Je website is niet meer wat hij was toen je ermee begon. Toen was het een brochure of een visitekaartje: wie je bent, wat je doet, hoe iemand je kan bereiken. Dat was het wel zo'n beetje. Inmiddels is er waarschijnlijk een contactformulier en intakeformulier. Misschien bied je cursussen aan, heb je een boekingssysteem, Je website is een platform geworden, ook al noem je hem nog gewoon "de site".
Dat verschil merk je pas als er iets misgaat. Je weet natuurlijk wel dat er íets moet gebeuren rond beveiliging en AVG. Dat zit al een tijdje in je achterhoofd, maar je mist het overzicht: wat komt er allemaal bij kijken, en waar moet je beginnen?
In het kort: WordPress zelf is veilig, maar de meeste risico's zitten in de plugins die geïnstalleerd zijn. In 2025 werden er 11.334 nieuwe kwetsbaarheden gevonden in het WordPress-ecosysteem, het overgrote deel, 91% daarvan, in plugins (bron: Patchstack, State of WordPress Security 2026). Soms worden kwetsbaarheden al binnen vijf uur na bekendmaking actief misbruikt.
Af en toe een update installeren is gewoon niet goed genoeg als strategie. Wat dan wel? Het gebruiken van sterke en unieke wachtwoorden, ook voor gebruikersaccounts van medewerkers of assistenten. Tweestapsverificatie inschakelen, waardoor een buitgemaakt wachtwoord niet misbruikt kan worden. En dan iemand hebben die kwetsbaarheden in de gaten houdt en repareert voordat ze een probleem worden. Die regelmatig back-ups maakt die ook daadwerkelijk teruggezet kunnen worden, die beschikbare updates tijdig installeert, op malware controleert. Standaard hostingbeveiliging voorziet daar niet in. Dat blijft beperkt tot het beveiligen van de server waar jouw website (en die van waarschijnlijk veel meer bedrijven) op draait. Alles wat met je website en de goede werking ervan te maken heeft, is jouw verantwoordelijkheid.
Voor jou als coach, therapeut of zorgprofessional komt daar iets bij: de gegevens die via je site binnenkomen zijn vaak gevoelig en heel persoonlijk.
In het kort: gezondheidsgegevens en andere gevoelige cliëntinformatie vallen onder de AVG als bijzondere persoonsgegevens. Bij een datalek geldt een meldplicht binnen 72 uur als er risico is voor de betrokkene (bron: NCSC, Melden van een datalek).