image

AP verlaagt boete Kruidvat voor trackingcookies van 600.000 naar 50.000 euro

vrijdag 13 juni 2025, 13:08 door Redactie, 7 reacties

De Autoriteit Persoonsgegevens (AP) heeft de boete die het vorig jaar aan Kruidvat oplegde wegens trackingcookies verlaagt van 600.000 naar 50.000 euro. De privacytoezichthouder stelde dat de drogisterijketen op de eigen website zonder toestemming van gebruikers trackingcookies plaatste, of dat die hier weet van hadden. "Het bedrijf verzamelde en gebruikte daarmee tegen de regels in gevoelige persoonsgegevens van miljoenen websitebezoekers", aldus de AP vorig jaar juli.

In de cookiebanner op Kruidvat.nl stonden de vakjes om akkoord te gaan met trackingcookies standaard aangevinkt, wat niet is toegestaan. Bezoekers die cookies alsnog wilden weigeren moesten hier veel stappen voor doorlopen. Via de trackingcookies werden gegevens van bezoekers verzameld, waarmee de drogisterijketen persoonlijke profielen van deze mensen kon maken. Naast locatiegegevens ging het ook om welke pagina’s zij bezochten, welke producten zij aan het winkelmandje toevoegden en kochten en op welke aanbevelingen zij klikten.

Eind 2019 startte de AP onderzoek naar de manier waarop verschillende websites trackingcookies plaatsen, waaronder Kruidvat.nl. De drogisterijketen bleek niet te voldoen, waarop de AP het bedrijf een brief stuurde. In april 2020 constateerde de AP dat Kruidvat.nl nog steeds niet in orde was. De AP is toen nader onderzoek gaan doen naar deze website. In oktober 2020 werd deze overtreding beëindigd.

Moederbedrijf AS Watson maakte bezwaar tegen de vorig jaar opgelegd boete en vroeg of die kon worden verlaagd. De toezichthouder legt in de beslissing uit dat het bij de bepaling van de hoogte van de boete met verschillende categorieën werkt. In dit geval lag de bandbreedte tussen de 300.000 en 750.000 euro. In het geval van Kruidvat kwam de AP, rekeninghoudend met verschillende factoren, tot een eindboete van 600.000 euro.

Nu de AP opnieuw is gevraagd naar het boetebedrag te kijken komt het tot een veel lager bedrag van 50.000 euro. Daarvoor geeft de toezichthouder als reden de lange duur van de procedure bij de AP, de erkenning van de overtreding door AS Watson, de geringe ernst van de overtreding en het geval dat in een vergelijkbare procedure over trackingcookies de AP tot een vergelijkbare boete kwam. AS Watson kan nog bij de rechter tegen het nieuwe boetebedrag in beroep gaan.

Reacties (7)
13-06-2025, 21:33 door Anoniem
Wat een flutboete. Is een schijntje voor Kruidvat. Ze lachen de AP vierkant uit.
Gisteren, 00:30 door Anoniem
O jee, dat is niet veel voor zo'n bedrijf. Flink aanpakken deze schending
Gisteren, 08:05 door Anoniem
Ik wist niet dat je kon onderhandelen met de autoriteit bij het krijgen van een boete, denk dat mijn kans van slagen een stuk lager zal zijn bij de politie als ik eens een keer -per ongeluk!- door rood rijd.

En dan een factor 11x lager dan eerst werd gegeven, terwijl de bandbreeedte tussen de 300.000 en 750.000 euro zou liggen, afhankelijk welke factoren in deze category zijn overtreden. De category zal niet veranderd zijn, echter ligt deze boete toch niet meer in de bandbreedte die bij deze category behoort.
De winst die ze hebben kunnen maken door mensen te profileren en daarmee hun marketing aan te passen is m.i. meer dan die 50K en denk zelfs meer dan die 600K.

En dan maar een reden er aan breien 'omdat het zolang heeft geduurd' (AP procedure); dat zal vast niet zo'n lange periode zijn geweest als dat kruidvat hun -al wetende illegale- trackingpraktijken hebben ingezet.
Gisteren, 09:34 door Anoniem
Dit is veel goedkoper dan een kritische nerd in dienst hebben die de marketingzombies en vibecoders onder de duim houdt. Zo'n ouderwetse zeikerd die negatief gaat lopen doen over tracking pixels is alleen maar slecht voor je conversieratio, je A/B-testing en de customer engagement experience. Je moet een beetje met je tijd meegaan.
Gisteren, 10:49 door Anoniem
Door Anoniem: Wat een flutboete. Is een schijntje voor Kruidvat. Ze lachen de AP vierkant uit.

Het is een signaal van de AP aan zowel het bedrijfsleven als de Minister van Justitie: "Geen zorgen. Wij zijn absoluut niet van plan om serieus toezicht te gaan houden."

De AP zendt best vaak dit soort geruststellende signalen uit. Kennelijk is de angst bij het bedrijfsleven en het Ministerie heel groot dat de AVG op enig moment gehandhaafd zou gaan worden, en staat de AP daardoor onder druk om met grote regelmaat dit soort signalen uit te zenden.

Kruidvat zal de AP zeker niet vierkant uitlachen, maar juist veel respect tonen voor deze beslissing die van "wijsheid" getuigt. Ondertussen leunen ze in de bestuurskamer van Kruidvat, te weten in Hong Kong, glimlachend achterover.

CK Hutchison Holdings Limited is a Hong Kong–based and Cayman Islands–registered multinational conglomerate corporation. The company was formed in March 2015 through the merger of Cheung Kong Holdings and its main associate company Hutchison Whampoa. It has four core businesses – ports and related services, retail, infrastructure and telecommunications – which operate in over 50 countries, as well as several other investments around the world.

(...) The company owns substantial holdings in businesses across a number of industries.

Telecoms
The Group's telecommunications division is a leading global operator and innovator of converged telecommunication and digital services around the world. (...)

Jaaromzet: 280.8 miljard Hong Kong Dollar (2021) = ca. 31 miljard euro
Aantal medewerkers in 2021: meer dan 300.000 (inclusief dochterondernemingen)

Bron: https://en.wikipedia.org/wiki/CK_Hutchison_Holdings

De oprichtersfamilie Li (Li Ka-shing en nakomelingen) woont nog steeds in Hong Kong en heeft dus een "goede" verstandhouding met de Chinese overheid. Begrijpelijk dat de AP als Nederlandse en daarmee ook Europese privacy-toezichthouder de relatie met een inmiddels door de Chinese overheid beheerst, wereldwijd miljardenbedrijf niet wil belasten met een boete van 600.000 euro. De Chinese overheid houdt niet van prikkende fruitvliegjes. De AP wil natuurlijk wel op goede voet blijven staan met de Chinese Communistische Partij (CCP), anders is er voor de AP ook in Nederland geen toekomst meer weggelegd. Een wereldmacht moet je niet met zulke details als wet & recht voor de voeten willen lopen.

En ook begrijpelijk dat CK Hutchison Holdings geen moeilijk-gedoe van een peuter-toezichthouder wil over zoiets basaals als tracking. Tracking is het levensbloed van elk zichzelf respecterend Chinees bedrijf anno 2025.

/sarc of eigenlijk toch niet?
Gisteren, 13:08 door Anoniem
Jaaromzet: 280.8 miljard Hong Kong Dollar (2021) = ca. 31 miljard euro
Aantal medewerkers in 2021: meer dan 300.000 (inclusief dochterondernemingen)

50.000 euro is ongeveer 0,000016% van de omzet van het bedrijf (anderhalf miljoenste deel van 31 miljard).
Dat is alsof je van je jaarsalaris van 50.000 euro een boete moet betalen van 8 cent.
Het bedrijf zal daar idd niet wakker van liggen.
Gisteren, 17:07 door Anoniem
De trackingcookies van Kruidvat verzamelden de volgende soorten ENS-data:
(Extension Neurosensing-data), oftewel persoonsgegevens en gedragsdata van websitebezoekers:

Locatiegegevens van bezoekers (zoals afgeleid uit het IP-adres)

Welke pagina’s de bezoeker op Kruidvat.nl bezocht

Welke producten aan het winkelmandje werden toegevoegd en welke daadwerkelijk werden gekocht

Op welke aanbevelingen en advertenties werd geklikt

Omdat het om een drogisterijwebsite gaat, kunnen deze gegevens zeer gevoelig zijn—
denk aan zoekopdrachten of aankopen van zwangerschapstesten, voorbehoedsmiddelen
of medicatie tegen bepaalde aandoeningen.

Door deze informatie te koppelen aan locatiegegevens werd het mogelijk
om zeer specifieke en persoonlijke profielen van bezoekers op te bouwen,
zonder dat daar geldige toestemming voor was gegeven. Klop dit?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.