applatenmaken.com/kennisbank/cookiebanner
Uw cookiebanner en waar de AP nu op handhaaft
De Autoriteit Persoonsgegevens constateert dat trackingcookies vaak worden geplaatst voordat er toestemming is gegeven, en stuurde in 2025 al meer dan tweehonderd waarschuwingsbrieven over misleidende banners. Ongeveer driekwart paste daarna aan; tegen de rest lopen onderzoeken. Deze pagina gaat over wat er technisch fout gaat en wat u daarover afspreekt met de partij die uw website of software bouwt.
Wat de toezichthouder aantreft
Er zijn twee overtredingen die de AP het vaakst tegenkomt, en ze staan los van elkaar. De eerste is dat de banner misleidend is: de knop om te weigeren is minder zichtbaar dan de knop om te accepteren, staat een klik verder weg, of ontbreekt op het eerste scherm. De tweede is technisch en ernstiger: de cookies worden al geplaatst voordat iemand iets heeft aangeklikt.
Dat tweede is precies wat er in de praktijk misgaat zonder dat iemand het merkt. De banner staat er netjes, uw leverancier heeft hem correct ingericht, en toch laadt het meetscript al bij het openen van de pagina. Dan is de toestemming die daarna wordt gegeven betekenisloos, want er is al gebeurd waarvoor toestemming nodig was.
De AP heeft in 2025 meer dan tweehonderd organisaties per brief gewaarschuwd over een misleidende banner. Ongeveer driekwart paste de banner daarna aan; tegen de organisaties die dat niet deden zijn onderzoeken gestart. Het patroon is dus: eerst een waarschuwing, dan een last onder dwangsom, en bij ernstige of structurele overtredingen een boete.
- Waar het om gaat
- Trackingcookies en vergelijkbare technieken vragen om voorafgaande toestemming.
- Fout 1
- Een misleidende banner: weigeren is moeilijker gemaakt dan accepteren.
- Fout 2
- Plaatsen vóór toestemming, waardoor de toestemming achteraf geen betekenis meer heeft.
- Wat de AP doet
- Eerst waarschuwen, dan een last onder dwangsom, bij ernstige of structurele overtreding een boete.
- Wat niet telt
- Dat uw leverancier zegt dat het goed staat. Alleen meten geeft uitsluitsel.
Waarom het technisch misgaat
De banner en de scripts zijn twee verschillende dingen, en dat is de kern van het probleem. De banner is een stukje interface dat om toestemming vraagt. De scripts zijn de meetsoftware, de videospeler, de chatfunctie en de kaartweergave die op uw pagina staan. Of die scripts wachten op de banner, hangt af van hoe ze zijn ingebouwd.
In veel gevallen zijn ze dat niet. Een script dat rechtstreeks in de paginacode staat, laadt zodra de pagina laadt, ongeacht wat de banner doet. Er is een tussenlaag nodig die pas na toestemming besluit welke scripts wel en niet mogen. Wordt er later een script toegevoegd door een marketingafdeling of een extern bureau, dan staat dat vaak buiten die tussenlaag om.
Daar komt bij dat een deel van wat er gebeurt niet in de browser zit maar op de server. Een verwijzing die pixels of gegevens vanaf uw eigen server doorstuurt, is voor een gewone cookiecontrole onzichtbaar en valt inhoudelijk onder dezelfde regels.
De praktische conclusie is dat u dit niet kunt vaststellen door naar de banner te kijken. U moet meten wat er daadwerkelijk wordt geplaatst en op welk moment. Dat is werk van een halfuur voor iemand die weet waar hij moet kijken.
Wat u laat nakijken
Onderstaande punten zijn wat u aan uw leverancier of aan een onafhankelijke partij vraagt te controleren. Vraag om de uitkomst per punt, niet om een bevestiging dat het goed staat.
Het eerste punt is het belangrijkste en het enige dat niet met een gesprek is vast te stellen. Laat het meten.
Let op dat toestemming aantoonbaar moet zijn. Kunt u niet laten zien wie wanneer wat heeft gekozen, dan heeft u feitelijk geen toestemming, ook al stond de banner er correct. Dat is een registratievraag en dus iets dat in de bouw moet zitten.
Wat u afspreekt met wie uw site bouwt
Dit is bij uitstek een onderwerp waarbij de verantwoordelijkheid onduidelijk blijft. De bouwer levert een site op, een marketingbureau zet er later scripts in, en niemand voelt zich eigenaar van de vraag of het geheel nog klopt.
| Wat u vastlegt | Waarom het ertoe doet | Waar u op let |
|---|---|---|
| Alles achter de toestemmingslaag | ✓Nieuwe scripts kunnen er dan niet buitenom | !Dat het ook geldt voor scripts van derden die later worden toegevoegd |
| Wie scripts mag toevoegen | ✓Zonder afspraak zet iedereen er iets in | !Dat er één plek is waar het gebeurt en één persoon die het beoordeelt |
| Registratie van keuzes | ✓U moet toestemming kunnen aantonen | !Dat het bewaard blijft en niet alleen in de browser van de bezoeker staat |
| Meting bij oplevering | ✓U weet dan wat er werkelijk gebeurt | !Dat het meetrapport wordt opgeleverd, niet alleen een bevestiging |
| Herhaling bij wijzigingen | ✓Een nieuwe integratie kan het opnieuw stukmaken | !Dat het onderdeel is van het onderhoudscontract |
Zet deze punten in uw programma van eisen; zie een programma van eisen schrijven. Bij oplevering is dit een van de weinige onderdelen die u zelf kunt laten controleren zonder technische kennis, en dat maakt het geschikt als acceptatiepunt in software opleveren en accepteren.
Wat dit niet is
Het is geen reden om helemaal niet meer te meten. Er zijn manieren om inzicht te houden zonder toestemmingsplichtige cookies te plaatsen, bijvoorbeeld door alleen geaggregeerd te tellen zonder een bezoeker over meerdere bezoeken te herkennen. Wat daarvoor precies geldt is een juridische beoordeling en verschilt per opzet.
Het is ook geen kwestie van één keer regelen. De meeste organisaties die een waarschuwing kregen, hadden ooit een correcte banner die daarna is verwaterd doordat er scripts bij kwamen. Zet daarom een terugkerend controlemoment in het onderhoud in plaats van het als project af te vinken.
En het is geen los internetonderwerp. Dezelfde vragen over grondslag, doel en bewaartermijn spelen in uw software zelf; zie wat is privacy by design. Wat er in uw situatie precies geldt, legt u voor aan een jurist of uw functionaris gegevensbescherming. Deze pagina is uitleg, geen juridisch advies, en biedt geen garantie over naleving.
Veelgestelde vragen
Waar handhaaft de Autoriteit Persoonsgegevens op?
Op twee dingen. Ten eerste op misleidende banners, waarbij weigeren moeilijker is gemaakt dan accepteren. Ten tweede, en ernstiger, op het plaatsen van trackingcookies voordat er toestemming is gegeven. In 2025 zijn hierover meer dan tweehonderd waarschuwingsbrieven verstuurd, waarna ongeveer driekwart van de organisaties de banner aanpaste.
Wat gebeurt er als ik een waarschuwing krijg?
Een waarschuwing is de eerste stap. Past u het niet aan, dan kan de AP een last onder dwangsom opleggen, en bij ernstige of structurele overtredingen volgt een boete. De organisaties die na de brieven van 2025 niets deden, kregen een onderzoek. Krijgt u zo'n brief, dan is aanpassen en terugmelden veruit het verstandigst.
Mijn banner ziet er correct uit. Is dat genoeg?
Nee, en dat is het lastigste aan dit onderwerp. De banner en de scripts zijn twee verschillende dingen. Een script dat rechtstreeks in de paginacode staat, laadt zodra de pagina laadt, ongeacht wat de banner doet. U kunt dit niet vaststellen door te kijken; u moet laten meten wat er werkelijk wordt geplaatst en wanneer.
Mogen weigeren en accepteren verschillend worden getoond?
De kern is dat toestemming vrij moet zijn gegeven. Als weigeren minder zichtbaar is, een klik verder weg staat of op het eerste scherm ontbreekt, is dat sturen. Dat is precies waar de AP de waarschuwingsbrieven over stuurde. Even zichtbaar, even bereikbaar en even veel klikken is de veilige lijn.
Moet ik kunnen aantonen dat iemand toestemming heeft gegeven?
Ja. Toestemming moet aantoonbaar zijn, en dat betekent dat u moet kunnen laten zien wie wanneer welke keuze maakte. Staat die keuze alleen in de browser van de bezoeker, dan heeft u dat bewijs niet. Dit is een registratievraag en hoort dus in de bouw geregeld te worden.
Geldt dit ook voor meten vanaf mijn eigen server?
Voor een gewone cookiecontrole is dat onzichtbaar, maar inhoudelijk gelden dezelfde regels: het gaat om of u informatie op het apparaat van een bezoeker plaatst of uitleest en of u persoonsgegevens verwerkt. Verplaatsen naar de server is dus geen ontsnapping. Laat per opzet beoordelen wat er geldt.
Wie is verantwoordelijk als mijn marketingbureau een script toevoegt?
U, als de partij die de website aanbiedt. Dat is precies waarom u moet vastleggen dat álle externe scripts achter de toestemmingslaag komen en dat er één plek is waar ze worden toegevoegd. Zonder die afspraak verwatert een correcte opzet binnen een jaar, en dat is het patroon bij de meeste gewaarschuwde organisaties.
Kan ik nog wel bezoekersaantallen meten?
Ja. Er zijn manieren om inzicht te houden zonder toestemmingsplichtige cookies, bijvoorbeeld door alleen geaggregeerd te tellen zonder bezoekers over meerdere bezoeken te herkennen. Of een specifieke opzet zonder toestemming mag, is een juridische beoordeling die afhangt van wat er precies wordt vastgelegd.