applatenmaken.com/kennisbank/digital omnibus

Digital Omnibus en uw cookiebanner

Het voorstel brengt cookies onder de AVG en zou voor naar schatting zestig procent van de cookies de toestemmingsvraag laten vervallen. Invoering is op zijn vroegst 2027 en niets is definitief. De vraag is dus wat u nu doet met een banner die u eigenlijk al wilde opruimen.

Wat er wordt voorgesteld

De Digital Omnibus is geen nieuwe wet maar een pakket aanpassingen aan bestaande regels, waaronder de AVG, de ePrivacy-richtlijn en de AI-verordening. De Europese Commissie presenteerde het in november 2025.

Voor cookies is de kern dat technieken die persoonsgegevens verwerken uitsluitend onder de AVG komen te vallen, in plaats van onder twee overlappende regimes. De inschatting bij het voorstel is dat daarmee voor ongeveer zestig procent van de cookies geen toestemming meer nodig is.

Waar de voorstellen vandaan komen

De aanleiding is de constatering dat toestemmingsbanners hun doel voorbijschieten. Ze zijn er om mensen keuze te geven en in de praktijk klikt vrijwel iedereen weg wat er in de weg staat. Dat levert geen bescherming op en wel veel ergernis, en het maakt de toestemming die eruit komt twijfelachtig.

De richting van de voorstellen is daarom tweeledig: minder situaties waarin toestemming nodig is voor volstrekt onschuldige verwerkingen, en meer ruimte voor het uitdrukken van een keuze op browserniveau in plaats van per website. Dat tweede is het onderdeel waar het meeste van wordt verwacht en dat technisch het meest complex is.

Wat er uiteindelijk in de wettekst belandt, is nog niet te zeggen. Voorstellen zoals deze worden zelden ongewijzigd aangenomen, en de behandeling in het Parlement en de Raad kost tijd.

Waarom u er nu nog niets aan heeft

Het is een voorstel. Het moet door het wetgevingsproces en er wordt stevig over gediscussieerd: critici stellen dat de vereenvoudiging vooral neerkomt op het versoepelen van bescherming. Invoering wordt op zijn vroegst in 2027 verwacht.

Tot die tijd geldt het huidige recht onverkort. Een banner weghalen omdat er een voorstel ligt, is geen verdedigbare positie tegenover de toezichthouder.

Er is nog een reden om niet te wachten. De handhaving op cookiebanners loopt gewoon door terwijl de voorstellen worden besproken. De Autoriteit Persoonsgegevens heeft de afgelopen jaren honderden organisaties aangeschreven over misleidende banners, en dat traject staat los van wat er in Brussel wordt voorgesteld. Een banner die vandaag niet klopt, is vandaag een risico.

Wat er verder in het pakket zit

Het pakket gaat over meer dan cookies. Er liggen ook voorstellen die de meldplicht bij datalekken willen vereenvoudigen, die het toezicht willen stroomlijnen en die bepaalde verplichtingen voor kleinere organisaties willen verlichten. Voor uw dagelijkse praktijk zijn dat potentieel grotere veranderingen dan de banner.

Tegelijk klinkt er stevige kritiek dat de voorstellen de bescherming van persoonsgegevens uithollen in plaats van vereenvoudigen. Die discussie bepaalt hoeveel er uiteindelijk overblijft en in welke vorm, en het is de reden dat het onverstandig is om beleid te bouwen op de conceptteksten.

Wat u wel kunt doen, is uw huidige verplichtingen zo inrichten dat een versoepeling u werk bespaart in plaats van dat een aanscherping u werk kost. Dat is dezelfde route als bij elke wetswijziging: zorg dat u weet wat u doet en waarom, dan is aanpassen daarna een kwestie van instellen.

Wat u wél kunt doen, ongeacht de uitkomst

  • Inventariseer welke cookies en trackers u werkelijk plaatst. Bij de meeste organisaties staan er meer dan iemand weet, vaak via ingebouwde video's, kaarten en chatvensters.
  • Verwijder wat niemand gebruikt. Dat is geen juridische kwestie maar opruimen, en het verkleint uw banner ongeacht welke regels gelden.
  • Zorg dat weigeren net zo makkelijk is als accepteren. Dat is nu al de norm en verandert niet met dit voorstel.
  • Leg vast waarom u welke cookie plaatst. Die onderbouwing heeft u onder beide regimes nodig.

De vier fouten die het vaakst voorkomen

De eerste is een weigerknop die moeilijker te vinden is dan de accepteerknop. Dat is de fout waar het toezicht het meest op let, en hij is in een middag opgelost. Twee gelijkwaardige knoppen op hetzelfde niveau, met dezelfde nadruk.

De tweede is scripts die al draaien voordat er toestemming is. Dat is een technische fout die u niet aan de banner ziet: de banner staat er netjes bij en de trackers zijn al geladen. Dit controleert u niet met het oog maar met een meting.

De derde is een banner die geen intrekkingsmogelijkheid biedt. Toestemming geven moet net zo makkelijk zijn als toestemming intrekken, en dat betekent dat er ergens een blijvende ingang moet zijn.

De vierde is een cookieverklaring die niet klopt met wat er werkelijk geladen wordt. Dat gebeurt vanzelf zodra iemand een nieuwe tool toevoegt zonder de lijst bij te werken.

Wat dit betekent voor uw softwareleverancier

Vraag of uw leverancier de toestemmingslogica aanpasbaar heeft gemaakt of hard heeft ingebouwd. Als de regels veranderen, wilt u een instelling wijzigen en geen verbouwing laten uitvoeren.

Vraag ook of de banner meetbaar is: hoeveel bezoekers weigeren, en wat gebeurt er dan met uw statistieken. Dat bepaalt of uw cijfers na een wijziging nog vergelijkbaar zijn.

Vraag uw leverancier ook wat er gebeurt als de regels wijzigen. Een toestemmingsoplossing die als dienst wordt afgenomen, wordt door de aanbieder bijgewerkt; een banner die ooit in uw website is gebouwd, wordt dat niet. Dat verschil is bij het bouwen onzichtbaar en over twee jaar bepalend.

Neem daarom in uw afspraken op dat wijzigingen die voortvloeien uit gewijzigde regelgeving binnen het onderhoud vallen. Dat is een clausule die u bij meerdere onderwerpen nodig heeft en die u één keer goed kunt formuleren.

Hoe u dit één keer goed inricht

Wat het verschil maakt, is of uw toestemmingsbeheer los staat van de rest van uw website. Een banner die is ingebakken in een thema of in losse scripts, moet u bij elke wijziging opnieuw aanraken. Een banner die als aparte laag werkt en waarin alle scripts geregistreerd staan, past u één keer aan.

Vraag uw leverancier daarom niet of hij een cookiebanner kan plaatsen — dat kan iedereen — maar hoe nieuwe scripts erin terechtkomen. Als het antwoord is dat iemand daar handmatig aan moet denken, weet u dat het na verloop van tijd niet meer klopt.

Leg tot slot vast wie het periodiek controleert. Eén keer per half jaar nalopen wat er geladen wordt en of de verklaring nog klopt, is voldoende en het voorkomt de sluipende afwijking die anders ontstaat.

Veelgestelde vragen

Mag ik mijn cookiebanner nu al weghalen?

Nee. Het huidige recht geldt tot een wijziging daadwerkelijk in werking treedt. Een voorstel is geen wet.

Verandert er iets aan datalekmeldingen?

In het voorstel wel: de dubbele meldplicht onder ePrivacy en AVG zou verdwijnen, zodat een incident nog maar op één plek gemeld hoeft te worden.

Wanneer weten we het zeker?

Dat hangt van het wetgevingsproces af. Houd er rekening mee dat de definitieve tekst afwijkt van het voorstel; dat is bij dit soort pakketten eerder regel dan uitzondering.

Hebben wij een banner nodig als wij alleen analytics gebruiken?

Dat hangt af van hoe die analytics zijn ingericht. Er zijn configuraties waarbij geen toestemming nodig is, maar dat vraagt om specifieke instellingen en om een verwerkersovereenkomst. Ga er niet van uit; laat het controleren.

Telt doorscrollen als toestemming?

Nee. Toestemming moet een actieve, ondubbelzinnige handeling zijn. Doorscrollen, verder klikken of het sluiten van de banner met een kruisje zijn dat geen van alle. Een kruisje dat de banner sluit zonder keuze, moet als weigering worden behandeld.

Wat is het risico als wij niets doen?

In de praktijk begint het zelden met een boete en meestal met een aanschrijving of een klacht. Wat vaker voorkomt is dat een zakelijke afnemer erover valt tijdens een inkooptraject. Dat kost u geen boete maar wel de opdracht.

Verder lezen

Wilt u eerst weten of het idee werkt voordat u groot investeert? Bij OneDayBuild laat u in één dag een werkend prototype bouwen.