← ALLE WETTEN

Cookietoestemming onder de AVG, en wat die geldig maakt.

In de EU heeft een site opt-in-toestemming nodig voordat hij een cookie plaatst die niet strikt noodzakelijk is. Die regel komt uit de ePrivacy-richtlijn, en de AVG bepaalt wat geldige toestemming is: vrij gegeven, specifiek, geïnformeerd, een actieve keuze, en even makkelijk in te trekken als te geven.

AVG in één oogopslagOpt-in vóór tracking
Geldt voor
Elke site die cookies op apparaten in de EU of de EER plaatst of uitleest, waar de site ook gevestigd is
Cookieregel
ePrivacy-richtlijn, artikel 5, lid 3
Geldige toestemming
AVG, artikel 4, punt 11, en artikel 7
Toezicht
Nationale toezichthouders, zoals de CNIL in Frankrijk, IMY in Zweden en de DPC in Ierland
Sancties
AVG-boetes tot €20 miljoen of 4% van de wereldwijde jaaromzet. Cookieregels worden vaak gehandhaafd op grond van nationaal recht.
WAT DE AVG VEREIST

Vijf dingen die elke cookiebanner in de EU goed moet doen.

DE REGELVraag toestemming vóór niet-essentiële cookiesAnalytische, advertentie- en de meeste personalisatiecookies hebben eerst toestemming nodig. Alleen cookies die strikt noodzakelijk zijn voor een dienst waar de bezoeker om vroeg, zijn vrijgesteld.
MET KATLAIn AVG-modus weigert de cookieblokker elke cookie buiten de categorie Functioneel tot de bezoeker een keuze maakt, en verwijdert hij alle cookies die al waren geplaatst voordat hij actief werd.
DE REGELMaak weigeren even makkelijk als accepterenVooraf aangevinkte vakjes zijn geen toestemming (het Planet49-arrest, 2019), en de meeste Europese toezichthouders zien een banner zonder weigeroptie op de eerste laag als een overtreding. Doorscrollen of verder surfen is evenmin toestemming.
MET KATLAAlles accepteren, Weigeren en Aanpassen staan samen op de eerste laag van de banner, en niets is vooraf aangevinkt.
DE REGELLaat bezoekers even makkelijk intrekken als toestemmenArtikel 7, lid 3, eist dat het intrekken van toestemming even makkelijk is als het geven ervan, dus de keuze moet bereikbaar blijven nadat de banner is gesloten.
MET KATLAEen zwevend instellingenicoon, of je eigen link “Cookie-instellingen” die katla.open() aanroept, opent de keuze opnieuw op elke pagina.
DE REGELKunnen aantonen dat er toestemming isArtikel 7, lid 1: de site moet kunnen aantonen dat een bezoeker toestemming gaf, waarvoor en wanneer.
MET KATLAElke beslissing wordt opgeslagen met de categorieën, het tijdstip en een ingekort IP-adres, en is op te vragen en te exporteren via de API, de CLI of de MCP-server. Katla bewaart per bezoeker de laatste beslissing.
DE REGELVertel wat elke cookie doetToestemming is alleen geïnformeerd als de bezoeker kan zien welke cookies worden gebruikt, waarvoor, en wie ze plaatst.
MET KATLAKatla scant de site, classificeert elke cookie die het vindt en genereert op basis van die lijst het cookiebeleid, in 13 talen.

Vragen over de AVG, beantwoord

Een samenvatting voor site-eigenaren, geen juridisch advies. Gecontroleerd op aan de hand van de bronnen hieronder.

Hebben analytische cookies onder de AVG toestemming nodig?
In de meeste EU-landen wel. De ePrivacy-richtlijn stelt alleen cookies vrij die strikt noodzakelijk zijn voor een dienst waar de bezoeker om vroeg, en analytics hoort daar niet bij. Een paar toezichthouders, zoals de Franse CNIL, stellen beperkt ingestelde bezoekersmeting onder eigen voorwaarden vrij.
Is een cookiewall toegestaan?
Volgens de richtsnoeren van de EDPB over toestemming levert het afhankelijk maken van toegang tot content van het accepteren van cookies geen vrij gegeven toestemming op. Sommige toezichthouders accepteren onder strikte voorwaarden een betaald alternatief, en de regels verschillen per land.
Geldt de AVG voor een site buiten de EU?
De cookieregel volgt het apparaat: die geldt wanneer een site informatie opslaat op of uitleest van een apparaat in de EU. De AVG zelf geldt voor bedrijven buiten de EU die goederen of diensten aanbieden aan mensen in de EU of hun gedrag volgen.
Hoe lang is een toestemming geldig?
De wet noemt geen vaste termijn, en toezichthouders verwachten dat je na een redelijke tijd opnieuw vraagt: de Franse CNIL raadt ongeveer zes maanden aan. Katla bewaart een keuze 12 maanden.
Waar bewaart Katla toestemmingsregistraties?
In de EU. Katla draait in de AWS-regio eu-central-1, in Frankfurt, en slaat elke registratie op met een ingekort IP-adres in plaats van het volledige.
GERELATEERDE WETGEVING

Zie wat je site plaatst voordat er iets gevraagd wordt.

Het gratis abonnement scant je site, classificeert elke cookie en genereert het beleid, zonder creditcard. De cookiechecker heeft zelfs helemaal geen account nodig.

Gratis aan de slag