Contactgegevens
Stijn Belmans
BTW-nummer: BE 0698.645.666
E-mailadres
info@stijnbelmans.be
Back

Je cookiebanner blokkeert waarschijnlijk niets. Zo test je het zelf

Bijna elke Belgische website heeft intussen een cookiebanner. En bij een verrassend groot deel daarvan doet die banner precies één ding: een keuze tonen.

Ondertussen zijn Google Analytics, de Meta Pixel, de YouTube-embed en het lettertype van Google al lang geladen — voor je bezoeker ook maar iets heeft aangeklikt. De banner registreert netjes een voorkeur die technisch nergens toe leidt.

Het vervelende is dat je dit niet ziet. De banner staat er, hij ziet er professioneel uit, je plug-in meldt “compliant”. Wat er werkelijk gebeurt, staat een laag dieper.

Goed nieuws: je kunt dat zelf controleren, in ongeveer tien minuten, zonder technische kennis en zonder iets te installeren. Dit artikel legt uit hoe.

Waarom dit ertoe doet

Lees ook: Geldt de GDPR ook voor mijn kleine onderneming?

De regel is eenvoudig: voor niet-noodzakelijke cookies en trackers heb je voorafgaande toestemming nodig. Voorafgaand is het sleutelwoord. Een banner die toestemming vraagt terwijl de scripts al draaien, voldoet niet — hoe mooi hij ook is.

De Gegevensbeschermingsautoriteit heeft haar verwachtingen in een checklist gepubliceerd, en handhaaft. In de bekende zaak rond RTL Belgium ging het onder meer om precies dit soort tekortkomingen. Daarover schreef ik eerder in cookie compliance na de RTL Belgium-boete.

Maar er is een tweede reden, en die overtuigt in mijn ervaring sneller: elk script dat vóór toestemming laadt, vertraagt je site voor élke bezoeker. Ook voor de zeventig procent die straks weigert. Je betaalt de laadtijd voor tracking die je niet mag gebruiken.

De test in tien minuten

Je hebt alleen een browser nodig. Ik beschrijf het voor Chrome; in Firefox en Edge werkt het vrijwel identiek.

Stap 1 — Open een schoon venster

Open een incognitovenster. Dat is essentieel: in je gewone venster heb je al eens toestemming gegeven, en dan lijkt alles in orde. Ga nog niet naar je site.

Stap 2 — Zet de netwerkmonitor aan

Druk op F12 (of Cmd+Option+I op een Mac) om de ontwikkelaarstools te openen. Klik op het tabblad Network of Netwerk. Je ziet een lege lijst.

Deze lijst toont elk verzoek dat je browser naar buiten stuurt. Dat is de kern van de test: je gaat niet kijken naar wat de banner zégt, maar naar wat er daadwerkelijk vertrekt.

Stap 3 — Laad je website

Typ je adres in en druk op enter. De banner verschijnt. Klik nergens op. Niet op accepteren, niet op weigeren, niet op instellingen.

De lijst in de netwerkmonitor vult zich intussen. Alles wat je daar ziet, is vertrokken zonder toestemming.

Stap 4 — Zoek op de verdachten

Er staat een filterveld boven de lijst. Typ daar één voor één deze termen in en noteer of er resultaten verschijnen:

Zoek opWat het isMag dit vóór toestemming?
google-analytics of gtagGoogle AnalyticsNee
googletagmanagerGoogle Tag ManagerContainer zelf meestal wel, de tags erin niet
facebook of fbeventsMeta PixelNee
doubleclick of googleadsGoogle AdsNee
linkedin of licdnLinkedIn Insight TagNee
hotjar, claritySessieopnames en heatmapsNee
youtube of ytimgYouTube-embedNee, tenzij in privacymodus
fonts.googleapis of fonts.gstaticGoogle Fonts vanaf Google-serversBeter niet — host lokaal
recaptchaGoogle reCAPTCHAGenuanceerd, zie hieronder

Vind je bij een van de eerste zes iets, dan blokkeert je banner niet. Zo simpel is het.

Stap 5 — Controleer de cookies zelf

Ga in dezelfde ontwikkelaarstools naar het tabblad Application (Chrome) of Storage (Firefox) en klik links op Cookies. Je ziet welke cookies er al staan.

Cookies die beginnen met _ga, _gid, _fbp of _gcl horen daar op dit moment niet te staan. Een cookie van je consenttool zelf is prima — die is functioneel noodzakelijk.

Stap 6 — Test nu de weigerknop

Sluit alles, open een nieuw incognitovenster, herhaal stap 2 en 3, en klik nu op alles weigeren. Ververs daarna de pagina en kijk opnieuw.

Staan de trackers er nu wél? Dan negeert je site de weigering actief. Dat is ernstiger dan het eerste probleem: dan werkt de banner niet als een keuze maar als een formaliteit.

Meteen even meenemen: staat er überhaupt een weigerknop in de eerste laag van je banner, even zichtbaar als de accepteerknop? De GBA verwacht dat expliciet.

Wat de uitslag betekent

Wat je zagErnstWat je doet
Niets van de lijst, geen trackingcookiesGoedSteekproef herhalen op een paar andere pagina’s
Alleen Google Fonts of reCAPTCHAAandachtspuntFonts lokaal hosten, reCAPTCHA heroverwegen
YouTube-embed laadt meteenMiddelmatigOverschakelen op privacymodus of klik-om-te-laden
Analytics of pixels laden vóór toestemmingErnstigBlokkering herconfigureren — zie hieronder
Trackers laden ná weigerenZeer ernstigZo snel mogelijk oplossen

Wil je een breder beeld dan deze handmatige test, doe dan de gratis GDPR-scan. Die kijkt naar je website en geeft je een rapport met wat er zichtbaar misgaat, inclusief je privacy- en cookiebeleid.

De zes lekken die ik het vaakst tegenkom

1. De plug-in staat op “alleen informeren”

Veel consenttools hebben een instelling die kiest tussen enkel melden en werkelijk blokkeren. De standaardinstelling is bij sommige tools de eerste. Er is dan niets kapot — er is nooit iets aangezet.

Dit is de goedkoopste fix van allemaal: één schakelaar. Test wel meteen daarna of je site nog normaal werkt.

2. Scripts staan hardgecodeerd in je thema

Een trackingcode die ooit rechtstreeks in de header van je thema is geplakt, kent je consenttool niet. Die tool kan alleen blokkeren wat via hem loopt.

Oplossing: haal die codes uit je thema en beheer ze via je tagmanager of via de blokkeerinstellingen van je consenttool.

3. Google Tag Manager laadt alles ineens

De container van GTM zelf is doorgaans het probleem niet. De tags erin wel, als ze afvuren zonder rekening te houden met de toestemmingsstatus.

Dit los je op met het toestemmingsraamwerk van GTM in combinatie met Google Consent Mode. Hoe je dat correct instelt zonder je conversiedata te slopen, werk ik uit in Google Consent Mode v2 correct instellen.

4. Ingesloten video’s en kaarten

Een YouTube-embed zet cookies zodra de pagina laadt. Hetzelfde geldt voor Google Maps, ingesloten socialemediaberichten en sommige chatwidgets.

Oplossingen: YouTube’s privacyvriendelijke variant gebruiken, een klik-om-te-laden-placeholder plaatsen, of bij kaarten een statische afbeelding met een link tonen. Dat laatste is bovendien merkbaar sneller.

5. Google Fonts vanaf Google-servers

Elke bezoeker stuurt daarbij zijn IP-adres naar een server buiten de EU, zonder dat er ooit iets is gevraagd. Het is een klein lek maar wel een structureel, en het is in twee uur op te lossen door de lettertypes lokaal te hosten.

Bijkomend voordeel: je site wordt er sneller van, want je schakelt een externe verbinding uit.

6. Formulieren en chatwidgets

Formulierplug-ins met ingebouwde analytics, chatwidgets die meteen laden, en spambescherming die op elke pagina meedraait. Deze categorie wordt bijna altijd vergeten omdat niemand ze als “tracking” ziet.

In welke volgorde je het oplost

Vind je meerdere problemen, pak ze dan niet in willekeurige volgorde aan. Deze rangschikking levert het meeste op per uur werk.

VolgordeWatWaarom eerstTijd
1Blokkeerstand van je consenttool aanzettenLost in één klik vaak de helft op15 min
2Weigerknop toevoegen in de eerste laagZichtbaar aandachtspunt bij de GBA30 min
3Hardgecodeerde scripts uit je thema halenDeze blijven anders eeuwig lekken1-2 uur
4Tags in GTM koppelen aan toestemmingsstatusStructurele oplossing voor al je marketingtags2-3 uur
5Google Fonts lokaal hostenKlein lek, snelle winst, ook sneller1-2 uur
6Embeds vervangen door klik-om-te-ladenBeste verhouding privacy én laadtijd1-2 uur

Test na elke stap opnieuw, niet pas aan het eind. Anders weet je bij een probleem niet welke aanpassing het veroorzaakte. En controleer telkens of je site nog normaal functioneert — blokkeren kan onbedoeld een formulier of een videospeler breken.

Wat is dan wel toegestaan zonder toestemming?

Strikt noodzakelijke cookies. Dat is een engere categorie dan veel mensen hopen, maar ze bestaat wel degelijk:

  • Sessiecookies die je winkelmandje onthouden
  • Inlogcookies zodat een gebruiker ingelogd blijft
  • De cookie waarin je consenttool de gemaakte keuze bewaart
  • Beveiligingscookies tegen misbruik van formulieren
  • Taalvoorkeur en load balancing

Wat er níét onder valt, ook al voelt het zo: analytics. “Wij gebruiken het alleen intern” is geen grond. Wil je meten zonder toestemmingsvraag, dan bestaan er cookieloze opties — dat is een ander gesprek, maar wel een dat de moeite loont.

Twee dingen die je nu meteen kunt doen

Test drie pagina’s, niet één. Je homepage, een blogartikel of productpagina, en je contactpagina. Die laden vaak verschillende scripts. Ik heb sites gezien waar de homepage keurig in orde was en de contactpagina zes trackers laadde.

Zet een herhaling in je agenda. Elke nieuwe plug-in, elke marketingcampagne en elke themawijziging kan een nieuw lek introduceren. Eén keer per kwartaal deze test herhalen kost je tien minuten.

Veelgestelde vragen

Mijn consenttool zegt dat we compliant zijn. Klopt dat niet?

Een consenttool kan alleen bevestigen dat híj correct is ingesteld. Hij weet niet welke scripts er buiten hem om in je thema of je plug-ins zitten. Dat is precies waarom deze test bestaat: hij kijkt naar het resultaat, niet naar de instelling.

Mag reCAPTCHA nu wel of niet?

Genuanceerd. Spambescherming op een formulier kan als noodzakelijk gelden, maar reCAPTCHA stuurt data naar Google en draait bij sommige implementaties op élke pagina, ook waar geen formulier staat. Beperk het minstens tot de pagina’s met formulieren, en overweeg een Europees alternatief.

Ik zie honderden regels in de netwerkmonitor. Waar let ik op?

Negeer alles wat van je eigen domein komt — dat zijn je afbeeldingen, stijlbestanden en scripts. Gebruik het filterveld en zoek gericht op de termen uit de tabel hierboven. Je hoeft de lijst niet te begrijpen, alleen te doorzoeken.

Wat als ik alles blokkeer en mijn cijfers instorten?

Dat gebeurt, en het is confronterend. Maar die cijfers waren nooit rechtmatig verzameld. De constructieve route is niet minder blokkeren, maar beter meten binnen de regels: cookieloze analytics, server-side meting, of Consent Mode met modellering. Je verliest minder dan je vreest.

Hoe erg is dit nu echt?

Eerlijk: een kleine kmo die per ongeluk Google Fonts extern laadt, wordt niet morgen beboet. Maar de combinatie van “banner die niets blokkeert” en “weigeren wordt genegeerd” is precies waar de GBA op controleert. En het is meestal in een halve dag opgelost.

Kort samengevat

Een cookiebanner is pas geldig als hij ook werkelijk blokkeert. Dat controleer je zelf in tien minuten: incognitovenster, netwerkmonitor open, site laden zonder te klikken, en zoeken op analytics, pixels en embeds. Herhaal daarna met de weigerknop.

De meest voorkomende oorzaken zijn een consenttool die niet op blokkeren staat, scripts die hardgecodeerd in het thema zitten, tags in GTM zonder toestemmingsvoorwaarde, en ingesloten video’s. Bijna alles daarvan is in een halve dag op te lossen.

Wil je een vollediger beeld: doe de gratis GDPR-scan. Wil je meten zonder je bezoekers te achtervolgen: bekijk mijn aanpak rond privacyvriendelijke marketing en websites met privacy by design.

Kom je er niet uit of wil je dat ik meekijk? Stuur me je websiteadres door — je krijgt binnen 24 uur een eerste inschatting, gratis en zonder verplichtingen.

Stijn Belmans
Stijn Belmans
https://stijnbelmans.be

Leave a Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ik gebruik cookies uitsluitend voor anonieme verwerking. Cookies Policy