Deel 9 van de serie "EU-webbeveiliging: in 10 stappen naar een betere rating"
Pre-consent: het werkelijke probleem
Het debat over cookiebanners versluiert het eigenlijke risico: wat gebeurt er voordat de gebruiker ergens op klikt?
We scannen elke website in de pre-consent-staat — voordat de banner wordt getoond, voordat de gebruiker klikt. En we vinden regelmatig:
- Google Analytics / Meta Pixel die laden voor toestemming
- Cookies van derden die worden geplaatst voordat de banner verschijnt
- Trackingscripts in
<head>die onmiddellijk worden uitgevoerd - Gegevensoverdrachten naar derde landen (VS) zonder juridische basis
Dit is geen kleine overtreding. Alleen al de CNIL (Frankrijk) legde in 2024 meer dan 50 miljoen euro aan boetes op voor pre-consent tracking. De Autoriteit Persoonsgegevens (AP) in Nederland volgt dezelfde lijn.
Wat de wet zegt
ePrivacy-richtlijn Art. 5(3): toegang tot het apparaat van de gebruiker (cookies plaatsen, fingerprinting) vereist voorafgaande toestemming. Uitzondering: strikt noodzakelijke cookies.
AVG Art. 6(1)(a): toestemming moet vrij, geïnformeerd en ondubbelzinnig zijn — voordat de gegevensverwerking begint.
HvJ-EU-arrest C-673/17 (Planet49): vooraf aangevinkte vakjes vormen geen geldige toestemming. Opt-in, niet opt-out.
Schrems II (C-311/18): gegevensoverdrachten naar de VS vereisen aanvullende waarborgen. Een Google Analytics-script dat laadt voor toestemming en gegevens naar Amerikaanse servers stuurt, is een Schrems II-schending.
Wat we controleren
SiteGuardian analyseert het websitegedrag in de pre-consent-staat:
- Pre-consent cookies — welke cookies worden geplaatst voordat de banner verschijnt?
- Verzoeken aan derden — welke derde partijen worden gecontacteerd voordat de gebruiker toestemming geeft?
- Overdrachten naar derde landen — gaan gegevens naar niet-EU-landen (met name de VS)?
- Cookiebanner — bestaat er een? Biedt deze een echte weigeroptie?
- Toestemmingsmechanisme — worden trackers daadwerkelijk uitgeschakeld nadat de gebruiker weigert?
De meest voorkomende schendingen
1. Google Analytics zonder toestemming. De meest voorkomende pre-consent schending in onze benchmark. Het GA-script zit in <head> en laadt onmiddellijk — de cookiebanner verschijnt pas nadat GA al gegevens naar Google heeft verstuurd.
2. Meta/Facebook Pixel. Hetzelfde probleem: de pixel laadt als eerste, plaatst _fbp- en _fbc-cookies, stuurt gegevens naar meta.com — allemaal voor toestemming.
3. Ingesloten inhoud. YouTube-video's, Google Maps, socialmedia-widgets — elk laadt resources van derden en plaatst cookies. Oplossing: gebruik placeholders tot toestemming, laad daarna dynamisch.
4. CMP-configuratiefouten. De cookiebanner is er, maar de "Weigeren"-optie is verborgen, grijs of leidt door naar een andere pagina. De CNIL en de EDPB vereisen dat "Weigeren" even makkelijk te gebruiken moet zijn als "Accepteren".
Hoe u uw website controleert
Handmatig (Browser DevTools)
- Open de browser in incognito-/privémodus
- Open DevTools > tabblad Network
- Laad de website, klik NIET op de banner
- Tabblad Network: welke verzoeken aan derden ziet u?
- Application > Cookies: welke cookies zijn geplaatst?
Geautomatiseerd
SiteGuardian voert precies deze test automatisch uit — voor elk domein, met een echte Chromium-browser, in de pre-consent-staat:
Wat u moet doen
- Zet Google Analytics / Meta Pixel achter de consent manager. Laad ze pas wanneer de gebruiker op "Accepteren" klikt.
- Gebruik youtube-nocookie.com in plaats van youtube.com voor embeds.
- Maak de weigerknop even opvallend. Zelfde grootte, zelfde kleur, zelfde positie.
- Verifieer na weigering: worden de scripts daadwerkelijk niet geladen? Veel CMP-configuraties hebben hiaten.
- Scan regelmatig. Een CMS-update, een nieuwe plugin, een marketingtag — en plotseling zijn pre-consent trackers terug.
Volgende week in Deel 10: De volledige check — alle dimensies tegelijk en hoe u uw score van F naar C brengt.