Skip to content

Clickwed

Actu

Hoe de stappen van de verklaring bij de CNIL voor uw website te doorlopen

De CNIL (Nationale Commissie voor Informatica en Vrijheden) reguleert de verzameling en verwerking van persoonsgegevens op Frans grondgebied. Voor alles…

Femme professionnelle vérifiant des documents de conformité CNIL sur un bureau moderne avec un ordinateur portable
Reading: 5 min

De CNIL (Commission Nationale de l’Informatique et des Libertés) reguleert de verzameling en verwerking van persoonlijke gegevens op Frans grondgebied. Voor elke website die informatie over zijn bezoekers verzamelt, of het nu gaat om een contactformulier, een inschrijving voor een nieuwsbrief of een klantenaccount, is naleving van de AVG onderworpen aan specifieke en verifieerbare verplichtingen.

Blokkeren van scripts en bewijs van toestemming voor cookies: het echte controlepunt

De meeste gidsen over CNIL-naleving vermelden de cookiebanner zonder in detail uit te leggen wat daadwerkelijk een controle activeert. Het onderwerp beperkt zich niet tot het tonen van een banner op uw site.

De CNIL vereist dat de afwijs-knop even zichtbaar is als de acceptatieknop. Geen vooraf aangevinkte vakjes, geen misleidend ontwerp dat aanzet tot “alles accepteren”. De bezoeker moet kunnen kiezen per doel: publiek, reclame, sociale media, ingesloten video’s.

De eis gaat verder. Zolang de bezoeker zijn toestemming niet heeft gegeven, moeten niet-essentiële derde scripts effectief worden geblokkeerd. Een niet-vrijgestelde analytics-tool, een Google Maps-kaart, een chatwidget of een ingesloten YouTube-video mogen niet worden geladen voordat er expliciete toestemming is gegeven. Het tonen van een banner zonder de scripts te blokkeren, komt neer op niets doen vanuit regulatoir perspectief.

De huidige controlepraktijk raadt aan om bewijs van toestemming te documenteren (datum, gemaakte keuze, versie van de getoonde banner) en dit minstens zes maanden te bewaren. Bij een controle zal dit bewijs worden opgevraagd. Om goed te begrijpen de stappen van de verklaring aan de CNIL, moet deze technische dimensie vanaf het ontwerp van de site worden geïntegreerd.

Man die de officiële site van de CNIL op een groot scherm in een minimalistisch thuiskantoor bekijkt

Register van gegevensverwerkingen: wat uw site moet registreren

Het register van verwerkingen vormt de documentatiebasis voor AVG-naleving. Dit interne document registreert elke operatie van verzameling van persoonlijke gegevens die door uw website wordt uitgevoerd.

Voor een vitrinewebsite met een contactformulier blijft het register eenvoudig. Voor een e-commerce site of een platform met een klantenruimte wordt het snel complexer. Elke verwerking moet worden beschreven in een fiche die het volgende omvat:

  • Het specifieke doel van de verwerking (klantbinding, prospectie, orderbeheer, bezoekersstatistieken)
  • De categorieën van verzamelde gegevens (naam, voornaam, e-mailadres, postadres, bankgegevens)
  • De personen of diensten die toegang hebben tot deze gegevens (verkoopteam, hostingprovider, betalingsoplossing)
  • De bewaarperiode die is voorzien voor elke categorie van gegevens

Een vaak verwaarloosd punt: de technische onderaannemers. Uw hostingprovider, uw betalingsoplossing, uw nieuwsbriefverzendtool verwerken persoonlijke gegevens namens u. Ze moeten in het register worden opgenomen met de bijbehorende contractuele garanties.

Verplichtingen voor vitrinewebsites: vier punten van naleving die door de CNIL zijn gericht

Kleine vitrinewebsites vallen nu expliciet binnen het controlebereik van de CNIL. Vier minimale verplichtingen zijn van toepassing, zelfs zonder e-commerce activiteiten.

De eerste betreft de wettelijke vermeldingen en het privacybeleid. Uw site moet de identiteit van de verantwoordelijke voor de verwerking, de doeleinden van elke verzameling, de juridische basis die wordt gebruikt (toestemming, legitiem belang, contractuele verplichting), de rechten van de betrokkenen en de contactgegevens voor het uitoefenen van deze rechten weergeven.

De tweede betreft het contactformulier. Elk veld moet worden gerechtvaardigd door het verklaarde doel. Het vragen om een telefoonnummer op een formulier waarvan het enige doel is om per e-mail te antwoorden, vormt een probleem van gegevensminimalisatie, een fundamenteel principe van de AVG.

Recht op toegang en recht op verwijdering

Uw site moet het voor mensen gemakkelijk maken om hun rechten uit te oefenen. Het recht op toegang staat iedereen toe om te vragen welke gegevens u over hen heeft. Het recht op verwijdering stelt hen in staat om verwijdering te verzoeken.

In de praktijk betekent dit dat er een e-mailadres of een duidelijk geïdentificeerd formulier in het privacybeleid moet zijn. De maximale responstijd is één maand. Het ontbreken van een antwoord of een te complex proces vormt een sanctioneerbare tekortkoming.

Twee collega's die samenwerken aan een checklist voor AVG-naleving en CNIL-verklaring in een moderne vergaderruimte

Beveiliging van persoonlijke gegevens op uw website

De bescherming van gegevens beperkt zich niet tot documentatie. De CNIL controleert ook de technische maatregelen die zijn genomen om lekken en ongeautoriseerde toegang te voorkomen.

Het SSL-certificaat (HTTPS) is een absolute minimumvereiste. Een site die persoonlijke gegevens verzamelt via een formulier in HTTP verzendt deze informatie in het openbaar over het netwerk. Dit punt wordt systematisch gecontroleerd tijdens de controles.

Naast de versleuteling van de verbinding verdienen drie technische maatregelen bijzondere aandacht:

  • Regelmatige updates van het CMS (WordPress, Prestashop, Joomla) en zijn extensies, omdat bekende kwetsbaarheden snel worden uitgebuit
  • Beperking van de toegang tot databases met persoonlijke informatie, met sterke wachtwoorden en versterkte authenticatie voor beheerdersaccounts
  • De melding van datalekken aan de CNIL binnen 72 uur in geval van een beveiligingsincident dat persoonlijke gegevens betreft

Deze meldingsplicht wordt vaak genegeerd door uitgevers van kleine sites. Een inbraak op uw hosting, ongeautoriseerde toegang tot uw klantenbestand of een gegevenslek via een defecte plugin activeert deze verplichting, ongeacht de grootte van uw organisatie.

De AVG-naleving van een website is gebaseerd op concrete en gedocumenteerde acties: effectieve blokkering van trackers vóór toestemming, een actueel register van verwerkingen, een leesbaar privacybeleid en verifieerbare beveiligingsmaatregelen. De grootte van de site verandert niets aan de verplichtingen, het verandert alleen de complexiteit van het register.

Hoe de stappen van de verklaring bij de CNIL voor uw website te doorlopen