← Alle berichten
GDPR14 sep 20268 min. leestijd

Cookieboetes: wat toezichthouders echt bestraffen

Cookieboetes bestraffen vier fouten: tracking vóór toestemming, weigeren moeilijker dan accepteren, aangenomen toestemming en tags zonder goedkeuring.

Katla-team

De meeste artikelen over AVG-boetes noemen het getal uit de krantenkop, 4% van de wereldwijde omzet, en houden het daarbij. Dat getal is niet wat er in de praktijk gebeurt. Wat er wel gebeurt, is een gestage reeks besluiten, vaak over dingen die een developer in minder dan een minuut in DevTools had kunnen zien.

Hier lees je waarvoor toezichthouders bedrijven echt hebben beboet, welk patroon daarin zit en hoe je controleert of je eigen site hetzelfde probleem heeft.

De internationale zaken

De Franse CNIL is de actiefste toezichthouder als het specifiek om cookies gaat, omdat de Franse invulling van de ePrivacy-richtlijn haar laat optreden zonder het one-stop-shopmechanisme te doorlopen. Daarom zijn zoveel van de grote bedragen Frans.

BedrijfBoeteWat er misging
Google€ 325 mln (sept. 2025)Advertenties in de tabbladen Reclame en Sociaal van Gmail zonder voorafgaande toestemming; toestemmingsopties ongelijk gepresenteerd
SHEIN€ 150 mln (sept. 2025)Cookies geplaatst zonder toestemming van de gebruiker
Google€ 150 mln (jan. 2022)Cookies weigeren kostte meer klikken dan ze accepteren
Facebook Ireland€ 60 mln (jan. 2022)Hetzelfde: geen gelijkwaardige weigerknop op de eerste laag
Microsoft Ireland€ 60 mln (dec. 2022)Trackers op bing.com gezet vóór toestemming
Google€ 100 mln (dec. 2020)Advertentiecookies geplaatst bij binnenkomst, vóór enige toestemming
Amazon€ 35 mln (dec. 2020)Hetzelfde, op amazon.fr
Yahoo EMEA€ 10 mln (2023)Cookies zonder geldige toestemming, plus drempels die bedoeld waren om het intrekken van toestemming te ontmoedigen
TikTok€ 5 mln (dec. 2022)Gebruikers konden cookies niet even makkelijk weigeren als accepteren

Lees die kolom nog eens. Bijna geen van deze zaken draait om exotische juridische theorieën. Het gaat om cookies vóór toestemming, en om weigeren dat moeilijker is dan accepteren.

Zweden: ook IMY zit niet stil

Het zou geruststellend zijn om dit af te doen als iets wat Amerikaanse platforms in Frankrijk overkomt. Dat is het niet. De Zweedse Integritetsskyddsmyndigheten heeft eigen besluiten genomen tegen bekende Zweedse bedrijven, bovenop de Zweedse cookieregels waar PTS toezicht op houdt.

Bonnier News: 13 miljoen kronen

In juni 2023 legde IMY Bonnier News een boete op van 13 miljoen kronen voor het profileren van klanten en websitebezoekers zonder toestemming. Het bedrijf combineerde surfgedrag met aankoopgegevens uit de hele groep, verrijkte dat in sommige gevallen met extern ingekochte gegevens (geslacht, autobezit van het huishouden, postcode, wijkstatistieken) en gebruikte de profielen die zo ontstonden voor gerichte advertenties, direct mail en telefonische verkoop.

Bonnier News had zich beroepen op gerechtvaardigd belang onder artikel 6(1)(f). IMY was het daar niet mee eens, in een zin die het verdient om boven een bureau te hangen:

Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.

Klanten kunnen niet verwachten dat hun gedragsgegevens voor marketingdoeleinden worden verzameld.

Bonnier ging in beroep. De bestuursrechter bevestigde het besluit in februari 2025.

Apoteket: 37 miljoen kronen, en Apohem: 8 miljoen kronen

Deze zaak is anders, en het is de leerzaamste zaak op deze pagina.

In juli 2025 legde IMY Apoteket AB een boete op van 37 miljoen kronen en Apohem AB een van 8 miljoen. Beide hadden de Meta Pixel op hun site staan, en beide stuurden veel meer naar Meta dan iemand ooit had bedoeld: contactgegevens van klanten (naam, adres, telefoonnummer) samen met wat die klanten hadden gekocht. Bij Apoteket ging het onder meer om vrij verkrijgbare geneesmiddelen voor specifieke aandoeningen, zelftests, behandelingen voor seksueel overdraagbare aandoeningen en seksspeeltjes.

De consentbanner was niet het probleem. Deze zaak wordt vaak beschreven als gegevens die zonder toestemming naar Facebook gingen. Lees de besluiten en je ziet dat het zo niet is gegaan, en de waarheid is ongemakkelijker. Uit het besluit over Apoteket:

Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.

Apoteket heeft geen gegevens doorgegeven over klanten die marketingcookies hadden geweigerd. De toestemmingspoort werkte. Klanten die nee zeiden, werden correct uitgesloten. De doorgiftes betroffen klanten die ja hadden gezegd tegen marketingcookies, en over wie daarna veel meer werd verzameld dan dat ja ooit had gedekt.

De oorzaak was Automatic Advanced Matching van de Meta Pixel. Geen van beide bedrijven had die bewust aangezet. De bevinding van IMY tegen beide is één enkel artikel:

...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...

Artikel 32(1): ontoereikende technische en organisatorische beveiligingsmaatregelen. Niet artikel 6, niet toestemming. IMY legt zelfs vast dat de Zweedse ePrivacy-cookieregel hier niet van toepassing was, omdat het ging om gegevens die klanten in de eigen formulieren van de site intypten, niet om iets wat van hun apparaat werd uitgelezen.

Bij Apoteket liep het lek van januari 2020 tot april 2022. Geen van beide bedrijven ontdekte het zelf: Apohem hoorde het van een externe bron, zette de pixel uit en meldde zichzelf.

Dus: een werkende consentmanager, een correct ingestelde banner, gebruikers die echt toestemming hadden gegeven, en toch twee jaar lang namen, adressen en apotheekaankopen die naar Meta gingen. Niemand heeft daarvoor gekozen. Een functie in de tag van iemand anders deed dat, en de site bleef al die tijd perfect werken.

De vier fouten

In alle zaken hierboven komen de fouten neer op vier:

1. Trackers vuren vóór toestemming. Google 2020, Amazon, Microsoft, SHEIN. De banner staat er en klopt, en de cookies staan er achter de schermen al.

2. Weigeren is moeilijker dan accepteren. Google 2022, Facebook, TikTok, Yahoo. Eén klik om te accepteren, twee of drie om te weigeren. Dit is inmiddels de vaakst genoemde fout in de Europese handhaving rond cookies.

3. Toestemming wordt aangenomen voor dingen die toestemming nodig hebben. Bonnier News. Gerechtvaardigd belang is een echte rechtsgrond, maar profilering op basis van gedrag voor marketing valt daar doorgaans niet onder.

4. Een tag doet iets waarvoor je nooit akkoord hebt gegeven. Apoteket en Apohem. Dit los je niet op met het ontwerp van een banner. Je vindt het door te kijken wat de browser echt verlaat.

Fout 1 is ook de meest voorkomende. Toen we 3.705 Zweedse webwinkels bezochten als bezoeker die voor het eerst kwam, had ongeveer de helft al niet-essentiële cookies gezet voordat de banner iets vroeg. Nieuwe besluiten komen in onze tracker van cookiehandhaving zodra toezichthouders ze publiceren, en cookiewetten per land zet uiteen wat elk regime van een banner vraagt.

Je eigen site controleren

De eerste drie zie je in ongeveer een minuut in een browser, en je hebt er geen account voor nodig:

  • Open je site in een privévenster, open DevTools → Application → Cookies, en kijk voordat je de banner aanraakt. Alles wat daar staat en niet strikt noodzakelijk is, is fout 1.
  • Tel de klikken om te weigeren tegenover die om te accepteren, op de eerste laag. Moet je voor weigeren eerst een instellingenpaneel in, dan is dat fout 2.
  • Open het tabblad Network, filter op je advertentie- en analyticsdomeinen, en kijk wat er vertrekt voordat je ergens op klikt.

Onze cookiechecker en Consent Mode-checker automatiseren de eerste en derde controle voor één URL. Geen account, geen e-mail.

Waar Katla past

Om er eerlijk over te zijn: geen enkele consenttool maakt een site compliant, en wie je dat verkoopt, verkoopt je precies datgene waarvoor toezichthouders mensen beboeten. Wat een tool wel kan, is de techniek moeilijk verkeerd te laten gaan.

  • De cookieblokker houdt schrijfacties vóór toestemming tegen. Katla overschrijft document.cookie en laat alles vallen wat niet in een toegestane categorie zit, zodat een tag die een marketeer volgend kwartaal toevoegt, fout 1 niet stilletjes terugbrengt.
  • Weigeren staat altijd op de eerste laag. Alles accepteren, Weigeren en Aanpassen staan in dezelfde rij, op hetzelfde niveau. Op smalle schermen stapelen ze over de volle breedte en even groot: de weigerknop wordt nooit de kleine.
  • Scans zoeken naar pixels, niet alleen naar cookies. Elke scan rendert je pagina’s in een echte browser en legt trackingverzoeken vast naast opgeslagen cookies, met het endpoint dat elk verzoek aanriep. Dat is de categorie waar de zaak-Apoteket in valt.
  • De cookieblokker wordt gecontroleerd, niet aangenomen. Elke scan controleert of de cookieblokker echt is geïnstalleerd en draait op de live site, want de meest voorkomende manier om niet compliant te zijn, is ervan overtuigd zijn dat je het wel bent.

Niets daarvan vervangt kennis van wat je eigen tags doen. Het betekent wel dat je de vier fouten hierboven ziet voordat iemand anders ze ziet.


Dit bericht vat gepubliceerde handhavingsbesluiten samen en is geen juridisch advies. Elke zaak linkt naar de eigen aankondiging van de toezichthouder. Hangt een beslissing die je neemt hiervan af, lees dan het origineel.

Bronnen: CNIL: Google € 325 mln en SHEIN € 150 mln · CNIL: Google € 150 mln en Facebook € 60 mln · CNIL: Google € 100 mln (2020) · CNIL: Microsoft € 60 mln · CNIL: Yahoo € 10 mln · IMY: Bonnier News · IMY: Apoteket en Apohem · IMY: besluit Apoteket (pdf) · IMY: besluit Apohem (pdf)