gezondheid, of gegevens van kinderen, dan gelden strengere regels. Laat je dan adviseren door een privacyjurist.
Wat we voor je regelen
Je hoeft de AVG niet zelf uit te pluizen. In een gratis adviesgesprek kijken we naar jouw app en zeggen we wat er moet gebeuren.
- We zetten op een rij welke persoonsgegevens je app verwerkt, waarvoor en waar ze staan.
- We stellen een privacyverklaring op die past bij wat je app echt doet, en zetten hem erin.
- We maken een overzicht van je verwerkers en hun verwerkersovereenkomsten, zodat je weet wat je moet accepteren of ondertekenen.
- We bouwen een knop in waarmee gebruikers hun account en gegevens echt laten verwijderen.
- We lopen de beveiliging van je database na en zetten de regels zo dat iedereen alleen ziet wat van hem is.
- Verwerk je gevoelige gegevens, dan zeggen we wanneer een privacyjurist verstandig is.
Twee minuten, gratis. Daarna plan je een adviesgesprek, als je wilt.
Veelgestelde vragen
Geldt de AVG ook voor een gratis app?
Ja. De AVG gaat over persoonsgegevens, niet over geld. Bewaart je project namen of e-mailadressen, dan geldt hij ook als je er niets mee verdient.
Is een privacyverklaring van een AI goed genoeg?
Als eerste versie kan het, maar zo'n tekst beschrijft een gemiddelde app. Elke zin moet kloppen met je eigen project: welke gegevens, welke diensten, welke landen, hoe lang. Een verklaring die niet klopt, helpt je niet als iemand ernaar vraagt. Wij stellen er een op die bij jouw app past; vraag een gratis adviesgesprek aan.
Is Supabase of Firebase een verwerker?
Slaan ze persoonsgegevens van jouw gebruikers op, dan meestal wel, en heb je een verwerkersovereenkomst nodig. De dienst biedt daarvoor meestal een DPA aan; daarvan bewaar je een kopie. Uitleg over verwerkers staat bij de AP (opent in een nieuw tabblad).
Moet ik een functionaris gegevensbescherming hebben?
Een functionaris gegevensbescherming is iemand die binnen een organisatie toeziet op de naleving van de AVG. Voor de meeste kleine projecten is die niet verplicht, maar dat hangt af van wat en hoeveel je verwerkt. Wanneer het wel moet, staat bij de Autoriteit Persoonsgegevens (opent in een nieuw tabblad).
Bronnen
- Autoriteit Persoonsgegevens Over de Autoriteit Persoonsgegevens (opent in een nieuw tabblad) Geraadpleegd op 6 oktober 2026
- Autoriteit Persoonsgegevens Grondslagen AVG uitgelegd (opent in een nieuw tabblad) Geraadpleegd op 6 oktober 2026
- Autoriteit Persoonsgegevens Stap 3: Maak een overzicht van alle gegevens (opent in een nieuw tabblad) Geraadpleegd op 6 oktober 2026
- Autoriteit Persoonsgegevens Recht op informatie (opent in een nieuw tabblad) Geraadpleegd op 6 oktober 2026
- Autoriteit Persoonsgegevens Verantwoordelijke en verwerker (opent in een nieuw tabblad) Geraadpleegd op 6 oktober 2026
- Autoriteit Persoonsgegevens Doorgifte binnen en buiten de EER (opent in een nieuw tabblad) Geraadpleegd op 6 oktober 2026
- Autoriteit Persoonsgegevens Datalekken (opent in een nieuw tabblad) Geraadpleegd op 6 oktober 2026
Vibecodechecker legt uit en geeft geen juridisch of fiscaal advies. We controleren elke regel tegen de officiƫle bron en zetten de datum erbij. Zo schrijven we.
Dit moet je weten
- Voor elke verwerking heb je een grondslag nodig; voor de meeste projecten is dat de overeenkomst, toestemming of een gerechtvaardigd belang.
- Verzamel alleen de gegevens die je echt nodig hebt.
- Een privacyverklaring moet kloppen met wat je project echt doet; een verklaring die niet klopt, is erger dan geen verklaring.
- Grote diensten bieden zelf een verwerkersovereenkomst aan, vaak als DPA; per dienst moet duidelijk zijn welke geldt, en je bewaart een kopie.
- Verwerk je gevoelige gegevens, zoals over gezondheid, of gegevens van kinderen, laat je dan adviseren door een privacyjurist.