image

AP: Trackingcookies vaak geplaatst voordat toestemming is gegeven

donderdag 20 augustus 2026, 09:38 door Redactie, 9 reacties

Websites gaan nog altijd de fout in met cookiebanners en trackingscookies, waarbij een veelgemaakte fout is dat trackingcookies worden geplaatst voordat hiervoor toestemming is gegeven. Ook blijkt vaak een weigerknop op de eerste laag te ontbreken, waardoor weigeren lastiger is dan accepteren, wat niet is toegestaan. Dat laat de Autoriteit Persoonsgegevens (AP) aan de Stichting Internet Domeinregistratie Nederland (SIDN) weten.

Een voorname oorzaak van de fouten met cookiebanners en trackingcookies is volgens de AP dat websitebeheerders niet altijd weten welke partijen op hun site actief zijn. Zo wordt er bijvoorbeeld gebruikgemaakt van embedded video's, kaarten, chatfuncties, plug-ins, analytics en scripts van derden die ook gegevens verzamelen. "In de praktijk zie je dat soms wel honderden partijen betrokken zijn", zegt Lars de Bie van de AP tegenover SIDN. "Dan staan er bijvoorbeeld ook Japanse of Koreaanse advertentiebedrijven tussen die hier meestal weinig te zoeken hebben. De persoonsgegevens van jouw websitebezoekers kan daar potentieel wel naartoe gaan."

Volgens De Bie laat de wildgroei aan derde partijen die op websites actief zijn vooral zien hoe weinig organisaties erbij stilstaan wat ze op hun eigen site installeren. Ook bij het gebruik van een extern consentmanagementplatform (CMP) voor de cookiebanner blijven websites zelf verantwoordelijk. Daarbij moeten websites er ook rekening meehouden dat de standaardinstellingen van veel CMP’s niet altijd aan de Nederlandse en Europese regels voldoen. Sommige van deze tools zijn gemaakt voor markten waar andere privacywetgeving geldt. De AP adviseert websites dan ook om geregeld zelf te controleren wat er daadwerkelijk op de website gebeurt.

Reacties (9)
Vandaag, 09:44 door Anoniem
Vaak kom ik tegen dat de knoppen voor toestaan/weigeren cookies zo zijn vormgegeven dat niet duidelijk is wanneer je toestemming geeft en wanneer je weigert. Bijvoorbeeld een ronde knop met twee kleurtjes die wisselen als je erop drukt. Of een knop met een vinkje dat standaard in een zwart cirkeltje staat, en als je dat dan aanklikt, verplaatst het vinkje zich naar de ruimte vóór het cirkeltje. Dan moet je maar raden wat dat betekent.

Dat is natuurlijk expres zo gedaan.

De hamvraag blijft natuurlijk: wat gaat de AP doen om aan deze illegale cookie- en trackerpraktijken een einde te maken. Leuk, zo'n brief van de AP aan SIDN, maar dat zet geen zoden aan de dijk.
Vandaag, 10:07 door Anoniem
Als je geen cookies wilt, moet je gewoon van het zgn. World Wide Web wegblijven.
Ik zou ook wel reclamevrije televisie, browsers en besturingssystemen willen
maar helaas Windows en Google Android hebben daar gewoon maling aan.
Maar daar zijn ook geen regels voor.
Vandaag, 10:26 door Anoniem
Nog een graadje brutaler is het wanneer je voor de opt-out van ongewenst data-graaien eerst een account moet aanmaken...
Vandaag, 11:12 door Anoniem
Wilt men geen cookies en andere onzin? Gewoon javascript uitzetten.
Werkt de website niet? Voor hen tien anderen, of je eigen LLM die het voor je scraped via een proxy.
Vandaag, 11:16 door Anoniem
Websites zijn zó '90s.
Binnenkort heb je speciale text-based geformateerde sites (een soort van RSS-formaat) die speciaal gebouwd zijn voor LLM's die deze info in een kader kan zetten voor bezoekers. Sites die niet bedoeld zijn om door mensen bezichtigd te worden, maar eerder als databank die op basis van je prompt de desbetreffende info kan onttrekken uit alle informatie op de site. Heel handig.
Websites worden zoals papieren kranten; outdated en uitgestorven.
Vandaag, 11:18 door Anoniem
Door Anoniem: Als je geen cookies wilt, moet je gewoon van het zgn. World Wide Web wegblijven.
Ik zou ook wel reclamevrije televisie, browsers en besturingssystemen willen
maar helaas Windows en Google Android hebben daar gewoon maling aan.
Maar daar zijn ook geen regels voor.
als ik cookies wil hebben ga ik naar de supermarkt, helaas zijn ze daar niet gratis, maar worden aan de andere kant ook niet opgedwongen.
Maar uw advies is inderdaad goed, de dopaminerush die websites veroorzaken zijn vaak een hoop tijdverspilling met een enkele uitzondering daargelaten. (Zoals belaalde downloads van software en updates)
Vandaag, 11:24 door Anoniem
Door Anoniem: Vaak kom ik tegen dat de knoppen voor toestaan/weigeren cookies zo zijn vormgegeven dat niet duidelijk is wanneer je toestemming geeft en wanneer je weigert. Bijvoorbeeld een ronde knop met twee kleurtjes die wisselen als je erop drukt. Of een knop met een vinkje dat standaard in een zwart cirkeltje staat, en als je dat dan aanklikt, verplaatst het vinkje zich naar de ruimte vóór het cirkeltje. Dan moet je maar raden wat dat betekent.

Dat is natuurlijk expres zo gedaan.

De hamvraag blijft natuurlijk: wat gaat de AP doen om aan deze illegale cookie- en trackerpraktijken een einde te maken. Leuk, zo'n brief van de AP aan SIDN, maar dat zet geen zoden aan de dijk.
Inderdaad, zoiets niemt men ook wel "dark patterns" en dat mag in heel veel gevallen eigenlijk helemaal niet. Toch zie ik het zelf ook vaak gebeuren.
Vandaag, 11:42 door Anoniem
Raar dat de AP daar een uitspraak over doet. De cookies vallen onder de telecommunicatie wet gehandhaafd door de ACM:
Artikel 11.7a van de Telecommunicatiewet bevat de bekende "cookiewet":

Toestemming vereist: Voor het plaatsen van tracking cookies en vergelijkbare technologieën is voorafgaande toestemming nodig
Informatieplicht: Gebruikers moeten duidelijk worden geïnformeerd over welke cookies worden geplaatst en waarvoor
Functionele cookies: Voor strikt noodzakelijke cookies is geen toestemming vereist
Analytische cookies: Onder voorwaarden vrijgesteld van toestemmingsvereiste

Privado AI heeft een onderzoek gedaan onder de top 1000 Amerikaanse bedrijven en meer dan 70% zet al cookies voordat de (misleidende) banner wordt getoond. Daarmee zijn ze in de USA ook in overtreding.
Vandaag, 12:17 door Anoniem
Door Anoniem: Als je geen cookies wilt, moet je gewoon van het zgn. World Wide Web wegblijven.
Daar valt wel wat op af te dingen.

Om te beginnen is er wetgeving om de privacy van mensen te beschermen. Je mag mensen niet tracken en profileren zonder hun uitdrukkelijke toestemming, en je mag zelfs geen dark patterns gebruiken (zoals het ontbreken van de weigerknop op de eerste laag) bij het vragen om die toestemming. Wie niet aan die wetgeving wil voldoen zou gewoon van het www weg moeten blijven.

Verder zou je je eens moeten afvragen wat er eigenlijk gebeurt als een webpagina wordt geladen. Het begint met iemand die in een browser een link volgt, of een bladwijzer kiest die die eerder had opgeslagen, of die typt een URL in. Dan zoekt de browser op welk IP-adres er bij het domein in die URL hoort, en die vraagt vervolgens bij de server op dat IP-adres de pagina op die door het adres wordt aangegeven. So far, so good.

Wat gebeurt er vervolgens. De server stuurt een brok HTML terug naar de browser, en het is de browser die dat gaat opmaken in het browservenster. Het beeld van de opgemaakte webpagina wordt niet op de server gemaakt, dat wordt door de browser van de bezoeker opgebouwd. Maar de HTML die verstuurd was is niet alles. Die bevat referenties naar allerlei andere elementen, zoals style sheets, JavaScript, afbeeldingen, die ook op dezelfde server of op andere servers staan. En zowel de stylesheets als de opgehaalde JavaScript kunnen weer referenties bevatten aan nog meer dingen die worden opgehaald. Het komt regelmatig voor dat je zo webpagina's tegenkomt die dingen van tientallen verschillende servers ophalen.

Al het opmaakwerk wordt op de computer van de bezoeker gedaan. Het afspelen van animaties die in de pagina zijn opgenomen wordt op de computer van de bezoeker gedaan. De JavaScript-code die wordt geladen wordt uitgevoerd op de computer van de bezoeker. De instructies om nog meer op te halen worden op de computer van de bezoeker aan de browser van de bezoeker gegeven, en die voert het uit. Zie je het voor je? Er wordt enorm veel werk verzet op de computer van de bezoeker.

Weet je waar dat op lijkt? Een of ander bedrijf is bereid om iemand bij jou thuis langs te sturen voor een presentatie. Oké, dat lijkt je wel wat, je neemt contact met het bedrijf op en die stuurt iemand. Prima, die laat je binnen, die mag op de bank gaan zitten, die mag zijn verhaal doen. Maar die gaat niet zomaar zijn verhaal doen, die belt zonder jouw instemming te vragen een aantal mensen op om ook te komen, en die laat die zelf bij je binnen. Daarvan draagt er een iets goeds bij aan de presentatie. Een ander sluit ondertussen iets aan op jouw tv en gaat doodleuk reclamefilmpjes dwars door de presentatie heen afspelen die afleiden. Weer een ander stopt zomaar papieren met dingen die voor hem zelf interessant zijn erop in een ladenkast van jou (cookies). Een derde begint actief rond te snuffelen in jouw woonkamer en daar aantekeningen van te maken (tracking, profiling). Verschillende van hen bellen op hun beurt nog meer mensen en laten die binnen, en die gaan ook dat soort dingen doen. Als je pech hebt staan er opeens veertig mensen in je woonkamer waarvan de meeste zich niet eens met de presentatie bezighouden waarvoor je de eerste binnen had gelaten.

Maar het is toch jouw huis? Wat matigen die bezoekers zich wel niet aan door zich zo te gedragen? Zou dat niet beperkt moeten zijn tot waar jij toestemming voor geeft omdat jij het zinvol vindt voor die presentatie?

Dat is hoe ongeveer elke website zich gedraagt. Op jouw computer. In jouw browser. Vind je het kloppen dat jij dat maar voor zoete koek te slikken hebt, of ga jij over wat er op je eigen computer wel en niet gebeurt?

We zijn gewend te zeggen dat we websites "bezoeken". Maar wat feitelijk gebeurt is dat wij pagina's op die websites uitnodigen om ons te bezoeken, en dat die pagina's zich steeds extremer zo zijn gaan gedragen als ik hierboven beschreef.

Hoe haalt zo'n website het in zijn hoofd dat die zomaar iets in jouw ladenkast mag leggen om dat zelf bij een later bezoek weer te gebruiken? Hoe haalt die website het in zijn hoofd op op jouw tv advertenties te gaan afspelen, dwars door de presentatie heen die die uitgenodigd was te komen geven, terwijl die alleen voor die presentatie was uitgenodigd?

Ik zou ook wel reclamevrije televisie, browsers en besturingssystemen willen
Ik ben al heel wat jaren geleden gestopt met naar commerciële zenders kijken omdat die simpelweg films en allerlei andere programma's kapot maken door ze te onderbreken met sfeer en continuïteit verstorende reclameblokken. Dat hoeft van mij niet meer, de ergernis overstijgt het plezier.

Voor besturingssystemen en browsers vind ik het onacceptabel. Over websites (dat is niet hetzelfde als de browser) heb ik het net gehad.

maar helaas Windows en Google Android hebben daar gewoon maling aan.
Ik gebruik op de desktop al meer dan een kwart eeuw Debian en dat is echt een oase van rust in het gebruik. Zoek eens op wat je liever zou willen in plaats van je over te geven aan wat je eigenlijk niet wil. Zonder dat is er geen marktwerking.

Maar daar zijn ook geen regels voor.
Grappig commentaar bij een bericht over bedrijven die zich niet aan regels houden die er kennelijk toch zijn.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.