← Alle berichten
cookietoestemming30 sep 20267 min. leestijd

Welke cookies hebben toestemming nodig en welke niet

In de EU en het VK vereisen cookies toestemming, tenzij strikt noodzakelijk voor wat de bezoeker vroeg. Voorbeelden, richtsnoeren en verschillen per land.

Katla-team

In de EU en het Verenigd Koninkrijk heeft een cookie toestemming nodig, tenzij hij strikt noodzakelijk is om iets te leveren waar de bezoeker uitdrukkelijk om vroeg, zoals ingelogd blijven, een winkelmandje bewaren of de cookiekeuze van de bezoeker onthouden. Analytics, advertenties, A/B-testen, de meeste tracking door chatwidgets en de cookies die ingesloten videoplatforms plaatsen, hebben eerst toestemming nodig, met een paar nationale uitzonderingen voor privacyvriendelijke meting. In de VS vereisen privacywetten van staten, zoals de CCPA van Californië, helemaal geen toestemming vóór cookies: ze vereisen een manier om je af te melden.

De regel: het doel beslist

De EU-regel is artikel 5, lid 3, van de ePrivacy-richtlijn. Voor het opslaan of uitlezen van wat dan ook op het apparaat van een bezoeker is diens toestemming nodig, met twee uitzonderingen: wanneer het gebeurt “met als uitsluitend doel de uitvoering van de verzending van een communicatie”, of wanneer het “strikt noodzakelijk is om de aanbieder van een uitdrukkelijk door de abonnee of gebruiker gevraagde dienst van de informatiemaatschappij in staat te stellen die dienst te leveren”. Het gaat niet alleen om cookies: de richtsnoeren van de EDPB over de technische reikwijdte passen de regel ook toe op trackingpixels, trackinglinks en andere technieken.

Twee lezingen van die zin beslechten de meeste gevallen. De Artikel 29-werkgroep, de voorganger van de EDPB, schreef in haar advies over de vrijstelling van cookietoestemming dat “het doel van de cookie altijd de basis moet zijn om te beoordelen of de vrijstelling met succes kan worden toegepast, en niet een technisch kenmerk van de cookie”. En de Britse ICO zegt dat noodzaak wordt beoordeeld vanuit de bezoeker: advertenties kunnen je site financieren, maar “er zijn geen advertentiedoeleinden die onder de uitzondering voor strikte noodzaak vallen” (ICO).

Cookies die geen toestemming nodig hebben

CookieWat hij doetWie zegt dat hij is vrijgesteld
InlogsessieHoudt een ingelogde bezoeker van pagina tot pagina herkenbaarArtikel 29-werkgroep, CNIL, ICO
Load balancingStuurt de verzoeken van een bezoeker naar dezelfde serverArtikel 29-werkgroep, CNIL, ICO
WinkelmandjeOnthoudt wat de bezoeker heeft toegevoegdArtikel 29-werkgroep, CNIL, ICO
ToestemmingscookieOnthoudt de cookiekeuze van de bezoeker zelfCNIL, ICO
TaalkeuzeOnthoudt een taal die de bezoeker heeft gekozenArtikel 29-werkgroep, CNIL
CSRF-tokenVoorkomt vervalste verzendingen van formulieren die de bezoeker gebruiktArtikel 29-werkgroep, als beveiliging van de dienst waar de bezoeker om vroeg

De lijst van de CNIL staat in haar richtsnoeren van 2020, en begint met de trackers die de eigen keuze van de bezoeker over trackers opslaan. De ICO noemt als voorbeeld van een cookie die vrijgesteld kan zijn een toestemmingscookie die voorkeuren onthoudt “(bijv. 90 dagen)”, mits hij voor niets anders wordt gebruikt.

Bij elke vrijstelling horen twee voorwaarden. Een cookie kan alleen vrijgesteld zijn als elk doel dat hij dient vrijgesteld is: het voorbeeld van de CNIL is een inlogcookie die zonder toestemming mag worden geplaatst, maar niet mag worden hergebruikt voor advertenties, tenzij de bezoeker daarmee akkoord ging. En zijn levensduur moet passen bij zijn taak: volgens de Artikel 29-werkgroep moet een vrijgestelde cookie “zo zijn ingesteld dat hij verloopt zodra hij niet meer nodig is”.

Cookies die toestemming nodig hebben

Analytics. De Artikel 29-werkgroep nam geen blad voor de mond: analytische cookies “zijn niet strikt noodzakelijk om een functionaliteit te leveren waar de gebruiker uitdrukkelijk om heeft gevraagd”, omdat “de gebruiker toegang heeft tot alle functionaliteiten van de website wanneer zulke cookies zijn uitgeschakeld”. Een paar landen maken smalle uitzonderingen, zie hieronder.

Advertenties en retargeting. Advertentiecookies van derden “kunnen niet worden vrijgesteld van toestemming”, en de Artikel 29-werkgroep breidt dat uit naar verwante operationele toepassingen, zoals frequency capping en het opsporen van klikfraude.

A/B-testen. Geen EU-brede vrijstelling dekt ze, dus volgens dezelfde redenering als bij analytics is toestemming nodig, behalve waar een nationale toezichthouder iets anders zegt.

Chatwidgets. Ze worden in de richtsnoeren hierboven niet genoemd, dus geldt de algemene toets. Een cookie die een gesprek gaande houdt zodra de bezoeker de chat opent, dient iets waar die om vroeg. Identificatoren die een widget bij elke paginalading plaatst, voordat iemand hem opent, om bezoekers te tellen of te volgen, doen dat niet.

Ingesloten video. De Artikel 29-werkgroep stelt sessiecookies van de speler vrij die nodig zijn om de video af te spelen, voor de duur van de sessie. De eigen analytische en advertentiecookies van het videoplatform zijn een ander verhaal. De ICO stelt voor om embeds zo in te stellen dat ze niets plaatsen wanneer de pagina laadt, een privacymodus te gebruiken waar die bestaat en bezoekers onder de speler te laten weten dat er cookies worden geplaatst als ze op afspelen drukken. Om toestemming vragen, of naar de video linken, zijn de alternatieven die de ICO noemt.

Tip

Classificeer een cookie op basis van wat hij op je site doet, niet op basis van zijn naam of wie hem heeft geschreven. Een sessiecookie die wordt hergebruikt om een advertentieprofiel op te bouwen, is een advertentiecookie.

Waar het antwoord per land verschilt

De vrijstelling wordt per land uitgelegd, en bij analytics zie je de verschillen.

Frankrijk. De CNIL stelt bezoekersmeting vrij wanneer het doel ervan “strikt beperkt” is tot het meten van het eigen publiek van de site, uitsluitend voor de uitgever, met anonieme statistieken die niet worden gekoppeld aan andere gegevens of doorgegeven aan derden. Haar aanbeveling voegt daar een levensduur van de tracker aan toe van bijvoorbeeld 13 maanden, die niet automatisch bij elk bezoek wordt verlengd, en een maximum van 25 maanden voor de gegevens. Haar handleiding voor ontwikkelaars noemt A/B-testen bij de toegestane doelen, en waarschuwt dat “de meeste grote oplossingen voor bezoekersmeting niet onder de vrijstelling vallen”. Meer over de Franse regels.

Italië. De cookierichtsnoeren van 2021 van de Garante behandelen analytische cookies als technische cookies wanneer ze geen individuele bezoeker kunnen onderscheiden (bij analytics van derden bijvoorbeeld door ten minste het laatste deel van het IP-adres te maskeren), alleen worden gebruikt voor geaggregeerde statistieken over één site, en de aanbieder de gegevens niet met iets anders combineert.

Verenigd Koninkrijk. Sinds 5 februari 2026 kent PECR een uitzondering voor statistische doeleinden, toegevoegd door de Data (Use and Access) Act 2025. De ICO noemt paginabezoeken, apparaattypen, verwijzers en A/B-testen als waarschijnlijk toegestaan wanneer het doel is je eigen site te verbeteren, zolang je het uitlegt en “een eenvoudige, kosteloze manier om bezwaar te maken” biedt. Het volgen van individuele bezoekers en alles wat met advertenties te maken heeft, hebben nog steeds toestemming nodig. Meer over de Britse regels.

Andere landen hebben hun eigen uitleg, dus controleer elke markt die je bedient, in plaats van aan te nemen dat de vrijstelling van één land ook elders geldt.

In de VS: opt-out, geen opt-in

Privacywetten van Amerikaanse staten werken andersom. De CCPA vereist geen toestemming vóór cookies. Ze geeft consumenten het recht zich af te melden voor de verkoop of het delen van hun persoonsgegevens, waarbij delen betekent “delen voor contextoverschrijdende gedragsgerichte advertenties” (cross-context behavioral advertising), via een link “Do Not Sell or Share My Personal Information”. Global Privacy Control moet als die opt-out worden gerespecteerd, en voor het verkopen van gegevens van consumenten van wie bekend is dat ze jonger zijn dan 16, is opt-in nodig. De details staan op onze CCPA-pagina.

Uitzoeken wat je site plaatst

Je kunt geen cookies indelen die je niet kent, en de lijst verandert telkens als iemand een tag toevoegt. Open je site in een privévenster en kijk in DevTools voordat je de banner aanraakt, of laat onze cookiechecker los op een URL. En een cookie op je eigen domein is niet per se van jou: veel ervan worden geschreven door scripts van andere bedrijven, en precies daar gaan first-party cookies en cookies van derden uiteen.

Katla doet dit voor je. Het doorzoekt je site, legt elke cookie vast en classificeert elke cookie met AI in een categorie, met een betrouwbaarheidsscore die je kunt overschrijven, en genereert daarna het cookiebeleid op basis van die lijst. In AVG-modus laat de cookieblokker alleen functionele cookies door voordat de bezoeker kiest, en verwijdert hij niet-functionele cookies die eerder zijn geplaatst. In de modus US State Laws (CCPA) werkt Katla als opt-out en respecteert het GPC. Bepalen wat voor jouw site als noodzakelijk geldt, blijft aan jou.


Dit bericht vat richtsnoeren van toezichthouders samen en is geen juridisch advies. De regels verschillen per land, dus controleer de eigen tekst van de toezichthouder voor de markten die je bedient.