Naar de inhoud

Uitleg over hoe iets werkt, in gewone taal.

Marketing

Cookiewet toepassen voor jouw bedrijf

De cookiewet heet officieel artikel 11.7a Telecommunicatiewet. Lees welke cookies toestemming vragen en hoe je banner eruitziet.

Bijgewerkt op 8 minuten lezen
Geel en blauw poppetje geven elkaar een koekje

De toezichthouder kijkt inmiddels actief mee. De Autoriteit Persoonsgegevens monitort doorlopend 10.000 Nederlandse websites en wil elk jaar 500 organisaties aanschrijven over hun cookiebanner. Dat is de landelijke toezichthouder die erop let of organisaties zorgvuldig met persoonsgegevens omgaan. De eerste 50 brieven gingen op 15 april 2025 de deur uit, met drie maanden de tijd om het op te lossen. In november 2025 had ongeveer driekwart van de ruim 200 gewaarschuwde websites de banner aangepast.

Welke wet geldt er nu

Bijna iedereen zegt cookiewet. Een wet met die naam bestaat niet. De regels staan op twee plekken.

De eerste plek is artikel 11.7a van de Telecommunicatiewet. Dat artikel stelt twee voorwaarden aan het opslaan of uitlezen van informatie op het apparaat van je bezoeker. Je geeft duidelijke informatie, en je hebt toestemming. Het gaat daarbij niet alleen over cookies. Ook scripts, pixels en fingerprinting vallen eronder.

De tweede plek is de AVG, de Algemene verordening gegevensbescherming. Die Europese privacywet stelt de eisen aan geldige toestemming. Toestemming moet vrij gegeven zijn, gaan over een specifiek doel, berusten op voldoende informatie en ondubbelzinnig zijn.

Een verwerkingsverantwoordelijke is de partij die bepaalt waarom en hoe persoonsgegevens worden gebruikt. Voor de cookies op jouw site ben jij dat meestal zelf, ook als een extern bureau ze plaatst.

Soorten cookies

Een cookie is een klein bestandje dat een website op het apparaat van je bezoeker zet. Niet elke cookie valt onder dezelfde regel. De tabel hieronder zet per soort op een rij of je toestemming moet vragen.

Soort cookieVoorbeeldToestemming nodig
Functionele cookiewinkelmandje, ingelogd blijven, taalkeuzeNee, wel vermelden
Analytische cookie met weinig privacygevolgeneigen bezoekersteller zonder delingNee, wel vermelden
Analytische cookie met privacygevolgenstatistiek die je deelt met een extern bedrijfJa
Tracking cookieadvertentienetwerk, pixel van een sociaal netwerkJa
Bron: ACM, Cookies plaatsen (bijgewerkt 8 januari 2025), en artikel 11.7a Telecommunicatiewet.

Een functionele cookie is een cookie zonder welke je site niet werkt. Denk aan het onthouden van een winkelmandje tussen twee pagina’s. Voor die cookies hoef je geen toestemming te vragen, zegt artikel 11.7a in het derde lid.

Tracking is het volgen van een bezoeker over meerdere websites of bezoeken heen. Daarmee bouw je een profiel op. Zulke cookies zitten achter retargeting en remarketing en achter advertenties op sociale media. Daarvoor heb je altijd toestemming nodig.

De analytische cookie is de lastigste categorie. De ACM stelt dat analytische cookies met weinig gevolgen voor de privacy zonder toestemming mogen. Deel je die statistieken met een extern bedrijf, dan verandert het plaatje en moet je het wel vragen. Scripts die via Google Tag Manager binnenkomen tellen daarbij gewoon mee.

Wie houdt er toezicht

Twee instanties kijken mee. De Autoriteit Consument en Markt is de toezichthouder op markten en consumentenrecht en bewaakt de Telecommunicatiewet. De Autoriteit Persoonsgegevens grijpt in zodra er persoonsgegevens in het spel zijn, en dat is bij tracking vrijwel altijd zo.

In de praktijk zie je de Autoriteit Persoonsgegevens het vaakst. Die toezichthouder controleert sinds april 2025 structureel of websites op de juiste manier toestemming vragen. Er is een hulpmiddel dat banners automatisch beoordeelt.

Hoe moet je cookiebanner eruitzien

Je opent een webshop op je telefoon. Er verschijnt een venster met een grote groene knop Alles accepteren, en daaronder in klein grijs de tekst Instellingen. Precies zulke banners haalt de toezichthouder eruit.

De Autoriteit Persoonsgegevens publiceerde negen vuistregels voor een heldere cookiebanner. Kort samengevat komen die hierop neer.

  • Vertel welke persoonsgegevens je verwerkt en met welk doel
  • Zet vinkjes en schuifjes niet vooraf aan
  • Gebruik korte, duidelijke taal in plaats van juridisch jargon
  • Zet accepteren en weigeren op dezelfde laag, even zichtbaar
  • Verstop geen keuzes en laat mensen niet extra klikken om te weigeren
  • Gebruik geen onopvallend tekstlinkje voor de weigeroptie
  • Maak intrekken van toestemming net zo makkelijk als geven
  • Verwar toestemming niet met een gerechtvaardigd belang

Deel je gegevens met andere partijen, dan noem je dat in de eerste laag van de banner. Je zegt er ook bij met hoeveel partijen je deelt. Plaats verder niets voordat de bezoeker heeft gekozen.

Voor overheidssites geldt nog een extra regel. Volgens het vijfde lid van artikel 11.7a mag een publieke organisatie de toegang tot haar dienst niet afhankelijk maken van toestemming. Een cookiemuur is daar dus verboden.

Gevolgen en toepassen cookiewet

Wat gebeurt er als je niets doet? De toezichthouder stuurt eerst een waarschuwingsbrief en wijst aan wat er mis is. Verander je daarna niets, dan volgt onderzoek en kan er een boete komen.

Die boete is geen theorie. Op 16 juli 2024 legde de Autoriteit Persoonsgegevens € 600.000 op aan AS Watson, het bedrijf achter Kruidvat. Op Kruidvat.nl stonden de vakjes voor volgsoftware standaard aangevinkt en moesten bezoekers veel stappen doorlopen om te weigeren. De site verzamelde daarmee gegevens over bezochte pagina’s, producten in het winkelmandje en locatie.

Er is ook een prijs die je niet op een factuur ziet. Bezoekers die zich bekeken voelen, haken af. Waar de grens ligt tussen nuttig meten en te ver gaan, is een afweging die we eerder bespraken bij datagebruik en datamisbruik.

Ons oordeel: de goedkoopste route naar naleving loopt niet via een duurdere bannertool. Minder volgsoftware gebruiken scheelt werk, risico en irritatie tegelijk. Wie helemaal geen tracking inzet, heeft de banner niet eens nodig.

Wat je concreet moet regelen

  1. Maak een lijst van alle cookies en scripts op je site, inclusief die van leveranciers
  2. Schrap wat je toch niet gebruikt, want dat scheelt de meeste moeite
  3. Bepaal per overgebleven cookie of er toestemming nodig is
  4. Zorg dat er niets laadt voordat de bezoeker heeft gekozen
  5. Geef de weigerknop dezelfde plek en hetzelfde formaat als de accepteerknop
  6. Bied een blijvende manier om een keuze te herzien, bijvoorbeeld een link in de voettekst
  7. Schrijf een cookieverklaring en leg vast wanneer wie toestemming gaf
  8. Sluit een verwerkersovereenkomst met partijen die voor jou gegevens verwerken

Test daarna zelf. Open je site in een schoon browservenster en kijk welke cookies er staan voordat je iets aanklikt. Staan er dan al andere dan functionele cookies, dan klopt je opzet niet.

Wat er elders verouderd staat

Veel Nederlandse pagina’s spreken nog over de cookiewet uit 2012 als een aparte wet. De regels wonen sinds jaar en dag in artikel 11.7a van de Telecommunicatiewet en in de AVG.

Een tweede verouderd punt is de belofte dat je alles in je browser zou kunnen instellen. Dat idee kwam uit een Europees voorstel dat nooit is aangenomen. Je regelt het nog steeds per website.

Ook de term bewerkersovereenkomst zie je nog vaak. Sinds de AVG in 2018 heet dat een verwerkersovereenkomst. En de stelling dat analytische cookies altijd zonder toestemming mogen, klopt niet: dat geldt alleen bij weinig gevolgen voor de privacy.

Wat wij niet weten: of de toezichthouder ook kleine websites gaat beboeten. De gepubliceerde boetes gaan tot nu toe over grote bedrijven. Dit artikel is uitleg en geen juridisch advies. Bij twijfel lees je de wettekst zelf of leg je je situatie voor aan een jurist.

Veelgestelde vragen over de cookiewet

Mag ik bezoekers weren die cookies weigeren

Voor overheidsorganisaties is dat verboden, zegt artikel 11.7a in het vijfde lid. Voor commerciële partijen is een cookiemuur niet zonder meer verboden, maar de toestemming moet vrij gegeven zijn. Zet je iemand voor het blok, dan is er snel geen sprake meer van vrijheid.

Hoe vaak mag ik opnieuw om toestemming vragen

De wet noemt geen termijn. Wie net heeft geweigerd en bij elke pagina opnieuw de banner ziet, wordt onder druk gezet. Dat staat op gespannen voet met de eis dat toestemming vrij gegeven moet zijn. Vraag het opnieuw als je doelen of partners veranderen.

Heb ik een banner nodig als ik alleen functionele cookies gebruik

Nee. Voor functionele cookies hoef je geen toestemming te vragen. Je vertelt wel in je cookieverklaring of privacyverklaring welke cookies je gebruikt en waarvoor. Dat scheelt je bezoeker een klik en jou een risico.

Wie is verantwoordelijk als mijn bureau de cookies plaatst

Meestal jij, als eigenaar van de website. Jij bepaalt immers waarom die cookies er staan. Leg de afspraken met je bureau of leverancier vast in een verwerkersovereenkomst. Vraag ook een actuele lijst op van wat zij plaatsen.

Deel dit artikel

Hoe we dit artikel hebben gemaakt

Eerste publicatie op , laatst bijgewerkt op . Onze redactie heeft dit artikel gecontroleerd op feiten, cijfers en bronnen.

Zie je een fout, of mis je iets? Laat het ons weten, dan zoeken we het uit en passen we het artikel aan. Zo werkt onze redactie.

Bronnen

Team Kennisdomein

Geschreven door

Team Kennisdomein

Team Kennisdomein is de redactie van Kennisdomein. We maken onderwerpen die ingewikkeld lijken begrijpelijk voor iedereen, in gewone taal.

Schrijft over Maatschappelijk, Ondernemen, Wereld en Producten.

Van onze partners

Betaald geplaatst en door onze redactie nagelezen op feiten.

Scherm met data
OndernemenPartnerbericht
4 Tips om je organisatie duurzaam met data om te laten gaanIn het tijdperk van digitalisering en technologische vooruitgang is data het middelpunt geworden voor organisaties in vrijwel...bijgewerkt op 3 minuten lezen

Verder lezen in Marketing

Alle artikelen in Marketing