Recht · 19 juni 2026 · 8 min lezen

Privacy in gewone taal: wat je website mag weten over bezoekers

Je bent geen advocaat. Dat wil je ook niet worden. Hier lees je wat je website echt mag weten over de mensen (en bedrijven) die langskomen — in de normale woorden die je ook aan je keukentafel zou gebruiken.

Een open boek met een klein overlay-icoon van een schild en vinkje en zachte lichtstralen.

Privacywetgeving kan klinken als een vreemde taal. Dat hoeft niet. Hieronder leggen we de wet uit zoals je dat aan een vriend zou doen tijdens het eten — met voorbeelden, zonder pagina's vol Latijn, en met een eerlijke kanttekening waar het grijs wordt. Dit is geen juridisch advies; raadpleeg je DPO voor alles wat bindend is.

Het basisidee, in één alinea

De GDPR vraagt je om (a) duidelijk te zijn over wat je verzamelt en waarom, (b) alleen te verzamelen wat je echt nodig hebt, (c) het niet langer te bewaren dan nodig, (d) mensen hun gegevens te laten inzien of verwijderen als ze daarom vragen, en (e) de boel goed te beveiligen. Dat is het. De rest zijn details.

‘Gerechtvaardigd belang’ — de term waar iedereen over struikelt

Er zijn zes juridische redenen om persoonsgegevens te verwerken. De meest voorkomende in B2B marketing heet ‘gerechtvaardigd belang’. Dat is een chique manier om te zeggen: je hebt een echte zakelijke reden, de persoon wordt niet onredelijk geschaad, en als je het in gewone taal zou uitleggen, zou het logisch klinken.

Zie het zo: als je gisteren een winkel hebt bezocht en die winkel belt je volgende week op met de vraag: ‘Hoi, we zagen dat je interesse had in brood — wil je ons zuurdesem proberen?’, dan zouden de meeste mensen zeggen: ‘oké’. Dat is ongeveer het niveau van verrassing dat B2B account intelligence oproept. Niet nul. Maar wel verdedigbaar.

Geen juridisch advies

Dit artikel gebruikt alledaagse analogieën om concepten uit te leggen. Het is geen juridisch advies en vervangt niet de hulp van een gekwalificeerde DPO of advocaat. De formulering voor je eigen beleid moet worden gecontroleerd door je eigen juridische adviseur.

Bedrijfsgegevens versus persoonsgegevens

Weten dat ‘Nordwerk GmbH je website bezocht’ is iets anders dan weten dat ‘Anna Schmidt je website bezocht’. Het eerste is informatie op bedrijfsniveau — grotendeels geen persoonsgegevens in de zin waar de wet zich druk om maakt. Het tweede is een individu, en dan worden de regels direct strenger.

Een tool voor bezoekersidentificatie op bedrijfsniveau bevindt zich bewust aan de bedrijfskant van die grens. Het ziet het logo op de bestelbus, niet de chauffeur.

DetailGevoeligheid
Bedrijfsnaam en domeinLaag
Sector en geschatte grootteLaag
Anoniem browsen op je eigen siteLaag
Naam en e-mailadres van een persoonHoger
Gezondheid, religie, politieke opvattingenSpeciale categorie — zeer hoog
Advertentieprofiel over meerdere sitesHoger, en vereist vaak toestemming
Wat de GDPR als hoge gevoeligheid versus lage gevoeligheid beschouwt.

Je hebt een cookie/toestemmingsbanner nodig als je dingen op het apparaat van de bezoeker plaatst die niet strikt noodzakelijk zijn voor de dienst waar ze om vroegen — vooral advertenties en analytics die je over verschillende sites volgen. First-party identifiers die strikt noodzakelijk zijn, vallen onder een nauwere uitzondering. Als je ook advertentiecookies gebruikt, heb je daar nog steeds een banner voor nodig — identificatie op bedrijfsniveau neemt die noodzaak niet weg.

Praktisch antwoord: houd je toestemmingsbanner voor de advertenties en cross-site analytics die je al gebruikt. Voeg een alinea toe aan je privacybeleid over identificatie op bedrijfsniveau (we hebben hieronder een link naar een template).

Wat bezoekers aan je kunnen vragen

Elke bezoeker mag vragen wat je over ze weet, vragen om het te corrigeren of te verwijderen. Voor gegevens op bedrijfsniveau levert de vraag ‘over hen’ zelden iets persoonlijks op. Het juiste antwoord is altijd: reageer snel, eerlijk en in gewone taal. Zie /opt-out voor ons self-service mechanisme.

Samenvatting op één pagina

  1. Verzamel alleen wat je nodig hebt voor een echte reden. Niet meer.
  2. Kies voor gegevens op bedrijfsniveau in plaats van persoonsniveau wanneer dat volstaat.
  3. Gebruik een cookiebanner voor advertenties en cross-site analytics.
  4. Publiceer een heldere privacy-alinea waarin je uitlegt wat je doet.
  5. Beantwoord verzoeken snel. Verwijder gegevens als daarom gevraagd wordt.
  • Gerelateerd: [Is bezoekersidentificatie op je website GDPR-compliant?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Gerelateerd: [Wat je privacybeleid moet zeggen als je bedrijven identificeert](/blog/privacy-policy-paragraph-when-you-identify-companies)
  • Gerelateerd: [Dataminimalisme: waarom minder verzamelen je marketing sterker maakt](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Gepubliceerd door

lead.box Team

Meer artikelen

Zie lead.box in actie op je eigen verkeer

Start gratis — geen kaart, geen salesgesprek nodig. Of boek een rondleiding van 20 minuten als je liever hulp krijgt.

Notities over GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links