Voor cookies en privacy gelden in Nederland duidelijke regels: websites mogen alleen niet-functionele cookies plaatsen als de gebruiker daar vooraf toestemming voor heeft gegeven. Die toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn. De regels komen voort uit de Algemene Verordening Gegevensbescherming (AVG) en de Telecommunicatiewet, en gelden voor vrijwel elke website die bezoekers uit de EU ontvangt. In dit artikel beantwoorden we de meest gestelde vragen over cookieregels, toestemming en privacywetgeving.
Welke soorten cookies zijn er en wat doen ze?
Cookies zijn kleine tekstbestanden die een website op het apparaat van een bezoeker plaatst om informatie op te slaan. Er zijn vier hoofdcategorieën: functionele cookies, analytische cookies, tracking- of marketingcookies en sociale mediacookies. Elk type heeft een ander doel en een andere juridische status als het gaat om toestemming.
Functionele cookies
Functionele cookies zijn noodzakelijk voor het correct functioneren van een website. Denk aan cookies die een inlogsessie onthouden, taalvoorkeuren opslaan of een winkelwagentje bijhouden. Voor deze cookies is geen toestemming vereist, omdat ze technisch noodzakelijk zijn voor de dienstverlening.
Analytische cookies
Analytische cookies meten hoe bezoekers een website gebruiken. Tools zoals Google Analytics vallen in deze categorie. Als de gegevens geanonimiseerd worden verwerkt en niet worden gedeeld met derden, zijn sommige analytische cookies toestemmingsvrij te gebruiken. Maar zodra ze persoonsgegevens verwerken of aan een derde partij worden doorgegeven, is toestemming alsnog verplicht.
Tracking- en marketingcookies
Tracking- en marketingcookies volgen het surfgedrag van bezoekers over meerdere websites heen. Ze worden gebruikt om gepersonaliseerde advertenties te tonen. Deze cookies verwerken vrijwel altijd persoonsgegevens en vereisen altijd voorafgaande toestemming van de gebruiker.
Sociale mediacookies
Wanneer een website een like-knop, een ingebedde video of een andere sociale mediafunctie integreert, plaatsen die platforms hun eigen cookies. Ook hiervoor geldt dat toestemming nodig is, tenzij de integratie volledig zonder externe verbinding werkt.
Welke wetten gelden er voor cookies in Nederland?
In Nederland zijn twee wetten bepalend voor cookieregels: de Algemene Verordening Gegevensbescherming (AVG) en de Telecommunicatiewet. De AVG regelt hoe persoonsgegevens verwerkt mogen worden, terwijl de Telecommunicatiewet specifiek het plaatsen van en toegang tot cookies op apparaten van gebruikers regelt. Samen vormen ze het juridische kader voor cookiewetgeving in Nederland.
De Telecommunicatiewet verplicht websites om toestemming te vragen voordat niet-functionele cookies worden geplaatst. De AVG voegt hieraan toe dat als cookies persoonsgegevens verwerken, er een geldige verwerkingsgrondslag moet zijn. Voor de meeste niet-functionele cookies is die grondslag toestemming.
De Autoriteit Persoonsgegevens (AP) is de toezichthouder in Nederland die toeziet op naleving van de AVG. De Autoriteit Consument en Markt (ACM) houdt toezicht op de Telecommunicatiewet. In de praktijk werken beide toezichthouders samen bij handhaving rondom cookies. Voor organisaties die ook onder de NIS2-regelgeving vallen, komen daar nog aanvullende verplichtingen op het gebied van informatiebeveiliging bij.
Wanneer is toestemming voor cookies verplicht?
Toestemming voor cookies is verplicht zodra een cookie niet strikt noodzakelijk is voor de werking van de website of de uitvoering van een dienst die de gebruiker heeft aangevraagd. Concreet betekent dit dat analytische, marketing- en sociale mediacookies in vrijwel alle gevallen toestemming vereisen.
Toestemming is niet vereist voor cookies die:
- Technisch noodzakelijk zijn voor de basisfunctionaliteit van de website
- Uitsluitend worden gebruikt voor de sessie en daarna worden verwijderd
- Anonieme statistieken bijhouden zonder dat gegevens worden gedeeld met derden
Toestemming is wel verplicht voor cookies die:
- Het surfgedrag van gebruikers bijhouden over meerdere websites
- Persoonsgegevens doorgeven aan derde partijen
- Worden gebruikt voor gepersonaliseerde advertenties
- Sociale mediafuncties van externe platforms laden
Belangrijk: toestemming moet vooraf worden gegeven. Een website mag geen cookies plaatsen en daarna pas toestemming vragen. Ook mag het weigeren van cookies geen nadelige gevolgen hebben voor de gebruiker, zoals het volledig ontoegankelijk maken van de website.
Wat moet er in een cookiebanner staan?
Een cookiebanner moet voldoende informatie bevatten zodat gebruikers een geïnformeerde keuze kunnen maken. De banner moet duidelijk uitleggen welke soorten cookies worden gebruikt, waarvoor ze dienen, en wie er toegang toe heeft. Een geldige cookiebanner voldoet aan de volgende eisen:
- Duidelijke omschrijving van de categorieën cookies en hun doel
- Vermelding van derde partijen die cookies plaatsen of gegevens ontvangen
- Gelijkwaardige knoppen voor accepteren en weigeren (de weigerknop mag niet kleiner of minder zichtbaar zijn)
- Geen vooraf aangevinkte vakjes voor niet-functionele cookies
- Een link naar het volledige cookiebeleid voor meer informatie
- De mogelijkheid om toestemming in te trekken, net zo eenvoudig als het geven ervan
Een veelgemaakte fout is het gebruik van een banner met alleen een “Accepteer alles”-knop, zonder gelijkwaardige mogelijkheid om te weigeren. De Autoriteit Persoonsgegevens heeft meerdere malen verduidelijkt dat dit niet voldoet aan de AVG-vereisten voor vrije toestemming.
Wat zijn de gevolgen van niet-naleving van cookieregels?
Organisaties die cookieregels niet naleven, riskeren boetes van de Autoriteit Persoonsgegevens. Onder de AVG kunnen boetes oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Bij schendingen van de Telecommunicatiewet kan de ACM ook handhavend optreden.
Naast financiële sancties zijn er andere risico’s:
- Reputatieschade bij klanten en partners die privacynaleving belangrijk vinden
- Klachten van gebruikers bij de AP, die vervolgens een onderzoek kan starten
- Civielrechtelijke claims van gebruikers van wie gegevens onrechtmatig zijn verwerkt
- Gedwongen aanpassingen aan de website onder toezicht van de toezichthouder
In de praktijk richt handhaving zich vaak op grote websites met veel verkeer, maar ook kleinere organisaties worden aangesproken, zeker als er klachten worden ingediend. Het is dan ook verstandig om cookiebeleid proactief op orde te brengen en niet te wachten op een handhavingsactie.
Hoe stel je een correct cookiebeleid op?
Een correct cookiebeleid opstellen begint met een inventarisatie van alle cookies die jouw website plaatst. Vervolgens documenteer je per cookie het doel, de bewaartermijn, en of er derde partijen bij betrokken zijn. Op basis van die inventarisatie bouw je een transparant beleid op dat voldoet aan de AVG en de Telecommunicatiewet.
De stappen voor een compleet cookiebeleid:
- Voer een cookiescan uit om te inventariseren welke cookies jouw website plaatst en van welke derde partijen
- Categoriseer de cookies als functioneel, analytisch, marketing of sociaal
- Bepaal de rechtsgrondslag per categorie: is toestemming vereist of is er een andere grondslag?
- Stel een cookiebanner in die voldoet aan de eisen voor vrije, geïnformeerde toestemming
- Schrijf een cookiebeleidspagina met alle verplichte informatie, inclusief bewaartermijnen en contactgegevens
- Zorg voor een intrekkingsmechanisme waarmee gebruikers hun toestemming eenvoudig kunnen intrekken
- Houd het beleid actueel: bij elke nieuwe cookie of wijziging in de verwerking moet het beleid worden bijgewerkt
Het cookiebeleid moet ook aansluiten op de bredere privacyverklaring van de organisatie. Gegevens die via cookies worden verzameld, vallen immers ook onder de verwerkingsregisterverplichting van de AVG. Een goed cookiebeleid is daarmee onderdeel van een breder privacybeleid dat de hele organisatie raakt.
Hoe Q-Cyber helpt met privacy en cookiewetgeving
Cookieregels en privacywetgeving zijn onderdeel van een bredere uitdaging: hoe zorg je ervoor dat jouw organisatie structureel voldoet aan wet- en regelgeving, zonder dat dit ten koste gaat van de dagelijkse bedrijfsvoering? Wij helpen organisaties bij precies dat vraagstuk, van technische analyse tot beleidsdocumentatie.
Wat wij voor jouw organisatie kunnen doen:
- Privacybeleid en cookiebeleid opstellen dat aansluit op de AVG en de Telecommunicatiewet
- Gap-analyses uitvoeren om te bepalen waar jouw huidige beleid tekortschiet
- Adviseren over toestemmingsbeheer, inclusief de technische implementatie van een cookiebanner
- NIS2-compliance begeleiden voor organisaties die ook onder de Cyberbeveiligingswet vallen
- Trainingen verzorgen voor bestuurders en medewerkers over privacyverantwoordelijkheden
- Virtueel CISO-diensten bieden via Continuous-Q voor doorlopend advies en toezicht
Wil je weten of jouw cookiebeleid voldoet aan de geldende regels, of heb je hulp nodig bij het opzetten van een compleet privacykader? Neem contact met ons op en we kijken samen wat er nodig is.
Gerelateerde artikelen
- Supply chain security: hoe beveilig je je leveranciersketen?
- Verwerkingsregister: hoe maak je er een?
- BYOD-beleid opstellen: waar let je op?
- Hoe implementeer je zero trust in een mkb?
- Wat is het verschil tussen een incident en een datalek?
- Hoe meld je een datalek bij de Autoriteit Persoonsgegevens?
- Een grote klant vraagt om een bewijs dat we veilig zijn, wat moet ik aanleveren?
- Hoe weet ik of mijn webapplicatie veilig genoeg is voor livegang?
- Welke voorbereidingen zijn nodig voor pentesten?
- Hoe weet ik of mijn website is gehackt?