Digitaalgezag logo digitaalgezag
AVG

Cookies en toestemming: wat zijn je verplichtingen?

Cookietoestemming is niet alleen een AVG-verplichting maar ook geregeld in de Telecommunicatiewet. Wat je exacte verplichtingen zijn hangt af van welke cookies je gebruikt en of je bezoekers trackingdata verzamelt.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Cookies toestemming AVG Telecommunicatiewet website cookiebanner MKB

Veel MKB-websites tonen een cookiebanner maar doen dat onjuist. Een banner die alleen een "Accepteer alle cookies"-knop toont zonder opt-out voldoet niet aan de wet. De Autoriteit Persoonsgegevens (AP) legt steeds vaker boetes op voor onjuiste cookiepraktijken, ook aan kleinere organisaties.

Welke cookies zijn er?

CookietypeWat het doetToestemming nodig?
Functionele cookiesSessie bijhouden, formulieren, inlogstatusNee (technisch noodzakelijk)
Analytische cookies (eigen statistieken)Bezoekersaantallen bijhouden, zonder trackingNee, mits geanonimiseerd
Analytische cookies (derden, bijv. Google Analytics)Gedetailleerd bezoekersgedrag, vaak cross-siteJa
Marketing/tracking cookiesGepersonaliseerde advertenties, retargetingJa
Social media-pixels (Meta, LinkedIn, TikTok)Conversietracking, remarketingdoelgroepenJa
A/B-testcookiesVersie van pagina bijhoudenAfhankelijk van gegevens

De twee wettelijke kaders

1. Telecommunicatiewet (art. 11.7a)

Verplicht om bezoekers te informeren over niet-functionele cookies en toestemming te vragen vóór plaatsing. Van toepassing op alle websites gericht op Nederlandse bezoekers.

2. AVG (art. 6, art. 7)

Van toepassing als tracking cookies persoonsgegevens verwerken (IP-adres, device-fingerprint, gedragsprofielen). Toestemming moet vrijelijk, specifiek, geïnformeerd en ondubbelzinnig worden gegeven.

Wat een geldige cookiebanner moet bevatten

De AP stelt hoge eisen aan cookiebanners. Een geldige banner:

VereisteWat het betekent
Gelijke zichtbaarheidWeigeren-knop even groot en prominent als accepteren-knop
Geen pre-aangevinkte hokjesKeuzes mogen niet standaard "aan" staan
Geen dark patternsWeigeren mag niet lastiger zijn dan accepteren
Granulaire keuzeBezoekers kunnen per categorie kiezen
Intrekken is even makkelijk als toestemmenEr moet een link zijn om toestemming in te trekken
Geen cookies vóór toestemmingTracking cookies mogen pas na acceptatie worden geplaatst

Verboden praktijken (door AP gesanctioneerd):

  • Cookiemuur: website toegang weigeren zonder cookies te accepteren (in principe verboden tenzij gelijkwaardig alternatief)
  • Accepteerknop groter/groener dan weigeren-knop
  • Weigeren na meerdere klikken, accepteren na één klik
  • "Meer informatie" als enige manier om cookies te weigeren

Praktijkscenario: webshop krijgt boete van AP

Een webshop met 12 medewerkers gebruikte Google Analytics met Google Ads-koppeling en een Meta Pixel voor Facebook-advertenties. Hun cookiebanner had alleen een "Accepteer"-knop en een klein kruisje rechtsboven. Na een klacht onderzocht de AP de website.

Bevindingen:

  • Cookiebanner voldeed niet: geen duidelijke weiger-optie
  • Google Analytics was geconfigureerd zonder IP-anonimisering
  • Meta Pixel was actief vóór cookiebanner getoond
  • Privacyverklaring vermeldde de tracking-cookies niet correct

Boete: €12.000. De webshop investeerde daarna €1.800 in een gecertificeerde Consent Management Platform (CMP) en herziening van de privacyverklaring.

Welke cookies mag je zonder toestemming plaatsen?

Op grond van art. 11.7a Telecomwet zijn cookies vrijgesteld als ze:

  • Technisch noodzakelijk zijn voor de gevraagde dienst (sessiescookies, winkelwagencookies, inlogcookies)
  • Uitsluitend worden gebruikt voor anonieme statistieken die niet worden doorgegeven aan derden

Google Analytics 4 kan zonder toestemming worden ingezet als je de "anonymize IP"-instelling activeert én je geen gegevens deelt met Google voor advertenties. Met gegevensdeling aan Google is toestemming verplicht.

Een CMP regelt de technische implementatie van cookietoestemming. Goede CMP's voorkomen dat cookies worden geplaatst vóór toestemming en bewaren de toestemmingsgeschiedenis (verplicht om te kunnen aantonen dat toestemming is verleend).

CMPPrijsGeschikt voor
Cookiebot€9 - €23/maandMKB-websites
Usercentrics€39 - €200/maandComplexere behoeften
CookieYesGratis - €10/maandKleine websites
TrustArcPrijs op aanvraagEnterprise
WordPress-plugins (diverse)€0 - €5/maandWordPress-sites

Een gecertificeerde CMP (IAB TCF-gecertificeerd) vereenvoudigt compliance, maar geeft geen garantie. Je blijft zelf verantwoordelijk voor wat er op je website staat.

Stappenplan: cookietoestemming op orde brengen

Stap 1: breng alle cookies in kaart

Gebruik een cookiescanner (Cookiebot, Screaming Frog) om alle cookies op je website te inventariseren. Dit levert verrassingen op: veel websites hebben tracking-pixels actief die niemand meer bijhoudt.

Stap 2: categoriseer de cookies

Functioneel, analytisch of marketing? Zorg dat je per cookie weet wat het doet en of toestemming nodig is.

Stap 3: verwijder overbodige cookies

Gebruik je een Facebook Pixel maar doet niemand wat met die data? Verwijder hem. Minder cookies = minder compliance-risico.

Stap 4: implementeer een CMP

Kies een CMP, configureer de categorieën correct en test of cookies pas worden geplaatst na toestemming.

Stap 5: update je privacyverklaring

Vermeld alle cookies, hun doel en de bewaartermijn. Geef aan hoe bezoekers toestemming kunnen intrekken.

Stap 6: test de implementatie

Open je website in een incognito-venster en controleer: worden cookies vóór toestemming geplaatst? Is weigeren even makkelijk als accepteren?

Gevolgen van niet-naleving

De AP kan boetes opleggen tot €20 miljoen of 4% van de wereldwijde jaaromzet (AVG) voor ernstige overtredingen. In de praktijk starten kleine zaken bij waarschuwingen van €5.000 tot €50.000.

Naast AP-handhaving kunnen concurrenten of bezoekers klachten indienen. Het schaduwrisico (reputatie, klantvertrouwen) is voor MKB-bedrijven vaak relevanter dan de boete zelf.

Hoe lang is cookietoestemming geldig?

Toestemming voor tracking-cookies is niet onbeperkt geldig. De Artikel 29-werkgroep (nu EDPB) adviseert een maximale geldigheid van 6 tot 13 maanden, afhankelijk van de aard van de verwerking. In de praktijk stellen de meeste CMP's dit in op 6 tot 12 maanden.

Na het verstrijken van de toestemmingstermijn moet je opnieuw toestemming vragen. Dat betekent dat de cookiebanner opnieuw verschijnt voor bezoekers die al eerder toestemming gaven.

Bewaar de toestemmingsgeschiedenis minimaal 3 jaar. Als de AP onderzoekt of je toestemming geldig hebt verkregen, moet je kunnen aantonen wanneer iemand toestemming heeft gegeven, voor welke cookies en via welk mechanisme. Dit is precies waarom een CMP (Consent Management Platform) waarde heeft: het registreert automatisch datum, IP-hash en keuze van elke bezoeker.

Zie ook AVG-checklist voor een volledig overzicht van je privacyverplichtingen, en privacyverklaring maken voor de vereiste vermelding van cookies daarin.

Een cookie-audit kost 30 tot 60 minuten en vertelt je exact welke cookies je website plaatst en wanneer.

Stappen:

  1. Open je website in een incognito-venster (Chrome: Ctrl+Shift+N)
  2. Ga naar Ontwikkelaarstools > Applicatie > Cookies
  3. Noteer alle cookies die al aanwezig zijn VOOR je op "Accepteer" klikt
  4. Controleer of er tracking-cookies zijn die er al voor toestemming staan: dat is een overtreding
  5. Klik op "Weiger" en controleer opnieuw: zijn alle tracking-cookies weg?
  6. Gebruik een gratis scanner zoals cookiebot.com/cookie-checker voor een uitgebreid rapport

Een gratis scan via Cookiebot geeft binnen 2 minuten een overzicht van alle cookies op je domein, gecategoriseerd naar functioneel, analytisch en tracking. Gebruik dit als startpunt voor je compliance-check.

Cookie-typeToestemming vereist?GrondslagVoorbeeld
Strikt noodzakelijke cookiesNeeGerechtvaardigd belang/technische noodzaakWinkelwagentje, sessie-ID, inlogstatus
Functionele cookiesSoms (bij persoonsgegevens)Gerechtvaardigd belang of toestemmingTaalvoorkeur, onthoud gebruikersnaam
Analytische cookies (geanonimiseerd)Nee (indien echt anoniem)Gerechtvaardigd belangMatomo zonder IP, Google Analytics met anonimisering
Analytische cookies (niet-geanonimiseerd)JaToestemmingStandaard Google Analytics
Marketing/tracking cookiesJaToestemmingGoogle Ads, Meta Pixel, retargeting
Social media-integratiesJaToestemmingFacebook Like-knop, LinkedIn Insight Tag
ToolPrijs/maandGDPR-gecertificeerdIntegratie CMSNL-support
CookieYes€0-€14Ja (IAB TCF 2.0)WordPress, ShopifyNee
Cookiebot€0-€29Ja (IAB TCF 2.0)Alle CMSNee
CookiePro (OneTrust)€0-€83JaAlle CMSJa (enterprise)
Iubenda€0-€19JaAlle CMSNee
WP GDPR Compliance€0 (WP plugin)BeperktWordPressCommunity
UsercentricsOp aanvraagJaAlle CMSJa

Boetes en handhaving: AP-beleid voor cookies

OvertredingMax. boeteAP-beleid MKB (eerste overtreding)
Geen cookiemelding€20 mln of 4% omzetWaarschuwing + herstelperiode
Pre-aangevinkte vakjes€20 mln of 4% omzet€10.000-€100.000
Tracking zonder toestemming€20 mln of 4% omzet€10.000-€200.000
Cookiemuur (geen toegang zonder toestemming)€20 mln of 4% omzetWaarschuwing → boete bij herhaling
Weigering niet functioneel als ja-optie€20 mln of 4% omzetWaarschuwing

De AP handhaaft actief na klachten. Cookieloze alternatieven (Matomo geanonimiseerd, server-side analytics) elimineren de toestemmingsverplichting voor analytics volledig.

Veelgestelde vragen

Mag ik Google Analytics gebruiken zonder cookiebanner?

Ja, onder strikte voorwaarden: IP-anonimisering aan, geen gegevensdeling met Google voor advertenties, en gebruik alleen aggregaat-statistieken. Zodra je gegevens deelt of koppelt aan advertentietools, heb je toestemming nodig.

Hoe lang mag ik toestemmingsgegevens bewaren?

De bewijs van toestemming moet minimaal 3 jaar beschikbaar zijn. De toestemming zelf vervalt doorgaans na 6 tot 13 maanden, waarna opnieuw moet worden gevraagd.

Geldt dit ook voor B2B-websites?

Ja. De Telecommunicatiewet en AVG gelden voor alle websites, ook als je primair zakelijke bezoekers hebt.

Mag ik een cookiemuur inzetten?

In principe niet, tenzij je een gelijkwaardig alternatief biedt (abonnement, anonieme toegang). De EDPB (European Data Protection Board) heeft in 2022 richtlijnen gepubliceerd die cookiemuren zwaar beperken.


Boetes voor niet-correcte cookie-toestemming: de AP legde in 2023-2024 meerdere boetes op tussen €10.000 en €200.000 voor ontbrekende of misleidende cookietoestemming. Technische implementatiekosten cookieoplossing: CookieYes €0-€20/maand, Cookiebot €10-€50/maand, OneTrust €150-€500/maand. Correcte implementatie duurt 1-2 uur via een standaard CMP (Consent Management Platform). Gemiddeld 35-45% van websitebezoekers weigert alle tracking-cookies wanneer er een eerlijke keuze wordt geboden. Statistisch-vereist versus marketing: functionele en analytische cookies mogen doorgaans zonder toestemming (bezwaarrecht geldt). Marketing-cookies vereisen altijd expliciete toestemming.

Cookie-tool implementatiekosten: CookieYes gratis tot 5.000 bezoekers/maand, Cookiebot €10-€50/maand. Weigering-percentage bij neutrale keuzebal: 35-45%. Correct ingesteld: < 2 uur werk.

Cookietoestemming in cijfers: websites met correcte CMP-implementatie zien 35-45% weigeringspercentage voor tracking-cookies. Google Analytics 4 werkt ook zonder tracking-cookies via server-side tagging. GDPR-boetes voor cookies in EU: meer dan €500 miljoen opgelegd in 2023, gemiddeld €12.000 voor MKB bij eerste overtreding.

Cookietoestemming-statistieken voor MKB-websites: gemiddeld weigeringspercentage bij neutrale cookie-banner 35-45%. Bij pre-aangevinkte vakjes (in strijd met AVG): boete-kans sterk verhoogd. Bij enkelvoudige 'Ik accepteer'-knop zonder afwijzoptie: zeker in strijd met AVG. Aanbevolen CMP-platforms voor MKB: CookieYes (gratis t/m 5.000 bezoekers/mnd), Cookiebot (€10-€50/mnd), OneTrust (€150+/mnd voor compliance-rapportages).

Juridische grondslag cookies: functionele cookies (noodzakelijk voor de werking van de website) mogen zonder toestemming. Analytische cookies (Google Analytics 4 zonder advertising features): mogen via 'gerechtvaardigd belang' met opt-out optie. Marketing- en tracking-cookies: altijd expliciete opt-in toestemming vereist. Beoordeling van een cookie-implementatie door juridisch specialist: €200-€500 eenmalig.

Cookie-categorieën en bewaring: sessie-cookies verlopen bij sluiting browser. Persistente cookies: bewaar maximaal 12-13 maanden (AP-richtlijn voor tracking-cookies). Functionele cookies mogen langer. Google Analytics 4 standaard datahoudtermijn: 2 maanden tot 14 maanden (instelbaar). Retargeting-cookies (Google Ads, Facebook Pixel): vereisen expliciete toestemming en mogen maximaal 90-180 dagen bewaard worden.

*Zie ook: Privacyverklaring maken | AVG checklist | Rechten van betrokkenen | Bewaartermijnen | Verwerkersovereenkomst | AI en AVG | Datalek melden*

Lees ook