DienstenServices
HostingHosting
OnderhoudMaintenance OptimalisatieOptimization MaatwerkCustom work
BedrijfCompany
Ons verhaalOur story VacaturesCareers BlogBlog ContactContact
← Terug naar blog
Beveiliging 6 June 2025 · 6 min leestijd

GDPR-proof cookies: hoe richt je een cookiebanner correct in?

Vrijwel elke website heeft er een: een cookiebanner die verschijnt zodra je de site bezoekt. Maar veel van die banners voldoen in de praktijk niet aan de eisen van de AVG — met name omdat "weigeren" net zo makkelijk moet zijn als "accepteren", en dat is bij een groot deel van de banners die we tegenkomen niet het geval.

Waarom een cookiebanner eigenlijk moet

Cookies die niet strikt noodzakelijk zijn voor het functioneren van de site — denk aan analytische cookies zoals Google Analytics, of marketingcookies voor advertenties — mogen volgens de AVG en de Telecommunicatiewet alleen geplaatst worden na expliciete, geïnformeerde toestemming van de bezoeker. Functionele cookies, zoals die nodig zijn om een winkelwagen te onthouden, vallen hier niet onder en vereisen geen toestemming.

De meest voorkomende fout: geen gelijkwaardige keuze

De Autoriteit Persoonsgegevens heeft hier expliciet over gehandhaafd: een banner waarbij "accepteren" een grote, opvallende knop is en "weigeren" alleen bereikbaar is via een kleine link of een extra klik door instellingen, voldoet niet. Beide keuzes moeten even makkelijk te maken zijn, zonder dat de bezoeker wordt gestuurd richting acceptatie.

Een cookiebanner die weigeren moeilijker maakt dan accepteren, is geen geldige toestemming — het is een omweg om die eis te ontwijken.

Wat een correcte cookiebanner wel moet hebben

  • Gelijkwaardige knoppen voor accepteren en weigeren, op hetzelfde niveau en even opvallend.
  • Geen vooraf aangevinkte vakjes voor niet-noodzakelijke cookies.
  • Duidelijke uitleg welke cookies er zijn en waarvoor ze gebruikt worden, zonder juridisch jargon.
  • Geen cookies plaatsen vóórdat er toestemming is gegeven — de banner moet blokkerend werken, niet decoratief.
  • Een manier om de keuze later te wijzigen, bijvoorbeeld via een link in de footer.

Functioneel versus niet-functioneel: het onderscheid dat vaak misgaat

Een veelgemaakte fout is alle cookies over één kam scheren. Google Analytics zonder verdere aanpassingen geldt als niet-functioneel en vereist dus toestemming. Een sessiecookie die alleen onthoudt of je bent ingelogd, is functioneel en vereist dat niet. Het verschil zit in of de cookie noodzakelijk is voor de kernfunctionaliteit die de bezoeker zelf heeft aangevraagd, of dat die vooral in het belang van de sitebeheerder is — zoals statistieken of advertenties.

Technisch: cookies pas laden na toestemming

Het is niet genoeg om alleen een banner te tonen — de niet-noodzakelijke scripts (zoals Google Analytics) mogen technisch pas geladen worden nádat iemand toestemming heeft gegeven. Veel WordPress-sites tonen wel een banner, maar laden Analytics alsnog direct bij het openen van de pagina, ongeacht de keuze van de bezoeker. Dat is precies het soort onzichtbare fout die bij een controle wél wordt opgemerkt.

Hoe je dit praktisch oplost

Er bestaan goede, actief onderhouden cookieplugins voor WordPress die dit correct afhandelen: een gelijkwaardige banner tonen, scripts pas laden na toestemming, en de keuze van de bezoeker onthouden. De sleutel is een plugin kiezen die dit daadwerkelijk technisch blokkeert, niet alleen visueel een banner toont terwijl de scripts alsnog los draaien.

Kort samengevat

Een AVG-proof cookiebanner biedt een gelijkwaardige keuze tussen accepteren en weigeren, laadt niet-noodzakelijke cookies pas na toestemming, en legt in gewone taal uit wat er gebeurt. Bij RN Hosting controleren we dit als onderdeel van ons beveiligingsonderhoud — een verkeerd ingerichte cookiebanner is een van de meest voorkomende, en makkelijkst te verhelpen, nalevingsproblemen die we tegenkomen.

Twijfel je of jouw cookiebanner voldoet aan de AVG? We controleren het kosteloos.

Neem contact op