image

AP: Nederlandse websites overtraden wet met foute cookiebanners

dinsdag 8 april 2025, 09:26 door Redactie, 15 reacties

Nederlandse websites hebben met hun cookiebanners de wet overtreden, aldus de Autoriteit Persoonsgegevens (AP). De toezichthouder gaat de komende jaren constant en automatisch de cookiebanners van tienduizend Nederlandse websites scannen om te controleren of die duidelijk genoeg zijn. Vorig jaar startte de AP vijf onderzoeken naar de cookiebanners van Nederlandse websites. In alle gevallen overtraden de organisaties met deze websites de wet, zo oordeelt de toezichthouder.

De onderzochte organisaties vroegen wel toestemming voor het plaatsen van cookies en andere volgsoftware, maar niet op een goede manier. De knop om cookies te weigeren zat bijvoorbeeld verstopt, of de toestemming was al vooraf aangevinkt. In sommige gevallen plaatsten de websites al cookies voordat de bezoeker toestemming had gegeven, of zelfs nadat de bezoeker cookies had geweigerd.

De AP merkt op dat voor het plaatsen van trackingcookies altijd toestemming is vereist. Een cookiebanner is echter niet altijd verplicht. Als een website alleen strikt noodzakelijke (functionele) cookies gebruikt, hoeft de organisatie geen toestemming te vragen. Bijvoorbeeld als een webshop cookies alleen gebruikt om te onthouden welke producten er in het winkelmandje van de bezoeker zitten.

De onderzochte organisaties, van wie de namen niet bekend zijn gemaakt, hebben inmiddels hun cookiebanners aangepast. "Organisaties die niet voldoen aan de wet, krijgen eerst een waarschuwing en de kans om de cookiebanner aan te passen. Bij ernstige overtredingen of als een organisatie weigert de cookiebanner aan te passen, is de kans groot dat de AP handhavend optreedt met boetes of andere sancties", zo stelt de Autoriteit Persoonsgegevens.

Reacties (15)
08-04-2025, 09:38 door spatieman
trololol mode: Ik dacht dat het verboten was om "systemen" te scannen...........
08-04-2025, 09:44 door Named
Advertentie en tracking cookies hoef ik niet.
Maar hoe zit het dan met self-hosted analytics en multi-functionele cookies?

Stel, een website zet slechts één cookie met een secret om de sessie bij te houden.
Zodra de gebruiker inlogt word deze sessie geautoriseerd voor dat account. Noodzakelijke cookie dus.

Maar wat als deze cookie op de server óók word gebruikt om gebruikers uit elkaar te houden voor analytics?
(Dus analytics enkel op de server, geen client-side code of requests, zonder impact voor de gebruikers dus.)
De cookie is noodzakelijk, maar heeft ineens ook analytische doeleinden. Moet je dan toestemming vragen?
08-04-2025, 10:10 door e.r.
Door spatieman: trololol mode: Ik dacht dat het verboten was om "systemen" te scannen...........
Je bedoeld scraping? Dat is wat anders.
En ja, ik snap dat het de trololol mode is :) Maar wil toch serieus reageren.

Daarnaast heeft de AP het over "particulieren en private organisaties", niet overheidsinstanties.

Bron: https://www.autoriteitpersoonsgegevens.nl/documenten/handreiking-scraping-door-particulieren-en-private-organisaties
08-04-2025, 10:14 door Anoniem
Die laatste zin bevreemdt me. Is de kans groot... Die kans moet toch gewoon 100% zijn als de website in de scan zit?
08-04-2025, 10:38 door Anoniem
Door Named:
(Dus analytics enkel op de server, geen client-side code of requests, zonder impact voor de gebruikers dus.)
De cookie is noodzakelijk, maar heeft ineens ook analytische doeleinden. Moet je dan toestemming vragen?

Niet als die analytische cookies geen persoonsgegevens (incl. IP adres) vastleggen. Analytische cookies zijn (altijd) toegestaan als ze anoniem zijn.
08-04-2025, 12:00 door Named
Door Anoniem:
Door Named:
(Dus analytics enkel op de server, geen client-side code of requests, zonder impact voor de gebruikers dus.)
De cookie is noodzakelijk, maar heeft ineens ook analytische doeleinden. Moet je dan toestemming vragen?
Niet als die analytische cookies geen persoonsgegevens (incl. IP adres) vastleggen. Analytische cookies zijn (altijd) toegestaan als ze anoniem zijn.
Loggen van IP adressen valt gewoon onder "noodzakelijk", geen enkele gezond verstand beheerder zet dat uit.

Volgens mij zijn analytics cookies NIET toegestaan zonder toestemming, trouwens.
(De cookiewet staat trouwens apart van de privacy wetgeving, volgens mij.)
08-04-2025, 12:30 door Anoniem
Door Anoniem: Die laatste zin bevreemdt me. Is de kans groot... Die kans moet toch gewoon 100% zijn als de website in de scan zit?
Die scan maakt de opsporing simpeler (en ze zijn er wat mij betreft rijkelijk laat mee), maar het is nog altijd niet zo simpel als een verkeersboete. Het boetebedrag is namelijk niet een vast bedrag, het is gekoppeld aan de wereldwijde omzet van een bedrijf. Dat alleen al betekent dat er een hoop uitzoekwerk aan te pas komt om te bepalen wat het boetebedrag eigenlijk moet zijn. En dat moet zorgvuldig en secuur gedaan worden, want het moet standhouden voor de rechter als een boete wordt aangevochten. Dat kost heel wat meer tijd en inspanning dan alleen die automatische scan.

Dat zal de reden zijn dat AP eerst aan de bel trekt en bedrijven en organisaties de gelegenheid geeft om het zonder boete recht te zetten, om zich vervolgens op weigeraars en grove overtreders te richten. Zo kunnen ze inderdaad geen 100% garantie geven dat iedere overtreder wordt aangepakt. Voor zover ik overzie krijgen ze ook bij lange na niet het budget dat nodig zou zijn om 100% te halen.
08-04-2025, 13:01 door Anoniem
Door Named:
Door Anoniem:
Door Named:
(Dus analytics enkel op de server, geen client-side code of requests, zonder impact voor de gebruikers dus.)
De cookie is noodzakelijk, maar heeft ineens ook analytische doeleinden. Moet je dan toestemming vragen?
Niet als die analytische cookies geen persoonsgegevens (incl. IP adres) vastleggen. Analytische cookies zijn (altijd) toegestaan als ze anoniem zijn.
Loggen van IP adressen valt gewoon onder "noodzakelijk", geen enkele gezond verstand beheerder zet dat uit.

Volgens mij zijn analytics cookies NIET toegestaan zonder toestemming, trouwens.
(De cookiewet staat trouwens apart van de privacy wetgeving, volgens mij.)
De ACM zegt dat dat wel mag, mits de gevolgen voor privacy beperkt zijn: https://www.acm.nl/nl/verkoop-aan-consumenten/reclame-en-verleiden/online-beinvloeden/cookies-plaatsen#analytische-cookies
08-04-2025, 13:49 door Named
Door Anoniem: De ACM zegt dat dat wel mag, mits de gevolgen voor privacy beperkt zijn: https://www.acm.nl/nl/verkoop-aan-consumenten/reclame-en-verleiden/online-beinvloeden/cookies-plaatsen#analytische-cookies
Hmm, blijkbaar mag het dus wel, maar niet in alle gevallen?
De uitleg van het ACM is vrij kort van stof zonder enige doorverwijzingen. Dat vind ik jammer.

En over functionele cookies zegt het ACM dit: "U mag ze daarom ongevraagd plaatsen, zolang u dit vertelt."
LOL, ik ga gemiddelde gebruikers echt niet technisch uitleggen hoe ik onthoud wat hun taal instellingen zijn... :-)
08-04-2025, 15:45 door Anoniem
Door Anoniem:
Dat zal de reden zijn dat AP eerst aan de bel trekt en bedrijven en organisaties de gelegenheid geeft om het zonder boete recht te zetten, om zich vervolgens op weigeraars en grove overtreders te richten. Zo kunnen ze inderdaad geen 100% garantie geven dat iedere overtreder wordt aangepakt. Voor zover ik overzie krijgen ze ook bij lange na niet het budget dat nodig zou zijn om 100% te halen.
Als je 98 overtredingen kunt verhelpen door het sturen van 100 waarschuwingsbrieven in dezelfde tijd die het kost om een formeel boetebesluit te nemen, dan maak je effectief gebruik van je beperkte capaciteit. Kun je de boetebesluiten bewaren voor de partijen die dat echt nodig hebben.
08-04-2025, 16:27 door Anoniem
Door Anoniem:

Volgens mij zijn analytics cookies NIET toegestaan zonder toestemming, trouwens.
(De cookiewet staat trouwens apart van de privacy wetgeving, volgens mij.)

Er zijn analytische cookies met persoonsgegevens en analytische cookies zonder persoonsgegevens. Bij de eerste moet je toestemming vragen, bij de tweede niet want geen persoonsgegevens (dan is de AVG niet meer van toepassing).

De cookiewet ePrivacy verordening en de telecommunicatiewet staat los van de AVG inderdaad, maar in de AVG wordt uitgelegd wat persoonsgegevens zijn en aan welke eisen toestemming als grondslag moet voldoen. Beide zijn niet opgenomen in de cookiewet.
08-04-2025, 16:30 door Anoniem
Door Named:
En over functionele cookies zegt het ACM dit: "U mag ze daarom ongevraagd plaatsen, zolang u dit vertelt."
LOL, ik ga gemiddelde gebruikers echt niet technisch uitleggen hoe ik onthoud wat hun taal instellingen zijn... :-)
Daar heb je toch gewoon een cookieverklaring voor op een dedicated pagina zonder cookiebanner? Zo heeft de bezoeker gebruikersgemak, geen cookies én voldoe jij eenvoudig aan je verplichtingen.
08-04-2025, 17:18 door Named
Door Anoniem:
Door Named:
En over functionele cookies zegt het ACM dit: "U mag ze daarom ongevraagd plaatsen, zolang u dit vertelt."
LOL, ik ga gemiddelde gebruikers echt niet technisch uitleggen hoe ik onthoud wat hun taal instellingen zijn... :-)
Daar heb je toch gewoon een cookieverklaring voor op een dedicated pagina zonder cookiebanner? Zo heeft de bezoeker gebruikersgemak, geen cookies én voldoe jij eenvoudig aan je verplichtingen.
Als ik maar één cookie heb genaamd "LoggedInUserToken", dan ga ik daar echt geen aparte pagina voor maken...
Trouwens, zodra de gebruiker inlogt heb ik gewoon toestemming om cookies te plaatsen en gegevens te verwerken.
09-04-2025, 08:49 door Anoniem
Door Named: Advertentie en tracking cookies hoef ik niet.
Maar hoe zit het dan met self-hosted analytics en multi-functionele cookies?

Stel, een website zet slechts één cookie met een secret om de sessie bij te houden.
Zodra de gebruiker inlogt word deze sessie geautoriseerd voor dat account. Noodzakelijke cookie dus.

Maar wat als deze cookie op de server óók word gebruikt om gebruikers uit elkaar te houden voor analytics?
(Dus analytics enkel op de server, geen client-side code of requests, zonder impact voor de gebruikers dus.)
De cookie is noodzakelijk, maar heeft ineens ook analytische doeleinden. Moet je dan toestemming vragen?
Het gaat om de doeleinden, de cookie is alleen maar een techniekje dat helpt ze te implementeren. Je kan een sessie-identificatie ook in een een URL-parameter onderbrengen. Dan gebruik je helemaal geen cookie, maar het verandert geen ene moer aan de vraag of wat je ermee doet toestemming van de bezoeker van je website nodig heeft of niet.

Dus of je de sessie-identificatie en de self-hosted analytics nou met behulp van een gedeelde cookie of afzonderlijke cookies bijhoudt, dat verandert niets aan wat je er uiteindelijk mee doet, waarom je dat doet, en of dat een geldige grondslag is voor de AVG of dat je terug moet vallen op toestemming als grondslag. Dat zijn de vragen waar het om gaat. En de AVG is niet het soort wet dat simpelweg een eenvoudig patroontje toestaat of verbiedt, die vereist dat je nadenkt over de doelen en de consequenties van wat je doet.

De doeleinden van de verwerking kunnen overigens ook weer terugslaan op de cookies zelf. Als je voor verschillende doeleinden een andere levensduur van de cookie nodig hebt dan kan je die twee doelen beter niet via dezelfde cookie implementeren.
10-04-2025, 15:45 door Anoniem
Door Anoniem:
Het gaat om de doeleinden, de cookie is alleen maar een techniekje dat helpt ze te implementeren. Je kan een sessie-identificatie ook in een een URL-parameter onderbrengen. Dan gebruik je helemaal geen cookie, maar het verandert geen ene moer aan de vraag of wat je ermee doet toestemming van de bezoeker van je website nodig heeft of niet.

Dus of je de sessie-identificatie en de self-hosted analytics nou met behulp van een gedeelde cookie of afzonderlijke cookies bijhoudt, dat verandert niets aan wat je er uiteindelijk mee doet, waarom je dat doet, en of dat een geldige grondslag is voor de AVG of dat je terug moet vallen op toestemming als grondslag. Dat zijn de vragen waar het om gaat. En de AVG is niet het soort wet dat simpelweg een eenvoudig patroontje toestaat of verbiedt, die vereist dat je nadenkt over de doelen en de consequenties van wat je doet.

De doeleinden van de verwerking kunnen overigens ook weer terugslaan op de cookies zelf. Als je voor verschillende doeleinden een andere levensduur van de cookie nodig hebt dan kan je die twee doelen beter niet via dezelfde cookie implementeren.
Props voor je nette bericht, had het zelf niet beter kunnen opschrijven :p
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.