hello@newnorth.nl+31 (0) 85 401 31 62
/Journal

Cookies, de AVG en ePrivacy: hoe het echt in elkaar zit

GidsPrivacy2023.02.13
Freek Kampen
Freek KampenMede-oprichter, New North Digital

De cookiebanner komt niet uit de AVG maar uit de ePrivacy-richtlijn. Welke soorten cookies er zijn, wat de wet vraagt, en wat er in je cookiebeleid en banner hoort.

Wat een cookie is

Een cookie is een klein bestandje dat een website via je browser op je apparaat opslaat. Bij een volgend bezoek stuurt je browser het weer mee, zodat de site iets kan onthouden: dat je ingelogd bent, welke taal je wilt, wat er in je winkelmandje ligt.

Dat is de nuttige kant. De andere kant is dat hetzelfde mechanisme je gedrag over sites heen kan volgen en een profiel van je kan opbouwen. Vandaar de wetgeving.

De soorten cookies

Cookies worden ingedeeld op drie dingen: hoe lang ze blijven staan, wie ze plaatst, en waarvoor ze dienen.

  • Sessiecookies bestaan alleen zolang het bezoek duurt. Ze verdwijnen als de browser sluit of na een vaste periode.
  • Permanente cookies blijven staan na het sluiten van de browser, en worden gebruikt voor voorkeuren of om iemand over meerdere bezoeken te volgen.
  • First-party cookies worden gezet door de site die je bezoekt en zijn alleen voor die site leesbaar.
  • Third-party cookies komen van een ander domein dan de site die je bezoekt. Dit zijn de beruchte, vrijwel altijd voor tracking en advertenties.
  • Secure cookies gaan alleen over een versleutelde verbinding, bedoeld voor gevoelige gegevens.
  • HTTP-only cookies zijn onbereikbaar voor JavaScript en alleen leesbaar voor de server, wat beschermt tegen cross-site scripting.

De cookiewet is niet de AVG

Dit is de meest gemaakte denkfout. De verplichting om toestemming te vragen komt niet uit de AVG, maar uit de ePrivacy-richtlijn 2002/58/EG, in de volksmond de cookiewet.

Juridisch gaat die richtlijn vóór op de AVG omdat het een lex specialis is: een specifieke regeling die voorrang heeft op de algemene. Gebruik je cookies, dan kijk je dus eerst naar ePrivacy en pas daarna naar de AVG.

De kern: bezoekers moeten expliciet toestemming geven voordat je niet-noodzakelijke cookies plaatst.

Wat er gebeurt bij overtreding

Een richtlijn is geen wet. Er staan dus geen sancties in de EU-tekst zelf; elk land vertaalt hem naar eigen wetgeving met eigen straffen. In de praktijk doet een toezichthouder een van deze dingen:

  • Aanvullende informatie opvragen voordat er iets verandert.
  • Je vragen aanpassingen te doen als je site niet voldoet.
  • Handhaven, met concrete acties binnen een gestelde termijn.
  • Beboeten, waarbij zowel de grondslag als het maximumbedrag per land verschilt.

Waar je aan moet voldoen

Raadpleeg een juridisch adviseur voor je eigen situatie. In grote lijnen vragen de cookiewet en de AVG dit:

  • Cookies alleen plaatsen met toestemming van de bezoeker.
  • Duidelijk en volledig uitleggen waarvoor je gegevens verzamelt, wat elke cookie bijhoudt en waarom.
  • Toestemming net zo makkelijk intrekbaar maken als hij te geven was. Dit is het punt waarop de meeste banners zakken.
  • Je site laten werken voor mensen die weigeren. Niet-noodzakelijke cookies zijn per definitie niet noodzakelijk.
  • De gegeven toestemming vastleggen en bewaren, zodat je hem kunt aantonen.
  • Linken naar je privacy- en cookiebeleid, waar de details staan.

Wat er in je cookiebeleid hoort

Een cookiebeleid legt uit hoe je bedrijf gegevens bijhoudt en de privacy van bezoekers beschermt. De toepassingen verschillen per bedrijf: retargeting, een winkelmandje onthouden, webanalyse, taalvoorkeuren.

De eisen verschillen niet. Elk cookiebeleid moet:

  • Benoemen welke cookies er staan en van welk type ze zijn.
  • Benoemen welke derden via jouw site cookies plaatsen en uitlezen, met links naar hun beleid.
  • Uitleggen waarvoor elke cookie dient.
  • Beschikbaar zijn in elke taal waarin je je dienst aanbiedt.

Wat je banner moet doen

De banner informeert bezoekers dat er cookies gebruikt worden, welke soorten dat zijn en waarvoor. Er hoort een link naar je privacybeleid bij, en de keuze om te accepteren, te weigeren of per categorie in te stellen.

  • Informeer dat er cookies gebruikt worden.
  • Geef een echte weigeroptie, even bereikbaar als accepteren.
  • Maak ondubbelzinnig welke handeling als toestemming telt.
  • Zorg dat de banner opvalt genoeg om gezien te worden.
  • Geef toegang tot het cookiebeleid of tot informatie over doeleinden en betrokken derden.

Waar het op neerkomt

Dit zijn minimumeisen. Per land kan de toezichthouder strengere invulling geven aan wat een banner moet tonen en hoe toestemming gevraagd mag worden.

Praktisch gezien: als je banner een grote groene 'accepteren' heeft en 'weigeren' zit twee klikken diep, voldoe je niet, hoe compleet je cookiebeleid ook is.

Wil je hierover doorpraten?

Praten over jouw data?

Vertel ons over je stack, je doelen en de data die je nu mist.

Duurt 1 minuut