Wat is er nu anders?

Cookiewet & Telecommunicatiewet: artikel 11.7a blijft de basis, maar de uitleg over “beperkt analytische cookies” is aangescherpt. Toestemming is niet nodig voor privacy-vriendelijke statistiek-cookies; voor alles wat gebruikers volgt, wel.

AP-richtlijnen april 2025: de AP publiceerde negen concrete vuist­regels voor een “heldere cookie­banner” en past haar toetsings­kader hierop aan.

Handhaving: extra budget en een scan-bot verhogen de pakkans; grote webwinkels kregen in 2024 al forse sancties.

Meer weten?

De 9 AP-vuistregels samengevat

  1. Informeer duidelijk over doel & gegevenstype vóór toestemming.
  2. Geen vooraf aangevinkte vakjes.
  3. Heldere, neutrale taal (geen “Aanbevolen keuze”).
  4. Alle opties op één laag aanbieden.
  5. Verberg geen keuzes of maak ze niet minder zichtbaar.
  6. Niet extra laten klikken om te weigeren.
  7. Geen onopvallende link als weigermogelijkheid.
  8. Eenvoudig intrekken van toestemming.
  9. Geen verwarring met gerechtvaardigd belang.

Veelgemaakte fouten (dark-patterns)

  • Grijze “Weiger”-link vs. felgekleurde “Accepteer alles”-knop.
  • Cookies al laden vóór een keuze.
  • Cookiewall zonder alternatief (alleen acceptatie).

Deze patronen vallen rechtstreeks onder de verscherpte AP-controle en hebben al geleid tot waarschuwingen en boetes.

Boete-traject stap-voor-stap

FaseWat doet de AP?Deadline
Waarschuwingsbrief50 organisaties aangeschreven, concrete knelpunten benoemd.3 maanden
HercontroleAP scant opnieuw.+1 maand
Onderzoek & sanctiebesluitBoete ≤ €20 mln / 4 % omzet of bindende aanwijzing.+ 2 maanden

Checklist: zo maak je je banner AP-proof

  1. Blokkeer alle niet-essentiële cookies tot toestemming. Tag-manager trigger = “consent granted”
  2. Symmetrische knoppen “Accepteer” & “Weiger”. Zelfde kleur & grootte
  3. Granulaire categorie-keuze (Statistiek / Marketing / Social). CMP’s zoals Cookiebot, CookieYes, OneTrust
  4. Logging & bewijslast: timestamp + consent-versie. Server-side of CMP-exports
  5. Eenvoudig intrekken via banner-icon of footer-link. ‘Privacy-instellingen’ persistente knop
  6. Consent Mode V2 implementeren voor Google Ads/GA4. Vereist “ad_user_data” & “ad_personalization”
  7. Privacy-vriendelijke statistiek (bijv. server-side GA4, Matomo). Voldoet aan art. 11.7a bij juiste configuratie
  8. Regelmatige scans (min. elk kwartaal). AP-scan-bot volgt dezelfde patronen

Technische extra’s

  • Server-side tagging voorkomt dat externe scripts ongewenst al cookies plaatsen.
  • CMP-integratie: kies een Google-gecertificeerd CMP om Consent Mode V2 automatisch af te handelen.
  • Automatisch blokkeren van IAB TCF-vendors totdat ‘marketing’-toestemming is gegeven.

Conclusie

Een AP-proof cookie­banner is in 2025 niet langer ‘nice to have’, maar harde wetgeving. Door de negen vuist­regels strikt toe te passen en je technische implementatie op orde te brengen, vermijd je boetes en bouw je vertrouwen op bij bezoekers.