Toestemmingstoets

Mag dit zonder banner?

De wet die over cookiebanners gaat, gaat niet over cookies. Artikel 11.7a van de Telecommunicatiewet verbiedt het opslaan van of toegang verkrijgen tot informatie in de randapparatuur van je bezoeker zonder toestemming. Cookies zijn daar één voorbeeld van; localStorage en een browservingerafdruk vallen er net zo goed onder, en een teller die het toestel helemaal niet aanraakt valt erbuiten.

Dat onderscheid beslist of jouw statistiek een banner nodig heeft. Deze pagina loopt het na in drie stappen: de toets op je eigen opstelling, de meetkast met vijftien methoden gesorteerd op wat je wilt weten, en een dekkingsrekenaar die uitrekent hoeveel bezoek je met en zonder banner werkelijk ziet. De wettekst zelf staat er onder, zodat je het antwoord kunt narekenen.

01

De toets

Zes vragen over jouw meetopstelling. Begin met een voorbeeld of vul ze zelf in — bij elke wijziging verschuift het oordeel meteen, met de bepaling erbij die de doorslag geeft.

02

De meetkast

Bijna elke vergelijking van meetgereedschap begint bij de leverancier. Nuttiger is beginnen bij je eigen vraag: wat wil je eigenlijk weten? Vink dat aan, en je ziet alleen de methoden die het kunnen beantwoorden — met de prijs in toestemming erbij.

Wat wil je weten?

Niets aangevinkt betekent: toon alles.

03

Wat een banner je kost aan bezoek

Een banner is niet gratis. Wie weigert, wordt niet gemeten — en dat gat komt bovenop de bezoekers wier browser je meetscript sowieso tegenhoudt. Een cookieloze teller vraagt niets en meet dus iedereen die het script binnenlaat. De vraag is hoe die twee zich verhouden bij jouw cijfers.

Meten mét banner Cookieloos, geen banner Alle bezoeken

De rekensom kantelt bijna nooit

04

De wet, in zes leden

Artikel 11.7a Telecommunicatiewet, de Nederlandse uitwerking van de Europese ePrivacy-richtlijn. Hieronder de letterlijke tekst zoals die geldt, met de vier scharnieren waar de toets op draait paars gemarkeerd. Het voorstel om deze richtlijn te vervangen door een ePrivacy-verordening is op 11 februari 2025 door de Europese Commissie ingetrokken: de richtlijn uit 2002 en dit artikel blijven dus staan.

LID 1 Onverminderd de Algemene verordening gegevensbescherming is het via een elektronisch communicatienetwerk opslaan van of toegang verkrijgen tot informatie in de randapparatuur van een gebruiker, alleen toegestaan op voorwaarde dat de betrokken gebruiker: a. is voorzien van duidelijke en volledige informatie […] in ieder geval over de doeleinden waarvoor deze informatie wordt gebruikt, en b. daarvoor toestemming heeft verleend. Scharnier 1. Hier staat geen woord over cookies. De vraag is of je iets op het toestel zet of eraf leest. Een cookie doet dat, localStorage doet dat, en een script dat schermafmetingen en lettertypen uitleest om er een herkenbare vingerafdruk van te maken doet het ook. Een teller die alleen kijkt naar het verzoek dat je server tóch al binnenkreeg, doet het niet.
LID 2 De in het eerste lid, onder a en b, genoemde vereisten zijn ook van toepassing in het geval op een andere wijze dan door middel van een elektronisch communicatienetwerk wordt bewerkstelligd dat via een elektronisch communicatienetwerk informatie wordt opgeslagen of toegang wordt verleend tot op het randapparaat opgeslagen informatie. Anti-omweg-bepaling: het maakt niet uit langs welke route je het regelt.
LID 3 Het bepaalde in het eerste lid is niet van toepassing indien het de opslag of toegang betreft: a. met als uitsluitend doel de communicatie over een elektronisch communicatienetwerk uit te voeren, b. die strikt noodzakelijk is om de door de abonnee of gebruiker gevraagde dienst van de informatiemaatschappij te leveren of – mits dit geen of geringe gevolgen heeft voor de persoonlijke levenssfeer van de betrokken abonnee of gebruiker – om informatie te verkrijgen over de kwaliteit of effectiviteit van een geleverde dienst van de informatiemaatschappij. Scharnier 2 en 3. Dit is de uitzondering waar analytische cookies onder kunnen vallen: meten hoe je eigen dienst het doet, mits de gevolgen voor de persoonlijke levenssfeer gering zijn. De Autoriteit Persoonsgegevens vat dat strak op — geen toestemming nodig voor analytische cookies mits je ze alleen gebruikt om bezoekers te tellen. Zodra er een profiel uit groeit, of een derde partij de gegevens ook voor eigen doelen mag gebruiken, is «gering» niet meer vol te houden.
LID 4 Een handeling als bedoeld in het eerste lid, die tot doel heeft gegevens over het gebruik van verschillende diensten van de informatiemaatschappij door de gebruiker of de abonnee te verzamelen, combineren of analyseren zodat de betrokken gebruiker of abonnee anders behandeld kan worden, wordt vermoed een verwerking van persoonsgegevens te zijn. Scharnier 4. Volg je iemand over meerdere sites of diensten om hem daarna anders te behandelen, dan hoef je niet meer te discussiëren of het persoonsgegevens zijn: de wet vermoedt van wel. Dat is de trackingcookie, en die haalt de uitzondering van lid 3 nooit.
LID 5 De toegang van de gebruiker tot een dienst van de informatiemaatschappij die wordt geleverd door of namens een krachtens publiekrecht ingestelde rechtspersoon wordt niet afhankelijk gemaakt van het verlenen van toestemming als bedoeld in het eerste lid. Een cookiemuur mag bij de overheid sowieso niet. Voor iedereen anders geldt hetzelfde langs de AVG-lijn: toestemming onder dwang is geen vrije toestemming, en dus geen geldige toestemming.
LID 6 Bij of krachtens algemene maatregel van bestuur kunnen […] nadere regels worden gegeven met betrekking tot de in het eerste lid, onder a en b, genoemde vereisten en de in het derde lid genoemde uitzonderingen. Ruimte om de uitzonderingen later scherper af te bakenen. Daar is tot nu toe geen gebruik van gemaakt.

Twee toetsen achter elkaar, niet één

Artikel 11.7a beantwoordt alleen de vraag «moet ik het vragen?». Verwerk je persoonsgegevens — en een IP-adres is er één — dan geldt de AVG daarnaast onverkort, ook als je geen toestemming hoeft te vragen. Je hebt dan nog steeds een grondslag nodig (gerechtvaardigd belang kan volstaan voor eigen bezoekstatistiek), een privacyverklaring die vermeldt wat je meet, een verwerkersovereenkomst met je leverancier, en een geregelde doorgifte als de gegevens de EU verlaten. Geen banner is dus niet hetzelfde als niets te regelen.

05

Zes dingen die vaak misgaan

«Het is cookieloos, dus het mag zonder meer.» Cookieloos haalt je langs artikel 11.7a, niet langs de AVG. En let op wat er voor de cookie in de plaats komt: een tool die bezoekers herkent aan een combinatie van IP-adres, browserversie en schermeigenschappen leest die randapparatuur uit, en dat is precies wat lid 1 beschrijft. Een echte cookieloze teller hasht die kenmerken server-side en gooit ze weg — dat is iets anders dan er een herkenningsprofiel van maken.
«Ik heb een banner, dus ik ben veilig.» Een banner die alleen een «Akkoord»-knop toont, vooraf aangevinkte vakjes gebruikt, of doorgaan-met-scrollen als toestemming leest, levert geen geldige toestemming op. De Autoriteit Persoonsgegevens is er sinds 2024 strenger op gaan handhaven en heeft waarschuwingsbrieven gestuurd. Een ongeldige banner is juridisch slechter dan geen banner bij een teller die er geen nodig had — je meet dan namelijk zonder grondslag én je vraagt het verkeerd.
«Google Analytics privacyvriendelijk instellen, dan hoeft het niet.» Die route bestond: de AP publiceerde in 2018 een handleiding met een stappenplan, paste hem in januari 2022 aan wegens de doorgifte naar de Verenigde Staten, en haalde hem daarna van de site. Er is dus geen toezichthouder meer die deze constructie afdekt. Koppel je GA4 bovendien aan Google Signals of aan advertentiediensten, dan bouwt het profielen over sites heen — precies de situatie van lid 4 — en is toestemming zonder discussie verplicht.
«Mijn teller staat op nul, dus er komt niemand.» Controleer eerst of de meter aanstaat. Een beacon-script dat niet is geïnjecteerd, een cachelaag die de oude pagina zonder tag blijft serveren, of een meet-ID dat aan de verkeerde property hangt geeft allemaal exact hetzelfde beeld als «geen bezoek». Haal de pagina op zoals een bezoeker hem krijgt en zoek het script letterlijk terug in de broncode voordat je een conclusie over je publiek trekt.
«Search Console meet mijn bezoekers.» Search Console meet wat er in Google gebeurt: vertoningen, posities en klikken op je resultaat. Het staat niet op je site en raakt geen randapparatuur, dus het is toestemmingsvrij — maar het weet niets van wat er ná de klik gebeurt, en niets van bezoek dat niet uit Google komt. Andersom kent je bezoekersteller de zoektermen niet. Dat zijn twee bronnen, geen dubbele meting.
«Een verhouding is een verhouding.» Een doorklikpercentage van kliks over een periode van twee minuten gedeeld door bezoeken over twee dagen is geen percentage maar een toevalsgetal. Leg het startmoment van elke teller vast op het moment dat je hem aanzet, en reken verhoudingen alleen over het venster waarin beide tellers liepen.

Bronnen. De wettekst komt uit artikel 11.7a Telecommunicatiewet zoals geldend op wetten.overheid.nl. De uitleg over analytische cookies, geldige toestemming en cookiemuren volgt de cookiepagina's van de Autoriteit Persoonsgegevens. Het intrekken van het ePrivacy-verordeningsvoorstel staat in het werkprogramma van de Europese Commissie van 11 februari 2025. Eigenschappen van de meetmethoden komen uit de documentatie van de leveranciers zelf.

Dit is een hulpmiddel om de juiste vraag te stellen, geen juridisch advies. De grensgevallen in lid 3 — wanneer gevolgen «gering» zijn — zijn niet in een beslisboom te vangen; bij een commercieel belang van betekenis hoort een jurist ernaar te kijken.