Wat is een AVG-cookie-audit? (En hoe je hem in 2026 doorstaat)
Een AVG-cookie-audit controleert toestemming vóór elke niet-essentiële cookie of tracker. Wat de AP daadwerkelijk bekijkt, de meest voorkomende fouten en hoe je slaagt.
De AVG bestaat acht jaar, en de meest voorkomende compliance-fout op mkb-sites is nog steeds de cookiebanner. Elke EU-toezichthouder heeft hierover richtlijnen; bijna allen hebben minstens één boete uitgedeeld. De lat ligt niet hoog — hij is specifiek.
Een AVG-cookie-audit is de gestructureerde controle die aangeeft of je site een onderzoek door de AP, ICO, CNIL of Garante zou doorstaan. Dit artikel beschrijft wat de audit doet, welke regels het toepast en welke fouten we het vaakst zien op mkb-sites.
De juridische basis, in begrijpelijke taal
Twee regels. De ePrivacy-richtlijn (art. 5(3)) en, in Nederland, artikel 11.7a Telecommunicatiewet: vereisen toestemming voordat enige niet-strikt- noodzakelijke informatie wordt opgeslagen op of gelezen van het apparaat. De AVG (art. 4(11), art. 7) definieert geldige toestemming: vrij, specifiek, geïnformeerd, ondubbelzinnig en even makkelijk in te trekken als te geven.
Wat de audit stap voor stap controleert
1. Netwerkregistratie bij de eerste paginalading
De audit bezoekt je site als een verse gebruiker en registreert elke cookie, elke localStorage-actie en elk netwerkverzoek vóór interactie met de banner. Alles niet-essentieel hier is een overtreding.
2. Cookie-inventarisatie vs. gepubliceerde verklaring
De audit lijst elke cookie op en vergelijkt deze met je cookieverklaring. De verklaring moet alle vermelden — doel, duur, eerste/derde partij.
3. Banner-ontwerp
- Even zwaar wegende Accepteren-/Weigeren-knoppen op de eerste laag. Weigeren verstoppen achter een instellingen-link is geen vrije toestemming.
- Geen voorgevinkte vakjes.
- Granulaire categorieën. Eén enkele "alles accepteren"-knop is niet meer voldoende.
- Intrekken even makkelijk als toestemmen — een permanente "Cookie-instellingen"-link in de footer.
- Geen dark patterns. Geen countdown, geen "doorgaan = toestemming", geen "gerechtvaardigd belang" voor advertenties.
4. Bewijs van toestemming
De AVG vereist dat je per bezoeker kunt aantonen wat is toegestaan. Een moderne CMP doet dat; eigen banners bijna nooit.
5. Gedrag van third-party scripts
De audit herhaalt na Accepteren, na Weigeren en na granulaire deelkeuzes om te verifiëren dat scripts de keuze respecteren. Veel voorkomende fout: een script dat toch laadt na Weigeren — meestal door een tag manager met een verkeerde trigger.
Meest voorkomende fouten op mkb-sites
Meta Pixel die op pageload afgaat. Het standaard-snippet komt in <head> en vuurt direct. In de EU bij elke bezoek een overtreding.
Google Analytics zonder consent gate. Consent Mode v2 is bij de meeste mkb-bedrijven niet ingericht.
Hotjar/Microsoft Clarity/Hubspot opnamen vóór toestemming. Session-recorders leggen invoer vast — zonder toestemming een duidelijke ePrivacy-overtreding.
"Door verder te gaan stem je in". Geweigerd door elke EU-toezichthouder. Vandaag vervangen.
Hoe je slaagt voor de audit
- Installeer een echte CMP die toestemming vastlegt (Cookiebot, Usercentrics, Iubenda, OneTrust, Termly).
- Verplaats alle analytics-, advertentie- en recording-scripts achter de consent gate.
- Banner met gelijkwaardige knoppen, zonder voorgevinkt, met granulaire toggles.
- Persistente "Cookie-instellingen"-link in de footer.
- Cookieverklaring opnieuw genereren zodat hij overeenkomt met wat de site echt doet.
- Audit opnieuw uitvoeren op de Accepteren- en Weigeren-paden.
Cookie-compliance breekt stilletjes. Marketing voegt een tag toe, een dev plaatst een chat, een derde partij update zijn script. Het patroon dat werkt voor het mkb: baseline-scan, fixes, dan wekelijkse scans die de inventarisatie diffen.
Dat is precies wat Veracly doet — gratis baseline-scan, doorlopend monitoren met diff-alerts. Voer een scan uit.
Veelgestelde vragen
Wat is een AVG-cookie-audit?
Een gestructureerde controle dat toestemming wordt vastgelegd voor enige niet-essentiële cookie of tracker. Het registreert netwerkverkeer bij de allereerste paginalading, inspecteert elke cookie en vergelijkt de inventarisatie met de gepubliceerde cookieverklaring.
Welke cookies hebben toestemming nodig?
Strikt noodzakelijke cookies (sessie, beveiliging, load-balancing, opslaan van de toestemming zelf) niet. Alle andere wel — analytics, advertenties, personalisatie, A/B-testen, sessie-opnames en elke third-party widget met eigen cookies.
Is GA4 standaard AVG-conform?
Nee. GA4 vereist in de EU expliciete toestemming voordat data de browser verlaat, met IP-anonimisering en EU-opslag waar mogelijk. De CNIL en het Italiaanse Garante hebben specifieke GA4-configuraties onrechtmatig verklaard. Consent Mode v2 is verplicht.
Hoeveel boete krijg je voor een niet-conforme banner?
Variabel. De CNIL legde Google 60 M€, Meta 40 M€ en kleinere partijen 600.000 € op. De AP heeft Nederlandse organisaties beboet vanaf enkele tienduizenden tot miljoenen euro.
Zie waar je site staat.
Voer een gratis Veracly-scan uit en ontvang een multi-jurisdictie-rapport — EAA, AVG, ADA, UK Equality Act, AODA — met copy-paste-fixes voor ontwikkelaars.
Gratis scan starten